Säkerhet på Templ

Templ hanterar mycket av säkerheten åt dig automatiskt, och några saker är fortfarande upp till dig. Denna sida sammanfattar vad som är inbyggt i plattformen och vad du bör sätta upp själv, med länkar till detaljerna för varje punkt.

Vad Templ hanterar åt dig

Varje hemsida körs i sin egen isolerade miljö (en container), så den delar aldrig resurser eller risker med andra hemsidor eller kunder.

Här är vad som skyddas direkt:

  • SSL-certifikat - gratis certifikat utfärdas och förnyas automatiskt, och HTTP omdirigeras till HTTPS. Se SSL-certifikat.
  • Automatiska backuper - varje production-sajt backas upp dagligen (filer och databas), så du kan återställa efter en dålig förändring eller en infektion. Se automatiska backuper.
  • Övervakning - production-sajter kontrolleras för upptid och för WordPress kärnfilsintegritet mot de officiella kontrollsummorna, så manipulering upptäcks tidigt. Se övervakning och incidenter.
  • Brute-force-skydd på filåtkomst - upprepade misslyckade SFTP/SSH-inloggningar får käll-IP:n automatiskt bannlyst. Se rensa bannade IP:n.
  • Blockerade känsliga filer - filer som wp-config.php, PHP i upload-mappen, och backup- och loggfiler blockeras från webbåtkomst som standard. Se vad som är blockerat på Templ.
  • Databaser stängda för internet - din databas accepterar endast anslutningar från servern själv, över en lokal socket, så den kan inte nås eller brute-forcas utifrån. Se fjärrdatabasåtkomst.
  • DDoS-skydd och WAF - genom vårt Cloudflare-partnerskap kan du placera din hemsida bakom Cloudflares edge-nätverk för DDoS-dämpning och brandväggsregler. Se konfigurera Cloudflare.
  • Trafik- och felloggar - varje förfrågan till din hemsida loggas med dess IP, tidsstämpel och svar, vilket ger dig ett revisionsspår för att spåra misstänkt aktivitet efter en incident. Se loggar.
  • Garanti för lagning av hackade hemsidor - om en betald production-sajt äventyras, städar vi upp den gratis på bästa möjliga sätt. Se garanti för lagning av hackade hemsidor.
  • GDPR-efterlevnad och ett DPA - Templ följer GDPR och agerar som din personuppgiftsbiträde under ett Personuppgiftsbiträdesavtal som gäller för varje kund automatiskt. Se GDPR och dataskydd.

Säkerhetsrekommendationer

De flesta WordPress-kompromisser kommer från föråldrad programvara eller läckta inloggningsuppgifter, inte från hostinglagret. Dessa steg täpper igen luckorna som är ditt ansvar:

  • Håll WordPress, tillägg och teman uppdaterade. Föråldrad kod är det vanligaste sättet hemsidor hackas. Se automatiska uppdateringar.
  • Aktivera tvåfaktorsautentisering på WP Admin. Läckta lösenord är det vanligaste sättet hemsidor bryts sig in på, och 2FA stoppar ett stulet lösenord från att vara tillräckligt. Se skydda WP Admin med tvåfaktorsautentisering.
  • Skanna efter kända sårbarheter. Panelen kontrollerar din kärna, tillägg och teman mot en sårbarhetsdatabas och berättar vilken version som fixar var och en. Se hitta sårbarheter.
  • Aktivera tvåfaktorsautentisering på ditt Templ-konto. Se tvåfaktorsautentisering.
  • Använd SSH-nycklar istället för lösenord för SFTP/SSH-åtkomst. Nyckelbaserad autentisering är starkare än lösenord, som är avstängda som standard. Se anslut med SSH-nycklar.
  • Dela åtkomst, dela inte inloggningsuppgifter. Ge personer sin egen åtkomst till ditt konto eller utvalda hemsidor istället för att dela ut inloggningar. Se kontodelning.
  • Kör en modern PHP-version. Nyare PHP-versioner får säkerhetsuppdateringar som äldre inte får. Se stödda PHP-versioner.
  • Lägg till HSTS och säkerhetshuvuden. Templ omdirigerar till HTTPS men sätter inte dessa huvuden åt dig. Se lägg till HSTS och säkerhetshuvuden.
  • Skydda formulär och inloggning från spam och botar. Se skydda din hemsida från spam.
  • Testa förändringar på staging först så att en trasig uppdatering aldrig når production. Se staging-hemsidor.
  • Lösenordsskydda hemsidor som inte är publika ännu för att hålla pågående arbete och staging utom räckhåll. Se lösenordsskydd.

Om något ser konstigt ut

Om du märker oväntade adminanvändare, injicerad spam eller omdirigeringar, eller filer du inte skapade, kan hemsidan ha äventyrats. Att återställa en backup är vanligtvis inte hela lösningen, eftersom luckan som lät det hända ofta fortfarande finns där, men vi är här för att hjälpa. För hur vi städar upp saker och håller det från att återkomma, se hackad eller infekterad hemsida, och vad vår garanti för lagning av hackade hemsidor täcker.