امنیت سطح سازمانی برای وردپرس

Aria Security Suite

سایت خود را مثل یک سازمان بزرگ محافظت کنید — بدون افت سرعت و با حریم‌خصوصی‌محور بودن پیش‌فرض.

WAF و فایروال 2FA و مخفی‌سازی ورود اسکن بدافزار ترافیک زنده

نسخه

1.2.5

نیازمندی

وردپرس ۶.۲+ · PHP ۷.۴+

توسعه‌دهنده

Alireza Aminzadeh

مجوز

GPL-2.0-or-later

معرفی و داشبورد مدیریتی

Aria Security Suite یک پلاگین امنیتی کامل و ماژولار برای وردپرس است. لایه‌های حفاظتی سطح سازمانی را مستقل روی سرور شما اجرا می‌کند — و در صورت نیاز می‌تواند به API امنیتی سازمانی خودتان برای تصمیم‌های متمرکز WAF، بررسی یکپارچگی و گزارش‌دهی متصل شود.

برخلاف پلاگین‌هایی که به‌صورت پیش‌فرض داده ارسال می‌کنند، آریا حریم‌خصوصی‌محور است: API ابری، کلودفلر، جستجوی جغرافیایی، اسکن آسیب‌پذیری و وب‌هوک‌ها تا زمانی که خودتان فعال نکنید، خاموش می‌مانند.

داشبورد امنیتی

شاخص نمونه توضیح
نمره امنیت 92 / 100 · Grade A تحلیل تنظیمات فعال و نقاط ضعف با پیشنهاد بهبود
تهدیدات مسدود (۲۴ ساعت) ۳۴۲ مجموع تمام لایه‌های دفاعی (فایروال، ورود، هانی‌پات)
نشست‌های فعال ۳ کنترل از راه دور دستگاه‌های متصل
  • ویزارد راه‌اندازی ۳ مرحله‌ای: انتخاب پیش‌تنظیم Basic، Medium یا Strict در چند ثانیه.
  • ویجت پیشخوان و نوار مدیریت: وضعیت امنیت در یک نگاه از هر صفحهٔ ادمین.
  • رابط AJAX مدرن: تنظیمات سریع بدون بارگذاری مجدد صفحه.
  • مانیتور ترافیک زنده: لاگ لحظه‌ای درخواست‌ها با IP، مسیر، وضعیت HTTP و کشور (شبیه Wordfence).

پیش‌تنظیم‌های ویزارد

پیش‌تنظیم مناسب برای فعال می‌کند
Basic وبلاگ و سایت‌های کوچک مخفی‌سازی ورود، Brute-Force، هدرهای امنیتی
Medium سایت‌های تجاری + هانی‌پات، اسکن بدافزار، لاگ ترافیک
Strict امنیت بالا + مسدودسازی جغرافیایی، مسدودکننده PHP، WAF کامل

چهار اصل کلیدی

اصل توضیح
🛡️ حفاظت همه‌جانبه فایروال، ورود، اسکنر، هانی‌پات، نشست و ترافیک — در یک پلاگین
🔒 حریم خصوصی هیچ تماس خروجی تا زمانی که هر قابلیت را پیکربندی و فعال نکنید
⚡ بدون افت سرعت اسکن‌ها و همگام‌سازی لاگ در پس‌زمینه (WP-Cron / Action Scheduler)
</> دوست‌دار توسعه‌دهنده معماری PSR-4، REST API، امضای HMAC-SHA256، مجوز GPL

فایروال و شبکه (WAF)

دیوار آتش برنامه وب ترافیک ورودی را تحلیل کرده و از اجرای کدهای مخرب جلوگیری می‌کند:

  • Web Application Firewall: قوانین محلی WAF به‌همراه امکان offload اختیاری به API سازمانی.
  • یکپارچگی Cloudflare: ارسال IPهای مسدودشده به فایروال لبه CDN (پس از فعال‌سازی و وارد کردن توکن).
  • مسدودسازی جغرافیایی (Geo-Blocking): محدود کردن ترافیک بر اساس کشور با کش محلی ۲۴ ساعته IP.
  • مسدودسازی اجرای PHP: جلوگیری از اجرای PHP در پوشه uploads از طریق .htaccess / web.config.
  • فیلتر User-Agent: مسدودسازی ربات‌ها و ابزارهای اسکن شناخته‌شده.
  • کنترل XML-RPC: غیرفعال یا محدود کردن xmlrpc.php برای جلوگیری از pingback و Brute-Force.

امنیت ورود و احراز هویت

امکانات توضیحات
مخفی‌سازی صفحه ورود (Hide Login) جایگزینی wp-login.php با URL سفارشی مخفی.
ورود بدون رمز (Magic Link) توکن یک‌بارمصرف امن ارسالی به ایمیل.
احراز هویت دو مرحله‌ای (2FA) فاکتور دوم برای حساب‌های مدیریتی (مستقل یا یکپارچه با API).
مدیریت نشست‌ها (Session Manager) مشاهده و قطع از راه دور نشست‌های فعال روی دستگاه‌های مختلف.
اثر انگشت دستگاه (Device Fingerprinting) شناسایی دستگاه‌های مدیریتی مورد اعتماد.
محافظت Brute-Force محدودسازی نرخ و مسدودسازی خودکار IP پس از تلاش‌های ناموفق ورود.
اسکنر و یکپارچگی

اسکن بدافزار و یکپارچگی فایل‌ها

بررسی پس‌زمینه فایل‌های هسته، افزونه‌ها و پوسته‌ها برای الگوهای مشکوک، تغییرات غیرمجاز و آسیب‌پذیری‌های شناخته‌شده.

اسکنر Heuristic بدافزار

تشخیص الگوهای eval، base64_decode و کد مبهم در پس‌زمینه.

مانیتور یکپارچگی فایل

هشدار در صورت تغییر غیرمجاز فایل‌های هسته وردپرس.

اسکنر هش و آسیب‌پذیری

تأیید هش فایل‌ها در برابر baseline شناخته‌شده؛ اسکن آسیب‌پذیری افزونه‌ها (opt-in از API).

IDS، هانی‌پات و پیشگیری از نفوذ

  • هانی‌پات نامرئی: تله برای ثبت‌نام، دیدگاه، ورود و Contact Form 7 — بدون نیاز به CAPTCHA.
  • تحلیل رفتاری (Behavioral Analysis): شناسایی الگوهای درخواست غیرعادی.
  • همگام‌سازی بن جهانی (Global Ban Sync): اشتراک لیست IPهای مخرب هنگام اتصال به API سازمانی.
  • Rate Limiter: کنترل نرخ درخواست برای جلوگیری از DoS و اسپم.

مانیتورینگ، لاگ و هشدار

  • مانیتور ترافیک زنده: ثبت لحظه‌ای درخواست‌ها با IP، مسیر، کد وضعیت و User-Agent.
  • تحلیلگر کوئری SQL: نمایش کوئری‌های کند یا مشکوک دیتابیس.
  • چرخش لاگ (Log Rotation): پاک‌سازی خودکار با نگهداری قابل پیکربندی.
  • وب‌هوک: هشدار فوری به Slack، تلگرام یا endpoint سفارشی JSON.
  • گزارش‌دهی متمرکز: خروجی لاگ امضاشده به API سازمانی (اختیاری).
  • درخواست پشتیبان رمزنگاری‌شده: راه‌اندازی بکاپ ابری از پنل مدیریت.

منوی مدیریت

داشبورد، فایروال، امنیت ورود، اسکنرها، هانی‌پات، مانیتور ترافیک، نشست‌ها، لاگ و هشدار، تنظیمات، API و اتصال، ابزارها و راهنما — همه از یک پنل یکپارچه.

سخت‌سازی و هدرهای امنیتی

  • هدرهای امنیتی: CSP، X-Frame-Options، X-Content-Type-Options، HSTS و موارد بیشتر.
  • Crypto Vault: ذخیرهٔ رمزنگاری‌شده کلیدهای API و گزینه‌های حساس.
  • مشاور پیشوند جداول: راهنمایی برای انتخاب پیشوند امن‌تر دیتابیس.

API سازمانی (اختیاری — HMAC-SHA256)

اتصال به endpoint API خودتان برای offload WAF، heartbeat، تأیید هش، گزارش بن، quota و هوش آسیب‌پذیری. اعتبارنامه‌ها رمزنگاری ذخیره می‌شوند؛ هر درخواست با HMAC-SHA256 امضا می‌شود.

پیش‌فرض خاموش: API ابری، کلودفلر، ip-api.com و وب‌هوک‌ها تا زمان پیکربندی صریح شما فعال نمی‌شوند.
signing_input = "{timestamp}\n{METHOD}\n{path}\n{body_sha256_hex}"
X-Signature   = hex( HMAC-SHA256(site_secret, signing_input) )

نصب

از مخزن وردپرس (پیشنهادی)

  1. افزونه‌ها → افزودن → جستجوی «Aria Security Suite»
  2. نصب و فعال‌سازی
  3. تکمیل ویزارد ۳ مرحله‌ای (به‌صورت خودکار پس از اولین فعال‌سازی)
  4. بررسی نمره امنیت در داشبورد و اعمال پیشنهادها

از گیت‌هاب

cd wp-content/plugins
git clone https://github.com/alireza-aminzadeh/aria-security-suite.git
cd aria-security-suite
composer install --no-dev

بارگذاری زودهنگام (MU-Plugin — اختیاری)

cp extras/aria-security-suite-mu-loader.php ../mu-plugins/

محافظت قبل از بارگذاری افزونه‌های معمولی. افزونه را دوبار فعال نکنید.

Action Scheduler (پیشنهادی)

composer require woocommerce/action-scheduler

وظایف پس‌زمینه قابل‌اطمینان‌تر از WP-Cron به‌تنهایی.

سؤالات متداول: افزونه TTFB فرانت‌اند را تحت تأثیر قرار نمی‌دهد. بدون API سازمانی هم فایروال، مخفی‌سازی ورود، هانی‌پات، اسکنر، نشست و مانیتور ترافیک کاملاً مستقل کار می‌کنند. اگر URL ورود مخفی را فراموش کردید، پوشه افزونه را از FTP تغییر نام دهید یا گزینه ariasesu_hide_login_slug را در wp_options ببینید.

حریم خصوصی و سرویس‌های خارجی

هیچ داده‌ای به‌صورت پیش‌فرض ارسال نمی‌شود.

سرویس زمان فعال‌سازی داده ارسالی پیش‌فرض
API سازمانی پس از ذخیره کلیدها متادیتا، رویدادها، هش فایل خاموش
Cloudflare پس از فعال‌سازی + بن IP آدرس IP مسدود خاموش
ip-api.com مسدودسازی جغرافیایی IP بازدیدکننده (کش ۲۴س) خاموش
وب‌هوک پس از تنظیم URL JSON هشدار خاموش

توسعه‌دهنده: علیرضا امین‌زاده · syeedalireza
وب‌سایت: ariacoder.ir · aryait.net