مقایسه افزونههای امنیتی وردپرس
کدام افزونه امنیتی وردپرس واقعاً ارزش نصب دارد و کدام فقط بار سرور است؟ مقایسهای عملی بر پایه چهار لایه امنیت، اثر واقعی بر سرعت و تجربه پروژههای پرمشتری.
در یکی از پروژههای تیم پشتیبانی، هفتهٔ اول سه کاربر مختلف از سه افزونهٔ امنیتی متفاوت شکایت داشتند که «سایت کند شده». در همهٔ سه مورد، یک الگوی مشترک بود: روی سایتهای اشتراکی، افزونهای نصب شده بود که همهٔ قابلیتهایش را روشن کرده بودند. امنیت، متأسفانه مثل تبلیغاتش کار نمیکند. مهم نیست کدام افزونه قدرتمندتر است؛ مهم این است که کدام افزونه برای لایهٔ امنیتی که شما واقعاً نیاز دارید، بهینه است. در این مقاله همان چارچوبی را میگویم که در انتخاب افزونهٔ امنیتی برای پروژههای مختلف استفاده میکنم.
چارچوب انتخاب: امنیت چهارلایه است
پیش از هر مقایسهای، باید بدانید کدام لایه را میخواهید بپوشانید. در راهنمای امنیت وردپرس برای مبتدیان این چارچوب را باز کردهام؛ خلاصهاش:
- لایهٔ ورودی: لاگین، رمزها، احراز هویت.
- لایهٔ ترافیک: فایروال، رباتها، حملات پرحجم.
- لایهٔ فایل و دیتابیس: اسکن بدافزار، سختسازی wp-config.
- لایهٔ بازیابی: بکاپ، لاگ، قابلیت بازگردانی سریع.
هیچ افزونهای همهٔ چهار لایه را در سطح عالی پوشش نمیدهد؛ ولی بعضی در یک لایه بسیار قویاند. انتخاب درست، یعنی بدانید پروژهٔ شما در کدام لایه بیشتر در معرض خطر است.
افزونهٔ امنیتی، ضریبِ امنیت است نه علتِ آن؛ بدون منبع خرید امن و رمزهای یکتا، هیچ فایروالی جلوی نفوذ از در باز را نمیگیرد.
هر افزونه در کدام لایه کار میکند؟
این جدول چکیدهٔ دهها پروژهٔ واقعی است:
| افزونه | قویترین لایه | ضعف اصلی |
|---|---|---|
| Wordfence | ترافیک و اسکن فایل | مصرف CPU روی هاست اشتراکی |
| Sucuri | ترافیک بیرونی و پاکسازی | وابستگی به DNS و پیکربندی |
| Solid Security | سختسازی و لاگین | اسکن بدافزار سطحی |
| افزونههای لاگین (مثل Limit Login Attempts) | ورودی | هیچ لایهٔ دیگری را پوشش نمیدهد |
| افزونهٔ بکاپ | بازیابی | فایروال نیست |
همهٔ اینها را در کنار هم در بهترین افزونههای امنیتی وردپرس با جزئیات بیشتر تحلیل کردهام؛ اینجا روی مقایسه تمرکز میکنیم.
Wordfence: آتشنشان همهچیز تمام
محبوبترین افزونهٔ امنیتی در جامعهٔ وردپرس و برای اکثر سایتها انتخاب منطقی. نسخهٔ رایگانش یک فایروال نرمافزاری خوب، اسکنر بدافزار با مقایسهٔ امضای فایل، و محدودسازی لاگین دارد. نقطهٔ قوت اصلیاش، اسکن عمیق فایلها است: هر فایلی که با نسخهٔ اصلی تفاوت داشته باشد را گزارش میدهد.
ضعفش هم در همان قابلیت است: این اسکن، روی هاستهای اشتراکی ضعیف، مصرف CPU را بالا میبرد. در پروژههایی که سایت روی پلن ارزان اجرا میشود و ترافیک بالا میرود، همین اسکن میتواند باعث خطای ۵۰۳ شود. راهحل عملی: اسکن را زمانبندی کنید برای نیمهشب، و ماژول Live Traffic را فقط وقتی نیاز دارید روشن کنید. اگر سایت شما با WordPressFence کند شده، نگاهی هم به تأثیر افزونهها بر سرعت بیندازید.
Sucuri: نگهبان بیرونی
فلسفهٔ Sucuri با بقیه متفاوت است: بهجای نشستن داخل وردپرس، یک لایهٔ ابری جلوی سایت میگذارد. ترافیک سایت از پروکسی آنها میگذرد و درخواستهای مخرب پیش از رسیدن به سرور شما فیلتر میشوند. اگر سایت شما در معرض DDoS یا ترافیک مخرب سنگین است، این معماری برتری واقعی دارد — چون بار فیلترینگ روی دوش PHP شما نیست.
نقطهٔ ضعفش در پیکربندی است. وقتی سایت پشت پروکسی میرود، IP واقعی کاربر، سشنها و لاگها همه تغییر میکنند. اگر پیکربندی درست نشود، ممکن است کاربران واقعی هم بلاک شوند. توصیهام: اگر به دنبال این معماری هستید، نسخهٔ پولی بگیرید که تیم پشتیبانی شان تنظیمات را انجام دهد. نسخهٔ رایگانش بیشتر اسکنر وب است تا فایروال.
Solid Security: نظافتچی منظم
Solid Security (که قبلاً iThemes Security بود) بیشتر روی سختسازی تمرکز دارد تا فایروال. ویزارد Hardening آن، کارهایی که باید دستی در wp-config.php انجام دهید را با چند کلیک انجام میدهد: غیرفعالکردن ویرایشگر فایل، بستن XML-RPC، تنظیم مجوزها. بخش Two Factor و محدودسازی لاگینش هم تمیز و بیدردسر است.
در چند پروژهٔ شرکتی که تعداد کاربران زیاد بود، Solid با ترکیب Two Factor و IP allowlist عالی کار کرد. نقطهٔ ضعفش اسکنر بدافزارش است که به عمق Wordfence نیست؛ ولی اگر آن لایه را با یک ابزار اسکن جدا بپوشانید، Solid انتخاب درستی است.
لایهٔ لاگین: مخصوص محدودسازی
فارغ از اینکه کدام افزونهٔ بزرگ را انتخاب میکنید، لایهٔ لاگین را جدی بگیرید. اکثر حملات وردپرس از wp-login.php شروع میشود، با تلاشهای پیاپی برای حدس رمز. محدودسازی ورودهای ناموفق، سادهترین و مؤثرترین قدم است. مقایسهٔ این افزونهها را در افزونههای امنیت ورود آوردهام و مسیر دستی امنسازی را در امنسازی لاگین ادمین.
بهجز محدودسازی، رمز دوم (Two Factor Authentication) را روی همهٔ حسابهای مدیر اجباری کنید. اثرش را در چگونه 2FA امنیت را بالا میبرد سنجیدهام. نکتهٔ مهم: قبل از فعالسازی، روش بازیابی را برای تیم آموزش بدهید؛ وگرنه صبح شنبه هیچکس نمیتواند وارد پیشخوان شود.
اثر امنیت بر سرعت: عدد یا افسانه؟
سوال همیشگی: افزونهٔ امنیتی چقدر سرعت را کم میکند؟ در تستهای میدانی خودم، روی هاست اشتراکی معمولی:
- Wordfence با اسکن Real-time و Live Traffic روشن: ۵ تا ۱۵ درصد افزایش CPU، بهخصوص روی پیشخوان.
- Wordfence با اسکن زمانبندیشده و Live Traffic خاموش: زیر ۳ درصد.
- Solid Security: اثر محسوس روی front-end ندارد؛ بیشتر رفتارش روی پیشخوان است.
- Sucuri ابری: اغلب سرعت را بهتر میکند؛ چون بار فیلترینگ از PHP برداشته میشود و فایلهای استاتیک از CDN خودش سرو میشوند.
هر افزونهٔ امنیتی، یک مالیات کوچک روی هر ریکوئست است؛ سوال درست این نیست که «کدام مالیات کمتر است؟» سوال این است که «کدام مالیات، بیشترین بازده امنیتی را میدهد؟»
این اعداد را با پایش مصرف منابع هاست میتوان تأیید کرد؛ مسیرش را در کاهش مصرف منابع هاست توضیح دادهام.
انتخاب بر اساس سناریو
پس از همهٔ این حرفها، انتخاب من در سه سناریوی مختلف:
- وبلاگ شخصی با بودجهٔ صفر: Solid Security برای Hardening و 2FA، بهعلاوهٔ محدودسازی لاگین. فایروال ابری رایگان Cloudflare جلوی نصف حملات را بیرون میگیرد. این ترکیب سبک است و هزینه ندارد.
- سایت شرکتی با بودجهٔ متوسط: Wordfence با تنظیمات محافظهکارانه: اسکن هفتگی، Live Traffic خاموش، لاگین محدود. یک بار در ماه، فایلهای هسته را با نسخهٔ اصلی مقایسه کنید.
- فروشگاه ووکامرس پرترافیک: فایروال ابری پولی + اسکنر درونوردپرسی + بکاپ real-time بیرونسروری + 2FA اجباری برای همهٔ نقشهای دسترسیدار به سفارش. راهنمای کامل این ترکیب را در امنسازی ووکامرس آوردهام.
و یک هشدار عملی: دو افزونهٔ امنیتی قوی روی هم، امنیت دوچندان نمیسازد؛ تضاد سهبرابر میسازد. یک نگهبان قوی در هر لایه، بهتر از دو نگهبان دعواکرده است.
تصمیم شما
مقایسهٔ افزونههای امنیتی وردپرس به یک تصمیم ساده برمیگردد: پروژهٔ شما در کدام لایه آسیبپذیرتر است و کدام افزونه در همان لایه قویتر عمل میکند. اگر پاسخ این سوال را بدانید، بحث تبلیغاتی برندها دیگر اهمیتی ندارد. توصیهٔ من این است: قبل از تغییر افزونه، یک اسکن کامل از سایت بگیرید و ببینید کدام لایه واقعاً آسیبپذیر است؛ سپس همان لایه را تقویت کنید. اگر در پروژهٔ خودتان ترکیب جالبی از افزونهها یا سناریوی امنیتی متفاوتی داشتهاید که نتیجه داده، در دیدگاهها بنویسید. تجربهٔ واقعی هر پروژه، ارزشمندتر از هر صفحهٔ مقایسهٔ رسمی است. 🛡️