后台登录页是网站被爆破的最高频入口,而绝大多数突破口就是弱密码。
## 一、密码是底线
管理员密码别用 admin123、生日、公司名。长度 12 位以上、大小写+数字+符号,不同系统不重用。
## 二、改掉默认路径
/wp-login.php 这种默认地址全网都在扫。改后台路径、限制访问 IP,能挡掉大部分自动化爆破。
## 三、登录限流与二次验证
连续失败锁定、验证码、TOTP 二次验证,三选二就能把爆破成本拉到不划算。
## 四、账号最小化
能不开的后台账号不开,离职即回收。
这些我们做安全托管时默认配齐,你拿到手就是加固过的。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。