در جلسه‌های مشاوره، وقتی از یک صاحب سایت می‌پرسم «چه افزونه‌ی امنیتی نصب کرده‌اید؟»، تقریباً همیشه یکی از این سه پاسخ را می‌شنوم: «Wordfence»، «Sucuri» یا «هر دو!». و بعد که از جزئیات می‌پرسم، معلوم می‌شود افزونه نصب شده، اما تنظیمات پیش‌فرض رها شده، هیچ‌کس نمی‌داند چه چیزی را مسدود می‌کند، و در نتیجه، هم سایت کند شده و هم امنیت واقعی بالا نرفته است. افزونه‌ی امنیتی، ابزاری است که اگر درست پیکربندی نشود، از نبودش بدتر است — چون توهم امنیت می‌سازد.

این مقاله، یک مقایسه‌ی صادقانه است: هفت افزونه‌ی امنیتی محبوب را روی محورهای واقعی می‌سنجم و در پایان، بر اساس سناریو، تصمیم نهایی را می‌گیرم. اگر تازه با این حوزه آشنا می‌شوید، پیشنهاد می‌کنم اول راهنمای امنیت وردپرس برای مبتدیان را بخوانید تا نقشه‌ی کلی امنیت را ببینید.

قاب تصمیم: قبل از مقایسه، دو سؤال

قبل از ورود به مقایسه، باید دو سؤال را از خودتان بپرسید. پاسخ این دو، تعیین می‌کند که کدام افزونه برای شما درست است:

  1. سایت شما در چه سطحی از حساسیت است؟ یک وبلاگ شخصی با یک سایت فروشگاهی چند‌هزار‌سفارشی، دو سطح کاملاً متفاوت از ریسک دارند.
  2. چه کسی سایت را مدیریت می‌کند؟ اگر خودتان به‌طور روزانه سایت را می‌پایید، افزونه‌های پیشرفته با پنل‌های تخصصی جواب می‌دهند. اگر مشتری بدون دانش فنی مدیریت می‌کند، افزونه باید ساده و «بدون تنظیم» باشد.

در مقایسه‌های پیش‌رو، این دو محور را همیشه در ذهن داشته باشید. یک افزونه‌ی عالی برای یک تیم فنی، می‌تواند یک کابوس برای یک کاربر غیرفنی باشد.

افزونه‌ی امنیتی، مثل قفل در است: قفل گران‌قیمت روی در سست، هیچ ارزشی ندارد. اول باید در و دیوار سالم باشد.

پنج محور واقعی سنجش

در مقایسه‌های اینترنتی معمولاً روی «فهرست امکانات» تمرکز می‌شود. ولی در پروژه‌های واقعی، پنج محور دیگر تفاوت‌ساز می‌شوند:

  1. لایه‌های امنیتی: کدام لایه‌ها را پوشش می‌دهد — فایروال، اسکن بدافزار، سخت‌سازی، لاگین، بکاپ؟
  2. اثر روی سرعت و منابع: افزونه‌ی امنیتی، در هر درخواست، کد PHP اجرا می‌کند. اثرش روی CPU و TTFB چقدر است؟
  3. کیفیت پشتیبانی: سرعت پاسخ تیکت، وجود مستندات فارسی یا انگلیسی، پاسخ‌گویی در شرایط اضطراری.
  4. مدل قیمت‌گذاری: سالانه، ماهانه، بر اساس تعداد سایت، بر اساس ترافیک؟
  5. تجربه‌ی کاربری: پنل تنظیمات چقدر پیچیده است؟ آیا برای کاربر غیرفنی قابل استفاده است؟

با این پنج محور، سراغ هفت افزونه‌ی اصلی می‌رویم. برای هر افزونه، سه چیز می‌گویم: قوت اصلی، ضعف اصلی، و تصمیم‌نامه‌ی چه کسی.

Wordfence: جامع‌ترین گزینه‌ی درون‌سروری

Wordfence شناخته‌شده‌ترین افزونه‌ی امنیتی وردپرس است و میلیون‌ها نصب فعال دارد. فلسفه‌اش «همه‌چیز در یک بسته» است.

قوت اصلی: پوشش چهار لایه از پنج لایه. فایروال نرم‌افزاری درون‌سروری، اسکنر بدافزار با مقایسه‌ی امضای فایل‌ها با نسخه‌ی رسمی (این یکی از باهوش‌ترین مکانیزم‌های تشخیص است — می‌گوید «این فایل باید این‌قدر بایت باشد، نیست، پس دست‌کاری شده»)، محدودسازی تلاش‌های لاگین، و لاگ فعالیت‌ها. تمام این‌ها در نسخه‌ی رایگان.

ضعف اصلی: اثر روی منابع. روی هاست‌های اشتراکی ضعیف، Wordfence می‌تواند خودش به گلوگاه تبدیل شود — در پروژه‌هایی که سنجیده‌ام، اثرش روی CPU بین ۵ تا ۱۵ درصد در حالت عادی، و در حین اسکن، بیشتر بوده. علاوه بر این، قوانین فایروال اگر بدون بررسی فعال شوند، می‌توانند ربات گوگل یا کاربران پشت IP اشتراکی را هم مسدود کنند.

تصمیم‌نامه: برای سایت‌های متوسط با ترافیک معقول و هاست اختصاصی یا VPS، Wordfence انتخاب اول است. برای سایت‌های کوچک روی هاست اشتراکی ضعیف، یا باید بخشی از ماژول‌هایش را خاموش کنید، یا به‌سراغ گزینه‌های سبک‌تر بروید. راهنمای تنظیمات دقیق آن در بهترین افزونه‌های امنیتی وردپرس برای محافظت از سایت آمده است.

Sucuri: نگهبان بیرونی

Sucuri یک رویکرد کاملاً متفاوت دارد: به‌جای اجرای فایروال درون سرور شما، یک لایه‌ی ابری جلوی سایتتان قرار می‌دهد. DNS سایت به پروکسی Sucuri هدایت می‌شود و ترافیک مخرب پیش از رسیدن به سرور شما غربال می‌شود.

قوت اصلی: معماری بیرونی. این رویکرد دو مزیت دارد: یک، بار فیلترینگ از دوش PHPِ شما برداشته می‌شود و اثر روی سرعت تقریباً صفر است. دو، جلوی حملات حجمی مثل DDoS را هم می‌گیرد — چیزی که فایروال درون‌سروری از عهده‌اش خارج است. تیم پاکسازی Sucuri هم در نسخه‌های پولی، جزئی از سرویس است: اگر سایت هک شد، خودشان پاکش می‌کنند.

ضعف اصلی: نسخه‌ی رایگان محدود است — فقط اسکنر وب‌پایه. فایروال ابری، پولی است و قیمتش برای سایت‌های کوچک می‌تواند سنگین باشد. علاوه بر این، لایه‌ی ابری یعنی یک واسطه‌ی تازه در مسیر کاربر تا سرور؛ اگر پیکربندی اشتباه باشد (مثلاً IP واقعی کاربر گم شود)، با کش و آنالیتیکس مشکل پیدا می‌کنید.

تصمیم‌نامه: برای سایت‌های پُرتراکم، سایت‌های خبری، فروشگاه‌های بزرگ، یا هر پروژه‌ای که تحمل downtime ندارد، Sucuri یکی از بهترین گزینه‌هاست. برای سایت‌های کوچک، ارزش هزینه‌اش را ندارد. مسیر مشابه در فایروال ابری در مقابل فایروال سنتی آمده است.

Solid Security: سخت‌ساز منظم

Solid Security (که قبلاً با نام iThemes Security شناخته می‌شد) رویکردی متفاوت دارد: به‌جای فایروال سنگین، روی «سخت‌سازی» (hardening) تمرکز می‌کند.

قوت اصلی: ویزارد سخت‌سازی. کارهایی که به‌طور معمول باید دستی در wp-config.php و مجوزهای فایل انجام دهید، Solid با یک تیک انجام می‌دهد: غیرفعال‌سازی ویرایش فایل از پیشخوان، قفل کردن فایل‌های حساس، محدودسازی ورود با IP، اجبار به رمزهای قوی. بخش Two Factor Authentication آن هم تمیز و کم‌دردسر است — در پروژه‌ای که تیم ده‌نفره داشتیم، 2FA گروهی با Solid در کمتر از یک ساعت راه افتاد.

ضعف اصلی: اسکنر بدافزار آن به عمق Wordfence نیست. برای لایه‌ی «فایل دست‌کاری‌شده»، به یک اسکنر تکمیلی نیاز دارید. فهرست ابزارها در بهترین ابزارهای اسکن بدافزار آمده است.

تصمیم‌نامه: برای سایت‌های شرکتی و سازمانی که می‌خواهند سخت‌سازی ساختاری را جدی بگیرند، Solid انتخاب خوبی است. اگر با آن، لایه‌ی اسکن را با یک ابزار جداگانه ترکیب کنید، به پوشش کاملی می‌رسید.

MalCare: تخصصی در اسکن بدافزار

MalCare یک تخصصی‌ترین گزینه است: تمرکزش روی اسکن بدافزار است، نه فایروال. مکانیزم اسکن آن، بر خلاف Wordfence که درون سایت اجرا می‌شود، در سرور MalCare انجام می‌شود.

قوت اصلی: دو ویژگی منحصربه‌فرد. یک، اسکن از بیرون سایت انجام می‌شود، پس خودِ اسکن، منبع سایت شما را مصرف نمی‌کند. دو، پاک‌سازی خودکار بدافزار — اگر تهدیدی پیدا شود، با یک کلیک پاک می‌شود. در پروژه‌هایی که سایت هک‌شده را تحویل گرفتم، MalCare در کمتر از ده دقیقه بدافزارهای پنهان را پیدا کرد که Wordfence در چند ساعت پیدا نکرده بود.

ضعف اصلی: محدود به اسکن. برای فایروال، محدودسازی لاگین و سخت‌سازی، نیاز به ابزارهای دیگر دارید. یعنی MalCare به‌عنوان «تنها» افزونه‌ی امنیتی کافی نیست — باید در کنار یک فایروال قرار بگیرد.

تصمیم‌نامه: به‌عنوان لایه‌ی دوم در استک امنیتی، ارزش فوق‌العاده‌ای دارد. به‌عنوان تنها افزونه، ناقص است.

Jetpack Security: جعبه‌ابزار همه‌کاره

Jetpack در واقع یک مجموعه‌ی بزرگ از ابزارهاست که بخش Security آن، یکی از زیرمجموعه‌هاست. از طرف Automattic (سازنده‌ی WordPress.com) می‌آید.

قوت اصلی: یکپارچگی با اکوسیستم Automattic. اگر سایت شما روی WordPress.com یا با WooCommerce کار می‌کند، Jetpack یک بسته‌ی جامع شامل امنیت، بکاپ، محافظت از brute force و اسکن بدافزار ارائه می‌دهد. حملات brute force با فایروال اختصاصی Automattic مسدود می‌شوند.

ضعف اصلی: سنگینی. Jetpack در حالت کامل، یکی از سنگین‌ترین افزونه‌های وردپرس است. علاوه بر این، بخش زیادی از ماژول‌های آن، ربطی به امنیت ندارند و باید خاموش شوند. برای کسی که فقط امنیت می‌خواهد، Jetpack زیاده‌روی است.

تصمیم‌نامه: اگر از قبل روی اکوسیستم Automattic کار می‌کنید، Jetpack انتخاب منطقی است. برای پروژه‌ی مستقل که فقط امنیت می‌خواهد، گزینه‌های تخصصی‌تر بهترند.

سه گزینه‌ی دیگر در یک نگاه

سه افزونه‌ی دیگر هم ارزش ذکر دارند:

  • Shield Security: مانند Solid، روی سخت‌سازی تمرکز دارد ولی رابط کاربری‌اش پیچیده‌تر است. برای کاربران فنی.
  • Patchstack: تخصصی در شناسایی آسیب‌پذیری‌های افزونه‌ها قبل از انتشار عمومی. لایه‌ی پیشگیرانه.
  • BulletProof Security: فایروال سبک با تمرکز روی .htaccess. برای پروژه‌های خاص با نیاز به سفارشی‌سازی.

این سه، گزینه‌های تخصصی‌تری برای کاربران فنی هستند. برای اکثر پروژه‌ها، یکی از پنج گزینه‌ی اصلی کافی است.

جدول مقایسه‌ی نهایی

حالا هفت افزونه را در یک جدول جمع می‌کنم. امتیازها بر اساس تجربه‌ی پروژه‌های واقعی و بر پایه‌ی پنج محوری است که در ابتدا آمد:

افزونهفایروالاسکنسخت‌سازیسرعتUX
Wordfenceعالیعالیخوبمتوسطخوب
Sucuriعالی (ابری)خوبمتوسطعالیعالی
Solid Securityخوبمتوسطعالیعالیخوب
MalCare—عالی—عالیعالی
Jetpackخوبخوبمتوسطمتوسطخوب
Shieldخوبمتوسطعالیخوبمتوسط
Patchstack—عالی (پیشگیرانه)—عالیخوب

یک نکته در خواندن این جدول: هیچ افزونه‌ای در همه‌ی ستون‌ها عالی نیست. یعنی هیچ‌کدام به‌تنهایی نمی‌تواند پوشش کامل بدهد. بهترین رویکرد، ترکیب دو یا سه ابزار مکمل است.

استک‌های پیشنهادی برای سه سناریو

بر اساس تجربه‌ی خودم، سه استک پیشنهادی برای سه سناریوی متفاوت:

سناریو اول: سایت شخصی یا وبلاگ (بودجه‌ی صفر)

ترکیب: Solid Security (رایگان) + MalCare (رایگان) + Cloudflare رایگان برای لایه‌ی بیرونی.

دلیل: Solid سخت‌سازی را مدیریت می‌کند، MalCare اسکن را، و Cloudflare رایگان جلوی بیشتر حملات brute force و DDoS را از بیرون سرور می‌گیرد. کل استک، بدون هزینه و با اثر روی سرعت حداقلی.

سناریو دوم: سایت شرکتی یا فروشگاهی متوسط

ترکیب: Wordfence (رایگان با تنظیمات محدود) + Solid (برای 2FA و hardening) + بکاپ آفلاین.

دلیل: Wordfence اسکن و فایروال را پوشش می‌دهد، Solid لایه‌ی سخت‌سازی و 2FA را، و بکاپ آفلاین تضمین می‌کند که در صورت حادثه، بازیابی سریع انجام شود. مسیر بکاپ در بهترین افزونه‌های بکاپ وردپرس آمده است.

سناریو سوم: فروشگاه اینترنتی جدی یا سایت پُرتراکم

ترکیب: Sucuri ابری (فایروال + DDoS) + MalCare یا Wordfence (اسکن درون‌سروری) + 2FA اجباری + بکاپ real-time.

دلیل: لایه‌ی بیرونی Sucuri، ترافیک مخرب را قبل از رسیدن به سرور می‌بندد. Wordfence یا MalCare لایه‌ی داخلی را پوشش می‌دهد. 2FA برای همه‌ی نقش‌های مدیریتی اجباری می‌شود. بکاپ real-time برای فروشگاه‌ها حیاتی است چون هر ساعت خرابی، به سفارش از دست رفته تبدیل می‌شود. راهنمای امنیت فروشگاه در امنیت فروشگاه ووکامرس آمده است.

بهترین استک امنیتی، ترکیبی است که در هر لایه، ابزاری متخصص داشته باشد — نه ابزاری که ادعا کند همه‌چیز است.

اشتباهاتی که امنیت را بی‌اثر می‌کنند

در تجربه‌ی خودم، این هفت اشتباه را بیشتر از همه دیده‌ام:

  1. نصب چند افزونه‌ی امنیتی همراستا: دو فایروال که همدیگر را نمی‌شناسند، می‌توانند IP کاربران واقعی را اشتباه مسدود کنند.
  2. رهاکردن تنظیمات پیش‌فرض: افزونه‌ی نصب‌شده با تنظیمات کارخانه، نصف قدرت خودش را از دست داده.
  3. نادیده‌گرفتن بکاپ: امنیت بدون بکاپ، نیمی از معادله است. اگر بدافزار سایت را از کار بیندازد، فایروال بازیابی نمی‌کند.
  4. بدون 2FA گذاشتن حساب ادمین: با وجود همه‌ی لایه‌ها، رمز لو رفته هم کافی است اگر 2FA نباشد. مسیر فعال‌سازی در فعال‌سازی 2FA برای کاربران وردپرس.
  5. بی‌توجهی به افزونه‌های حذف‌شده‌ی ناقص: هر افزونه‌ای که حذف می‌کنید، ممکن است ردی در دیتابیس و فایل‌ها بگذارد.
  6. پذیرش بروت‌فورس به‌عنوان «چیز عادی»: حملات پیوسته به wp-login.php، نشانه‌ی این است که سایت شما در فهرست هدف قرار گرفته. باید محدودسازی جدی اعمال شود.
  7. سرور پچ‌نشده: بهترین افزونه‌ی امنیتی روی PHP قدیمی، نمی‌تواند آسیب‌پذیری‌های سطح سیستم‌عامل را پوشش بدهد.

فهرست کامل‌تری در اشتباهات امنیتی رایج در وردپرس آمده است. یک نکته‌ی مهم: بدترین نوع اشتباه، اشتباهی است که فکر می‌کنید ندارید. هر سه ماه، فهرست بالا را یک بار مرور کنید — حتی اگر سایتتان «امن» به نظر می‌رسد.

نگاهی از سطح معماری: امنیت به‌مثابه لایه‌بندی

برای کسی که سال‌ها روی معماری سیستم‌های وب کار کرده، «افزونه‌ی امنیتی» یک انتخاب تکی نیست؛ یک تصمیم لایه‌ای است. در چارچوب‌های جدی امنیت، چهار لایه‌ی دفاعی وجود دارد که همیشه در همه‌ی سیستم‌های جدی دیده می‌شوند:

  • لایه‌ی محیطی (Perimeter): فایروال، CDN، DDoS protection. هدف: توقف ترافیک مخرب قبل از رسیدن به سیستم.
  • لایه‌ی ورودی (Access): سخت‌سازی لاگین، 2FA، مدیریت نقش‌ها. هدف: اطمینان از این‌که فقط افراد مجاز وارد می‌شوند.
  • لایه‌ی درونی (Integrity): اسکن فایل‌ها، مقایسه‌ی امضاها، لاگ فعالیت‌ها. هدف: تشخیص تغییرات غیرمجاز در داخل سیستم.
  • لایه‌ی بازیابی (Recovery): بکاپ، نسخه‌های قبلی، لاگ‌های حادثه. هدف: بازگشت سریع در صورت نفوذ موفق.

هر افزونه‌ی امنیتی، در یکی از این چهار لایه تخصص دارد. اگر همه‌ی افزونه‌های شما در یک لایه باشند، سه لایه‌ی دیگر باز می‌مانند. این همان چیزی است که در معماری‌های جدی به آن «Defense in Depth» می‌گویند: دفاع لایه‌ای، نه دفاع عمیقِ یک ابزار.

نکته‌ی کلیدی این است: افزونه، ضریب امنیت است، نه علت امنیت. اگر رفتارهای پایه درست نباشد — آپدیت به‌موقع، منبع قابل‌اعتماد برای افزونه‌ها، بکاپ منظم — هیچ ترکیبی از افزونه‌ها نمی‌تواند سایت را نجات بدهد. سه عادت پایه‌ای که در تمام پروژه‌ها تکرار می‌کنم: بازبینی ماهانه‌ی فهرست افزونه‌ها، آپدیت هفتگی هسته و افزونه‌ها، و تست دوره‌ای بکاپ. برای زمینه‌ی بیشتر، راهنمای امنیت وردپرس برای مبتدیان و چرا وردپرس هدف حملات سایبری است را در کنار این مقایسه بخوانید. یک هشدار نهایی هم که همیشه به مشتریانم می‌گویم: امنیت، یک پروژه‌ی یک‌بار نیست. اگر امروز سایتتان امن است، دلیلش این نیست که افزونه‌ی درستی نصب کرده‌اید — دلیلش این است که دیروز یک عادت درست را اجرا کرده‌اید. تفاوت بین سایت‌های هک‌شده و سایت‌های سالم، معمولاً در همین عادت‌های کوچک روزانه است — نه در انتخاب ابزار.

خط آخر: افزونه، ضریب است نه علت

خلاصه‌ی این مقایسه در یک جمله: بهترین افزونه‌ی امنیتی، افزونه‌ای نیست که بیشترین امکانات را داشته باشد؛ افزونه‌ای است که با لایه‌های دیگر استک امنیتی شما همخوانی داشته باشد. Wordfence برای جامعیت درون‌سروری، Sucuri برای لایه‌ی بیرونی، Solid برای سخت‌سازی، MalCare برای اسکن عمیق — هرکدام در جای خود بهترین هستند.

قدم عملی امشب‌تان: فهرست افزونه‌های امنیتی فعال خود را باز کنید و ببینید در کدام یک از چهار لایه‌ی بالا (محیطی، ورودی، درونی، بازیابی) تخصص دارند. اگر همه در یک لایه هستند، سه لایه‌ی دیگر باز مانده — همین اولین سرنخ شماست.

اگر تجربه‌ای از یک افزونه‌ی امنیتی دارید — چه با موفقیت، چه با شکست — برای من جذاب است بدانم کدام افزونه بیشترین نقش را در امنیت پروژه‌ی شما داشت و چرا. تجربه‌تان را در دیدگاه‌ها بنویسید؛ مخصوصاً اگر سناریویی هست که در این مقایسه نبوده ولی در پروژه‌ی شما کلیدی بوده، آن هم داده‌ای است که برای نفر بعدی، ماه‌ها وقت ذخیره می‌کند. 🔐