Kui su WordPressi koduleht või e-pood vajab parandust, uut pluginat või väikest ümbertegemist, siis mingi hetk tuleb arendajale ligipääs anda. Nii see lihtsalt käib. Aga probleem on selles, et päris tihti antakse arendajale kohe peamine admin konto, sama parool mis omanikul, ja pärast ei teagi keegi enam, kellel mis õigused alles on.

See on risk. Mitte ainult turvarisk, vaid ka kontrolli mõttes. Kui midagi läheb katki, faile muudetakse vales kohas või mõni vana freelancer kaob ära, siis oled sina see, kes pärast jama koristab.

Nii et vaatame hästi praktiliselt läbi, kuidas anda ligipääs nii, et töö saaks tehtud, aga sina jääksid omanikuks ja kontroll alles. Täitsa normaalne on teha seda samm-sammult, mitte usalduse peale.


Ära jaga oma peamist admin kontot

See on esimene reegel. Ausalt öeldes kõige tähtsam ka. Kui sul on juba oma admin kasutaja olemas, siis ära anna selle kasutajanime ja parooli kellelegi edasi. Isegi siis, kui arendaja tundub tore ja usaldusväärne.

Asi on selles, et jagatud konto tähendab null jälge. Kui sama kasutajaga logib sisse mitu inimest, siis sa ei näe hiljem, kes mida tegi. Kui midagi kustutati, update läks valesti või layout läks katki, siis pole võimalik aru saada, kust point algas.

  • Loo arendajale eraldi kasutaja
  • Anna ainult vajalikud õigused
  • Pane ligipääsule tähtaeg või eemalda see pärast töö lõppu
  • Kasuta tugevat parooli ja võimalusel 2FA-d

Kui sul pole veel kindlat hooldusrutiini, siis loe ka seda artiklit: kuidas hoida WordPressi kiirena ja turvalisena ilma igapäevase vaevata. See aitab hästi aru saada, miks ligipääsude haldamine on osa igapäevasest turvalisusest.


Anna ainult nii palju õigusi kui päriselt vaja

Paljud arvavad, et arendaja vajab alati täisadmin õigusi. Tegelikult mitte. See sõltub tööst. Kui vaja on muuta ainult lehe sisu või vormi seadistusi, siis ei pea ta saama ligi kõigele.

Üldiselt võiks mõelda nii-öelda minimaalse ligipääsu põhimõttega. Inimene saab ainult selle, mida tal konkreetse töö jaoks vaja on. Ei rohkem.

Näiteks:

  1. Sisutegija või copywriter – piisab tihti Editor rollist
  2. Disainer – vahel piisab ligipääsust page builderile või testkeskkonnale
  3. Arendaja – võib vajada admin õigusi, aga ajutiselt
  4. Serveri spetsialist – vajab pigem majutuse ligipääsu, mitte WordPressi adminni

Vaata, väga suur vahe on sellel, kas inimene teeb väikest sisumuudatust või muudab teema faile, plugin setupi ja andmebaasi. Neid asju ei tasu ühte patta panna.


Kasutage ajutisi kontosid, mitte püsivat tagaukse varianti

Praktikas tehakse üks viga päris tihti – arendajale tehakse konto ja see jääbki alles. Kuudeks. Vahel aastateks. Keegi ei mäleta enam, miks see kasutaja olemas on, aga ligipääs on aktiivselt täiesti alles.

Palju turvalisem variant on teha ajutine konto. Kui töö valmis, siis konto kustutada või vähemalt õigused maha võtta. Sama loogika kehtib FTP, hostingu ja cPaneli ligipääsude kohta.

  • Määra ligipääs ainult töö perioodiks
  • Kasuta eraldi e-posti aadressi või projekti kontot
  • Eemalda konto kohe, kui töö vastu võetud
  • Vaheta vajadusel paroolid pärast suuremat projekti

See tundub vb veidi tüütu, aga tegelikult säästab hiljem omjagu peavalu. Eriti kui sul on olnud mitu vabakutselist või agentuuri.


Enne ligipääsu tegemist tee backup

See on koht, mille paljud vahele jätavad. Aga ära jäta. Enne kui keegi hakkab pluginat vahetama, koodi muutma või update’e tegema, tee täis backup failidest ja andmebaasist.

Kui midagi läheb katki, siis on sul tagasitee olemas. Ilma backupita tähendab üks vale klik vahel seda, et leht on maas, e-pood ei võta tellimusi vastu ja sina otsid paaniliselt, kes nüüd asja parandab.

Minimaalne checklist enne ligipääsu andmist:

  1. Tee värske backup
  2. Kontrolli, kas backupi on võimalik ka taastada
  3. Pane kirja, millised pluginad ja teema versioonid on kasutusel
  4. Vaata üle, kellel juba on admin õigused
  5. Kui võimalik, tee muudatused enne testkeskkonnas

Kui su leht on juba kahtlaselt käitunud või sa pole kindel, kas kõik on puhas, siis loe kindlasti ka 5 märki, et sinu WordPress on juba häkkerite käes. Mõnikord antakse arendajale ligipääs olukorras, kus probleem on tegelikult juba palju suurem.


Kasuta tegevuslogi, et näha mis päriselt toimus

Kui mitu inimest käib lehel toimetamas, siis tegevuslogi on väga kasulik. See näitab, kes logis sisse, mida muudeti, mis plugin aktiveeriti, kas mõni kasutaja kustutati ja nii edasi. Ehk siis – sul tekib päris pilt ette.

See ei tähenda, et pead kedagi kahtlustama. Lihtsalt normaalne kontroll. Nagu poes kaamerad – mitte selleks, et kõik on pahad, vaid selleks, et vajadusel saaks asja tagasi kerida.

Kui tahad oma WordPressis paremat ülevaadet, siis tegevuslogi lahendus aitab hästi näha, kes lehel mida tegi. Eriti kasulik siis, kui arendajaid, turundajaid ja sisuhaldureid on rohkem kui üks.


2FA ja sisselogimise kaitse ei ole ainult “suurte” firmade teema

Väikeettevõtted jätavad selle teema vahel tahaplaanile. Mõeldakse, et kes meid ikka ründab. Aga robotid ei vali firma suuruse järgi. Kui su login on avalik ja parool nõrk, siis proovimisi tuleb automaatselt niikuinii.

Nii et kui annad arendajale konto, siis tee see kohe korralikult:

  • kasuta tugevat unikaalset parooli
  • pane peale kaheastmeline autentimine
  • piira sisselogimiskatseid
  • väldi “admin” kasutajanime

Seejuures ei pea setup olema keeruline. Pigem paar lihtsat sammu, mis võtavad 10 minutit ja annavad palju juurde.


Kui arendaja vajab hostingu või FTP ligipääsu

Mõnikord WordPressi adminnist ei piisa. Vaja on vaadata serverilogisid, muuta faile või teha muudatusi andmebaasis. Siis antakse ligipääs majutusse. Aga ka siin kehtib sama reegel – ära jaga oma peamist omaniku kontot.

Tee eraldi kasutaja, kui teenusepakkuja seda võimaldab. Kui ei võimalda, siis vähemalt vaheta parool pärast töö lõppu ära. Ja ära saada paroole tavalise e-maili sees niisama paljalt. Kasuta password managerit või turvalist jagamisviisi.

Kui sul on tunne, et kogu see pool on liiga tehniline ja tahaks lihtsalt, et keegi hoiaks lehte korras, siis WordPressi hooldusteenus ongi selleks tehtud. Siis ei pea iga väikse muudatuse puhul nullist mõtlema, kellele mida anda.


Mida teha pärast seda, kui töö on valmis

See osa ununeb üllatavalt sageli ära. Töö saab tehtud, kõik tundub okei, ja siis minnakse edasi järgmise asjaga. Aga pärast projekti lõppu peaks tegema väikse kontrolli.

Väga lihtne järeltegevuste nimekiri:

  1. Kontrolli, kas kõik töötab – vormid, e-pood, kontaktid, mobiilivaade
  2. Eemalda või piira arendaja konto õigused
  3. Vaheta vajadusel jagatud paroolid
  4. Tee uus backup toimivast seisust
  5. Kirjuta üles, mis täpselt muudeti

Tegelikult on see eriti oluline e-poodide puhul. Kui WooCommerce’is läheb midagi valesti, siis mõju on kohe rahas näha. Tellimused ei tule läbi, maksed jooksevad kinni, klient läheb minema. Lühike moment hooletust võib olla päris kallis.


Kui sa ei tea, kellel su lehele üldse ligipääs on

See on väikeste firmade juures üsna sageli teema. Kodulehe tegi kunagi üks tuttav. Hiljem aitas SEO-ga teine inimene. Siis lisati veel reklaamiagentuur. Vahepeal logis sisse keegi praktikant. Ja nüüd ei tea enam keegi, kelle kasutajad süsteemis alles on.

Kui see kõlab tuttavalt, siis tee täna üks audit:

  • vaata üle kõik WordPressi kasutajad
  • kontrolli hostingu, domeeni ja FTP ligipääsud
  • eemalda vanad kontod
  • uuenda paroolid
  • kontrolli, kas backup töötab

Kui avastad selle käigus midagi kahtlast – tundmatud kasutajad, muutunud failid, imelikud suunamised – siis ära oota. Siis on mõistlik kohe tegutseda ja vajadusel kasutada abi lehe puhastamisel.


Lihtne põhimõte, mida meeles pidada

Anna ligipääs töö tegemiseks, mitte igaks juhuks. See on kogu asja tuum. Sina oled lehe omanik, nii et kontroll peab jääma sulle. Arendaja peab saama oma töö ära teha, aga mitte rohkem.

Kui teha eraldi konto, piirata õigusi, kasutada backupi ja pärast ligipääs sulgeda, siis on pilt palju turvalisem. Mitte perfektne. Aga võrreldavalt parem kui “saadan oma admin parooli Messengeri ja loodan parimat”.

Nii et kui sul on kohe-kohe vaja kedagi lehele appi lasta, alusta neist sammudest. Need ei võta kaua aega, aga hoiavad ära päris suure hulga probleeme.