Cara agar website WordPress tidak mudah di Hack, Bersama CLEOVA

Layanan
Perbaikan WP dari Malware Dijamin Berhasil atau Gratis!

Pada umumnya, ketika Anda menggunakan layanan CLEOVA, keamanan web Anda sudah lebih baik dari sebelumnya. Namun, perkembangan teknologi membuat kemungkinan celah lain dapat terbuka dan disusupi kembali. Anda disarankan oleh CLEOVA untuk melakukan ini:

1. Manajemen Pengguna dan Akses

  1. Hapus semua administrator di daftar pengguna WordPress jika tidak digunakan atau tidak dikenal. Pastikan tidak ada pengguna administrator yang tidak aktif lagi dan tidak ada akun yang tidak dikenal. Secara default, alamatnya ada di sini: https://domain_anda/wp-admin/users.php?role=administrator
  2. Cek daftar pengelola di Google Search Console. Buka Google Search Console >> Pilih website yang sesuai >> Klik menu “Settings” >> klik menu “Users and permissions“. Pastikan hanya ada email yang benar-benar Anda izinkan mengelola. Untuk saat ini, hindari verifikasi dengan file html karena seringkali kita sulit membedakan file hasil infeksi atau file asli (meskipun sebenarnya bisa dibedakan). Namun, dengan verifikasi menggunakan DNS record atau HTML tag, ini membuat tidak perlu adanya file .html tambahan di folder root WP.
  3. Cek berkala Daftar pengguna WP, Daftar izin di Google Search Console, Daftar POS, Daftar page, Daftar Media setidaknya 1 minggu sekali. Terkadang malware membuat hal tak terduga di sana.
  4. Aktifkan 2FA pada layanan hosting, panel, jika perlu WP-Admin (meskipun seringkali malware tetap bisa lewat meskipun wp-admin menggunakan 2FA).
  5. Ubah URL wp-admin jika Anda merasa skill Anda tidak cukup baik dalam menghadapi risiko. Ubah dan rahasiakan. Mengubah saja wp-admin tidak membuat Anda 100% aman, tetapi mempersulit jalan masuk hacker/cracker.

2. Backup dan Pemulihan

  1. Rajinlah melakukan backup 1 WP penuh dan jangan simpan di hosting yang sama. Perlu diingat, layanan kami pernah menemukan ransomware di server, artinya bukan hanya file tambahan yang tidak dikenal yang ditambah, melainkan file gambar, video, php, html, zip, bahkan database juga terenkripsi. Jika ini terjadi, maka file backup dalam 1 hosting yang sama biasanya terkena juga. Jadi, rutinlah backup ke layanan luar seperti Google Drive, Google One, OneDrive, Dropbox, dan layanan serupa.
  2. Apakah melakukan semua di atas masih bisa terinfeksi? Masih! Karena ada 0-day (masa di mana pengembang atau umum belum tahu kalau kode di plugin, tema, panel, OS, hosting yang kita gunakan, komputer yang kita gunakan ada kerentanan yang menyebabkan infeksi). Oleh sebab itu, backup berkala tadi dianjurkan.

3. Keamanan Website dan Anti-Malware

  1. Jangan ubah atau hapus kode spesial yang diberikan CLEOVA di web Anda. Jangan bagikan juga ke web atau ke manapun. Sebab, semakin diketahui/populer, semakin besar dibuat penangkalnya alias akan dibypass oleh malware. Seringkali pengguna kami membuka jasa perbaikan setelah mendapatkan pengalaman dari kami, dan sayangnya mereka tidak tahu alur penuhnya sehingga membuat kerugian pengguna mereka nantinya karena dapat terinfeksi kembali.
  2. Jangan gunakan username dan password yang mudah ditebak/pendek. Idealnya 8 digit sudah termasuk 2 simbol, 2 huruf besar, 2 huruf kecil, 2 angka, tetapi lebih panjang lebih bagus. Gunakanlah password generator seperti NordPass, atau lainnya. Jika perlu promo spesial, hubungi dukungan agar di-invite dengan kode referral.
  3. Cek berkala keamanan WP dengan plugin keamanan baik gratis atau premium seperti Sucuri, Wordfence atau lainnya (banyak). Scanlah 1 minggu sekali dan pastikan aman.
  4. Gunakan anti robot spam (hCaptcha vs reCAPTCHA vs Turnstile) untuk meningkatkan keamanan dari brute force dan semacamnya.
  5. Gunakan firewall yang bagus, misal dari layanan gratis Cloudflare atau lainnya.

4. Pengaturan Hosting dan Server

  1. Gunakan hosting, VPS, atau layanan server lain di layanan PERUSAHAAN. Jika memungkinkan, pilih yang sudah ada PPn (tanda perusahaan sudah PKP) karena mereka terlatih disiplin pajak dan setiap transaksi membuat kebiasaan itu terbawa ke layanan. Mereka dituntut perfect untuk menghindari kendala transaksi atau lainnya yang memerlukan tindakan lebih banyak daripada perusahaan non-PKP.
  2. Kenapa menghindari Server dari layanan perorangan?
    Jawabannya simple. Pengalaman jasa perbaikan kami bukan hanya perbaikan malware tetapi perbaikan masalah umum juga.

    Seringkali kami mendapati klien yang kehilangan akses server, penyedia jasa lama sudah tidak dapat dihubungi karena keadaan kahar seperti kematian atau bangkrut atau alih profesi menyebabkan potensi kerugian besar di depan mata kehilangan brand yang kita bangun dari 0, backlink premium, artikel berbayar, waktu input produk, waktu optimasi SEO, dll.
  3. Hindari menggunakan 1 VPS atau hosting untuk lebih dari 1 web. Selain performa terbagi juga jika salah satu terinfeksi mungkin tertular (meskipun ada juga teknologi kontainer yang mencegah penularan tetapi jika root-nya jebol, tetap saja berisiko).
  4. Jika menggunakan panel, cek berkala juga daftar subdomain, daftar email domain, daftar domain parkir, daftar record di DNS/Zone editor.

5. Pengaturan Panel dan Pengelolaan File

  1. Jika menggunakan panel seperti cPanel atau lainnya, usahakan yang dilengkapi keamanan tambahan seperti Imunify360 (perlu diingat, terkadang anti-malware sekalipun punya kerentanan juga).

    Pernah dengar tidak ada yang 100% aman di dunia ini? Itu betul. Sekarang aman, 1 detik lagi bisa saja kejebol meski kita melakukan banyak upaya. Tetapi setiap upaya mencegah kemungkinan buruk.
  2. Cek berkala daftar CRONJOB di panel/VPS/wp-admin (jika menggunakan plugin terkait cronjob).
  3. Jangan lupa lock domain Anda agar tidak mudah di-transfer. Pastikan dengan tanya ke provider yang Anda gunakan.
  4. Pastikan tidak melakukan backup kedalam bentuk .zip atau semacamnya dan menyimpan di WP Root folder karena dapat diakses dan diunduh umum. File seperti wp-config.php biasanya terdapat informasi sensitif seperti akses database dan keamanan WP Anda.
  5. Pastikan izin akses diatur dengan benar. File 644, Folder 755 (default). Jangan biarkan izin akses 777 untuk file apapun di WP Anda.

6. Penggunaan Software dan Ekstensi

  1. Jangan gunakan software bajakan di komputer termasuk ekstensi bajakan. Perlu Anda ketahui, software semacam ini dapat membuat mereka merekam keyboard, masuk ke web apapun tanpa perlu 2FA atau password jika Cookie Anda berhasil didapatkan.
  2. Hindari menggunakan ekstensi di browser yang tidak perlu. Semakin banyak ekstensi, semakin besar kemungkinan celah di browser kita. Jika Anda anggap aman saat ini, belum tentu karena bisa jadi celah itu sudah ada tapi pengembang atau umum belum menyadari.
  3. Hindari menggunakan jasa install, gunakanlah tema atau plugin langsung dari pengembang (beli sendiri) dan jangan berbagi akses. Seringkali kode jahat disisipkan terutama jika memang oknum tidak dapat dipercaya. Kode asli saja masih mungkin ada celah keamanan, apalagi yang bukan resmi. Bedanya, jika resmi maka ketika ada kendala, Anda akan mendapatkan dukungan atau pembaruan segera.
  4. Hindari menggunakan plugin dari pengembang yang tidak jelas. Ini penting, semakin tidak jelas pengembang, kita bisa meragukan mereka dalam mendeteksi celah dan melakukan perbaikan. Seringkali plugin dari perorangan berhenti setelah pengembang alih profesi atau mengalami keadaan kahar seperti kematian. Semakin banyak plugin digunakan, semakin besar juga celah yang mungkin terbuka.

7. Tips Lanjutan dan Perlindungan Jangka Panjang

  1. Perbarui secara berkala plugin dan tema Anda. Selain performa yang biasanya meningkat, juga lebih aman.
  2. Perbarui berkala WP Core Anda. Ini wajib.
  3. Perbarui berkala versi OS ataupun panel yang Anda gunakan (jika menggunakan VPS/dedicated server). Jika Anda rasa ini tidak berpengaruh, maka Anda salah besar. Di masa lalu celah keamanan berasal dari panel pernah terjadi.
  4. Perbarui berkala versi PHP yang Anda gunakan dan versi MySQL jika memungkinkan.
  5. Jika Anda menggunakan jasa pembuatan website yang dikelola sepenuhnya, pastikan penyedia layanan tersebut memiliki kompetensi yang memadai. Pertimbangkan beberapa aspek berikut:
    Status Perusahaan: Cek apakah mereka merupakan perusahaan atau perseorangan tanpa badan hukum, dan status PKP/non-PKP mereka (Perusahaan PKP terlatih disiplin dengan lebih ketat).

    Layanan Tambahan: Pastikan mereka menyediakan jasa perbaikan dan layanan purna jual (gratis/ biaya tambahan).

    Detail Tagihan: Tagihan yang jelas mencantumkan alamat, nomor telepon/WhatsApp, email, serta informasi penting lainnya menunjukkan profesionalisme dan kemudahan saat terjadi keadaan tak diharapkan dimasa depan.

    Server yang Digunakan: Periksa apakah mereka menggunakan VPS (dedicated untuk satu website atau berbagi dengan klien lain) atau shared hosting. Jika 1 server untuk lebih dari 1 web, maka sumber daya akan dibagi dan mempengaruhi perfoma dan keamanan. Pertimbangkan satu server satu web, atau satu server digunakan beberapa web namun menggunakan lingkungan lebih aman, atau satu server untuk beberapa web dengan garansi dukungan perbaikan dan penanganan kendala gratis disertai fitur backup eksternal.

    Kompetensi Tim: Pastikan layanan dikelola oleh mereka dengan latar belakang pendidikan relevan (S1 ke atas), karena pendidikan memberikan pondasi yang kuat (termasuk mengerti kepatuhan, proses yang baik dan benar, tidak sekedar jadi dan terlihat bagus).

    CLEOVA tampaknya menjadi pilihan ideal jika Anda ingin membuat website bisnis yang profesional dan andal.
  6. Hapus berkala daftar tema yang diinstall otomatis saat upgrade versi WP (meskipun bisa dinonaktifkan, tetapi default ini memang terjadi untuk tujuan tertentu).
  7. Inspeksi URL di Google Search Console versi “Test Live URL” untuk mengecek apakah kondisi terkini baik-baik saja (cek home, salah satu produk atau artikel, salah satu halaman statis).
  8. Jika mendesak dan harus memberikan akses seseorang ke wp-admin dalam waktu terbatas, gunakan cara ini: Berbagi akses wp-admin tanpa memberikan password rahasia

Kita melakukan semua itu untuk menghadapi atau meminimalkan risiko ketika terjadi Zero-day vulnerability atau celah keamanan yang belum diketahui oleh pengembang perangkat lunak atau pihak terkait lainnya.

Cari Penawaran atau Diskon Khusus untuk Bisnis Anda?

Dapatkan solusi pembuatan website yang tepat sesuai dengan bidang usaha Anda! Cukup ketik jenis usaha Anda, seperti: UMKM, hotel, rumah sakit, universitas, sekolah, kuliner, penjualan, jasa sedot WC, konstruksi, dan lainnya. Jika tersedia PROMO SPESIAL TAMBAHAN, Anda akan langsung diarahkan ke halaman eksklusif kami! 🎉

Business list filter

Business list filter

Mungkin Anda Suka

Artikel terbaik kami lainnya. Semoga dapat menginspirasi dan membantu Anda menjadi lebih baik.