Guide/Politiche e sicurezza/Mantieni il tuo sito sicuro e protetto

Mantieni il tuo sito sicuro e protetto

La sicurezza del tuo sito web e dei tuoi dati personali è sempre una priorità. In questa pagina ti spieghiamo cosa facciamo per aiutarti a proteggere il tuo sito e le tue informazioni personali, insieme ai passaggi aggiuntivi che ti consigliamo di seguire per fare altrettanto.  

Come proteggiamo il tuo sito e i tuoi dati

Con altri provider di hosting WordPress, di solito è il proprietario del sito a doversi occupare della sicurezza installando un plugin di terze parti. Su WordPress.com ce ne occupiamo noi al posto tuo. Ecco alcune delle funzionalità e dei processi integrati che già proteggono il tuo sito web:

Aggiornamenti automatici

Il software WordPress viene aggiornato costantemente con le ultime funzionalità e i protocolli di sicurezza più recenti. Se la versione di WordPress del tuo sito non fosse aggiornata, il sito web sarebbe esposto a rischi di sicurezza. Per questo motivo manteniamo automaticamente la versione di WordPress aggiornata su tutti i siti ospitati su WordPress.com.

Certificato SSL gratuito

Una forte crittografia è fondamentale per garantire privacy e sicurezza. Crittografiamo tutti i siti WordPress.com (li serviamo tramite SSL), inclusi i domini personalizzati. Riteniamo che una solida crittografia sia così importante che non offriamo la possibilità di disattivarla, cosa che comprometterebbe la sicurezza del tuo sito WordPress.com. Inoltre, reindirizziamo automaticamente tutte le richieste HTTP non sicure alla versione HTTPS sicura. Scopri di più su come proteggere il tuo dominio con SSL.

Scansioni giornaliere

Jetpack Scan controlla ogni giorno tutti i siti WordPress.com alla ricerca di plugin e temi pericolosi, malware e altre vulnerabilità. Quando vengono individuati punti deboli, il nostro team di sicurezza risolve rapidamente i problemi, aggiornando o ripristinando i file in base alla situazione. 

Backup e ripristino dei dati

I nostri sistemi eseguono regolarmente il backup dei dati del tuo sito WordPress.com, in modo che, in caso di perdita dei dati (ad esempio a causa di un guasto all’alimentazione o di un disastro naturale), sia possibile recuperarli. Tutti i siti WordPress.com sono protetti, ma i siti con piani di livello superiore possono accedere ai backup giornalieri dalla bacheca.

Firewall

Un firewall è un livello di protezione essenziale contro gli attacchi DDoS (distributed denial-of-service) e altri tentativi di intrusione. Il nostro Web Application Firewall (WAF) esamina il traffico in entrata verso tutti i siti WordPress.com e decide se consentirlo o bloccarlo in base a diverse regole (come indirizzi IP sospetti, bot malevoli e attività di traffico anomale).

Se stai sviluppando un’app personalizzata che richiede una connessione attraverso il firewall, la pagina Regole firewall elenca i protocolli e le porte consentiti.

Monitoraggio dei tempi di inattività

Il monitoraggio dei tempi di inattività su WordPress.com controlla costantemente il tuo sito web e ti avvisa nel momento in cui viene rilevata un’interruzione del servizio. Con una disponibilità del 99,999% su WordPress.com, i tempi di inattività dovuti a hosting, server, violazioni della sicurezza o picchi di traffico sono improbabili rispetto ad altri provider, ma il nostro sistema di monitoraggio automatico ti avviserà se viene rilevata un’interruzione.

Monitoraggio di attività sospette

Monitoriamo costantemente il traffico web e le attività sospette. Le nostre misure di sicurezza aiutano a proteggere il tuo sito da tentativi di accesso non autorizzato, attacchi brute force e attacchi DDoS (distributed denial-of-service).

Il nostro team di sicurezza

Abbiamo un team di sicurezza dedicato alla protezione dei tuoi dati. Ci occupiamo di eliminare il malware e di gestire i potenziali rischi per la sicurezza individuati da Jetpack Scan, il nostro strumento di sicurezza attivo su tutti i siti WordPress.com.

Test di sicurezza

Utilizziamo un programma Bug bounty con HackerOne per premiare chi trova bug, aiutandoci così a migliorare la sicurezza dei nostri servizi.

Tieni presente che, se vuoi verificare le nostre misure di sicurezza sul tuo sito ospitato su WordPress.com, non possiamo inserire eccezioni in lista consentita. Puoi testare quello che vuoi, ma poiché il nostro sistema non può verificare che tu non sia potenzialmente dannoso, il tuo indirizzo IP potrebbe essere temporaneamente bloccato.


Nessun metodo di trasmissione dei dati su Internet e nessun metodo di archiviazione elettronica è perfettamente sicuro. Non possiamo garantire la sicurezza assoluta del tuo sito o del tuo account, nessun servizio può farlo. Ma proteggere il tuo sito e i tuoi dati personali è davvero, davvero, davvero importante per noi!

Come proteggere il tuo sito e i tuoi dati

La sicurezza è una responsabilità condivisa. Ecco alcuni passaggi che puoi seguire per proteggere il tuo sito web e il tuo account WordPress.com:

Scegli una password complessa

La password è l’anello debole della sicurezza di qualsiasi attività online. È la chiave del tuo sito web, della tua e-mail, dei tuoi account sui social media e di qualsiasi altro servizio online. Se la tua password è facile da indovinare, la tua identità online è a rischio. Basta che un malintenzionato la indovini per poter rovinare il tuo sito, rubare il tuo dominio o fingere di essere te.

Una password deve essere facile da ricordare e difficile da indovinare. Una serie casuale di numeri e caratteri rende la password difficile da indovinare, ma anche difficile da ricordare. D’altra parte, probabilmente non dimenticherai mai la tua data di nascita o il nome del tuo primo animale domestico, ma questo tipo di password è pessimo perché è sempre più facile da indovinare o scoprire.

Su WordPress.com puoi utilizzare password molto lunghe con qualsiasi combinazione di lettere, numeri e caratteri speciali, in modo che la sicurezza della tua password, e di conseguenza quella del tuo sito web, sia davvero nelle tue mani. Ecco alcuni suggerimenti per creare password complesse.

Attiva la verifica a due fattori

Oltre a una password complessa, ti consigliamo di aggiungere un ulteriore livello di sicurezza al tuo account con l’autenticazione a due fattori. L’autenticazione a due fattori aggiunge un passaggio extra alla procedura di accesso: dopo aver inserito la password, devi fornire un codice dal tuo telefono o una chiave fisica. Questo metodo è più sicuro perché, anche se qualcuno conosce la tua password, non potrà accedere al tuo account senza avere accesso anche al tuo telefono o alla tua chiave fisica. Scopri qui come attivare la verifica a due fattori qui.

Mantieni aggiornato il tuo indirizzo e-mail

Abbiamo team dedicati che monitorano attivamente i risultati delle scansioni del tuo sito e aiutano a risolvere eventuali problemi. Se rileviamo malware sul tuo sito web, interveniamo rapidamente per rimuovere i file o le directory interessati. Questo potrebbe comportare modifiche all’aspetto o al funzionamento del tuo sito, perciò ti avviseremo via e-mail se dovesse succedere

Per questo motivo è importante mantenere aggiornato il tuo indirizzo e-mail su WordPress.com. Scopri come modificare l’indirizzo e-mail del tuo account qui.

Esci dal tuo account

Puoi proteggere il tuo account disconnettendoti ogni volta che finisci di lavorare. È molto importante farlo quando usi un computer condiviso o pubblico. Se non esci dall’account, qualcuno potrebbe accedervi aprendo la cronologia del browser e tornando alla tua Bacheca di WordPress.com.

Per uscire dal tuo account WordPress.com, fai clic sul tuo profilo su https://my.wordpress.com/me/account. Quindi, fai clic sul pulsante Esci:

Il pulsante Disconnessione è evidenziato.

Scegli i ruoli utente appropriati

Puoi invitare altre persone a contribuire al tuo sito web. È la soluzione ideale per blog di gruppo con più autori, siti in stile rivista con un flusso editoriale o qualsiasi altro sito di grandi dimensioni in cui vuoi condividere parte del lavoro di amministrazione.

Tuttavia, condividere il lavoro significa anche condividere le responsabilità. Ecco perché su WordPress.com puoi assegnare ruoli diversi a ogni utente che aggiungi al tuo sito. Ogni ruolo ha un livello di autorizzazione diverso:

  • Collaboratore: il ruolo più limitato; può solo scrivere bozze di articoli, ma non pubblicarle.
  • Autore: può pubblicare articoli e caricare immagini, ma non può modificare gli articoli degli altri utenti.
  • Editor: può modificare o pubblicare gli articoli di qualsiasi utente, moderare i commenti e gestire categorie e tag.
  • Amministratore: ha il pieno controllo del sito e può perfino eliminarlo.

Quando aggiungi un nuovo utente, scegli il ruolo più adatto a ciò che vuoi che faccia sul tuo sito web. Se stai configurando un account per un utente che prevede di scrivere solo alcuni articoli, assegnagli il ruolo di Collaboratore. Riserva i ruoli di Autore e Editor a utenti fidati, con un impegno a lungo termine verso il tuo sito.

Infine, presta particolare attenzione al ruolo di Amministratore. Quando assegni a un altro utente il ruolo di amministratore, gli dai pieno accesso per apportare qualsiasi modifica al sito web. Aggiungi come amministratore solo persone di cui ti fidi e rimuovile quando non hanno più bisogno di accedere al sito.

Controlla l’attività del sito

Il log attività di Jetpack registra tutte le attività e gli eventi del sito web, così puoi tenere traccia di qualsiasi modifica o evento imprevisto. Controllalo regolarmente per monitorare le azioni eseguite sul tuo sito.

Controlla regolarmente i plugin

I plugin e i temi del tuo sito web richiedono aggiornamenti regolari per prevenire falle di sicurezza e proteggere il sito, i suoi contenuti e i visitatori. Puoi attivare gli aggiornamenti automatici di plugin e temi su WordPress.com.

Più temi e plugin hai installato sul tuo sito, più opportunità ci sono per un hacker di sfruttarli. Elimina i plugin e i temi che non ti servono più: oltre a migliorare la sicurezza, questo contribuirà anche a migliorare le prestazioni del tuo sito.

Evita le truffe di phishing

Assicurati che le e-mail che ricevi da WordPress.com siano legittime.

  • Le e-mail di WordPress.com terminano sempre con @wordpress.com
  • Le e-mail di WordPress.com non provengono mai da @qualcosa.wordpress.com o @qualcosa-wordpress.com
  • Se hai dubbi su un’e-mail ricevuta, contattaci per verificarne l’autenticità.

Non ti chiederemo mai le tue credenziali di accesso. Non ti chiederemo nemmeno di effettuare l’accesso in un luogo diverso da https://wordpress.com o tramite la tua Bacheca wp-admin all’indirizzo yourgroovysite.com/wp-admin/, sostituendo yourgroovysite.com con l’indirizzo valido del tuo sito.

È molto improbabile che il tuo sito WordPress.com venga violato, grazie alle misure di sicurezza integrate descritte sopra. Nel raro caso in cui sospetti un problema, segui la nostra guida passo passo su cosa fare se sospetti che il tuo sito sia stato violato.

Plugin di sicurezza

Su altri servizi di hosting WordPress, i proprietari dei siti installano in genere un plugin di sicurezza per monitorare il sito web, cercare malware e bloccare attacchi brute-force e tentativi di accesso non autorizzati. Tra le opzioni più diffuse ci sono Wordfence e Sucuri Security.

Noterai però che i vantaggi offerti da questi plugin sono già integrati nella piattaforma WordPress.com. WordPress.com è un servizio di hosting gestito che include tutte le funzionalità principali che chi ha un sito ospitato personalmente dovrebbe normalmente configurare da sé, inclusa la sicurezza. 

Per questo motivo, chi possiede un sito WordPress.com non ha bisogno di installare un plugin di sicurezza, anzi alcuni plugin di sicurezza possono addirittura interferire con i processi di protezione già attivi sul tuo sito web. Risparmia tempo e denaro sfruttando le funzionalità di sicurezza descritte in questa guida. 

Se hai dubbi sulla sicurezza del tuo sito, non esitare a contattarci.

Copied to clipboard!