Keamanan situs dan data pribadi Anda selalu menjadi prioritas. Halaman ini menjelaskan cara kami membantu melindungi situs dan data pribadi Anda, beserta langkah tambahan yang kami sarankan agar Anda lakukan juga.
Dalam panduan ini
Ada pertanyaan?
Tanyakan kepada Asisten Dukungan kamiDi layanan hosting WordPress lain, pemilik situs biasanya harus mengatur perlindungan keamanan sendiri menggunakan plugin pihak ketiga. Di WordPress.com, kami yang menangani semuanya untuk Anda. Berikut beberapa fitur dan proses bawaan yang sudah melindungi situs Anda:
Perangkat lunak WordPress terus diperbarui dengan fitur dan protokol keamanan terbaru. Jika situs Anda menggunakan versi WordPress yang sudah usang, situs Anda akan lebih rentan terhadap ancaman keamanan. Oleh karena itu, kami secara otomatis menjaga versi WordPress tetap terbaru di semua situs yang dihosting di WordPress.com.
Enkripsi yang kuat sangat penting untuk membantu menjaga privasi dan keamanan Anda. Kami mengenkripsi semua situs WordPress.com dengan SSL, termasuk Domain Khusus. Karena kami menganggap enkripsi yang kuat sangatlah penting, kami tidak menawarkan pilihan untuk menonaktifkannya karena dapat membahayakan keamanan situs WordPress.com Anda. Kami juga melakukan pengalihan 301 untuk semua permintaan HTTP yang tidak aman ke versi HTTPS yang aman. Pelajari lebih lanjut tentang cara kami Mengamankan Domain Anda dengan SSL.
Jetpack Scan memeriksa setiap situs WordPress.com setiap hari untuk mendeteksi plugin berbahaya, tema berbahaya, malware, dan kerentanan lainnya. Begitu masalah ditemukan, tim keamanan kami segera menangani masalah tersebut dengan memperbarui atau mengembalikan file sesuai kebutuhan, tergantung pada jenis masalahnya.
Sistem kami mencadangkan data situs WordPress.com Anda secara berkala, sehingga jika terjadi sesuatu yang menyebabkan hilangnya data (seperti pemadaman listrik atau bencana alam), kami dapat memulihkannya. Semua situs WordPress.com sudah terlindungi, dan situs dengan paket yang lebih tinggi dapat mengakses cadangan harian melalui dasbor.
Firewall merupakan lapisan perlindungan penting terhadap serangan penolakan layanan terdistribusi (DDoS) dan upaya peretasan lainnya. Web Application Firewall (WAF) kami memeriksa lalu lintas masuk ke semua situs WordPress.com dan memutuskan untuk mengizinkan atau memblokirnya berdasarkan berbagai aturan (seperti alamat IP yang mencurigakan, bot berbahaya, dan aktivitas lalu lintas yang tidak wajar).
Jika Anda membuat aplikasi khusus yang memerlukan koneksi ke firewall, halaman Aturan Firewall mencantumkan protokol dan port yang diizinkan.
Pemantauan Downtime di WordPress.com terus memantau situs Anda dan akan memberi tahu Anda segera setelah terdeteksi downtime. Dengan uptime 99,999% di WordPress.com, downtime akibat hosting, server, pelanggaran keamanan, atau lonjakan lalu lintas sangat jarang terjadi dibandingkan host lain, tetapi pemantau otomatis kami akan memberi tahu Anda jika downtime terdeteksi.
Kami terus memantau lalu lintas web dan mengawasi aktivitas yang mencurigakan. Langkah-langkah keamanan kami membantu melindungi dari upaya login yang tidak diinginkan, serangan brute force, dan serangan penolakan layanan terdistribusi (DDoS).
Kami memiliki tim keamanan khusus yang berkomitmen melindungi data Anda. Kami berupaya menghilangkan malware dan menangani potensi risiko keamanan yang terdeteksi oleh Jetpack Scan, alat keamanan kami yang aktif di semua situs WordPress.com.
Kami menjalankan program bug bounty melalui HackerOne untuk mengapresiasi siapa pun yang menemukan bug dan membantu kami meningkatkan keamanan layanan kami.
Perlu diingat, jika Anda ingin menguji langkah keamanan kami pada situs WordPress.com Anda, kami tidak mengizinkan whitelisting. Anda boleh melakukan pengujian yang diperlukan, tetapi karena sistem kami tidak dapat memastikan Anda tidak berniat jahat, alamat IP Anda mungkin diblokir sementara.
Tidak ada cara pengiriman data melalui Internet, dan tidak ada metode penyimpanan elektronik yang benar-benar aman. Kami tidak bisa menjamin keamanan mutlak situs atau akun Anda — dan memang tidak ada layanan yang bisa. Akan tetapi, menjaga situs dan data pribadi Anda agar terlindungi dengan baik adalah hal yang sangat, sangat, sangat penting bagi kami!
Keamanan adalah tanggung jawab bersama. Ada beberapa langkah yang dapat Anda lakukan untuk melindungi situs dan akun WordPress.com Anda:
Bagian yang paling rentan dalam keamanan aktivitas online Anda adalah kata sandi Anda. Kata sandi merupakan kunci menuju situs, email, akun jejaring sosial, atau layanan online apa pun yang Anda gunakan. Jika kata sandi Anda mudah ditebak, identitas online Anda menjadi rentan. Hanya perlu satu orang untuk menebak kata sandi Anda, dan mereka dapat sepenuhnya mengubah tampilan situs Anda, mencuri domain Anda, atau berpura-pura menjadi Anda.
Setiap kata sandi yang Anda gunakan harus mudah diingat tetapi sulit ditebak. Rangkaian angka dan karakter acak memang sulit ditebak, tetapi juga susah diingat. Sebaliknya, Anda mungkin tidak akan lupa tanggal lahir atau nama hewan peliharaan pertama Anda, tetapi keduanya bukan pilihan yang tepat untuk dijadikan kata sandi karena sangat mudah ditebak atau dicari tahu.
Di WordPress.com, Anda dapat menggunakan kata sandi yang sangat panjang dengan kombinasi huruf, angka, dan karakter khusus, sehingga keamanan kata sandi — dan pada akhirnya situs Anda — benar-benar di tangan Anda. Kami telah mengumpulkan beberapa petunjuk untuk membuat kata sandi yang kuat.
Selain kata sandi yang kuat, kami menyarankan Anda menambahkan lapisan keamanan ekstra pada akun dengan autentikasi dua langkah. Autentikasi dua langkah menambahkan satu langkah tambahan pada proses login: setelah memasukkan kata sandi, Anda harus memasukkan kode dari ponsel atau kunci fisik. Cara ini lebih aman karena meskipun seseorang mengetahui kata sandi Anda, mereka tidak dapat mengakses akun Anda tanpa memiliki akses ke ponsel atau kunci fisik Anda. Pelajari cara mengaktifkan autentikasi dua langkah di sini.
Kami memiliki tim khusus yang secara aktif memantau hasil pemindaian situs Anda dan membantu menyelesaikan masalah yang ditemukan. Jika kami mendeteksi malware di situs Anda, kami akan segera bertindak untuk menghapus file atau direktori yang terpengaruh. Hal ini mungkin menyebabkan perubahan pada tampilan atau fungsionalitas situs Anda, jika itu terjadi, kami akan memberi tahu Anda melalui email.
Oleh karena itu, penting untuk selalu memperbarui alamat email akun WordPress.com Anda. Pelajari cara mengubah alamat email akun Anda di sini.
Anda dapat melindungi akun dengan logout setelah selesai menggunakannya. Hal ini sangat penting terutama ketika Anda menggunakan komputer bersama atau komputer umum. Jika Anda tidak logout, orang lain mungkin dapat mengakses akun Anda dengan membuka riwayat browser lalu kembali ke Dasbor WordPress.com Anda.
Untuk logout dari akun WordPress.com, buka profil Anda di https://my.wordpress.com/me/account. Kemudian, klik tombol logout:

Anda dapat mengundang orang lain untuk berkontribusi di situs Anda. Fitur ini sangat cocok untuk blog kelompok dengan beberapa penulis, situs bergaya majalah dengan alur kerja editorial, atau situs besar lainnya yang memerlukan pembagian beban administratif.
Akan tetapi, berbagi beban berarti juga berbagi tanggung jawab. Oleh karena itu, di WordPress.com Anda dapat menetapkan peran yang berbeda untuk setiap pengguna yang ditambahkan ke situs. Setiap peran memiliki tingkat izin yang berbeda:
- Kontributor: peran dengan akses paling terbatas; hanya dapat menulis konsep pos dan tidak dapat memublikasikannya.
- Penulis: dapat memublikasikan pos dan mengunggah gambar, tetapi tidak dapat mengubah pos pengguna lain.
- Penyunting: dapat menyunting atau memublikasikan pos dari semua pengguna, memoderasi komentar, serta mengelola kategori dan tag.
- administrator: memiliki kontrol penuh atas situs — bahkan dapat menghapusnya.
Ketika menambahkan pengguna, pilih peran yang paling sesuai dengan tugas yang Anda inginkan untuk mereka di situs. Jika Anda membuatkan akun untuk pengguna yang hanya berencana menulis beberapa pos, berikan peran Kontributor. Berikan peran Penulis dan Penyunting untuk pengguna tepercaya yang punya komitmen jangka panjang terhadap situs Anda.
Terakhir, berhati-hatilah dengan peran administrator. Ketika Anda menjadikan pengguna lain sebagai administrator, berarti Anda memberikan akses penuh untuk melakukan perubahan apa pun pada situs. Tambahkan administrator hanya jika Anda benar-benar memercayainya, dan hapus aksesnya ketika sudah tidak diperlukan lagi.
Log Aktivitas Jetpack mencatat semua aktivitas dan peristiwa di situs sehingga Anda dapat memantau setiap perubahan atau kejadian yang tidak terduga. Periksa secara berkala untuk melacak tindakan yang dilakukan di situs Anda.
Plugin dan tema di situs Anda perlu diperbarui secara rutin untuk mencegah celah keamanan serta melindungi situs, konten, dan pengunjungnya. Anda dapat mengaktifkan pembaruan otomatis untuk plugin dan tema di WordPress.com.
Semakin banyak tema dan plugin yang terinstal di situs, semakin besar peluang bagi peretas untuk memanfaatkannya. Hapus plugin dan tema yang sudah tidak diperlukan — selain meningkatkan keamanan, langkah ini juga dapat meningkatkan performa situs Anda.
Pastikan email yang Anda terima dari WordPress.com benar-benar asli.
- Email dari WordPress.com selalu berakhiran @wordpress.com
- Email WordPress.com tidak akan dikirim dari @sesuatu.wordpress.com atau @sesuatu-wordpress.com
- Jika Anda ragu dengan keaslian email yang diterima, hubungi kami untuk memverifikasinya.
Kami tidak akan pernah meminta informasi login Anda. Kami juga tidak akan meminta Anda untuk login di mana pun selain melalui https://wordpress.com atau melalui dasbor WP Admin Anda di yourgroovysite.com/wp-admin/, dengan mengganti yourgroovysite.com dengan alamat situs Anda yang valid.
Berkat keamanan bawaan yang telah dijelaskan di atas, kemungkinan situs WordPress.com Anda diretas sangatlah kecil. Dalam kasus yang jarang terjadi, jika Anda mencurigai ada masalah, ikuti panduan langkah demi langkah kami tentang apa yang harus dilakukan jika Anda mencurigai situs Anda telah diretas.
Di layanan host WordPress lain, pemilik situs biasanya menginstal plugin keamanan untuk memantau situs, memindai malware, serta memblokir serangan brute-force dan upaya login. Plugin yang populer di antaranya Wordfence dan Sucuri Security.
Namun, Anda akan melihat bahwa manfaat plugin tersebut sudah tersedia secara bawaan di WordPress.com. WordPress.com adalah layanan hosting terkelola yang menyediakan semua fungsi dan fitur utama yang biasanya harus diatur sendiri oleh pemilik situs hosting sendiri, termasuk keamanan.
Oleh karena itu, pemilik situs WordPress.com tidak perlu menginstal plugin keamanan. Bahkan, beberapa plugin keamanan justru dapat mengganggu proses keamanan bawaan yang sudah berjalan di situs Anda. Hemat waktu dan biaya dengan memanfaatkan fitur keamanan yang dijelaskan dalam panduan ini.
Jika Anda memiliki kekhawatiran terkait keamanan situs Anda, jangan ragu untuk menghubungi kami.