ওয়ার্ডপ্রেস ফাইল অনুমতি সাধারণত ফোল্ডারের জন্য 755, ফাইলের জন্য 644, গুরুত্বপূর্ণ কনফিগারেশন ফাইল wp-config.php এর জন্য সম্ভব হলে 600 অথবা সার্ভার কাঠামোর ভিত্তিতে 640 হওয়া উচিত। এই সেটিংসগুলি ওয়ার্ডপ্রেসের সঠিক কাজের জন্য প্রয়োজনীয় পড়া এবং লেখার প্রবেশাধিকার বজায় রাখে, তবে অনুমোদনহীন ব্যবহারকারীদের থিম, প্লাগইন এবং কোর ফাইলগুলির উপর পরিবর্তন করতে বাধা দেয়। সংক্ষেপে, নিরাপদ chmod নিয়ম হল: ওয়েবসাইটের কাজের জন্য প্রয়োজনীয় সর্বনিম্ন অনুমতি দিন, অতিরিক্ত কিছু দেবেন না।
ওয়ার্ডপ্রেসের নিরাপত্তা শুধুমাত্র শক্তিশালী পাসওয়ার্ড, আপডেট করা প্লাগইন বা SSL সার্টিফিকেটের বিষয় নয়। ফাইল সিস্টেমের অনুমতিগুলি ভুলভাবে কনফিগার করা হলে আক্রমণকারীরা ক্ষতিকারক PHP ফাইল আপলোড করতে পারে, থিম ফাইল পরিবর্তন করতে পারে, wp-config.php এর মধ্যে ডাটাবেজের তথ্য পড়তে পারে অথবা আপনার সাইটে ব্যাকডোর রাখতে পারে। সুতরাং chmod সেটিংসগুলি, বিশেষ করে শেয়ার্ড হোস্টিং, VPS, ক্লাউড সার্ভার এবং পরিচালিত ওয়ার্ডপ্রেস হোস্টিং ব্যবহারকারী সকল সাইট মালিকদের জন্য একটি মৌলিক নিরাপত্তা বিষয়। যদি আপনি নিরাপদ এবং আপডেট থাকা একটি ওয়ার্ডপ্রেস অবকাঠামো স্থাপন করতে চান, তাহলে সঠিক হোস্টিংয়ের নির্বাচনও এই প্রক্রিয়ার একটি গুরুত্বপূর্ণ অংশ: WordPress হোস্টিং প্যাকেজ
ওয়ার্ডপ্রেস ফাইল অনুমতি কী?
ওয়ার্ডপ্রেস ফাইল অনুমতি হল সার্ভারে থাকা ফাইল এবং ফোল্ডারগুলোতে কারা কী কাজ করতে পারবে তা নির্ধারণকারী অ্যাক্সেস নিয়ম। লিনাক্স ভিত্তিক সার্ভারগুলোতে এই অনুমতিগুলি সাধারণত chmod কমান্ডের মাধ্যমে পরিচালিত হয়। Chmod মানগুলি তিনটি প্রধান অনুমতি প্রতিনিধিত্ব করে: পড়া, লেখা এবং কার্যকর করা। এই অনুমতিগুলি ফাইলের মালিক, গোষ্ঠী এবং অন্যান্য ব্যবহারকারীদের জন্য আলাদাভাবে সংজ্ঞায়িত করা হয়।
ওয়ার্ডপ্রেসের মতো PHP ভিত্তিক একটি কন্টেন্ট ম্যানেজমেন্ট সিস্টেমে অনুমতিগুলি সংবেদনশীল ভারসাম্য প্রয়োজন। খুব কঠোর অনুমতি সাইটের সঠিকভাবে কাজ করা বাধাগ্রস্ত করতে পারে; উদাহরণস্বরূপ, আপনি মিডিয়া আপলোড করতে পারবেন না, প্লাগইন আপডেট করতে পারবেন না বা ক্যাশে ফাইল তৈরি করতে পারবেন না। খুব শিথিল অনুমতি নিরাপত্তা ঝুঁকিতে পরিণত হতে পারে; বিশেষত 777 এর মতো সকলের লেখার অনুমতি দেয় এমন মানগুলি, ম্যালিশিয়াস ফাইল আপলোড আক্রমণকে সহজ করে।
Chmod মানগুলি কীভাবে পড়বেন?
Chmod মানগুলি সাধারণত 3 সংখ্যার মাধ্যমে প্রদর্শিত হয়। প্রতিটি সংখ্যা একটি ব্যবহারকারী স্তর প্রতিনিধিত্ব করে: প্রথম সংখ্যা ফাইলের মালিক, দ্বিতীয় সংখ্যা গোষ্ঠী, তৃতীয় সংখ্যা অন্যান্য ব্যবহারকারীদের জন্য। সংখ্যাগুলি অনুমতিগুলির মোট থেকে গঠিত।
- 4: পড়ার অনুমতি
- 2: লেখার অনুমতি
- 1: কার্যকর করার অনুমতি
- 7: পড়া + লেখা + কার্যকর করা
- 6: পড়া + লেখা
- 5: পড়া + কার্যকর করা
উদাহরণস্বরূপ, 755 মানটি ফাইলের মালিককে পড়া, লেখা এবং কার্যকর করার অনুমতি দেয়; গোষ্ঠী এবং অন্যান্য ব্যবহারকারীদের শুধু পড়া এবং কার্যকর করার অনুমতি দেয়। 644 মানটি ফাইলের মালিককে পড়া এবং লেখা, অন্যান্য ব্যবহারকারীদের শুধুমাত্র পড়ার অনুমতি দেয়। ফোল্ডারগুলোতে কার্যকর করার অনুমতি, ফোল্ডারে প্রবেশ এবং তালিকা প্রদর্শনের আচরণের জন্য প্রয়োজনীয় হওয়ায় ফোল্ডারগুলোর ক্ষেত্রে 755 একটি স্ট্যান্ডার্ড হিসেবে গৃহীত হয়।
ওয়ার্ডপ্রেসের জন্য প্রস্তাবিত Chmod মানগুলি
নিরাপদ একটি ওয়ার্ডপ্রেস স্থাপনার মৌলিক উদ্দেশ্য হল, ওয়েব সার্ভারটির সাইটটি চালানোর জন্য সক্ষম হওয়া, তবে অপ্রয়োজনীয় লেখার অনুমতিগুলিকে সীমাবদ্ধ করা। নীচের টেবিলটি ব্যবহারিকভাবে সবচেয়ে সাধারণভাবে ব্যবহৃত নিরাপদ ওয়ার্ডপ্রেস ফাইল অনুমতিগুলির সারসংক্ষেপ প্রদান করে।
| ফাইল বা ফোল্ডার | প্রস্তাবিত অনুমতি | বিবরণ |
|---|---|---|
| ওয়ার্ডপ্রেস ফোল্ডার | 755 | ফোল্ডারে প্রবেশাধিকার দেওয়া হয়, কাউকে লেখার অনুমতি দেওয়া হয় না। |
| ওয়ার্ডপ্রেস ফাইল | 644 | ফাইলগুলো পড়া যায়, শুধুমাত্র মালিক ব্যবহারকারী লিখতে পারে। |
| wp-config.php | 600 অথবা 640 | ডেটাবেজের তথ্য রয়েছে, অতএব কঠোর নিরাপত্তা থাকতে হবে। |
| .htaccess | 644 অথবা 640 | সার্ভার নিয়ম রয়েছে, অপ্রয়োজনীয় লেখার অনুমতি দেওয়া উচিত নয়। |
| wp-content | 755 | থিম, প্লাগইন এবং আপলোডগুলিকে ধারণ করে; সাব-ডিরেক্টরিগুলি সতর্কতার সাথে পরিচালিত হতে হবে। |
| wp-content/uploads | 755 | মিডিয়া আপলোডের জন্য লেখার প্রয়োজন হতে পারে; 777 ব্যবহার করা উচিত নয়। |
| থিম ফাইল | 644 | PHP এবং CSS ফাইলগুলি সকলের দ্বারা পরিবর্তনযোগ্য হওয়া উচিত নয়। |
| প্লাগইন ফাইল | 644 | প্লাগইন ফাইলগুলিতে অনুমোদনহীন পরিবর্তনের ঝুঁকি কমানো হয়। |
এই মানগুলি বেশিরভাগ cPanel, LiteSpeed, Apache অথবা Nginx ভিত্তিক হোস্টিং পরিবেশে নিরাপদ একটি শুরু পয়েন্ট। তবে প্রতিটি সার্ভার স্থাপনা এক নয়। PHP-FPM, suPHP, mod_php, কনটেইনার ভিত্তিক কাঠামো অথবা বিশেষ ব্যবহারকারী-গোষ্ঠী মালিকানা মতো পার্থক্যগুলি কিছু ক্ষেত্রে অনুমতিগুলিকে প্রভাবিত করতে পারে। তাই পরিবর্তনের আগে ব্যাকআপ নেওয়া এবং সাইটের কার্যকারিতা পরীক্ষা করা গুরুত্বপূর্ণ। নিয়মিত ব্যাকআপ সম্পর্কে তথ্যের জন্য ওয়েবসাইট ব্যাকআপ গাইড লিঙ্কটি মূল্যায়ন করা যেতে পারে।
কেন 777 অনুমতি বিপজ্জনক?
777 অনুমতি মানে হল ফাইল বা ফোল্ডারের উপর সকলের পড়া, লেখা এবং কার্যকর করার অনুমতি রয়েছে। এই মানটি কিছু পুরানো ফোরামে কিংবা ভুল কনফিগারেশন গাইডে দ্রুত সমাধান হিসেবে প্রস্তাবিত হতে পারে, তবে আধুনিক ওয়ার্ডপ্রেস নিরাপত্তার দিক থেকে এটি একটি গুরুতর ঝুঁকি। 777 দেওয়া একটি ডিরেক্টরিতে একটি ম্যালিশিয়াস স্ক্রিপ্ট লেখা যেতে পারে, PHP ফাইল আপলোড করা যেতে পারে অথবা বিদ্যমান ফাইল পরিবর্তন করা যেতে পারে।
বিশেষ করে wp-content/uploads ডিরেক্টরিতে 777 ব্যবহার করা একটি সাধারণ ভুল। এই ফোল্ডারটি মিডিয়া ফাইলের জন্য ব্যবহৃত হয়; সাধারণভাবে ছবি, PDF বা ভিডিওর মতো ফাইল ধারণ করা উচিত। যদি আক্রমণকারী একটি দুর্বল প্লাগইন মাধ্যমে uploads এ PHP ফাইল আপলোড করতে সক্ষম হয় এবং ফোল্ডারটি কার্যকরযোগ্য অবস্থায় থাকে, তবে এই ফাইলটি সার্ভারে কমান্ড কার্যকর করার জন্য ব্যবহার করা যেতে পারে। এই পরিস্থিতিতে শুধুমাত্র একটি প্লাগইনের ত্রুটি নয়, ফাইল অনুমতিগুলির অত্যধিক প্রশস্ততা আক্রমণের প্রভাবকে বাড়িয়ে তোলে।
777 এর পরিবর্তে কী ব্যবহার করা উচিত?
বেশিরভাগ ক্ষেত্রে 755 ফোল্ডারের জন্য যথেষ্ট। যদি ওয়ার্ডপ্রেস মিডিয়া আপলোড করতে বা আপডেট করতে না পারে, তবে প্রথম সমাধান 777 দেওয়া উচিত নয়। এর পরিবর্তে ফাইল মালিকানা পরীক্ষা করা উচিত। উদাহরণস্বরূপ, যদি ফাইলগুলি ভুল ব্যবহারকারীর অধীনে থাকে, তবে ওয়েব সার্ভার প্রয়োজনীয় লেখার কাজটি করতে সক্ষম হবে না। এই ধরনের পরিস্থিতিতে সঠিক সমাধান chmod মানটি শিথিল করা নয়, বরং chown এর মাধ্যমে মালিকানা সংশোধন করা বা হোস্টিং কন্ট্রোল প্যানেলে ফাইল মালিকানা মেরামত করার সরঞ্জামটি ব্যবহার করা।
ওয়ার্ডপ্রেস ফাইল মালিকানা এবং Chmod এর সম্পর্ক
Chmod সেটিংস একা মূল্যায়ন করা উচিত নয়। ফাইলটি কোন ব্যবহারকারী এবং গ্রুপের অন্তর্গত তা সর্বনিম্ন অনুমতি মানের মতোই গুরুত্বপূর্ণ। একটি ফাইলের অনুমতি 644 হলেও যদি ফাইলের মালিক ভুল হয়, তবে ওয়ার্ডপ্রেস আপডেট করতে পারবে না। একইভাবে সঠিক মালিকানা না থাকলে uploads ফোল্ডারে মিডিয়া আপলোড করা যেতে পারে না।
নিরাপদ একটি কনফিগারেশনে ওয়ার্ডপ্রেস ফাইলগুলি সংশ্লিষ্ট হোস্টিং অ্যাকাউন্ট ব্যবহারকারীর অন্তর্গত হওয়া উচিত। শেয়ার্ড হোস্টিংয়ে এটি সাধারণত স্বয়ংক্রিয়ভাবে পরিচালিত হয়। VPS অথবা বিশেষ সার্ভার ব্যবহারকারী ক্ষেত্রে, ওয়েব সার্ভার ব্যবহারকারী, PHP-FPM পুল এবং সাইট ব্যবহারকারী সামঞ্জস্যপূর্ণভাবে কনফিগার করা উচিত। উদাহরণস্বরূপ, প্রতিটি সাইটের জন্য পৃথক লিনাক্স ব্যবহারকারী বরাদ্দ করা হলে, একটি সাইটের নিরাপত্তার ত্রুটি অন্য সাইটগুলিতে ছড়িয়ে পড়ার ঝুঁকি কমায়। কর্পোরেট বা উচ্চ ট্র্যাফিক প্রকল্পগুলিতে এই পার্থক্যটি ফাইল অনুমতিগুলির মতোই একটি গুরুত্বপূর্ণ বিচ্ছিন্নতা স্তর প্রদান করে।
ধাপে ধাপে ওয়ার্ডপ্রেস ফাইল অনুমতিগুলি কীভাবে পরীক্ষা করবেন?
ওয়ার্ডপ্রেস ফাইল অনুমতিগুলি পরীক্ষা করতে cPanel ফাইল ম্যানেজার, FTP ক্লায়েন্ট অথবা SSH ব্যবহার করা যেতে পারে। নীচের পদক্ষেপগুলি একটি নিরাপদ এবং কার্যকরী পরীক্ষার প্রক্রিয়া উপস্থাপন করে।
1. প্রক্রিয়া শুরু করার আগে ব্যাকআপ নিন
ফাইল অনুমতিতে ব্যাপক পরিবর্তন করার আগে অবশ্যই পুরো সাইটের ব্যাকআপ নিন। ব্যাকআপে; ওয়ার্ডপ্রেস ফাইল, wp-content ফোল্ডার এবং ডাটাবেজ অন্তর্ভুক্ত থাকতে হবে। ভুল একটি chmod কমান্ড সাইটটিকে অপ্রবেশ্য করে তুলতে পারে অথবা প্রশাসনিক প্যানেলে ত্রুটি সৃষ্টি করতে পারে। আপনার হোস্টিং প্যানেলে স্বয়ংক্রিয় ব্যাকআপ থাকলে সর্বশেষ ব্যাকআপের তারিখটি পরীক্ষা করুন। না থাকলে ম্যানুয়াল FTP এবং ডাটাবেজ এক্সপোর্ট প্রক্রিয়া করুন।
2. বর্তমান অনুমতিগুলি তালিকাবদ্ধ করুন
আপনার যদি SSH অ্যাক্সেস থাকে তবে ওয়ার্ডপ্রেসের মূল ডিরেক্টরিতে নীচের যুক্তি অনুযায়ী ফাইল এবং ফোল্ডার অনুমতিগুলি পরীক্ষা করতে পারেন। ফোল্ডারগুলোতে 755, ফাইলগুলোতে 644 মান থেকে উল্লেখযোগ্য বিচ্যুতি আছে কিনা তা পরীক্ষা করুন। বিশেষ করে 777, 775, 666 এর মতো লেখার অনুমতি প্রশস্ত মানগুলি লক্ষ্য করুন। cPanel ব্যবহার করছেন তবে ফাইল ম্যানেজার থেকে অনুমতি কলামটি দেখতে পারেন এবং একে একে সম্পাদনা করতে পারেন।
3. ফোল্ডারগুলোকে 755 হিসেবে সেট করুন
ওয়ার্ডপ্রেসের মূল ডিরেক্টরি এবং সাবফোল্ডারগুলির জন্য সাধারণ নিরাপদ মান 755। এই মানটি ফোল্ডারগুলোর প্রবেশযোগ্যতা নিশ্চিত করে তবে কাউকে লেখার অনুমতি দেয় না। SSH ব্যবহারকারী অভিজ্ঞ ব্যবহারকারীরা find কমান্ডের মাধ্যমে শুধুমাত্র ফোল্ডারগুলোকে লক্ষ্য করতে পারেন। ব্যাপক প্রক্রিয়া চালানোর সময় ভুলক্রমে ফাইলগুলোতে 755 দেওয়া থেকে সতর্ক থাকা উচিত; PHP ফাইলগুলির কার্যকর করার অনুমতির প্রয়োজন নেই এমন বেশিরভাগ পরিবেশে ফাইলগুলো 644 থাকার জন্য বেশি নিরাপদ।
4. ফাইলগুলোকে 644 হিসেবে সেট করুন
ওয়ার্ডপ্রেস কোর ফাইল, থিম ফাইল এবং প্লাগইন ফাইলগুলির জন্য মান 644। এই কাঠামোটি ফাইলটি ওয়েব সার্ভারের দ্বারা পড়তে দেয়, তবে গোষ্ঠী বা অন্যান্য ব্যবহারকারীদের ফাইলটি পরিবর্তন করা থেকে বাধা দেয়। যদি আপনি আপনার থিমের বা প্লাগইনের ফাইল সম্পাদক থেকে পরিবর্তন করতে যাচ্ছেন, তবে নিরাপত্তার দিক থেকে এটি উৎপাদন পরিবেশে বন্ধ করা আরও সঠিক।
5. wp-config.php ফাইলটি কঠোর করুন
wp-config.php, ওয়ার্ডপ্রেস ডাটাবেজের নাম, ব্যবহারকারীর নাম, পাসওয়ার্ড, নিরাপত্তা কীগুলি এবং টেবিলের প্রিফিক্সের মতো গুরুত্বপূর্ণ তথ্য ধারণ করে। এই ফাইলটির জন্য 644 এর পরিবর্তে সম্ভব হলে 600 বা 640 ব্যবহার করা উচিত। কিছু শেয়ার্ড হোস্টিং পরিবেশে 600 সাইটটিকে ভেঙে দিতে পারে; এই পরিস্থিতিতে 640 উপযুক্ত হতে পারে। পরিবর্তনের পরে সাইটের ফ্রন্টএন্ড এবং প্রশাসনিক প্যানেল পরীক্ষা করুন। যদি আপনি 500 ত্রুটি পান, তবে আপনার সার্ভার কাঠামোর জন্য সবচেয়ে কঠোর মান নির্ধারণ করার জন্য হোস্টিং সহায়তার সাথে যোগাযোগ করুন। ওয়ার্ডপ্রেস নিরাপত্তার জন্য SSL ব্যবহারও অত্যন্ত গুরুত্বপূর্ণ, সুতরাং এসএসএল সার্টিফিকেট কিনুন পৃষ্ঠাটির মাধ্যমে উপযুক্ত সার্টিফিকেট বিকল্পগুলি পরীক্ষা করা যেতে পারে।
6. .htaccess ফাইলটিকে রক্ষা করুন
.htaccess ফাইলটি স্থায়ী লিঙ্ক, রিডাইরেকশন, নিরাপত্তা নিয়ম, ক্যাশে এবং অ্যাক্সেস নিয়ন্ত্রণের জন্য ব্যবহার করা হয়। এই ফাইলটির সাধারণত 644 হওয়া যথেষ্ট। আরও কঠোর কাঠামোর জন্য 640 পছন্দ করা যেতে পারে। তবে কিছু প্লাগইন .htaccess এর মধ্যে নিয়ম লিখতে চাইতে পারে। নিরাপদ পন্থা হল প্রয়োজনীয় নিয়মটি ম্যানুয়ালি যোগ করা এবং ফাইলটিকে আবার কঠোর অনুমতিতে নেওয়া।
wp-content, uploads, themes এবং plugins এর জন্য সেরা অনুশীলন
ওয়ার্ডপ্রেসের সবচেয়ে গতিশীল অংশ wp-content ডিরেক্টরি। প্লাগইন, থিম, ভাষা ফাইল এবং মিডিয়া আপলোডগুলি এখানে অবস্থিত। আক্রমণের একটি বড় অংশও এই ডিরেক্টরির দুর্বল প্লাগইন, পুরানো থিম বা অযৌক্তিক ফাইল আপলোডের বৈশিষ্ট্যগুলির মাধ্যমে ঘটে।
uploads ফোল্ডারে PHP কার্যকর করা বন্ধ করুন
uploads ফোল্ডার ব্যবহারকারী দ্বারা আপলোড করা ফাইলগুলি ধারণ করে। এই ফোল্ডারে PHP কার্যকর করা বেশিরভাগ সাইটের জন্য প্রয়োজনীয় নয়। সুতরাং uploads এর মধ্যে PHP কার্যকর করা বন্ধ করার জন্য .htaccess অথবা Nginx নিয়ম ব্যবহার করা একটি শক্তিশালী অতিরিক্ত পদক্ষেপ। এর ফলে আক্রমণকারী যদি PHP ফাইল আপলোড করেও ফাইলটি কার্যকর করা কঠিন হয়ে পড়ে। এই সেটিংটি, chmod এর সাথে একত্রে স্তরিত নিরাপত্তা প্রদান করে।
থিম এবং প্লাগইন সম্পাদক বন্ধ করুন
ওয়ার্ডপ্রেস প্রশাসনিক প্যানেলে থিম এবং প্লাগইন ফাইলগুলি সম্পাদনা করার অনুমতি দেওয়ার বৈশিষ্ট্য, দখলকৃত একটি প্রশাসক অ্যাকাউন্টে গুরুতর ঝুঁকি তৈরি করে। wp-config.php ফাইলে DISALLOW_FILE_EDIT সংজ্ঞা যুক্ত করে প্যানেল থেকে ফাইল সম্পাদনা বন্ধ করা যেতে পারে। ফলে আক্রমণকারী প্রশাসক অ্যাকাউন্টে প্রবেশ করলেও প্যানেল থেকে সরাসরি PHP কোড ইনজেক্ট করতে সক্ষম হবে না।
অপ্রয়োজনীয় থিম এবং প্লাগইনগুলি মুছে ফেলুন
প্যাসিভ অবস্থায় থাকা পুরানো থিম এবং প্লাগইনও নিরাপত্তার ঝুঁকি সৃষ্টি করতে পারে। ব্যবহৃত না হওয়া প্লাগইনগুলি কেবল অক্ষম করা যথেষ্ট নয়; সম্ভব হলে সম্পূর্ণরূপে মুছে ফেলুন। শুধুমাত্র সক্রিয় থিম, একটি ব্যাকআপ ডিফল্ট থিম এবং সত্যিই ব্যবহৃত প্লাগইনগুলি রেখে দিতে হবে। কম ফাইল, ছোট আক্রমণ পৃষ্ঠার অর্থ।
সার্ভার নিরাপত্তা সেটিংসের সাথে Chmod কীভাবে সমর্থিত হয়?

সঠিক ওয়ার্ডপ্রেস ফাইল অনুমতিগুলি শক্তিশালী একটি ভিত্তি; তবে একা পূর্ণ নিরাপত্তা প্রদান করে না। সার্ভার স্তরে নেওয়া অতিরিক্ত পদক্ষেপগুলি ফাইল অনুমতিগুলির প্রভাব বাড়ায় এবং আক্রমণের সম্ভাবনা কমায়।
আপডেট PHP সংস্করণ ব্যবহার করুন
পুরানো PHP সংস্করণগুলি কার্যকারিতা এবং নিরাপত্তার জন্য ঝুঁকিপূর্ণ। ওয়ার্ডপ্রেস প্রকল্পগুলিতে সম্ভব হলে সমর্থিত আপডেট PHP সংস্করণ ব্যবহার করা উচিত। আপডেট PHP দ্রুত কাজ করে এবং পরিচিত নিরাপত্তার ত্রুটির বিরুদ্ধে আরও সহনশীল। হোস্টিং প্যানেল থেকে PHP সংস্করণটি পরীক্ষা করুন এবং থিম/প্লাগইন সামঞ্জস্য পরীক্ষা করে আপগ্রেড করুন।
ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল ব্যবহার করুন
WAF, ম্যালিশিয়াস অনুরোধগুলিকে অ্যাপ্লিকেশনে পৌঁছানোর আগে ফিল্টার করতে পারে। SQL ইনজেকশন, XSS, ফাইল আপলোড প্রচেষ্টা এবং ব্রুট ফোর্স আক্রমণের মতো সাধারণ হুমকির বিরুদ্ধে অতিরিক্ত প্রতিরক্ষা প্রদান করে। বিশেষ করে উচ্চ ট্র্যাফিকের ওয়ার্ডপ্রেস সাইটগুলিতে WAF, chmod সেটিংসের পরিপূরক। নিরাপদ অবকাঠামোর জন্য নিরাপদ ওয়েব হোস্টিং Soluții পৃষ্ঠায় বিকল্পগুলি মূল্যায়ন করা যেতে পারে।
ডিরেক্টরি তালিকাকরণ বন্ধ করুন
ডিরেক্টরি তালিকাকরণ খোলা থাকলে, সূচক ফাইল অবস্থিত না থাকা ফোল্ডারগুলিতে ফাইলের তালিকা ব্রাউজার থেকে দেখা যেতে পারে। এই তথ্য ফাঁস আক্রমণকারীদের প্লাগইন, থিম বা ব্যাকআপ ফাইলের নাম দেখতে সাহায্য করতে পারে। Apache তে Options -Indexes নিয়ম, Nginx তে autoindex off সেটিং ব্যবহার করা যেতে পারে। এই ছোট সেটিংটি আবিষ্কার পর্যায়ে আক্রমণগুলিকে কঠিন করে তোলে।
ডাটাবেস এবং ফাইল ব্যাকআপগুলি ওয়েব রুটে রাখবেন না
ব্যাকআপ ফাইলগুলি public_html এর মধ্যে রাখা সাধারণত একটি গুরুতর ভুল। backup.zip, site-old.tar.gz অথবা database.sql এর মতো ফাইলগুলি অনুমানযোগ্য নামসহ ওয়েব রুটে থাকলে ডাউনলোডযোগ্য হয়ে যায়। ব্যাকআপগুলি ওয়েব অ্যাক্সেস থেকে বন্ধ একটি স্থানে সংরক্ষণ করুন অথবা নিরাপদ দূরবর্তী স্টোরেজ ব্যবহার করুন। ডোমেন নাম এবং DNS কনফিগারেশন সহ ব্যাপক ব্যবস্থাপনার জন্য ডোমেইন নিবন্ধন এবং DNS পরিচালনা বিষয়বস্তু পর্যালোচনা করা যেতে পারে।
শেয়ার্ড হোস্টিং, VPS এবং ডেডিকেটেড সার্ভারে পার্থক্য
ওয়ার্ডপ্রেস chmod সেটিংস সাধারণত একই হলেও হোস্টিং প্রকার অনুযায়ী অপারেশনাল পার্থক্য রয়েছে। শেয়ার্ড হোস্টিং ব্যবহারকারীরা প্রায়শই ফাইল মালিকানা, PHP ব্যবহারকারী মোড এবং নিরাপত্তা মডিউলগুলির সাথে সরাসরি জড়িত হয় না; প্রদানকারী এগুলি প্রস্তুত সরবরাহ করে। VPS অথবা ডেডিকেটেড সার্ভার ব্যবহারকারীরা অনুমতিগুলির পাশাপাশি ব্যবহারকারী বিচ্ছিন্নতা, পরিষেবা কনফিগারেশন, ফায়ারওয়াল, লগ পর্যবেক্ষণ এবং স্বয়ংক্রিয় আপডেটের জন্যও দায়ী।
শেয়ার্ড হোস্টিংয়ে 644 এবং 755 মান সাধারণত সমস্যা ছাড়া কাজ করে। VPS তে PHP-FPM পুলগুলিকে প্রতিটি সাইটের জন্য পৃথক ব্যবহারকারী হিসাবে চালানোর সুপারিশ করা হয়। ডেডিকেটেড সার্ভারে অতিরিক্ত কেন্দ্রীয় লগ মনিটরিং, ম্যালওয়্যার স্ক্যানিং, ফাইল অখণ্ডতা পরীক্ষা এবং স্বয়ংক্রিয় নিরাপত্তা প্যাচগুলি পরিকল্পনা করতে হবে। একাধিক ওয়ার্ডপ্রেস হোস্টিং এজেন্সির জন্য প্রতিটি ক্লায়েন্ট সাইটকে আলাদা অ্যাকাউন্টে রাখা, একটি সাইটের নিরাপত্তার ত্রুটির পুরো সার্ভারে ছড়িয়ে পড়া প্রতিরোধ করতে পারে।
সাধারণ Chmod ভুল
ওয়ার্ডপ্রেস সাইটে ফাইল অনুমতি সংক্রান্ত ত্রুটিগুলি প্রায়ই দ্রুত সমাধানের প্রয়াস থেকে উদ্ভূত হয়। নীচের ত্রুটিগুলি নিরাপত্তা এবং প্রবেশযোগ্যতার দিক থেকে সাধারণভাবে দেখা যায়।
- সম্পূর্ণ সাইটে 777 দেওয়া: মিডিয়া আপলোড বা আপডেট সমস্যা সমাধান হলেও গুরুতর নিরাপত্তার ঝুঁকি সৃষ্টি করে।
- wp-config.php ফাইলটি 644 রেখে দেওয়া: বেশিরভাগ ক্ষেত্রে কাজ করে, তবে আরও কঠোর অনুমতি সম্ভব।
- ফাইল মালিকানা পরীক্ষা না করা: সমস্যাটি chmod নয় chown এর কারণে ঘটলে ভুলভাবে হস্তক্ষেপ করা হয়।
- ব্যাকআপ ছাড়া ব্যাপক কমান্ড চালানো: ভুল কমান্ড সাইটের কাজ ব্যাহত করতে পারে।
- uploads এর মধ্যে PHP কার্যকর করতে দেওয়া: ফাইল আপলোডের দুর্বলতায় আক্রমণের প্রভাব বাড়ায়।
- পুরানো প্লাগইনগুলি মুছে না ফেলা: প্যাসিভ ফাইলগুলোও লক্ষ্যবস্তু হতে পারে।
নিরাপদ ওয়ার্ডপ্রেস Chmod নিয়ন্ত্রণের তালিকা
নীচের নিয়ন্ত্রণের তালিকাটি, একটি ওয়ার্ডপ্রেস সাইট পাবলিশ করার আগে বা নিরাপত্তার জন্য যাচাই করার সময় ব্যবহার করা যেতে পারে।
- ফোল্ডার অনুমতিগুলি 755 হিসাবে সেট করা হয়েছে।
- ফাইল অনুমতিগুলি 644 হিসাবে সেট করা হয়েছে।
- wp-config.php 600 অথবা 640 হিসাবে কঠোর করা হয়েছে।
- .htaccess 644 অথবা 640 হিসাবে পরীক্ষা করা হয়েছে।
- কোনও ফোল্ডার বা ফাইলের অনুমতি 777 রাখা হয়নি।
- uploads ফোল্ডারে PHP কার্যকর করা বন্ধ করা হয়েছে।
- থিম এবং প্লাগইন ফাইল সম্পাদক বন্ধ করা হয়েছে।
- ব্যবহার না করা থিম এবং প্লাগইনগুলি মুছে ফেলা হয়েছে।
- আপডেট PHP সংস্করণ ব্যবহার করা হচ্ছে।
- স্বয়ংক্রিয় ব্যাকআপ এবং পুনরুদ্ধার পরিকল্পনা প্রস্তুত।
এই তালিকাটি বিশেষভাবে নতুন স্থাপিত সাইটে, রক্ষণাবেক্ষণের পরে পরীক্ষা এবং আক্রমণ পরিষ্কারের পরে প্রয়োগ করা উচিত। নিরাপত্তা একবারের কাজ নয়, এটি নিয়মিত পরীক্ষার প্রয়োজনীয় একটি চলমান প্রক্রিয়া।
Chmod পরিবর্তনের পরে কোন পরীক্ষাগুলি করা উচিত?
ফাইল অনুমতিগুলি পরিবর্তন করার পরে সাইটের শুধু প্রধান পৃষ্ঠাটি খোলাই যথেষ্ট নয়। ওয়ার্ডপ্রেস প্রশাসনিক প্যানেলে লগইন করুন, নতুন একটি মিডিয়া ফাইল আপলোড করুন, প্লাগইন আপডেট স্ক্রীন পরীক্ষা করুন, স্থায়ী লিঙ্কগুলি সংরক্ষণ করুন এবং যোগাযোগের ফর্মের মতো লেখার কাজগুলি পরীক্ষা করুন। যদি আপনি ক্যাশে প্লাগইন ব্যবহার করেন তবে ক্যাশে ফোল্ডারটি প্রয়োজনীয় ফাইলগুলি তৈরি করতে সক্ষম কিনা তা নিশ্চিত করুন। WooCommerce এর মতো গতিশীল সিস্টেমে অর্ডার, পেমেন্ট রিটার্ন, বিলিং প্লাগইন এবং ফাইল ডাউনলোড প্রক্রিয়াগুলিও পরীক্ষা করা উচিত।
পরীক্ষার সময় যদি 403 ত্রুটি দেখা যায় তবে অনুমতিগুলি খুব কঠোর হতে পারে। 500 ত্রুটি সাধারণত .htaccess নিয়ম, PHP অনুমতি বা ভুল ফাইল মালিকানার সাথে সম্পর্কিত হতে পারে। মিডিয়া আপলোড ব্যর্থ হলেuploads ফোল্ডারের মালিকানা এবং অনুমতিগুলি পরীক্ষা করা উচিত। সমস্যাটি সমাধান করতে 777 দেওয়ার পরিবর্তে ত্রুটি লগগুলি পরীক্ষা করা সঠিক পদ্ধতি।
নিষ্কর্ষ: সবচেয়ে নিরাপদ ওয়ার্ডপ্রেস ফাইল অনুমতি সর্বনিম্ন অধিকার নীতি
ওয়ার্ডপ্রেস ফাইল অনুমতির জন্য নিরাপদ মৌলিক কাঠামো ফোল্ডারের জন্য 755, ফাইলের জন্য 644, wp-config.php এর জন্য 600 অথবা 640। তবে প্রকৃত নিরাপত্তা শুধুমাত্র সংখ্যার মধ্যে সীমাবদ্ধ নয়; সঠিক ফাইল মালিকানা, আপডেট PHP সংস্করণ, WAF, ব্যাকআপ, uploads এর মধ্যে PHP কার্যকর করাকে বন্ধ করা এবং অপ্রয়োজনীয় প্লাগইনগুলি অপসারণের মতো পদক্ষেপের সাথে একত্রে বিবেচনা করতে হবে। সর্বনিম্ন অধিকার নীতিটি প্রয়োগ করার সময় আপনি আপনার সাইটের কাজের জন্য প্রয়োজনীয় প্রবেশাধিকার রক্ষা করেন এবং আক্রমণকারীদের ফাইল সিস্টেমে স্থায়ী ক্ষতি সৃষ্টি করা কঠিন করে তুলবেন।
আপনার ওয়ার্ডপ্রেস সাইটটি নিরাপদ, দ্রুত এবং পরিচালনাযোগ্য একটি অবকাঠামোতে হোস্ট করতে চান? তাহলে Hostragons এর হোস্টিং, SSL এবং ডোমেন সমাধানগুলি পরীক্ষা করতে পারেন; আপনার প্রয়োজনের জন্য উপযুক্ত কনফিগারেশনের জন্য সহায়তা দলের সাথে আলোচনা করতে পারেন। Hostragons হোস্টিং প্যাকেজসমূহ
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
ওয়ার্ডপ্রেস ফাইল অনুমতি কত হওয়া উচিত?
সাধারণ পরামর্শ হল ফোল্ডারের জন্য 755, ফাইলের জন্য 644, wp-config.php এর জন্য 600 অথবা 640। এই কাঠামো বেশিরভাগ হোস্টিং পরিবেশে নিরাপদ এবং কার্যকরী একটি সমতা প্রদান করে।
ওয়ার্ডপ্রেস uploads ফোল্ডারে 777 দেওয়া নিরাপদ কি?
না। uploads ফোল্ডারে 777 দেওয়া মানে সকলের লেখার অনুমতি রয়েছে এবং ম্যালিশিয়াস ফাইল আপলোডের ঝুঁকি বাড়ায়। সাধারণত 755 যথেষ্ট; সমস্যা হলে ফাইল মালিকানা পরীক্ষা করা উচিত।
wp-config.php অনুমতি 600 হলে কি সাইট নষ্ট হবে?
কিছু সার্ভার কনফিগারেশনে 600 সমস্যা ছাড়াই কাজ করে, অন্যদের 500 ত্রুটি সৃষ্টি করতে পারে। যদি 600 সমস্যা সৃষ্টি করে তবে 640 চেষ্টা করা যেতে পারে। উদ্দেশ্য হল, সার্ভার যে সবচেয়ে কঠোর অনুমতি ব্যবহার করতে পারে।
Chmod সেটিংস পরিবর্তন SEO কে প্রভাবিত করে কি?
এটি সরাসরি র্যাঙ্কিং ফ্যাক্টর নয়; তবে ভুল অনুমতিগুলি সাইটের ত্রুটি, নিরাপত্তার লঙ্ঘন বা প্রবেশাধিকার সমস্যাগুলির দিকে নিয়ে গেলে SEO কার্যকারিতাকে পরোক্ষভাবে নেতিবাচকভাবে প্রভাবিত করতে পারে।
আমি cPanel এর মাধ্যমে ফাইল অনুমতিগুলি পরিবর্তন করতে পারি?
হ্যাঁ। cPanel ফাইল ম্যানেজার থেকে একটি ফাইল বা ফোল্ডারে ডান ক্লিক করে অনুমতিগুলি পরিবর্তন করতে পারেন। ব্যাপক পরিবর্তনের সময় সতর্ক থাকা উচিত এবং প্রক্রিয়া শুরুর আগে অবশ্যই ব্যাকআপ নিতে হবে।