iThemes Security 8.0 porta nuovo design, funzionalità
Pubblicato: 2021-07-30È appena arrivata una nuova versione di iThemes Security! Diamo un'occhiata a iThemes Security 8.0, il plug-in di sicurezza WordPress più intuitivo, facile da configurare e dall'aspetto migliore per proteggere e proteggere il tuo sito Web WordPress!
Una nota sull'aggiornamento a iThemes Security 8.0
Se aggiorni manualmente a iThemes Security 8.0 da una versione precedente del plug-in, potresti visualizzare un messaggio di errore nella dashboard di amministrazione di WordPress. Aggiorna semplicemente la pagina per risolvere l'errore. L'aggiornamento potrebbe anche attivare un'e-mail relativa a un problema tecnico sul tuo sito. Basta scartare l'e-mail.
Durante un aggiornamento del plugin di WordPress, c'è un momento in cui due versioni del plugin sono in esecuzione contemporaneamente. Entrambe le versioni di un plug-in che eseguono script contemporaneamente possono generare un errore.
Nuove funzionalità di sicurezza di WordPress in 8.0
iThemes Security 8.0 aggiunge diverse nuove potenti funzionalità per rendere ancora più semplice la protezione del tuo sito: una dashboard delle attività di sicurezza in tempo reale, l'autenticazione a due fattori e la possibilità di rifiutare le password compromesse.
Dashboard delle attività di sicurezza in tempo reale
Ogni giorno, sul tuo sito accadono molte attività di cui potresti non essere a conoscenza. Molte di queste attività possono essere correlate alla sicurezza del tuo sito, quindi il monitoraggio di questi eventi è fondamentale per mantenere sicuro il tuo sito.
Il plug-in iThemes Security Pro fornisce una dashboard di sicurezza di WordPress in tempo reale che monitora gli eventi relativi alla sicurezza sul tuo sito 24 ore al giorno, 7 giorni alla settimana. La dashboard di sicurezza di iThemes è una dashboard dinamica con tutte le statistiche sull'attività di sicurezza del tuo sito Web WordPress in una luogo.

Come uno dei maggiori cambiamenti in iThemes Security 8.0, Security Dashboard è ora la visualizzazione predefinita del plug-in. Invece di una noiosa griglia di impostazioni, ora puoi vedere statistiche in tempo reale relative all'attività di sicurezza che si verifica sul tuo sito.
Esaminare il registro di sicurezza di WordPress può richiedere molto tempo e persino creare confusione. Il nuovo iThemes Security Dashboard dà vita ai tuoi registri di sicurezza riunendo le voci correlate e visualizzandole in un modo che ti interessa.
Il nuovo iThemes Security Dashboard utilizza le nuove Security Card per organizzare tutte le tue attività di sicurezza in un modo più digeribile. Le schede di sicurezza suddividono le informazioni dai registri in piccole pepite di dati facili da consumare.
Scopri le schede di sicurezza iThemes disponibili nella dashboard di sicurezza
Ci piace confrontare le carte di sicurezza con le carte da baseball. Le carte da baseball non ti danno informazioni su tutti i giocatori della MLB. Le carte si preoccupano solo del ragazzo raffigurato sul davanti. Allo stesso modo, le carte di sicurezza non ti mostrano ogni voce nel registro. Invece, ti mostrano solo le informazioni relative a quella carta specifica.
1. Scansioni del sito

Guarda la cronologia delle tue scansioni del sito di sicurezza iThemes.
2. Profili di sicurezza utente solo Pro

Fare clic su qualsiasi nome utente per ottenere una panoramica della sicurezza. Puoi inviare promemoria 2fa da questa scheda, costringere qualsiasi utente a disconnettersi e costringere tutti ad aggiornare le proprie password.
3. Profilo di sicurezza utente solo Pro

Aggiungi il profilo di un singolo utente alla tua dashboard e vedi il suo ruolo utente, la sicurezza della password e l'età, se hanno attivato o meno due fattori e quando sono stati l'ultima volta sul sito.
4. Blocchi attivi

Visualizza tutti i blocchi attivi. Se il tuo cliente si è bloccato, puoi rimuovere rapidamente il blocco da questa carta.
5. Blocchi

Consulta la cronologia dei blocchi sul nostro sito.
6. Panoramica sui divieti

Visualizza una cronologia degli IP vietati da iThemes Security.
7. Attacchi di forza bruta

Visualizza un grafico che rappresenta l'attività della forza bruta.
8. Backup del database

Visualizza una cronologia dei backup di 30 giorni e crea un nuovo backup del database.
9. Aggiorna solo il riepilogo Pro

Visualizza il numero di aggiornamenti di WordPress, plugin e temi in un periodo di tempo specifico.
10. Utenti esclusi

Gestisci l'elenco degli host vietati del tuo sito web.
11. Solo dispositivi affidabili Pro

Visualizza un grafico dei dispositivi approvati, approvati automaticamente e bloccati.
Autenticazione a due fattori
Il Security Dashboard non è l'unica nuova funzionalità in arrivo in iThemes Security 8.0. Ora iThemes Security offre l'autenticazione a due fattori per proteggere tutti i tuoi accessi WordPress!
L'autenticazione a due fattori è un processo di verifica dell'identità di una persona che richiede due metodi di verifica separati. Google ha condiviso sul suo blog che l'utilizzo dell'autenticazione a due fattori può bloccare il 100% degli attacchi bot automatizzati. Mi piacciono molto quelle probabilità.
Per iniziare con l'autenticazione a due fattori, accedi al menu Funzioni delle impostazioni di sicurezza e abilita l'autenticazione a due fattori . Dopo aver abilitato Two-Factor, fai clic sulla ruota dentata delle impostazioni.

Ora diamo un'occhiata più da vicino alle impostazioni a due fattori.

Metodi di autenticazione disponibili per gli utenti : le impostazioni consentono di scegliere quale dei tre metodi di autenticazione consentire alle persone di utilizzare.
I tre metodi di autenticazione forniti da iThemes Security :
- App mobile: il metodo dell'app mobile è il metodo più sicuro di autenticazione a due fattori fornito da iThemes Security. Questo metodo richiede l'utilizzo di un'app mobile gratuita a due fattori come Authy.
- E -mail: il metodo e-mail di due fattori invierà codici sensibili al tempo all'indirizzo e-mail dell'utente.
- Codici di backup : una serie di codici monouso che possono essere utilizzati per accedere in caso di perdita del metodo a due fattori principale.
Bene, passiamo al resto delle impostazioni a due fattori.
- Disabilita al primo accesso : quando si abilita la funzione Forza autenticazione a due fattori per gruppi di utenti specifici, verrà richiesto loro di inserire il token a due fattori inviato al proprio indirizzo e-mail al successivo accesso. L'abilitazione di questa impostazione semplificherà l'onboarding flusso al primo accesso degli utenti.
- Testo di benvenuto integrato : consente di personalizzare il testo che le persone vedono quando iniziano il flusso di onboarding a due fattori.
Rifiuta le password compromesse con l'integrazione di "I been pwned"?
iThemes Security ora utilizza un servizio di Have I Been Pwned per rilevare se le password sono apparse in una violazione dei dati. Una violazione dei dati è in genere un elenco di nomi utente, password e spesso altri dati personali che sono stati esposti dopo che un sito è stato compromesso.
Have I been Pwned tiene traccia delle password compromesse in molte violazioni dei dati e le rende disponibili tramite un'API. Per verificare se una password è inclusa in una violazione dei dati, inviamo i primi 5 caratteri di una versione con hash (sha1) della password.
Puoi trovare la password compromessa rifiutata con il resto delle funzionalità relative ai requisiti della password .
Per iniziare a proteggere i tuoi utenti con Requisiti per la password , vai alle impostazioni del gruppo di utenti e seleziona la casella Seleziona più gruppi di utenti da modificare insieme .

Ora seleziona i gruppi di utenti a cui desideri applicare una politica per la password, seleziona tutte le caselle nella sezione Requisiti per la password , quindi fai clic sul pulsante Salva.

Nuova configurazione e onboarding: porta il tuo sito da zero a sicuro in pochi minuti
Molti proprietari di siti Web non si rendono conto dell'importanza della sicurezza del sito Web fino a quando non sono stati hackerati. Se ti sei mai trovato in questa situazione, l'ultima cosa che vuoi affrontare è un'attività complessa e dispendiosa in termini di tempo per capire le impostazioni di sicurezza del sito Web e gli strumenti di configurazione. Vuoi solo assicurarti di non essere mai più hackerato.
La nuova configurazione di iThemes Security e l'esperienza di onboarding sono progettate per consentire a chiunque di proteggere il proprio sito Web WordPress in meno di 10 minuti , senza bisogno di una laurea in sicurezza informatica. Ci sono anche strumenti di configurazione per risparmiare tempo se usi iThemes Security per i client.
Sapere di aver abilitato tutte le giuste impostazioni di sicurezza per il tuo sito web ti farà sentire come se il tuo sito non fosse mai stato più sicuro. Inoltre, una volta configurato il plug-in sul tuo sito, iThemes Security lavorerà per tuo conto, lavorando 24 ore su 24, 7 giorni su 7 per:
- Ferma gli attacchi automatici
- Monitora per attività sospette
- Rafforza le credenziali degli utenti
- Cerca plugin e temi vulnerabili
Diamo un'occhiata ad alcuni dei punti salienti della nuova esperienza di configurazione/onboarding di iTheme Security.
Nuovi modelli di siti di sicurezza per adattarsi al tuo tipo di sito
iThemes Security ora ti consente di selezionare il tipo di sito per applicare le migliori impostazioni di sicurezza.

Come mai? Un sito di eCommerce richiede un diverso livello di sicurezza rispetto al tuo blog medio, quindi i modelli di sito aiutano iThemes Security a configurare automaticamente le migliori impostazioni di sicurezza per il tuo sito web.
Ora puoi scegliere tra sei diversi modelli di sito, tra cui:
- E - commerce : siti web che vendono prodotti o servizi
- Rete : siti Web che collegano persone o comunità
- Non-profit : siti web che promuovono la tua causa e raccolgono donazioni
- Blog : siti web che condividono i tuoi pensieri o avviano una conversazione
- Portfolio – siti web che mettono in mostra il tuo mestiere
- Brochure – semplici siti web che promuovono la tua attività
Per rendere ancora più semplice la scelta del tipo di sito, iThemes Security verifica se sono installati plug-in LMS, plug-in di e-commerce, plug-in di donazione o plug-in di rete e consiglia il tipo di sito migliore per te. Ad esempio, se disponi di un sito di appartenenza che utilizza Restrict Content Pro, ti consigliamo di utilizzare il modello di sito di e-commerce.
Gruppi di utenti: livelli di protezione per gli utenti Ottimo per i clienti!
Simile al tipo di sito Web che possiedi, diversi tipi di utenti richiedono diversi livelli di sicurezza. Durante il processo di configurazione di iThemes Security, ti verranno poste una serie di domande per identificare i principali gruppi di utenti del tuo sito web . Una volta individuate le diverse tipologie di utenti, puoi decidere il giusto livello di protezione per ogni gruppo.
In che modo sono utili i gruppi di utenti? Ecco alcuni esempi di come i gruppi di utenti sono utili per proteggere il tuo sito:
- Per i clienti : supponiamo che tu stia configurando iThemes Security sul sito Web di un cliente. Deciderai se devono utilizzare o meno l'autenticazione a due fattori e se devono avere accesso alle impostazioni di sicurezza di iThemes.
- Per i clienti : se disponi di un sito Web di e-commerce, deciderai se vuoi proteggere o meno gli account dei clienti con una politica di password.
Hai bisogno di cambiare qualcosa? Non preoccuparti. Se sei il tipo di persona a cui piace ricontrollare il tuo lavoro, avrai la possibilità di rivedere le impostazioni abilitate per ciascun gruppo di utenti prima che vengano applicate. Se sei il tipo da non indovinare il tuo lavoro, puoi saltare il processo di revisione.

Impostazioni riprogettate e riorganizzate per semplificare la sicurezza del sito
L'installazione e l'onboarding non sono l'unica novità in iThemes Security. Abbiamo revisionato le impostazioni di sicurezza all'interno di iThemes Security e fidati di me. È molto più di un lavoro di verniciatura!
L'aggiornamento più ovvio in iThemes Security 8.0 un aspetto completamente nuovo per le impostazioni di sicurezza. (Penso che sia sicuro affermare che la sicurezza di WordPress non è mai stata migliore .) In iThemes Security 8.0, le impostazioni sono ora ridisegnate e riorganizzate per semplificare la sicurezza del sito.
6 nuovi gruppi di impostazioni di sicurezza
Le impostazioni sono state consolidate e semplificate in 6 gruppi di impostazioni, tra cui:
- Sicurezza dell'accesso
- blocchi
- Controllo del sito
- Utilità
- Utensili
- Avanzate
Diamo un'occhiata a ciascun gruppo di impostazioni:
1. Sicurezza dell'accesso
Il gruppo Login Security include le funzionalità di sicurezza progettate per bloccare il tuo login WordPress.

2. Blocchi
Il gruppo Blocco include le funzionalità di sicurezza progettate per identificare e bloccare i malintenzionati.

3. Controllo del sito
Il gruppo Site Check include le funzionalità di sicurezza progettate per individuare vulnerabilità e modifiche dannose.

4. Utilità
Il gruppo Utilità include le varie utilità di sicurezza disponibili in iThemes Security.

5. Strumenti
Il gruppo di impostazioni Strumenti include la maggior parte dei controlli di sicurezza e degli strumenti che puoi eseguire.


6. Avanzato
Il gruppo di impostazioni Avanzate include tutte le funzionalità di sicurezza che possono causare conflitti o che non è consigliabile utilizzare su tutti i siti.

Domande? Nuova guida integrata per le impostazioni
Se ti imbatti mai in qualcosa in iThemes Security che non capisci, non preoccuparti. L'aiuto è a portata di clic. Su quasi tutte le pagine delle impostazioni di sicurezza, troverai un'icona di aiuto.

Facendo clic sull'icona della Guida otterrai ulteriori informazioni relative alla pagina in cui ti trovi.

Fare clic sul collegamento Altro nella casella di testo dell'icona della Guida per visualizzare una pagina della Guida con collegamenti a post di blog, esercitazioni e documentazione relativa alla pagina in cui ci si trova.

La nuova guida del plug-in all'interno di iThemes Security 8.0 è lì per assicurarti di avere l'aiuto giusto quando ne hai bisogno.
Nuova potente ricerca delle impostazioni
La nuova ricerca rende più facile trovare ciò di cui hai bisogno. Non per vantarmi, ma potrebbe essere il miglior strumento di ricerca nella storia dei plugin di WordPress.

Bonus: le impostazioni ora utilizzano React JS
Abbiamo detto prima che la riprogettazione delle impostazioni è stata molto più di un semplice lavoro di verniciatura. iThemes Security codebase è stato aggiornato per utilizzare React JS. L'aggiornamento a React JS ci consente di sfruttare tutte le cose interessanti che vengono aggiunte a WordPress. E alla fine, porterà a integrazioni più profonde con altri prodotti iThemes.
Accessibilità migliorata
Abbiamo lavorato duramente per migliorare l'accessibilità di iThemes Security in questa versione. Dovresti essere in grado di navigare nell'intera interfaccia tramite la tastiera e gli screen reader dovrebbero annunciare i contenuti e i controlli della pagina in modo appropriato. Ci sono ulteriori miglioramenti in arrivo e se noti qualcosa che potremmo fare di meglio, faccelo sapere! Ci impegniamo a rendere iThemes Security accessibile quanto WordPress.
Addizione per sottrazione: impostazioni rimosse in 8.0
iThemes Security ha protetto e protetto i siti Web WordPress per sette anni. In quel periodo, il numero di funzionalità e impostazioni in iThemes Security è cresciuto notevolmente.
Con quanto tutto è cambiato da iThemes Security 1.0, abbiamo pensato che 8.0 sarebbe stata una grande opportunità per rivalutare le funzionalità e le impostazioni di sicurezza esistenti in iThemes Security 8.0 per vedere se avevano ancora senso nel 2021. Vogliamo solo includere funzionalità di sicurezza che rendano un impatto reale sulla sicurezza del tuo sito web. Non solo, il livello di funzionalità di sicurezza che offriamo deve superare la frustrazione di usarlo.
iThemes Security aggiunge all'esperienza dell'utente sottraendo impostazioni che non hanno più senso nel mondo di oggi. Nella versione 8.0 abbiamo rimosso le impostazioni che rappresentavano un approccio obsoleto alla sicurezza del sito o che causavano più frustrazione di quanto fornissero un vantaggio in termini di sicurezza.
Per ricapitolare, abbiamo rimosso alcune impostazioni in iThemes Security 8.0 in base a questi motivi:
- L'impostazione di sicurezza in realtà non ha fornito alcuna sicurezza significativa – Ancora una volta, vogliamo solo includere funzionalità di sicurezza che hanno un impatto reale sulla protezione del tuo sito web.
- L'impostazione di sicurezza non ha più senso nel mondo di oggi – Negli ultimi sette anni, ci sono state molte modifiche a WordPress, inclusi gli strumenti di sicurezza e le strategie utilizzate per identificare e fermare gli attacchi informatici. Alcuni approcci alla sicurezza del sito 5+ anni fa sono semplicemente diventati obsoleti.
- L'impostazione di sicurezza ha causato più frustrazione che un vantaggio per la sicurezza . Il livello di una funzionalità di sicurezza deve superare la frustrazione di utilizzarla. Poiché abbiamo aiutato i clienti a superare alcuni grattacapi con determinate funzionalità, abbiamo appreso quali funzionalità sono problematiche e semplicemente non vale la pena mantenerle quando il vantaggio in termini di sicurezza non supera i problemi causati da una funzionalità.
Ecco l'elenco delle impostazioni rimosse in iThemes Security 8.0, insieme a una spiegazione del motivo per cui è stato rimosso.
Rilevamento 404
Il più delle volte, l'impostazione di rilevamento 404 ha finito per bloccare i visitatori legittimi del tuo sito. Su siti con molti collegamenti interrotti, potrebbe persino finire per bloccare crawler come Googlebot, il che è un problema per la SEO.
Modalità fuori casa
Gli aggressori non smettono di tentare di entrare nel tuo sito web in base all'ora del giorno. La funzione Modalità Away spesso creava un falso senso di sicurezza del sito Web e causava conflitti con plug-in di terze parti che richiedono l'accesso a parti dell'amministratore di WordPress in qualsiasi momento della giornata. La modalità Away rappresenta un approccio obsoleto alla sicurezza, poiché ora sono disponibili metodi molto più potenti per proteggere la dashboard di amministrazione di WordPress.
Modifica directory dei contenuti
L'impostazione Modifica direzione contenuto rientra nella categoria della sicurezza per oscurità, ma era una forma piuttosto inefficace. Se utilizzata su un sito esistente, questa funzione potrebbe danneggiare il tuo sito, motivo per cui abbiamo deciso di rimuoverla.
Modifiche multisito
Questo modulo delle impostazioni non ha fornito funzionalità di sicurezza, solo modifiche all'interfaccia utente che non sono particolarmente rilevanti per mantenere il tuo sito Web sicuro e protetto.
Modifiche a WordPress
I WordPress Tweaks sono impostazioni progettate per rafforzare alcuni dei potenziali punti deboli di WordPress, ma queste impostazioni non sono più utili o sono inefficaci nel fornire sicurezza nel 2021.
- Rimuovi l' intestazione di Windows Live Writer : questa funzione non ha alcun vantaggio in termini di sicurezza, potrebbe nascondere l'URL della directory
wp-includesdell'installazione di WordPress. Ma questo URL è esposto in molti altri modi. Inoltre, sapere che l'URL non offre agli aggressori un punto d'appoggio di alcun significato. - Intestazione EditURI : anche nascondere l'URL dell'API XML-RPC sul tuo sito è una misura di sicurezza inefficace. Invece, ti consigliamo di mantenere l'impostazione "Consenti più tentativi di autenticazione per richiesta XML-RPC" disabilitata in WordPress Tweaks. Se non utilizzi alcun servizio che richiede XML-RPC, puoi disabilitarlo completamente in WordPress Tweaks.
- Spam nei commenti : il metodo utilizzato per bloccare lo spam non sarà più efficace nel 2021. Ti consigliamo invece di abilitare reCAPTCHA per la sezione dei commenti.
- Messaggi di errore di accesso : questa impostazione ha causato un notevole attrito per gli utenti legittimi che tentavano di utilizzare il tuo sito e ha fornito poca protezione di sicurezza. Scopri perché WordPress non considera la divulgazione dei nomi utente un problema di sicurezza.
- Mitiga l'attacco di attraversamento dei file allegati : questa protezione è stata aggiunta al core di WordPress.
- Proteggi dal tabnapping : questa protezione è stata aggiunta al core di WordPress e non è più sfruttabile nella maggior parte dei browser.
Modifiche al sistema
Queste impostazioni sono state rimosse da System Tweaks.
- Stringhe di query sospette , caratteri non inglesi , stringhe URL lunghe : queste funzionalità fornivano un piccolo deterrente a un utente malintenzionato motivato ed erano la causa più comune di conflitti con altri plug-in.
- Metodi di richiesta filtro : questa non è più una forma di protezione pertinente.
- Rimuovi i permessi di scrittura dei file : questa funzione non offriva molta protezione, poiché l'utente Web del server avrebbe avuto la possibilità di ripristinare i permessi. Invece, creerebbe spesso conflitti con altri plugin e host web che si aspettano di poter scrivere nei file
wp-config.phpo.htaccess.
Impostazioni varie
- L'impostazione Backup completo del database nel modulo Backup del database è stata rimossa. Il modulo Database Backups è uno strumento semplice per eseguire backup del tuo sito WordPress, ma non è uno strumento generale di gestione del database. Se hai più siti WordPress che condividono la stessa tabella di database, ti consigliamo invece di configurare i backup su ciascun sito separatamente. Questo ti darà backup più piccoli e più rilevanti da cui sarà più facile ripristinare se qualcosa va storto.
- Il modulo SSL non ha più controlli granulari per determinare quali parti del tuo sito web dovrebbero utilizzare SSL, ma applica SSL per l'intero sito quando abilitato. L'intero sito dovrebbe essere protetto da HTTPS, altrimenti lasci sezioni del tuo sito Web non sicure e la tua SEO ne risentirà.
- L'impostazione Rafforza quando obsoleto è stata rimossa dal modulo Gestione versione . Questa impostazione ha annullato le tue scelte in WordPress Tweaks su come proteggere il tuo sito. Ha anche causato confusione con l'impostazione Two-Factor che richiede agli utenti di utilizzare Two-Factor quando il tuo sito esegue software obsoleto. Si consiglia invece di abilitare "Disabilita editor file", mantenere "Consenti più tentativi di autenticazione per richiesta XML-RPC" disattivato e disabilitare sempre XML-RPC come appropriato.
Vuoi ancora più livelli di sicurezza? Ottieni iThemes Security Pro! (Ora 40% di sconto)
Per una sola settimana, offriamo il 40% di sconto su tutti i piani iThemes Security Pro con codice coupon STELLARSALE. L'offerta scade il 4 agosto 2021 alle 23:59 (CT)
Ottieni iThemes Security Pro ora


Ogni settimana, Michael mette insieme il Rapporto sulla vulnerabilità di WordPress per aiutare a mantenere i tuoi siti al sicuro. In qualità di Product Manager di iThemes, ci aiuta a continuare a migliorare la gamma di prodotti iThemes. È un nerd gigante e ama imparare tutto ciò che è tecnologico, vecchio e nuovo. Puoi trovare Michael che esce con sua moglie e sua figlia, leggendo o ascoltando musica quando non lavora.
