Безопасность
Панель угроз, защита входа, брандмауэр, гео-блокировка, журнал действий и контроль расходов на ИИ.
Раздел COS Woo → Настройки → Безопасность — шесть экранов, часть из которых сами объединяют по пять-шесть прежних отдельных пунктов меню под вкладками.
Панель (#/security)
- Таймлайн угроз за 24 часа — график активности (неудачные входы, блокировки).
- KPI — неудачные входы за 24 часа, блокировки за 24 часа, активные блокировки, IP в чёрном списке, число включивших двухфакторную аутентификацию, общая оценка безопасности.
- Чек-лист безопасности — что уже включено: защита входа, двухфакторная аутентификация, CAPTCHA, кастомный URL входа, отключение XML-RPC.
Мастер настройки безопасности (#/security/wizard)
Пять шагов: защита входа, двухфакторная аутентификация, CAPTCHA (обрезает автоматизированные попытки входа на форме), WAF, гео-блокировка. По завершении — переход на панель безопасности.
Защита входа (#/security/protection) — шесть вкладок
«Как закрыть вход» — было шестью пунктами меню, теперь одна страница:
- Защита входа — включение, порог автоматической блокировки по числу попыток, e-mail-уведомление при блокировке (с адресом получателя), список активных блокировок и последних попыток входа.
- Управление IP — чёрный/белый список: добавление одного IP или CIDR с причиной и сроком действия, либо массовое добавление списком (один IP на строку) с общей причиной.
- Двухфакторная аутентификация — включение 2FA, настройка для своей учётной записи (код подтверждения), список пользователей, у кого 2FA уже включена.
- CAPTCHA — включение на форме входа, выбор провайдера, Site Key и Secret Key.
- URL входа — замена стандартного адреса
wp-login.phpна произвольный slug, с редиректом старого адреса. - XML-RPC — полное отключение XML-RPC или отключение только pingback'ов.
Тонкие настройки (#/security/advanced) — пять вкладок
Настройки, к которым возвращаются раз в несколько месяцев:
- WAF — включение брандмауэра, уровень строгости, логирование заблокированных запросов, белый список IP; отдельная карточка с журналом брандмауэра.
- Целостность файлов — включение мониторинга изменений файлов плагина/темы, e-mail-оповещения; результаты последнего сканирования.
- Гео-блок — включение, режим (разрешить только перечисленные страны или заблокировать перечисленные), список кодов стран ISO 3166-1 alpha-2, пропуск залогиненных пользователей, блокировка также и REST API, путь к базе MaxMind GeoLite2.
- Bot Guard — включение, лимит динамических запросов в минуту на IP, лимит анонимных запросов к Store API в минуту на IP, длительность блокировки, белый список IP/CIDR; журнал последних блокировок.
- Настройки — общий e-mail для уведомлений модуля и способ определения IP-адреса посетителя (важно за обратным прокси/CDN — неверный способ определения IP путает реального посетителя с прокси-сервером).
Журнал действий (#/security/activity-log)
Таблица событий (дата/время, пользователь, событие, уровень, IP-адрес) с фильтрами по логгеру, уровню, диапазону дат и поиском по тексту; клик по строке открывает детали события. Отдельная страница «Настройки» во вложенном пункте меню. На странице есть перенос данных с других плагинов логирования, если такой был установлен ранее.
Журнал ИИ-вызовов (#/security/ai-audit) — три экрана
Контроль расходов на ИИ-провайдеров:
- Журнал — таблица вызовов ИИ (дата, пользователь, модуль, провайдер, модель, токены, стоимость, статус: успех/ошибка/превышен лимит запросов/превышен бюджет) с фильтрами по провайдеру и статусу; кнопка очистки старых записей.
- Статистика — вызовы, токены (вход/выход) и стоимость за последние 30 дней; текущее использование относительно установленных лимитов.
- Настройки — срок хранения журнала в днях; дневной глобальный лимит вызовов (0 = без лимита); глобальный месячный бюджет в USD (0 = без лимита); месячный бюджет на пользователя в USD (0 = без лимита); e-mail для оповещений о приближении к бюджету.
Как сделать
- Быстро закрыть основные риски — Настройки → Безопасность → Мастер настройки: пройти пять шагов подряд.
- Включить двухфакторную аутентификацию себе — Безопасность → Защита входа → вкладка «Двухфакторная» → включить и подтвердить кодом.
- Ограничить трату на ИИ — Безопасность → Журнал ИИ-вызовов → «Настройки» → задать месячный бюджет и e-mail для оповещений.
- Разобрать инцидент — Безопасность → Журнал действий → отфильтровать по дате/уровню/пользователю → открыть детали события.
Что учесть
- WAF, целостность файлов, гео-блок, Bot Guard, защита входа — платные экраны: в бесплатной сборке вкладка не рендерится вовсе (страница ограничена лицензией).
- Гео-блокировка и Bot Guard ограничивают доступ по IP и странам — прежде чем включать строгие лимиты, добавьте в белый список собственные рабочие адреса и адреса легитимных ботов/интеграций, иначе рискуете заблокировать сами себя или партнёрский трафик.
- Бюджеты ИИ считаются в USD независимо от того, в какой валюте ведётся магазин.
