Opis
shieldwave.io by ensomedia.dev
Ensomedia Security, oparta na shieldwave.io, skanuje twoją witrynę od środka i prostym językiem mówi, co jest nie tak i jak to naprawić. Opiera się na jednej zasadzie: powiadomienie musi być warte twojej uwagi. Wszystkie sprawdzenia, zaplanowane skanowania i powiadomienia email są darmowe, działają bez konta i nie mają limitów.
Dlaczego właściciele witryn na nią przechodzą
- Najpierw oficjalne sumy kontrolne. Rdzeń WordPressa oraz wtyczki i motywy z katalogu WordPress.org są porównywane z dokładnie tymi plikami, które WordPress.org opublikował dla twojej wersji. Plik zgodny jest uznawany za zaufany i nigdy nie „wygląda podejrzanie”; plik, który się różni, jest zgłaszany z podaniem powodu.
- Wykrywanie złośliwego kodu oparte na prawdziwych dowodach. Jeden słaby sygnał, taki jak base64 w pliku, nigdy nie jest uznawany za problem. Skaner szuka kodu, który wykonuje to, co przysyła odwiedzający, uruchamia ukryte ładunki, ukrywa nazwy funkcji, pobiera zdalny kod lub tworzy ukrytych administratorów. Wyniki, których nie jest pewien, trafiają do sekcji „Poproś programistę o sprawdzenie” i nigdy nie powodują wysłania emaila.
- Monitorowanie zmian tam, gdzie WordPress.org nie może niczego potwierdzić. Wtyczki premium, własne motywy, wtyczki must-use i drop-iny są zapisywane jako stan bazowy. Zmiany, które przychodzą z aktualizacją, są akceptowane; nowy plik PHP, który pojawia się bez aktualizacji, jest zgłaszany.
- Powiadomienia bez fałszywych alarmów. Jeden email na skanowanie, tylko o problemach nowych lub poważniejszych niż wcześniej, nigdy dwa razy o tym samym, najwyżej cztery dziennie. Sprawdzenie, którego nie dało się uruchomić, nigdy nie wysyła emaila i nigdy niczego nie oznacza jako naprawionego.
- Ochrona logowania i logowanie dwuskładnikowe. Osoby zgadujące hasła są na jakiś czas blokowane, nazwy użytkowników pozostają prywatne, a opcjonalny jednorazowy kod z aplikacji uwierzytelniającej sprawia, że samo skradzione hasło nie wystarczy.
- Lekka dla serwera. Skanowanie nigdy nie działa podczas wczytywania strony przez odwiedzającego: odbywa się w tle, w krótkich krokach, które mieszczą się nawet na hostingach z limitem 30 sekund, a niezmienione pliki nie są analizowane ponownie.
- Never rewrites your site on its own. The plugin never edits, moves or deletes your files, users or settings by itself. It explains each fix. The one thing it deletes is an unused plugin you tick and confirm, the same as Delete on the Plugins screen. The only things it ever refuses are a bad login, a stranger asking for your user list, and the file editor and XML-RPC if you switch them off.
Co sprawdza
- Złośliwy kod i backdoory w każdym pliku PHP, JavaScript i .htaccess, za który WordPress.org nie może poręczyć: web shelle, kod wykonujący dane z żądania, łańcuchy dekodowania i wykonania, zaciemnione nazwy funkcji, programy ładujące zdalny kod, PHP ukryty w obrazkach, skrypty rozsyłające spam, ukryci administratorzy, wstrzyknięty JavaScript i złośliwe przekierowania.
- Pliki rdzenia, wtyczek i motywów porównywane z sumami kontrolnymi WordPress.org lub paczkami wydań twoich wersji, a także pliki PHP, których te wydania nie zawierają.
- Zmiany plików spoza tych wydań w porównaniu z zapisanym stanem bazowym oraz katalogi wtyczek lub motywów, które pojawiły się z pominięciem instalatora WordPressa.
- Pliki PHP w katalogu uploads oraz reguły w .htaccess lub .user.ini, które każą serwerowi wykonywać przesłane pliki jako PHP.
- Znane luki w zabezpieczeniach (po włączeniu) we wtyczkach i motywach, również premium, oraz w WordPressie, z wersją, która usuwa każdą z nich. Za darmo i bez konta; zobacz „Usługi zewnętrzne”.
- Zamknięte, porzucone i nieużywane wtyczki i motywy, aktualizacje WordPressa, wtyczek i motywów oraz wsparcie dla wersji PHP.
- Wstrzyknięta treść: skrypty, ukryte ramki iframe i spamerskie odnośniki we wpisach, widżetach i opcjach. Zwykłe osadzenia i kody śledzące zostają nietknięte.
- Publicznie dostępne pliki, które twój serwer WWW udostępnia każdemu (kopie wp-config.php, zrzuty bazy danych, kopie zapasowe, katalogi .git, pliki .env, dzienniki), potwierdzone próbą pobrania ich z twojej własnej witryny; pozostawione instalatory i narzędzia do bazy danych; listowanie zawartości katalogów.
- Konta i konfiguracja: administratorzy, rejestracja użytkowników, wp-config.php, komunikaty debugowania, edytor plików, XML-RPC, HTTPS, ujawnianie listy użytkowników i podejrzane zaplanowane zadania.
Każdy problem ma swoją wagę, wyjaśnienie, co oznacza, sposób naprawy oraz pliki, wtyczki lub ustawienia, których dotyczy. Problemy tego samego rodzaju są grupowane, więc żadna witryna nie dostaje setek wierszy. Problem możesz zignorować; zignorowany plik wraca, jeśli znowu się zmieni.
Ochrona na żywo (obie funkcje włączasz sam, do tego czasu są wyłączone):
- Aktywny kanał zagrożeń: nowe reguły wykrywania złośliwego kodu i sygnatury plików od ShieldWave docierają do twojej witryny w ciągu około trzech godzin, z weryfikacją podpisu. Kanał nie wysyła żadnych informacji o twojej witrynie.
- Druga opinia AI: gdy lokalne reguły nie potrafią ocenić pliku, fragment oczyszczony z danych poufnych dostaje werdykt prostymi słowami. Plik wp-config.php nigdy nie jest wysyłany. Zobacz „Usługi zewnętrzne”.
Ochrona logowania i logowanie dwuskładnikowe
- Po pięciu nieudanych logowaniach z jednego adresu (liczbę wybierasz sam) ten adres musi odczekać ustawiony przez ciebie czas. Blokada jest zawsze tymczasowa, a zaufane adresy, w tym ten, z którego włączono tę funkcję, nigdy nie są blokowane. Liczy się tylko rzeczywisty adres połączenia, nigdy nagłówek, który żądanie może sfałszować.
- Nazwy użytkowników pozostają prywatne: formularz logowania, sztuczka z ?author=N, lista użytkowników w REST API, osadzenia i mapa witryny z użytkownikami przestają ujawniać je niezalogowanym odwiedzającym.
- Logowanie dwuskładnikowe każdy administrator włącza dla siebie sam. Działa z dowolną aplikacją uwierzytelniającą na każdym formularzu logowania. Dziesięć kodów odzyskiwania i polecenie
wp shieldwave two-factor disable <user>sprawiają, że nikt nie straci dostępu. Aplikacje logują się hasłem aplikacji. - Ochrona logowania jest domyślnie włączona w nowych instalacjach, a po aktualizacji pozostaje wyłączona, dopóki jej nie włączysz. Każda blokada trafia do Historii i może wywołać powiadomienie.
Wzmocnienie zabezpieczeń
Wyłącz edytor plików wtyczek i motywów oraz XML-RPC, każde jednym przełącznikiem, bez edytowania wp-config.php ani żadnego innego pliku. ShieldWave najpierw ostrzeże cię, jeśli używana przez ciebie wtyczka, na przykład Jetpack, potrzebuje XML-RPC. Oba przełączniki są wyłączone, dopóki ich nie włączysz.
Powiadomienia
Email po zaplanowanym skanowaniu, gdy pojawią się nowe lub poważniejsze problemy na wybranym przez ciebie progu lub wyżej. Od razu, gdy któreś konto zostanie administratorem (z informacją, kto to zrobił). Do tego cotygodniowe podsumowanie, jeśli chcesz je dostawać.
Panel ShieldWave (opcjonalnie)
Kliknij Połącz z shieldwave.io w ShieldWave > Ustawienia, zaloguj się lub załóż darmowe konto, a witryna pojawi się w twoim panelu na shieldwave.io razem z wynikiem i otwartymi problemami, obok zewnętrznego skanowania ShieldWave. Darmowe konto pokazuje jedną witrynę, abonamenty Pro i Enterprise pokazują wszystkie. Połączenie wysyła tylko wyniki i potwierdza, że domena należy do ciebie; z panelu nie da się niczego zmienić w witrynie. Zobacz „Usługi zewnętrzne”.
Czego ta wtyczka nie robi
To nie jest pełna zapora aplikacji internetowych i nie usuwa za ciebie złośliwego kodu. Wykrywa, wyjaśnia, powiadamia, zatrzymuje ataki brute force na logowanie, dodaje logowanie dwuskładnikowe i może wyłączyć edytor plików oraz XML-RPC; resztę zmian wprowadzasz ty, twój programista lub firma hostingowa. Odwiedzający niczego z tego nie widzą.
Who builds it
shieldwave.io by ensomedia.dev. Ensomedia Security is designed, built and maintained by ENSOMEDIA, the web and software practice of Radosław Fedorczuk in Wrocław, Poland, which also runs the shieldwave.io outside scanner and dashboard this plugin can connect to.
Podziękowania
Ekrany administracyjne używają kroju pisma Inter autorstwa The Inter Project Authors, na licencji SIL Open Font License 1.1 (assets/fonts/inter-license.txt). Jest wczytywany z samej wtyczki i tylko na ekranach ShieldWave.
Usługi zewnętrzne
Wtyczka nie wysyła żadnych zewnętrznych żądań przy włączaniu ani przy wczytywaniu stron kokpitu. Żądania są wysyłane podczas skanowania (ręcznego lub zaplanowanego), gdy korzystasz z działań związanych z kontem, a przy połączonym koncie także co godzinę, gdy wtyczka zgłasza swój stan. Żądania do WordPress.org i do twojej własnej witryny używają domyślnego identyfikatora klienta (user agent) WordPress HTTP API, który zawiera wersję WordPressa i adres witryny, dokładnie tak, jak robi to sam WordPress przy sprawdzaniu aktualizacji. Żądania do ShieldWave wysyłają neutralny identyfikator klienta (ShieldWave-Security i wersja wtyczki) i nigdy nie podają w nagłówkach adresu twojej witryny. Jak każde żądanie sieciowe, każde z nich wychodzi z adresu IP twojego serwera.
Sumy kontrolne rdzenia z WordPress.org (api.wordpress.org/core/checksums/1.0/)
Używane przez sprawdzenie „Pliki rdzenia WordPressa”. Wysyłane: wersja WordPressa i język paczki. Przechowywane w pamięci podręcznej przez dzień.
Sumy kontrolne wtyczek z WordPress.org (downloads.wordpress.org/plugin-checksums/)
Używane przez sprawdzenie „Pliki wtyczek”. Wysyłane: nazwa katalogu i wersja każdej zainstalowanej wtyczki, jedno żądanie na wtyczkę. Przechowywane w pamięci podręcznej przez tydzień.
Paczki motywów z WordPress.org (downloads.wordpress.org/theme/)
Używane przez sprawdzenie „Pliki motywów”. Paczka wydania każdego zainstalowanego motywu z katalogu WordPress.org jest pobierana do pliku tymczasowego, haszowana i od razu usuwana. Wysyłane: nazwa katalogu i wersja motywu. Wynik jest przechowywany w pamięci podręcznej przez tydzień.
Informacje o wtyczkach z WordPress.org (api.wordpress.org/plugins/info/1.2/)
Używane przez sprawdzenie „Zamknięte i porzucone wtyczki”. Wysyłane: nazwa katalogu każdej zainstalowanej wtyczki. Przechowywane w pamięci podręcznej przez tydzień.
Wszystkie cztery usługi zapewnia WordPress.org: polityka prywatności.
Twoja własna witryna
Sprawdzenia XML-RPC, komunikatów debugowania i odsłoniętych plików odpytują kilka adresów URL twojej witryny (xmlrpc.php, adres URL pliku debug.log, pliki kopii zapasowych znalezione na dysku, katalog uploads). Podczas skanowania wtyczka wywołuje też twój własny admin-ajax.php, aby kontynuować skanowanie w tle.
Sprawdzanie luk ShieldWave (shieldwave.io, punkt końcowy /api/plugin/vulnerabilities), wyłączone, dopóki go nie włączysz
Używane przez sprawdzenie „Znane luki w zabezpieczeniach”. Wysyłane podczas tego sprawdzenia: wersja WordPressa oraz nazwa katalogu i wersja każdej zainstalowanej wtyczki i motywu, również premium. Nazwa produktu wtyczki premium jest porównywana w twojej witrynie i nigdy nie jest wysyłana. Żadnego adresu witryny, konta ani danych osobowych. Odpowiedź wymienia luki dotyczące tych wersji; dane pochodzą z Wordfence Intelligence, a każdy wynik prowadzi do swojego wpisu z informacją o prawach autorskich. Przechowywane w pamięci podręcznej przez kilka godzin.
Kanał zagrożeń ShieldWave (shieldwave.io, punkt końcowy /api/plugin/intel), wyłączony, dopóki go nie włączysz
Używany przez opcję „Aktywny kanał zagrożeń”. Mniej więcej co trzy godziny wtyczka pobiera podpisany plik z dodatkowymi regułami wykrywania złośliwego kodu oraz sygnaturami plików znanych jako szkodliwe i jako bezpieczne, więc wykrywanie poprawia się między aktualizacjami wtyczki. Wysyłane: nic o twojej witrynie; wychodzi tylko wersja wtyczki, którą i tak zawiera każde żądanie. Przed użyciem plik jest weryfikowany podpisem kryptograficznym.
Druga opinia AI od ShieldWave (shieldwave.io, punkt końcowy /api/plugin/ai/review), wyłączona, dopóki jej nie włączysz
Używana przez opcję „Druga opinia AI” i tylko dla pliku, którego lokalne reguły nie potrafią same ocenić. Wysyłane: fragment do 6000 znaków wokół podejrzanego kodu, z którego usunięto adres twojej witryny, adresy email i wszystko, co wygląda na hasło, klucz lub token (inne adresy internetowe i adresy IP zostają), a także odciski SHA-256 i MD5 pliku oraz jego rozmiar, nazwa katalogu jego wtyczki lub motywu, identyfikatory dopasowanych reguł, język witryny, wersja wtyczki i solony skrót witryny. Plik wp-config.php i podobne pliki nigdy nie są wysyłane. shieldwave.io przekazuje fragment swojemu dostawcy AI, wskazanemu w polityce prywatności ShieldWave; werdykt jest przechowywany według odcisku pliku i wspólny dla wszystkich witryn.
Odnośnik do zewnętrznego sprawdzenia (shieldwave.io)
Po skanowaniu ekran „Przegląd” pokazuje jeden wiersz z odnośnikiem do darmowego zewnętrznego sprawdzenia na shieldwave.io. To zwykły odnośnik: przy wczytywaniu strony nic nie jest wysyłane. Gdy go klikniesz, przeglądarka otworzy shieldwave.io z nazwą domeny tej witryny w adresie (shieldwave.io/?check=twojadomena.pl), tak samo, jakbyś wpisał ten adres ręcznie. Odnośnik znika, gdy witryna zostanie połączona z kontem. Każdy odnośnik z wtyczki do shieldwave.io zawiera parametry utm_source=wordpress, utm_medium=plugin i utm_campaign=(ekran, na którym jest odnośnik).
Konto ShieldWave (shieldwave.io), tylko po tym, jak administrator połączy witrynę w ShieldWave > Ustawienia
- Łączenie: „Połącz z shieldwave.io” otwiera w przeglądarce shieldwave.io/connect z adresem tej witryny, adresem powrotu i losową wartością. Po powrocie do witryny wtyczka wysyła jednorazowy kod, identyfikator i adres tej witryny oraz wersje wtyczki, WordPressa i PHP do /api/plugin/connect/exchange, a w odpowiedzi dostaje klucz dla tej witryny. Gdy zamiast tego wkleisz klucz API, /api/license/verify otrzymuje klucz, a /api/plugin/connect te same dane witryny. Te punkty końcowe odpowiadają tylko na żądanie z kodem lub kluczem; nie są to strony.
- Dopóki połączenie trwa, strona główna zawiera metatag o nazwie shieldwave-verify z kodem twojego konta, a /api/plugin/verify-domain prosi shieldwave.io o jego odczytanie: po połączeniu i co kilka godzin, aż domena zostanie potwierdzona.
- Co godzinę i po każdym skanowaniu: /api/plugin/heartbeat otrzymuje stan skanowania, wynik i liczbę problemów. Nic w odpowiedzi nie zmienia witryny.
- Po każdym skanowaniu (jeśli wysyłanie jest włączone), dla witryny widocznej w panelu: /api/plugin/sync otrzymuje podsumowanie skanowania, wynik, aktywny motyw, język witryny, otwarte i zignorowane problemy (waga, tytuł, komunikat, sposób naprawy oraz plik, wtyczka lub ustawienie, którego dotyczą) oraz zainstalowane wtyczki i motywy z wersjami.
- Nigdy nie są wysyłane: wpisy, strony, komentarze, nazwy użytkowników, adresy email ani hasła. Problemy dotyczące kont administratorów trafiają tylko z tytułem i sposobem naprawy.
- Darmowe konto pokazuje jedną witrynę. Dla każdej kolejnej witryny na darmowym koncie ShieldWave nie przechowuje wyników, a wtyczka wstrzymuje te wywołania na 12 godzin.
- „Odłącz” wywołuje /api/plugin/disconnect, co usuwa tę witrynę i jej wyniki z shieldwave.io; klucz utworzony dla tej witryny przestaje działać.
ShieldWave: warunki korzystania z usługi i polityka prywatności.
Zrzuty ekranu







Instalacja
- Zainstaluj wtyczkę na ekranie Wtyczki > Dodaj wtyczkę albo prześlij katalog
ensomedia-securitydo/wp-content/plugins/. - Włącz ją.
- Otwórz ShieldWave i kliknij Skanuj teraz. Pierwsze skanowanie zapisuje stan bazowy i zwykle trwa kilka minut; kolejne są szybsze.
- Zaplanowane skanowanie działa codziennie o 03:00 (czasu witryny). Tę godzinę, powiadomienia i opcje zmienisz w ShieldWave > Ustawienia.
- Opcjonalnie: włącz sprawdzanie znanych luk w ShieldWave > Ustawienia > Ochrona na żywo.
- Opcjonalnie: aby widzieć witrynę w panelu ShieldWave, kliknij Połącz z shieldwave.io w ShieldWave > Ustawienia > Konto ShieldWave.
Najczęściej zadawane pytania
-
Czy potrzebuję konta ShieldWave?
-
Nie. Wszystkie 23 sprawdzenia, zaplanowane skanowania, powiadomienia email i sprawdzanie znanych luk działają bez niego, bez żadnych limitów.
-
Czy mogę ukryć ShieldWave na pasku narzędzi?
-
Tak. W ShieldWave > Ustawienia > Pasek narzędzi wyłącz „Pokazuj ShieldWave na pasku narzędzi”. Każdy administrator decyduje o tym sam. Odwiedzający nigdy tego nie widzą.
-
Czym różni się od innych skanerów bezpieczeństwa?
-
Ufa plikom, za które może poręczyć WordPress.org, potrzebuje prawdziwych dowodów, zanim uzna coś za złośliwy kod, i wysyła emaile tylko o problemach nowych lub poważniejszych niż wcześniej. Chodzi o to, żeby każde powiadomienie, które dostajesz, było takim, które chcesz dostać.
-
Co oznacza „Poproś programistę o sprawdzenie”?
-
Skaner znalazł coś nietypowego, co często jest nieszkodliwe, na przykład nowy plik PHP we wtyczce premium bez aktualizacji. Pojawia się na liście, żeby ktoś, kto zna witrynę, mógł to obejrzeć, i nigdy sam nie powoduje wysłania emaila. Problemy w sekcji „Napraw teraz” to te, na które są wyraźne dowody.
-
Wykryty problem dotyczy pliku, który zmieniłem celowo.
-
Otwórz pozycję i kliknij „Zignoruj”. Przestaje wtedy wpływać na wynik i powiadomienia, a zignorowany plik sam wraca, jeśli znowu się zmieni. Zignorowane pozycje znajdziesz pod odnośnikiem „Zignorowane” pod listą zadań, gdzie „Przywróć” przywraca wybraną pozycję.
-
Czy spowolni moją witrynę?
-
Nie. Skanowanie nigdy nie działa podczas wczytywania strony przez odwiedzającego: odbywa się w tle, w kilkusekundowych krokach, a kolejne skanowania pomijają pliki, które były czyste i się nie zmieniły. Na obciążonym hostingu współdzielonym możesz w ustawieniach wybrać niską szybkość skanowania.
-
Co się dzieje z zaplanowanym skanowaniem przy zmianie czasu?
-
Skanowanie zostaje na wybranej przez ciebie godzinie, w strefie czasowej ustawionej w Ustawienia > Ogólne, i od razu uwzględnia zmianę tej strefy. W jedyny dzień w roku, w którym zegary pomijają wybraną godzinę, skanowanie rusza zaraz po pominiętej godzinie. W dniu, w którym jakaś godzina występuje dwa razy, skanowanie uruchamia się raz, gdy zegar pokaże ją po raz pierwszy.
-
Jakie zewnętrzne żądania wysyła?
-
Tylko podczas skanowania: do WordPress.org po sumy kontrolne, paczki motywów i informacje o wtyczkach oraz do twojej własnej witryny. Gdy włączone jest sprawdzanie luk, aktywny kanał zagrożeń lub druga opinia AI: do shieldwave.io. Gdy połączone jest konto: do shieldwave.io. Każda z tych funkcji jest wyłączona, dopóki jej nie włączysz, a sekcja „Usługi zewnętrzne” poniżej dokładnie wymienia, co jest wysyłane.
-
Dlaczego wtyczka rejestruje publiczną akcję AJAX?
-
Akcja AJAX
shieldwave_workerpozwala trwającemu skanowaniu działać dalej w tle; bez losowego tokenu trwającego skanowania nic nie robi. Trasy REST wtyczki odpowiadają tylko administratorom. -
Przy włączonej ochronie logowania lista użytkowników w REST API odpowiada tylko na żądania zalogowanych, więc anonimowe żądanie o autora kończy się błędem. Aby lista pozostała publiczna, dodaj
add_filter( 'shieldwave_hide_user_list', '__return_false' );do małej wtyczki albo do pliku functions.php swojego motywu. Ten sam filtr przywraca też pola autora w osadzeniach i w mapie witryny z użytkownikami. -
Czy działa w sieci witryn (multisite)?
-
Tak, w całej sieci. Skanowanie, harmonogram, powiadomienia, ekrany ustawień i opcjonalne konto ShieldWave znajdują się w witrynie głównej, w Administracji siecią, i są dostępne tylko dla administratorów sieci. Każda inna witryna w sieci stosuje dokonany tam wybór: gdy ochrona logowania, logowanie dwuskładnikowe lub przełącznik wzmocnienia zabezpieczeń jest włączony, działa także w tej witrynie, bez osobnego ekranu ustawień. Blokada po nieudanych logowaniach obowiązuje w całej sieci i nie jest liczona osobno dla każdej witryny, więc adres nie obejdzie limitu, próbując w innej witrynie.
-
Czy działa bez WP-Cron?
-
Tak. Jeśli WP-Cron jest wyłączony albo żądania loopback są zablokowane, skanowanie i tak działa, gdy ekran ShieldWave jest otwarty, a zaplanowane skanowania ruszają za każdym razem, gdy cron serwera wywoła wp-cron.php.
-
Jak liczony jest wynik?
-
Zaczyna się od 100. W każdym sprawdzeniu najpoważniejszy otwarty problem odejmuje punkty: krytyczny 30, wysoki 15, średni 8, niski 3. Zignorowane problemy, wskazówki i sprawdzenia, których nie dało się uruchomić, niczego nie odejmują.
-
W jakich językach działa?
-
Angielski, arabski, chiński (uproszczony), francuski, hiszpański, holenderski, indonezyjski, japoński, koreański, niemiecki, polski, portugalski (Brazylia), rosyjski, szwedzki, turecki, wietnamski i włoski. Ekrany, ochrona logowania i powiadomienia email są w języku twojego kokpitu WordPressa, a arabski dostaje układ od prawej do lewej. Odmiany regionalne, takie jak hiszpański (Meksyk), niemiecki (Szwajcaria) czy francuski (Kanada), korzystają z języka głównego. Tłumaczenie z translate.wordpress.org, gdy będzie kompletne, ma pierwszeństwo.
-
Stara wtyczka ShieldWave Security z shieldwave.io też jest zainstalowana.
-
Wersje pobierane z shieldwave.io, zanim wtyczka trafiła do katalogu WordPress.org, nazywały się ShieldWave Security, miały numery do 3.6.6 i są zainstalowane w katalogu shieldwave-security. Nie mogą same zaktualizować się do tej wtyczki. Pozostaw Ensomedia Security włączoną, wyłącz ShieldWave Security, a potem usuń ją na ekranie „Wtyczki”. Ustawienia, wyniki i konfiguracje logowania dwuskładnikowego zostaną przeniesione, bo Ensomedia Security zachowuje je, gdy stara kopia po sobie sprząta. Dopóki stara kopia jest zainstalowana, ekran „Wtyczki” wyświetla powiadomienie.
-
Co daje połączenie z shieldwave.io?
-
Pokazuje witrynę w twoim panelu shieldwave.io razem z jej wynikiem i otwartymi problemami, obok zewnętrznego skanowania shieldwave.io, i potwierdza, że domena należy do ciebie, czego wymaga pełne skanowanie zewnętrzne. Darmowe konto pokazuje jedną witrynę. Bez połączenia wszystko we wtyczce działa tak samo.
-
Wydaje mi się, że wykryty problem to pomyłka.
-
Załóż wątek na forum pomocy tej wtyczki, podaj nazwę sprawdzenia i opisz, co widzisz. Fałszywe alarmy traktujemy jak błędy.
-
Jak zgłosić problem z zabezpieczeniami wtyczki?
-
Postępuj zgodnie z instrukcją na https://shieldwave.io/legal/pl/vulnerability-disclosure?utm_source=wordpress&utm_medium=plugin&utm_campaign=readme. Prosimy nie publikować zgłoszenia na publicznym forum pomocy.
Recenzje
Wtyczka nie ma jeszcze żadnej recenzji.
Kontrybutorzy i deweloperzy
„Ensomedia Security powered by shieldwave.io” jest oprogramowaniem open source. Poniższe osoby miały wkład w rozwój wtyczki.
ZaangażowaniWtyczka „Ensomedia Security powered by shieldwave.io” została przetłumaczona na 3 języki. Podziękuj tłumaczom za ich wkład.
Przetłumacz wtyczkę “Ensomedia Security powered by shieldwave.io” na swój język.
Interesuje cię rozwój wtyczki?
Przeglądaj kod, sprawdź repozytorium SVN lub czytaj dziennik rozwoju przez RSS.
Rejestr zmian
1.1.9
- Unused plugins can be deleted from their finding: tick the ones to remove (all are ticked) and confirm. It works like Delete on the Plugins screen, so each plugin’s own uninstall runs. Only plugins in use nowhere are listed, never ShieldWave itself, and only for users who may delete plugins on a server where WordPress can write the files.
- On a multisite network, a plugin switched on for one site only is no longer reported as unused.
- Files that an older WordPress release left behind after an update are no longer reported as unknown PHP. Each one matches the checksums of the release it comes from; the check’s summary counts them and nothing needs to be done. A PHP file that no release explains is still reported.
- Fewer false alarms on premium plugins: the storage index files All-in-One WP Migration writes itself, the html2canvas library in Elementor Pro, a base64 image saved with wp_upload_bits(), and $GLOBALS read with a fixed key as in BerlinDB (WP Rocket and others) and ACF Pro.
- An empty debug.log is not reported. A debug log the server refuses to hand out is a low note instead of a high finding; only a log that can really be downloaded stays high.
- A site that works over HTTPS but has http:// in Settings > General gets a low note instead of „Login and dashboard are not served over HTTPS”.
- With TranslatePress active, findings no longer show its #!trpst# markers, and texts follow the language of the admin instead of the site.
- A new rule finds the cmd.exec remote-control backdoor family as critical, also outside the uploads folder. Every file is analysed again under the new rules.
- In the network admin the texts say „network” where a single site says „site”.
- More room in the layout: a wider side margin, a calmer header with smaller tabs, a smaller headline and more space between sections. WordPress notices above the plugin are readable in dark mode.
1.1.8
- A scan no longer stops with an error on hosting whose PHP is built without the tokenizer extension (rare; it is on by default almost everywhere). Without it the malware rules match the raw text, as before 1.1.7.
1.1.7
- A finding about files now says where they are: „in the plugin X 2.3.0 (inactive)”, „in the theme Y”, „in WordPress’s own files” or „in the uploads folder”, and the advice fits that place. An inactive plugin is to be deleted, a plugin from WordPress.org reinstalled, a premium one replaced with a fresh copy from its author, a WordPress file reinstalled from Dashboard > Updates. The same goes into the email alert and into „Copy for your developer”.
- Every finding has „Read more”: a fuller explanation for a developer, where the file comes from, the steps with WP-CLI commands and how to check the fix worked, with a button that copies all of it. The plain message above stays as it was.
- An old copy of ShieldWave Security (2.x or 3.x) left in the plugins folder is no longer reported as malware. Its scanner lists the names of known webshells as text to look for, which read like a webshell. Code-pattern rules now count only where the pattern is code, not inside a string or a translated sentence; real backdoors are still found.
- After a scan, the Overview asks once whether to turn on live protection, with a link to what is sent. „Not now” hides it for 30 days. Nothing is turned on without the click.
- Translations shipped with the plugin now win over an older language pack from translate.wordpress.org, which only fills what the plugin lacks. On Polish sites some sentences showed in English and corrected wording never appeared.
- An empty threat feed says that it has nothing beyond the built-in rules yet, instead of showing three zeros.
- Many screen fixes: the layout is centred on wide screens, titles wrap instead of being cut off, form fields and the selected option read clearly in dark mode, notices above the plugin follow its theme, commands and settings fit a phone, the settings section list stays in view and marks the right section, changed settings that are not saved yet are marked and leaving asks first, no glow under buttons, and one-letter words no longer end a Polish line.
- The link to this site on shieldwave.io opens „My sites”.
1.1.6
- On a multisite network the ShieldWave screens are styled again. In the network admin WordPress names the screen differently from a single site, so the plugin did not recognise its own screens there: the stylesheet did not apply (plain lists, tiny text), History and Settings opened as the Overview, and the footer line was missing.
- WordPress itself is no longer reported as vulnerable for two old records that match every version and that WordPress has never fixed (a blind server-side request through pingbacks and activation keys stored in plain text). An up-to-date site was told „WordPress has 2 known vulnerabilities” and to wait for a fix that is not coming. A real vulnerability in WordPress is still reported with the release that fixes it.
- A WordPress release that WordPress.org marks as insecure is reported with the secure release of its branch, even before the vulnerability databases have a record for the fix.
- A vulnerability in WordPress itself with no fixed release no longer offers the Plugins screen.
1.1.5
- The site and shieldwave.io agree on a language. When the site connects, the plugin tells shieldwave.io the site’s language; an account that has not chosen one yet takes it over, so the emails, reports and dashboard of shieldwave.io come in the language the site already uses. The account’s language is shown next to the account under Settings and follows a change made in the dashboard within the hour.
1.1.4
- Known-vulnerability checks and the threat feed now run every hour instead of every three, so a vulnerability disclosed for one of your plugins or themes is reported, and emailed if alerts are on, within the hour. The lookups are cached on shieldwave.io, so the extra runs cost your site almost nothing. An existing schedule is moved to the new rhythm on update.
1.1.3
- A plain image in the uploads folder is no longer reported as an unknown PHP file. With „Images” switched on in Extra checks, every picture was listed as a high finding (a shop with 200 product photos saw all 200), and the email alert went out for them. An image is now reported only when ShieldWave actually finds PHP code inside it, which it still does.
1.1.2
- The screens keep the size of the WordPress admin on large monitors. Since 1.0.3 the whole plugin was enlarged on windows wider than 1920 pixels (a third bigger at 2560); now a wider window gives the lists more room instead of bigger letters. Only a 4K window at 100% scaling gets one small step up.
- The header, the status band, the lists and the footer share one left and right edge, and the light under the current tab sits exactly on the header’s bottom line.
- A tidier header: a slightly lower headline, the theme switch and Scan now in the same rounded shape.
- More bot traffic in the simulation on the planet, most of it aimed at your site, also when the system asks for less motion.
1.1.1
- Automatyczne skanowanie zostaje na wybranej przez ciebie godzinie. Po zmianie czasu albo po wybraniu innej strefy czasowej w Ustawienia > Ogólne zachowywało dawną godzinę zegarową, więc „O godzinie 03:00” mogło widnieć obok „Następne skanowanie o 02:00”. Teraz każde uruchomienie planuje kolejne według czasu twojej witryny. W jedyny dzień, w którym zegary pomijają wybraną godzinę, skanowanie rusza zaraz po niej; gdy godzina występuje dwa razy, uruchamia się raz, za pierwszym razem.
- Aktualizacja od razu zastępuje harmonogram z wersji 1.1.0 i nic nie jest zaplanowane podwójnie.
- Cotygodniowe podsumowanie w ten sam sposób trzyma się zegara twojej witryny.
- Godziny na liście „O godzinie” używają formatu czasu twojej witryny, tak samo jak „Następne skanowanie”, a „dzisiaj” i „jutro” są poprawne także w dni zmiany czasu.
- „Zobacz abonamenty” otwiera cennik z wybranym abonamentem Pro.
- Po skanowaniu ekran „Przegląd” pokazuje jeden prosty wiersz o darmowym zewnętrznym sprawdzeniu na shieldwave.io, z wpisaną już twoją domeną. Nie trzeba go zamykać, a nic nie jest wysyłane, dopóki go nie klikniesz.
- Każdy odnośnik z wtyczki do shieldwave.io zawiera parametry utm_source=wordpress, utm_medium=plugin i utm_campaign=(ekran, na którym jest odnośnik), które mówią shieldwave.io tylko, z którego odnośnika przyszła wizyta.
1.1.0
- Połączenie z shieldwave.io jednym kliknięciem, z ustawień lub z ekranu „Przegląd”: zaloguj się tam albo załóż darmowe konto, kliknij „Połącz tę witrynę” i wracasz. Wklejenie klucza API nadal działa, w sekcji „Zamiast tego użyj klucza API”.
- Darmowe konto shieldwave.io pokazuje w panelu jedną witrynę z jej wynikiem i otwartymi problemami.
- Dopóki połączenie trwa, shieldwave.io potwierdza, że domena należy do ciebie, na podstawie niewidocznego znacznika na stronie głównej, dzięki czemu może przeprowadzić w witrynie pełne skanowanie zewnętrzne.
- Odłączenie usuwa witrynę i jej wyniki z shieldwave.io, a kopia witryny pod innym adresem (kopia testowa) jest pokazywana jako osobna witryna.
- Panel pokazuje drugą opinię AI o pliku, a problemy zignorowane przez ciebie oznacza jako zignorowane.
- Znane luki w zabezpieczeniach: wtyczki, których nazwa katalogu zawiera wielkie litery, znów są poprawnie dopasowywane, a jedna wtyczka, której sprawdzanie nie potrafi odczytać, nie zatrzymuje już sprawdzenia dla wszystkich pozostałych.
- Stara wtyczka ShieldWave Security z shieldwave.io i ta wtyczka mogą być zainstalowane obok siebie bez żadnych strat: wyłączenie lub usunięcie jednej nie narusza ustawień, wyników, harmonogramu ani konfiguracji logowania dwuskładnikowego drugiej, a powiadomienie wyjaśnia, jak usunąć starą kopię.
- Problemy dotyczące kont administratorów są wysyłane do panelu bez nazw kont, a teksty o tym, co jest wysyłane, mówią dokładnie to.
- „Włącz wszystko” obok ochrony na żywo na ekranie „Przegląd” działa także bez JavaScriptu.
1.0.3
- Czytelniejszy ekran „Przegląd”: każda grupa problemów ma własny nagłówek nad swoją listą, wiersz pokazuje nazwę problemu, a resztę otwiera się kliknięciem.
- Karty w nagłówku są lepiej widoczne, a karta „Ustawienia” pokazuje, ile zabezpieczeń jest jeszcze wyłączonych.
- Wygląd shieldwave.io: jego kolory i jego planeta obok stanu twojej witryny. Planeta pokazuje, gdzie jest twoja witryna, oraz symulację typowego ruchu botów; przycisk obok niej zatrzymuje animację.
- Na dużych monitorach ekrany rozszerzają się razem z oknem, a na telefonach łatwiej trafić w przyciski.
- Etykieta „Nowe” oznacza problem tylko wtedy, gdy część problemów jest nowa, a część nie.
- Gdy problem nie ma ekranu WordPressa do otwarcia, głównym przyciskiem jest „Kopiuj dla programisty”.
- Żadnej prośby o opinię, dopóki czeka coś pilnego.
- „Włącz” obok znanych luk w zabezpieczeniach otwiera właściwą część ustawień, a czas drugiej opinii AI nie zawiera już dwa razy słowa „temu”.
- W trybie ciemnym godzina automatycznego skanowania pozostaje czytelna, gdy jej lista jest rozwinięta, a wyłączone przełączniki mają widoczną krawędź.
1.0.2
- Emaile wyświetlają się poprawnie w Outlooku w Windows: przycisk zachowuje wewnętrzne marginesy, czcionki są takie same w każdej części wiadomości, a długa ścieżka pliku zawija się, zamiast poszerzać wiadomość.
- Znak ShieldWave w emailach ma kolor marki, więc jest widoczny także w trybie ciemnym Outlooka.
1.0.1
- Przetłumaczono na arabski, chiński (uproszczony), francuski, hiszpański, holenderski, indonezyjski, japoński, koreański, niemiecki, polski, portugalski (Brazylia), rosyjski, szwedzki, turecki, wietnamski i włoski.
- Układ od prawej do lewej dla arabskiego i innych języków kokpitu pisanych od prawej do lewej.
- Znak ShieldWave w nagłówku wtyczki i w menu kokpitu, taki sam jak na shieldwave.io.
- Emaile z powiadomieniami mają znak ShieldWave (osadzony w wiadomości, nic nie jest wczytywane z zewnątrz), czytelniejszy układ oraz układ od prawej do lewej dla arabskiego.
- Po kilku skanowaniach ekran „Przegląd” raz pyta, czy zechcesz ocenić wtyczkę na WordPress.org. Wybory „Później” i „Nie pytaj więcej” są zapamiętywane osobno dla każdego administratora.
1.0.0
- Pierwsze wydanie w katalogu WordPress.org.
- Wersje pobrane wcześniej z shieldwave.io miały numery do 3.6.6. Aby się przenieść, wyłącz i usuń tamtą kopię, a potem zainstaluj tę; pierwsze skanowanie zaczyna historię plików od nowa.
