Przejdź do treści

Wtyczka WordPress · integracja od środka

Strona odpowiada.
To jeszcze nic nie znaczy.

Włamywacz nie wyłącza strony. Zakłada sobie konto administratora i czeka, a poprawna odpowiedź serwera wygląda wtedy identycznie jak w najlepszy dzień. Wtyczka Calmfox Watch patrzy od środka: widzi nowe konta, ryzykowną konfigurację i usługi, które przestały działać po cichu.

Instalacja w 3 minuty · Pakiet Free 0 zł · Bez haseł do hostingu

Incydent · INC-0143 wykryte 4 minuty temu

Nowe konto administratora WordPressa (2 → 3)

Jeśli nikt z zespołu nie zakładał teraz konta administratora, potraktuj to jak przejęcie strony: sprawdź listę użytkowników, odbierz uprawnienia nieznanym kontom i zmień hasła.

Konta z pełnymi uprawnieniami3 · +1 dziś
Zmiany na stronie w ostatniej dobie2 aktualizacje wtyczek
Powiadomieniae-mail · Telegram · wysłane

Tak wygląda powiadomienie w panelu. Monitoring z zewnątrz nie ma jak go wygenerować.

Awaria krzyczy.
Włamanie milczy.

Cztery sytuacje przy w pełni sprawnej stronie. Monitoring z zewnątrz nie ma jak ich zobaczyć.

Ktoś dopisał sobie administratora.

Klasyczny scenariusz po przejęciu konta: nowe konto z pełnymi uprawnieniami, żeby wrócić nawet po zmianie hasła. Strona przez cały ten czas działa bez zarzutu.

czas działania 100%nowe konto administratora, jedyny śladczas działania 100%

Formularz „wysyła” w próżnię.

Serwer poczty przestał przyjmować połączenia. Strona pokazuje „dziękujemy”, skrzynka milczy, a Ty widzisz po prostu słabszy miesiąc.

SMTP · port 587

połączenie odrzucone

Dysk się kończy.

97%

Najpierw przestają wchodzić zdjęcia, potem baza przestaje zapisywać zamówienia. Z zewnątrz do ostatniej chwili wszystko zielone.

Harmonogram stanął.

Zadania cykliczne WordPressa przestały się wykonywać: nie wychodzą powiadomienia, nie publikują się wpisy, nie wykonują się kopie i aktualizacje bezpieczeństwa.

Konfiguracja zaprasza.

Domyślne sole, edytor plików w kokpicie, wp-config czytelny dla całego serwera. Każda z tych rzeczy zamienia jedno przejęte hasło w kod PHP na Twoim serwerze.

Z zewnątrz i od środka.
Różnica jest konkretna.

Monitoring z zewnątrz działa dalej i sprawdza stronę co minutę. Wtyczka dokłada to, czego z zewnątrz nie da się zobaczyć.

Nowe konto administratora

✗Z zewnątrz: nie do wykrycia z zewnątrz

✓Z wtyczką: powiadomienie o wykrytej zmianie na liście kont

Ustawienia mogące zwiększać ryzyko nieuprawnionego dostępu

✗Z zewnątrz: niewidoczna

✓Z wtyczką: lista ustawień z oceną i naprawą jednym kliknięciem

Uprawnienia plików i katalogów

✗Z zewnątrz: niewidoczne

✓Z wtyczką: wykrywanie i korekta zbyt szerokich uprawnień do plików

Zaległe aktualizacje WordPressa i wtyczek

✗Z zewnątrz: wersja możliwa do odczytania z publicznego kodu strony

✓Z wtyczką: dokładne liczby zaległości i wersja PHP

Historia zmian przed awarią

✗Z zewnątrz: brak

✓Z wtyczką: każda aktualizacja z wersją przed i po, przypięta do incydentu

Wysyłka e-maili (SMTP)

✗Z zewnątrz: brak bezpośredniego potwierdzenia działania serwera poczty

✓Z wtyczką: test połączenia z serwerem poczty przy każdym sprawdzeniu

Miejsce na dysku

✗Z zewnątrz: brak

✓Z wtyczką: rozmiar strony i zajętość limitu konta

Baza danych i pamięć podręczna (Redis, Memcached)

✗Z zewnątrz: tylko pośrednio, gdy strona już nie odpowiada

✓Z wtyczką: realny odczyt i zapis przy każdym sprawdzeniu

Harmonogram zadań (WP-Cron)

✗Z zewnątrz: brak

✓Z wtyczką: wykrywamy zatrzymany harmonogram, zanim staną wysyłki i publikacje

Własne usługi (RabbitMQ, kolejki, Elasticsearch)

✗Z zewnątrz: brak

✓Z wtyczką: osoba techniczna może dodać je do wspólnej listy sprawdzeń

Dostępność strony i czas odpowiedzi

✓Z zewnątrz: tak, to podstawa monitoringu

✓Z wtyczką: bez zmian, monitoring działa dalej

Certyfikat SSL i ważność domeny

✓Z zewnątrz: tak

✓Z wtyczką: bez zmian

Bezpieczeństwo, które
ktoś naprawdę ogląda.

Wtyczki zabezpieczające zwykle wypisują listę ostrzeżeń w kokpicie, do którego nikt nie zagląda. My wynosimy te sygnały na zewnątrz: do panelu, powiadomień i raportu.

alert

Zmiana kont administratorów

Sprawdzamy przy każdym odpytaniu strony, czyli co kilka minut, niezależnie od tego, czy ktoś zagląda do kokpitu. Przyrost kont albo podmiana konta otwiera incydent i uruchamia powiadomienia. Loginów nie przechowujemy: porównujemy jednokierunkowy odcisk zbioru kont, posolony sekretem Twojej instalacji.

naprawa

Bezpieczeństwo z przyciskiem naprawy

Sole i klucze, edytor plików, XML-RPC, uprawnienia wp-config i katalogów, wersja PHP, zaległe aktualizacje, nieużywane wtyczki. Część naprawiamy jednym kliknięciem. Przed kliknięciem piszemy, co dokładnie zrobimy, a zmianę można cofnąć.

dowód

Co się zmieniło przed awarią

WordPress nie prowadzi historii aktualizacji. Wtyczka zaczyna ją prowadzić od instalacji. Przy incydencie panel pokazuje zmiany z ostatniej doby: co, z jakiej wersji na jaką, automatycznie czy ręcznie. Zwykle sprawca jest na tej liście.

To nie jest audyt bezpieczeństwa ani skaner złośliwego oprogramowania. To codzienna kontrola i wczesne ostrzeganie, które łapią większość realnych włamań, zanim zamienią się w straty.

Wpina się w Twoje SLA.

Sygnały z wtyczki nie lądują w osobnym „module bezpieczeństwa”. Wchodzą w ten sam obieg co awarie strony: rodzaj zdarzenia, Twój próg czasu reakcji, powiadomienia zgodne z ustawieniami i pozycja w raporcie okresowym.

  • Awaria usługi (poczta, baza, kolejka): incydent otwiera się sam i budzi zgodnie z Twoim progiem reakcji.
  • Podatność (nowe konto administratora, ryzykowna konfiguracja): własny, spokojniejszy cel reakcji, bez wyrywania nikogo w nocy.
  • Obserwacja (zaległe aktualizacje, kończące się miejsce): widoczna w panelu i w raporcie, bez alarmu.

Progi ustawiasz sam w panelu, osobno dla każdej strony, bo landing i sklep nie potrzebują tej samej czujności.

Raport miesięczny · fragment

WordPress: stan i zmiany

Stan usługwszystko działa
Bezpieczeństwo2 zalecenia
Zaległe aktualizacje0
Aktualizacje w okresie7

Trzy minuty. Zero haseł.

Nie prosimy o dostęp do hostingu, nie każemy dodawać rekordów DNS ani wgrywać plików weryfikacyjnych. Wtyczka sama potwierdza, że działa na Twojej domenie.

  1. 1ok. 60 sekund

    Pobierz i wgraj

    Jeden plik .zip: Kokpit → Wtyczki → Dodaj nową → Wyślij wtyczkę na serwer.

  2. 2bez przepisywania kluczy

    Kliknij „Połącz”

    Calmfox Watch w menu kokpitu, zaraz pod „Kokpitem”. Przenosimy Cię do panelu, logujesz się albo zakładasz konto i wracasz z gotową integracją.

  3. 3od razu

    Monitoring jest aktywny

    Strona pojawia się w panelu z pełną listą usług. Nie podajesz nam haseł do hostingu, nie dodajesz rekordów DNS, nie wgrywasz plików weryfikacyjnych.

Pobierz wtyczkę (.zip)WordPress 6.0+ · PHP 7.4+ · GPL · aktualizacje w kokpicie

Częste pytania

Czy wtyczka jest w repozytorium WordPress.org? +

Nie. Wtyczkę można pobrać bezpośrednio ze strony Calmfox Watch. Kolejne aktualizacje są dostępne w panelu WordPressa i korzystają z jego standardowego mechanizmu aktualizacji.

Co dokładnie wysyłacie z mojej strony? +

Integracja udostępnia stan usług, wersje oprogramowania, liczbę dostępnych aktualizacji, wyniki kontroli ustawień i historię aktualizacji. Nie przekazuje treści strony, danych klientów ani haseł.

Skoro pilnujecie kont administratorów, znacie ich loginy? +

Nie. Wtyczka przekazuje liczbę kont i zabezpieczony skrót pozwalający rozpoznać zmianę na ich liście. Dane poszczególnych administratorów pozostają w WordPressie. Szczegóły zmiany można sprawdzić w jego panelu.

Jak zabezpieczony jest adres, spod którego czytacie dane? +

Dostęp do wyników wymaga klucza zabezpieczającego. Bez niego połączenie jest odrzucane. Klucz można zmienić w panelu. Poprzedni działa jeszcze przez 15 minut, aby umożliwić aktualizację połączenia bez przerwy w monitoringu.

Co, gdy wyłączę albo usunę wtyczkę? +

Wyłączenie mówi panelowi wprost: kontrola stanu WordPressa zostaje wstrzymana i nie wysyłamy powiadomień. Usunięcie bez wyłączania panel zobaczy jako brak odpowiedzi i zgłosi jako problem integracji, nie jako awarię strony.

Jakie są wymagania i czy wtyczka obsługuje sieć stron? +

Wymagane są WordPress 6.0 lub nowszy oraz PHP 7.4 lub nowszy. Wtyczka korzysta z licencji GPL. Wersja 1.x jest przeznaczona dla pojedynczej strony. Obsługa sieci stron WordPress Multisite nie została potwierdzona.

Zacznij od pakietu Free.

Dostępność strony, certyfikat i stan WordPressa za 0 zł, bez karty płatniczej. Wyższy pakiet (częstsze sprawdzenia, przegląd podstron, powiadomienia SMS, raporty) włączysz w panelu, osobno dla każdej strony.