La pagina di accesso di WordPress è la porta d’ingresso del tuo sito, e tutti sanno dove si trova: /wp-login.php e /wp-admin/ sono uguali su milioni di siti. Per questo i bot la bersagliano di continuo, provando combinazioni di nomi utente e password. Proteggerla bene non richiede strumenti complicati: servono buone credenziali, un secondo fattore di autenticazione e qualche accorgimento. Vediamo cosa fare, in ordine di importanza.
1. Nome utente e password: la base di tutto
Niente «admin»
I tentativi automatici partono quasi sempre da nomi come admin, administrator, il nome del sito o del dominio. Se il tuo amministratore si chiama così, crea un nuovo utente con ruolo Amministratore e un nome non ovvio, accedi con quello ed elimina il vecchio, attribuendo i suoi contenuti al nuovo utente quando WordPress te lo chiede.
Il nome pubblico non deve essere il nome di accesso
Nel profilo utente imposta un «nome da visualizzare» diverso dal nome di accesso: è quello che compare come autore degli articoli.
Password lunghe e uniche
Usa un gestore di password e lascia che sia lui a generarle: lunghe, casuali, diverse per ogni servizio. Una password riutilizzata è il problema più grave: se finisce in una fuga di dati di un altro sito, qualcuno la proverà anche sul tuo.
2. Autenticazione a due fattori
È la misura che cambia di più le cose. Con l’autenticazione a due fattori, oltre alla password serve un codice temporaneo generato da un’app sul telefono. Anche se qualcuno scoprisse la password, senza il telefono non entrerebbe.
WordPress non la include di base, ma esistono diversi plugin affidabili che la aggiungono. Quando ne scegli uno:
- preferisci plugin diffusi e aggiornati di frequente;
- rendila obbligatoria almeno per amministratori e redattori;
- salva i codici di recupero in un posto sicuro: ti servono se perdi il telefono.
3. Pochi utenti, con il ruolo giusto
Ogni account in più è una porta in più. Controlla periodicamente l’elenco utenti:
- elimina gli account di collaboratori che non lavorano più al sito;
- dai a ciascuno il ruolo minimo che gli serve: chi scrive articoli è Autore o Redattore, non Amministratore;
- non condividere lo stesso account fra più persone: ognuno il suo, così sai sempre chi ha fatto cosa.
Se vedi un amministratore che non riconosci, è un campanello d’allarme serio: leggi la nostra guida su cosa fare se il sito WordPress è stato violato.
4. Sempre in HTTPS
Le credenziali non devono mai viaggiare in chiaro. Su ogni dominio ospitato da noi è disponibile un certificato Let’s Encrypt gratuito, emesso e rinnovato in automatico. Verifica che l’indirizzo del sito nelle impostazioni di WordPress inizi con https:// e che la pagina di login si apra con il lucchetto.
5. Cosa facciamo noi lato server
Non sei solo a difendere il login. Sui nostri server lavorano diversi livelli di protezione:
- Security Intelligence, il nostro sistema che blocca bot e attacchi;
- cPGuard, con antimalware su file e database, quarantena e firewall applicativo;
- Gestione vulnerabilità, che individua le falle note nel sito;
- la protezione DDoS, a livello di rete dal data center e a livello applicativo dalla rete iWebLab Edge.
Questi strumenti fermano gran parte del traffico malevolo prima che arrivi al tuo WordPress, ma non possono sostituire una password robusta: se le credenziali giuste finiscono nelle mani sbagliate, l’accesso sembra legittimo.
6. Plugin di sicurezza: sì, ma con criterio
Un plugin che limita i tentativi di accesso falliti o aggiunge un captcha al login può essere utile. Qualche consiglio:
- non installarne tre che fanno la stessa cosa: si pestano i piedi e rallentano il sito;
- assicurati di avere un modo per rientrare se blocchi per errore il tuo stesso accesso (ad esempio rinominando la cartella del plugin via FTP);
- tienilo aggiornato come tutti gli altri plugin.
Spostare l’indirizzo del login
Alcuni plugin permettono di cambiare l’indirizzo della pagina di accesso. Riduce il rumore dei tentativi automatici, ma non è una protezione vera: non sostituisce password robuste e secondo fattore. Se lo fai, annota il nuovo indirizzo e comunicalo a chi deve accedere.
7. Proteggi anche ciò che sta intorno
Un login blindato serve a poco se le altre porte sono aperte:
- la casella email dell’amministratore: chi la controlla può reimpostare la password del sito. Proteggila con una password unica;
- l’area clienti: da lì si accede al pannello DirectAdmin con l’accesso diretto, quindi è la chiave di tutto l’hosting. Anche qui password unica;
- gli account FTP: crea account separati per chi ne ha bisogno ed eliminali quando non servono più. Usa FTPS sulla porta 2100 o SFTP sulla porta 2300, mai FTP senza cifratura;
- il computer da cui lavori: un malware che ruba le password salvate nel browser vanifica qualunque altra misura.
8. Aggiornamenti
Molte intrusioni non passano dal login, ma da un plugin vulnerabile. Tenere aggiornati WordPress, temi e plugin fa parte della protezione dell’accesso quanto la password: trovi il metodo nella nostra guida sugli aggiornamenti senza rischi.
Lista di controllo
| Misura | Fatto? |
|---|---|
| Nessun utente chiamato «admin» o simili | ☐ |
| Password lunghe, uniche, in un gestore di password | ☐ |
| Autenticazione a due fattori per amministratori e redattori | ☐ |
| Utenti inutili eliminati, ruoli minimi | ☐ |
| Sito e login in HTTPS | ☐ |
| Email dell’amministratore e area clienti con password uniche | ☐ |
| WordPress, temi e plugin aggiornati | ☐ |
Se noti tentativi di accesso insistenti o comportamenti strani nella bacheca, apri un ticket dall’area clienti: possiamo verificare cosa sta succedendo.