Admin Guard
Admin Guard

Brezplačno

Dodaj v košarico

Admin Guard

Admin Guard dodatno zaščiti WordPress prijavo in administracijo z omejitvijo dostopa po IP-naslovih, državah ter ugledu obiskovalčevega IP-naslova. Omogoča nadzor privilegiranih računov, preverjanje kompromitiranih gesel, lokalni pregled sumljive in zakrite kode, varnostni dnevnik ter e-poštna opozorila.

Brezplačno

Deli vsebino

WP Lab – Admin Guard je dodatna varnostna plast za zaščito
WordPress prijave, administracije in privilegiranih uporabniških računov.
Dostop do /wp-login.php in /wp-admin/ lahko omejite
na izbrane javne IP-naslove, CIDR-omrežja ali dovoljene države.

Zahteve z nedovoljenih lokacij se preusmerijo na nevtralno stran
/404, javni del spletne strani pa ostane normalno dostopen.
Za dodatno zaščito so na voljo Neutrino IP Blocklist, Pwned Passwords ter
lokalni pregled sumljive in zakrite kode.

Pregledovalnik deluje brez zunanje protivirusne storitve in vsebine datotek
nikamor ne pošilja. Izvirne datoteke WordPress jedra primerja z uradnimi
kontrolnimi vsotami WordPress.org, druge datoteke pa preveri z lokalnimi
hevrističnimi pravili.

🛡️ Ključne funkcionalnosti

  • omejitev prijave in administracije po IP-naslovih, CIDR-omrežjih ali državah;
  • preusmeritev nedovoljenega dostopa na nevtralno stran /404;
  • podpora za strežniški GeoIP in lokalno podatkovno bazo IP2Location LITE;
  • preverjanje ugleda IP-naslovov prek storitve Neutrino IP Blocklist;
  • ločeni beli in blokirni seznami IP-naslovov;
  • nadzor novih in nedovoljenih administratorskih računov;
  • zaznavanje prilagojenih uporabniških vlog z nevarnimi dovoljenji;
  • preverjanje kompromitiranih gesel prek storitve Pwned Passwords;
  • lokalni pregled naloženih datotek pred njihovim shranjevanjem;
  • ročni in samodejni pregled WordPress jedra, vtičnikov, tem, naloženih datotek, predpomnilnikov in varnostnih kopij;
  • preverjanje izvirnih datotek jedra z uradnimi kontrolnimi vsotami WordPress.org;
  • zaznavanje nevarnih kombinacij zakrite kode, spletnih lupin, oddaljenih vključitev in izvajanja uporabniškega vnosa;
  • varen pregled vsebine ZIP-arhivov z omejitvami proti ZIP-bombam;
  • izvajanje pregleda v kratkih, časovno omejenih paketih prek WP-Cron;
  • inkrementalni pregledi in samodejni premori ob povečani obremenitvi strežnika;
  • prikaz napredka prek AJAX-a brez ponovnega nalaganja celotne strani;
  • varnostni dnevnik, statistika in e-poštna opozorila;
  • omejitev upravljanja nastavitev na lastnika in vzdrževalca;
  • samodejna namestitev MU-loaderja za dodatno zaščito pred izklopom vtičnika;
  • varni zasilni načini izklopa zaščite prek datoteke wp-config.php.

🔐 Licenčni sistem

Vtičnik in licenca sta brezplačna. Aktivacija licence je potrebna za
shranjevanje nastavitev in prejemanje samodejnih posodobitev.

  • brezplačna licenca, vezana na domeno spletne strani;
  • aktivacija in deaktivacija neposredno v WordPress administraciji;
  • samodejne posodobitve prek običajnega sistema WordPress;
  • prikaz stanja licence, domene in časa zadnjega preverjanja;
  • že vključene varnostne funkcije ostanejo aktivne tudi ob začasno nedosegljivem licenčnem strežniku.

💡 Zakaj uporabljati WP Lab – Admin Guard?

  • zmanjša izpostavljenost WordPress prijave in administracije;
  • pomaga preprečevati nepooblaščeno dodajanje administratorskih računov;
  • omogoča pregled nad pomembnimi varnostnimi dogodki;
  • pomaga odkrivati sumljive ali nepričakovano spremenjene datoteke;
  • vsebine pregledanih datotek ne pošilja zunanjim storitvam;
  • na običajnih javnih obiskih ne izvaja zunanjih varnostnih preverjanj;
  • združuje lokalne omejitve dostopa, podatke o ugledu IP-naslovov in lokalni pregled kode;
  • primeren je za spletne agencije, vzdrževalce, poslovne strani in spletne trgovine.

Pomembno: zaznava še ne pomeni nujno, da je datoteka okužena.
Vsak rezultat mora pred posegom preveriti skrbnik spletne strani. Admin Guard
ne nadomesti rednega posodabljanja WordPressa, tem in vtičnikov, preverjenih
varnostnih kopij, požarnega zidu, močnih gesel ter dvostopenjske prijave.

Changelog

🔹 1.0.19

  • Datoteke WordPress jedra se pred lokalno analizo primerjajo z uradnimi kontrolnimi vsotami za nameščeno različico in jezik.
  • Izvirne in nespremenjene datoteke jedra se ne prikazujejo več med sumljivimi zaznavami.
  • Dodan je števec datotek jedra, potrjenih z uradnimi kontrolnimi vsotami.
  • Pravila za PHP se ne uporabljajo več pri pregledu datotek JavaScript.
  • Prevodne datoteke .l10n.php ne sprožijo opozorila samo zaradi prevedenega besedila, ki omenja PHP-funkcije.
  • Odpravljena je napačna kritična zaznava izvirne datoteke wp-cron.php.
  • Posamezna legitimna uporaba funkcij eval(), exec() ali podobnih funkcij brez dodatnih nevarnih vzorcev ni več prikazana kot opozorilo.
  • Spremenjena datoteka jedra, ki se ne ujema z uradno kontrolno vsoto, se prikaže kot opozorilo.

🔹 1.0.18

  • ClamAV je nadomestil vgrajeni lokalni pregledovalnik sumljive in zakrite kode.
  • Povezava s procesom clamd ni več potrebna.
  • Dodano je točkovanje zaznav z ločenimi opozorili in kritičnimi rezultati.
  • Dodano je zaznavanje nevarnih kombinacij dekodiranja in izvajanja kode, neposrednega izvajanja uporabniškega vnosa, skritega PHP-ja ter oddaljenih vključitev.
  • Dodan je omejen pregled vsebine ZIP-arhivov brez razširjanja v javno mapo.
  • Dodana so varovala proti ZIP-bombam in nedovoljenemu prehajanju poti.
  • Celotni pregled zajame tudi mapo uploads, predpomnilnike in varnostne kopije znotraj WordPress namestitve.
  • Ohranjeni so paketno izvajanje prek WP-Cron, nastavljiva intenzivnost, inkrementalni pregledi in premori zaradi obremenitve.
  • Odstranjeni so nastavitve, preizkus povezave in uporabniški vmesnik ClamAV.

🔹 1.0.17

  • Paketi pregleda ClamAV so povečani na največ 25, 100 ali 250 datotek.
  • Dodane so časovne omejitve paketov glede na izbrano intenzivnost.
  • Čas izvajanja se prilagodi strežniški omejitvi max_execution_time.
  • Napredek pregleda se osvežuje prek AJAX-a brez ponovnega nalaganja celotne strani.
  • Pregled se v ozadju nadaljuje tudi, ko stran Admin Guard ni odprta.

🔹 1.0.16

  • Dodan je varen postopek za ustvarjanje novih administratorjev.
  • Dodana so opozorila na WordPress straneh za upravljanje uporabnikov.
  • Navodila opozarjajo, da lahko dodelitev administratorske vloge med aktivnim zaklepom uporabniku odstrani vse vloge, prekine seje in blokira prijavo.

🔹 1.0.15

  • Blokirane nekdanje administratorje je mogoče ponovno izbrati.
  • Ponovna izbira obnovi administratorsko vlogo in odstrani blokado.
  • Dodano je potrditveno opozorilo pred odstranitvijo dovoljenega administratorja.
  • Lastnika in vzdrževalca ni mogoče pomotoma odstraniti s seznama dovoljenih administratorjev.

🔹 1.0.14

  • Dodan je samodejni pregled WordPress jedra, vtičnikov, tem in naloženih datotek prek lokalnega ClamAV.
  • Dodani so dnevni, tedenski in mesečni pregledi ter tri stopnje intenzivnosti.
  • Dodani so inkrementalni pregledi in premori ob povečani obremenitvi strežnika.
  • Dodana je lokalna podatkovna baza IP2Location LITE.
  • Omogočeni so prenos, preverjanje in samodejno posodabljanje lokalne IP-baze.

🔹 1.0.13

  • Administracija je razdeljena na logične podmenije in sklope nastavitev.
  • Vklop zaščite Neutrino zahteva uspešen preizkus povezave.
  • Dodan je ročni celotni pregled WordPress datotek prek lokalnega ClamAV.
  • Izboljšano je prikazovanje obvestil, napredka in rezultatov pregleda.

🔹 1.0.12

  • Dodan je pretočni pregled naloženih datotek prek lokalnega procesa clamd.
  • Okužene datoteke se zavrnejo pred premikom v mapo uploads.
  • Podprti sta lokalna povezava TCP in Unix vtičnica.
  • Dodana je možnost zavrnitve nalaganja ob nedosegljivem ClamAV.

🔹 1.0.11

  • Dnevnik prikazuje URL, metodo, vrsto zahteve in njen rezultat.
  • Statistika ločeno prikazuje preusmeritve 404, odgovore 403 in druge rezultate.
  • Dodano je opozorilo glede uporabe stalnega javnega IP-naslova.
  • Zmanjšana je poraba virov pri javnih obiskih.
  • Odstranjen je podvojen napis pri oglasih WP LAB.

🔹 1.0.10

  • Dodano je varno prepoznavanje notranjih WordPress zahtev s časovno omejenim HMAC-podpisom.
  • Odpravljena so lažna opozorila zaradi zahtev z IP-naslova strežnika.
  • Prenovljen in poenoten je administratorski vmesnik.
  • Izboljšan je prikaz licence in samodejnih posodobitev.

🔹 1.0.9

  • Dodana sta aktivacija in deaktivacija licence.
  • Dodan je prikaz stanja licence, domene in časa zadnjega preverjanja.
  • Omogočene so samodejne posodobitve prek običajnega sistema WordPress.

🔹 1.0.8

  • Admin Guard je prestavljen v samostojen glavni WordPress meni.
  • Dodan je vnos podatkov za Neutrino API v administraciji.
  • API-ključ se shranjuje šifrirano.
  • Dodana je povezava z WP LAB Ads Managerjem.

🔹 1.0.7

  • Dodana sta ročna preizkusa povezav Neutrino in Pwned Passwords.
  • Izboljšano je preverjanje odgovorov zunanjih storitev.
  • Preizkusi so omejeni na lastnika in vzdrževalca.

🔹 1.0.6

  • Dodana je povezava z Neutrino IP Blocklist.
  • Dodan je ločen beli seznam IP-naslovov in CIDR-omrežij.
  • Dodane so nastavljive kategorije nevarnih IP-naslovov.
  • Rezultati preverjanj se predpomnijo, ob napaki API-ja pa dostop ostane dovoljen.

🔹 1.0.5

  • Dodano je preverjanje kompromitiranih gesel prek storitve Pwned Passwords.
  • Dodan je lokalni seznam blokiranih IP-naslovov in CIDR-omrežij.
  • Omogočeno je blokiranje IP-naslova neposredno iz varnostnega dnevnika.

🔹 1.0.4

  • Dodana sta zasilna načina izklopa zaščite prek datoteke wp-config.php.
  • Dodano je zaznavanje prilagojenih uporabniških vlog z nevarnimi dovoljenji.
  • Ob blokadi se prekinejo uporabniške seje in odstranijo aplikacijska gesla.
  • Lastnik in vzdrževalec sta zaščitena pred nepooblaščenimi spremembami.
  • Pot /404 vrača pravilen status 404 in preprečuje indeksiranje.

🔹 1.0.3

  • Nedovoljen dostop do prijave ali administracije se preusmeri na /404.
  • Zahteve REST, AJAX in admin-post prejmejo odgovor 403.

🔹 1.0.2

  • Dodana je omejitev dostopa po državah.
  • IP-naslovi in države delujejo po pravilu ALI.
  • Dodani sta vlogi lastnika in vzdrževalca nastavitev.
  • Drugi administratorji ne morejo dostopati do nastavitev Admin Guard.

🔹 1.0.1

  • Izboljšano je vračanje nevtralnega odgovora 404.
  • Popravljeno je obravnavanje zahtev REST, AJAX in admin-post.
  • Dopolnjena so navodila za zasilni izklop.

🔹 1.0.0

  • Prva javna različica vtičnika WP Lab – Admin Guard.