COS WP WooДокументация
Настройки

Безопасность

Панель угроз, защита входа, брандмауэр, гео-блокировка, журнал действий и контроль расходов на ИИ.

Раздел COS Woo → Настройки → Безопасность — шесть экранов, часть из которых сами объединяют по пять-шесть прежних отдельных пунктов меню под вкладками.

Панель (#/security)

  • Таймлайн угроз за 24 часа — график активности (неудачные входы, блокировки).
  • KPI — неудачные входы за 24 часа, блокировки за 24 часа, активные блокировки, IP в чёрном списке, число включивших двухфакторную аутентификацию, общая оценка безопасности.
  • Чек-лист безопасности — что уже включено: защита входа, двухфакторная аутентификация, CAPTCHA, кастомный URL входа, отключение XML-RPC.

Мастер настройки безопасности (#/security/wizard)

Пять шагов: защита входа, двухфакторная аутентификация, CAPTCHA (обрезает автоматизированные попытки входа на форме), WAF, гео-блокировка. По завершении — переход на панель безопасности.

Защита входа (#/security/protection) — шесть вкладок

«Как закрыть вход» — было шестью пунктами меню, теперь одна страница:

  • Защита входа — включение, порог автоматической блокировки по числу попыток, e-mail-уведомление при блокировке (с адресом получателя), список активных блокировок и последних попыток входа.
  • Управление IP — чёрный/белый список: добавление одного IP или CIDR с причиной и сроком действия, либо массовое добавление списком (один IP на строку) с общей причиной.
  • Двухфакторная аутентификация — включение 2FA, настройка для своей учётной записи (код подтверждения), список пользователей, у кого 2FA уже включена.
  • CAPTCHA — включение на форме входа, выбор провайдера, Site Key и Secret Key.
  • URL входа — замена стандартного адреса wp-login.php на произвольный slug, с редиректом старого адреса.
  • XML-RPC — полное отключение XML-RPC или отключение только pingback'ов.

Тонкие настройки (#/security/advanced) — пять вкладок

Настройки, к которым возвращаются раз в несколько месяцев:

  • WAF — включение брандмауэра, уровень строгости, логирование заблокированных запросов, белый список IP; отдельная карточка с журналом брандмауэра.
  • Целостность файлов — включение мониторинга изменений файлов плагина/темы, e-mail-оповещения; результаты последнего сканирования.
  • Гео-блок — включение, режим (разрешить только перечисленные страны или заблокировать перечисленные), список кодов стран ISO 3166-1 alpha-2, пропуск залогиненных пользователей, блокировка также и REST API, путь к базе MaxMind GeoLite2.
  • Bot Guard — включение, лимит динамических запросов в минуту на IP, лимит анонимных запросов к Store API в минуту на IP, длительность блокировки, белый список IP/CIDR; журнал последних блокировок.
  • Настройки — общий e-mail для уведомлений модуля и способ определения IP-адреса посетителя (важно за обратным прокси/CDN — неверный способ определения IP путает реального посетителя с прокси-сервером).

Журнал действий (#/security/activity-log)

Таблица событий (дата/время, пользователь, событие, уровень, IP-адрес) с фильтрами по логгеру, уровню, диапазону дат и поиском по тексту; клик по строке открывает детали события. Отдельная страница «Настройки» во вложенном пункте меню. На странице есть перенос данных с других плагинов логирования, если такой был установлен ранее.

Журнал ИИ-вызовов (#/security/ai-audit) — три экрана

Контроль расходов на ИИ-провайдеров:

  • Журнал — таблица вызовов ИИ (дата, пользователь, модуль, провайдер, модель, токены, стоимость, статус: успех/ошибка/превышен лимит запросов/превышен бюджет) с фильтрами по провайдеру и статусу; кнопка очистки старых записей.
  • Статистика — вызовы, токены (вход/выход) и стоимость за последние 30 дней; текущее использование относительно установленных лимитов.
  • Настройки — срок хранения журнала в днях; дневной глобальный лимит вызовов (0 = без лимита); глобальный месячный бюджет в USD (0 = без лимита); месячный бюджет на пользователя в USD (0 = без лимита); e-mail для оповещений о приближении к бюджету.

Как сделать

  1. Быстро закрыть основные риски — Настройки → Безопасность → Мастер настройки: пройти пять шагов подряд.
  2. Включить двухфакторную аутентификацию себе — Безопасность → Защита входа → вкладка «Двухфакторная» → включить и подтвердить кодом.
  3. Ограничить трату на ИИ — Безопасность → Журнал ИИ-вызовов → «Настройки» → задать месячный бюджет и e-mail для оповещений.
  4. Разобрать инцидент — Безопасность → Журнал действий → отфильтровать по дате/уровню/пользователю → открыть детали события.

Что учесть

  • WAF, целостность файлов, гео-блок, Bot Guard, защита входа — платные экраны: в бесплатной сборке вкладка не рендерится вовсе (страница ограничена лицензией).
  • Гео-блокировка и Bot Guard ограничивают доступ по IP и странам — прежде чем включать строгие лимиты, добавьте в белый список собственные рабочие адреса и адреса легитимных ботов/интеграций, иначе рискуете заблокировать сами себя или партнёрский трафик.
  • Бюджеты ИИ считаются в USD независимо от того, в какой валюте ведётся магазин.

On this page