WordPress Bakım, Güvenlik ve Hızlandırma
"Güncelle" demeye korkulan, yavaşlayan ya da bir sabah bambaşka bir sayfa açan WordPress siteleri için düzenli bakım ve kalıcı koruma. Hacklendiyse önce kurtarır, sonra bir daha olmaması için kapatırız.
İçindekiler
WordPress neden bakım ister?
WordPress dünyanın en çok kullanılan site altyapısı; bu, en çok hedef alınan altyapı olması demek. Sitelerin büyük çoğunluğu karmaşık bir saldırıyla değil, çok basit bir sebeple ele geçirilir: güncellenmemiş bir eklenti ya da tema, herkese açık bir güvenlik açığıyla aylarca beklemiştir. Otomatik tarayıcılar bu açıkları arar; sizin sitenizi özel olarak seçmezler, sırası gelince bulurlar.
İkinci sebep sahipsizlik: site bir kere yapılıp teslim edilir, sonra kimse güncellemez, yedek almaz, hız düşünce fark etmez. Bakım, işte bu iki boşluğu düzenli olarak kapatmaktır. Genel bakım yaklaşımımızı web sitesi bakım sayfasında anlattık; bu sayfa WordPress'e özel işleyişi anlatıyor.
Aylık WordPress bakımında ne var?
Güvenli güncelleme
Çekirdek, tema ve eklenti güncellemeleri önce test kopyasında denenir, sorun yoksa canlıya alınır. Bir güncelleme sayfayı bozarsa geri dönüş dakikalar sürer. Yıllarca "ya bozulursa" diye ertelenen güncelleme yığınını da bu şekilde temizliyoruz.
Günlük yedek — geri dönüşü denenmiş
Dosya + veritabanı, günlük ve siteden ayrı bir yerde. Yedek almak yetmez; ilk kurulumda gerçekten geri dönebildiğimizi test ederiz. Çünkü en kötü an, "yedek vardı ama açılmıyor" anıdır.
Güvenlik katmanları
Sunucu düzeyinde güvenlik duvarı ve şüpheli istek engelleme, site düzeyinde giriş koruması ve açık taraması, dosya değişikliği izleme, dışarıdan "site ayakta mı" kontrolü. Tek bir güvenlik eklentisi değil, birlikte çalışan katmanlar. Sitenin çalıştığı sunucuyu da biz yönetiyorsak koruma daha derine iner — bkz. sunucu yönetimi.
Hız ve sağlık
Önbellek, görsel sıkıştırma, gereksiz eklenti temizliği, kırık link ve hata takibi. Yavaş açılan bir WordPress genellikle üst üste binmiş eklentilerin ve optimize edilmemiş görsellerin sonucudur; ölçerek düzeltiyoruz. Derin hız çalışması ayrı bir iş: site hızlandırma.
Aylık rapor
Ne güncellendi, ne engellendi, yedekler alındı mı, hız ne durumda — kısa ve okunur bir özet. "Bakım yapılıyor mu?" sorusunu sormanıza gerek kalmaz.
Web sitem hacklendi: ilk 24 saatte ne yapıyoruz?
Bir sabah siteniz başka bir dile yönleniyor, Google "bu site zararlı olabilir" diyor ya da hosting firması siteyi kapattı. Bu durumda sıra şöyle:
- Zararı durdur: site geçici olarak ziyaretçiye zarar vermeyecek hâle getirilir; gerekiyorsa erişim kısıtlanır.
- Temiz kaynağa dön ya da temizle: temiz bir yedek varsa ondan döneriz; yoksa dosyalar ve veritabanı elle temizlenir, eklenen arka kapılar aranır.
- Açığı bul ve kapat: hangi eklenti/tema/şifre üzerinden girildiği bulunur; kapatılmazsa temizlik birkaç günde boşa gider.
- Şifre ve anahtar yenileme: yönetici, veritabanı, FTP/SFTP ve varsa API anahtarları değiştirilir.
- Google ve tarayıcı uyarısı: varsa "zararlı site" uyarısının kaldırılması için gerekli inceleme talebi gönderilir.
- Bir daha olmasın: yukarıdaki bakım katmanları kurulur; olay raporu yazılır.
Bu iş için ayrı bir sayfamız da var: site güvenliği ve hack temizliği. Buradaki fark, temizlikten sonra WordPress'e özel bakımı sürdürmemiz.
Siteniz şu an sorunlu mu, yoksa "bir gün olmasın" mı istiyorsunuz? İkisi için de doğru yer burası — adresi yazın, 10 dakikada bakıp net konuşalım.
WordPress güvenlik önlemleri: 10 maddelik kontrol listesi
Bakım almasanız bile bugün kontrol edebileceğiniz liste:
- Çekirdek, tema ve eklentiler güncel mi? Kullanılmayan eklenti ve temalar silinmiş mi?
- Yönetici kullanıcı adı "admin" değil, şifre uzun ve benzersiz mi? İki adımlı doğrulama açık mı?
- Giriş sayfasına deneme sınırı var mı (aynı IP'den sürekli deneme engelleniyor mu)?
- Günlük yedek alınıyor mu ve siteden ayrı bir yerde mi duruyor? Geri dönüş denendi mi?
- Dosya düzenleme panelden kapatılmış mı? Dosya izinleri doğru mu?
- SSL aktif mi, site tamamen HTTPS üzerinden mi açılıyor?
- Güvenlik duvarı (sunucu ya da bulut tabanlı) devrede mi?
- Zararlı yazılım ve dosya değişikliği taraması düzenli çalışıyor mu?
- Eklentiler güvenilir kaynaklardan mı ("ücretsiz premium tema" tuzağına düşülmüş mü)?
- Site çöktüğünde ya da içerik değiştiğinde size haber verecek bir izleme var mı?
Bu maddelerin üçünden fazlası "hayır" ise site şansla ayakta duruyor demektir. Bakım paketi tam olarak bu listeyi sürekli "evet"te tutar.
Kimler için?
- WordPress kurumsal sitesi olup teknik ekibi olmayan KOBİ'ler
- WooCommerce mağazası işleten, sitenin durması satış kaybı olan işletmeler
- Birden fazla WordPress sitesi yöneten ajans, kurum ve dernekler
- Daha önce hacklenmiş ve tekrar yaşamak istemeyen site sahipleri
- Sitesi başka bir firma tarafından yapılmış, artık ulaşamayan işletmeler
WordPress dışı altyapılar (özel yazılım, diğer içerik sistemleri) için de bakım yapıyoruz; onlar genel bakım kapsamında değerlendirilir.
WordPress bakım ve güvenlik hakkında sık sorulanlar
Aylık bakımda dört başlık var: (1) güncelleme — WordPress çekirdeği, tema ve eklentiler önce test ortamında denenip sonra canlıya alınır, "güncelle deyince site çöktü" durumu yaşanmaz; (2) yedek — günlük otomatik yedek, dosya + veritabanı, geri dönüşü test edilmiş; (3) güvenlik — güvenlik duvarı, giriş koruması, zararlı yazılım taraması ve şüpheli değişiklik izleme; (4) hız ve sağlık — önbellek, görsel optimizasyonu, kırık link ve hata takibi. Ay sonunda ne yapıldığını yazan kısa bir rapor alırsınız.
Tek bir araç yetmez; katman gerekir. Sunucu tarafında güvenlik duvarı ve dosya bütünlüğü takibi, site tarafında eklenti/tema açığı taraması ve giriş denemesi sınırlaması, dışarıdan da düzenli "site ayakta mı, içerik değişti mi" kontrolü. Popüler güvenlik eklentileri işin site katmanını karşılar; ama sunucu ve dış izleme olmadan yarım kalır. Bakım paketinde bu katmanların hepsini biz kuruyor ve izliyoruz.
Çoğu vakada hayır. Sitelerin büyük kısmı güncellenmemiş bir eklenti ya da tema açığından, zayıf bir yönetici şifresinden ya da paylaşımlı sunucudaki komşu siteden ele geçirilir. Güvenlik eklentisi bunların bir kısmını yakalar; güncelleme disiplini, doğru şifre politikası, sunucu düzeyinde koruma ve yedek olmadan tek başına güvence vermez. Eklenti iyi bir başlangıçtır, bakımın kendisi değildir.
Çoğu zaman evet ve genelde aynı gün. Önce siteyi ziyaretçiye zarar vermeyecek hâle getirir, temiz yedek varsa ondan döner yoksa dosyaları ve veritabanını temizleriz; ardından açığın kaynağını bulur ve kapatırız — kaynak kapatılmazsa temizlik birkaç günde boşa gider. Sonrasında Google'ın "bu site zararlı olabilir" uyarısı varsa kaldırılması için gerekli başvuruyu yaparız. Acil durumda formu bırakın, doğrudan arayın.
Bakım modu, güncelleme ya da düzenleme sırasında ziyaretçiye "kısa süreliğine bakımdayız" sayfası gösteren geçici durumdur. WordPress güncelleme sırasında bunu kendi açar; bazen güncelleme yarım kalınca sitede takılı kalır ve site herkese "planlanmış bakım çalışması" der. Kök dizindeki geçici bakım dosyasının silinmesiyle çözülür. Bakım paketinde güncellemeleri biz yaptığımız için bu tür takılmalar sizin karşınıza çıkmaz.
Site sayısına, sitenin büyüklüğüne (e-ticaret mi kurumsal mı), trafik hacmine ve istenen tepki süresine göre değişir; bu yüzden tek bir rakam vermek yerine sitenizi 10 dakika inceleyip net teklif çıkarıyoruz. Teklifte neyin dahil, neyin ek olduğu açıkça yazar — sonradan sürpriz kalem çıkmaz.
İlgili Rehberler
BakımWeb Sitesi Bakım Sözleşmesi Ne İçermeli? Kontrol Listesi
Bakım anlaşması imzalamadan önce bilmeniz gerekenler: kapsam, müdahale süresi, yedek politikası, sahiplik ve sözleşmede aranması gereken maddeler.
Oku →
SEOWeb Sitesi Hızlandırma: Core Web Vitals Rehberi
Yavaş site hem müşteri hem sıralama kaybettirir.
Oku →
Kurumsal MailKurumsal Maillerim Spam'e Düşüyor: Sebepleri ve Kalıcı Çözümü
Gönderdiğiniz mailler karşı tarafın spam kutusuna mı düşüyor?
Oku →