All-in-One Security (AIOS) 是由为您带来 UpdraftPlus 的同一可信团队推出的 WordPress 安全插件。它之所以被称为“All-In-One”(全能),是因为它包含了大量保障您 WordPress 网站安全的方法。
它包括:
- 登录安全功能: 可抵御机器人。根据可配置的登录尝试次数锁定用户,获取双因素认证等功能。
- 文件和数据库安全: 在正常操作之外发生文件更改时收到通知。阻止对关键文件的访问,并扫描文件和文件夹以发现不安全的权限。
- 防火墙: 获取由 Perishable Press 提供的 PHP、.htaccess 和 6G 防火墙规则。识别并阻止伪造的 Google 爬虫等!
- 垃圾评论预防: 防止烦人的垃圾评论并减少服务器不必要的负载。自动永久封禁超过设定垃圾评论数量的 IP 地址。
- 审计日志: 查看您 WordPress 网站上发生的事件。了解是否有插件或主题被添加、移除、更新等。
为什么选择 All-In-One Security?
AIOS 在超过 100 万次安装中拥有近乎完美的 4.7/5 星用户评分。
同样适合初学者和专家。AIOS 逻辑清晰引导您使用每项功能,所有功能都有明确说明。安全功能标记为基础、中级和高级。每一步都会增加您的安全评分。开启它们,看着您的防护等级提升!
我们拥有一支庞大的软件开发人员支持团队。这意味着我们有能力和技术来帮助您解决最棘手的问题。
我们每天梳理 WordPress 插件目录中的支持工单——大多数查询会在 24 小时内得到回复。
“优秀的插件,提供了众多经过深思熟虑的选项来增强网站安全性。我已经使用多年,非常满意。最近我在搭建网站时遇到了一个小问题——即使作为非付费用户,我也很快获得了支持。强烈推荐!”
如需更多安全保障方式,请升级至 AIOS Premium——它在安全性方面功能强大,同时极具性价比。
核心功能详解
🔐 登录安全
- 双因素认证 (TFA): 针对特定用户角色要求 TFA。支持 Google Authenticator、Microsoft Authenticator、Authy 等。
- 检测并管理“admin”用户名: 识别默认的“admin”用户名并指导用户更改,以防范暴力破解攻击。
- 识别并纠正相同的登录名和显示名: 检测显示名与用户名相同的情况,并提供改进登录安全的指导。
- 防止用户枚举: 阻止未经授权访问可能泄露用户名或其他详细信息等敏感信息的 URL。
- 控制登录尝试: 通过限制失败登录尝试次数来防止暴力破解攻击。选择允许的登录尝试次数、设置锁定时长等。
- 强制用户登出: 在指定时间后自动注销用户。关闭无人值守的会话,降低未经授权访问的风险。
- 手动批准新注册: 审核并批准新用户注册,以防止垃圾信息和虚假注册。
- 增强 WordPress 盐值安全: 为 WordPress 盐值增加 64 个额外字符,每周轮换一次。即使数据库被盗,也使密码几乎无法被破解。
- 监控和管理活跃会话: 如果有不应登录的用户已登录,将其注销或加入黑名单。
🚫 垃圾评论预防
- 阻止来自机器人的垃圾评论: 通过自动阻止来自机器人的垃圾评论,减少服务器负载并改善用户体验。
- 监控垃圾评论 IP 地址: 监控留下垃圾评论的人员或机器人的 IP 地址。根据可配置的评论数量选择要封禁的 IP。
📁 文件/数据库安全
- 扫描并修复文件权限: 扫描不安全的文件权限。一键点击修复问题并保护关键文件和文件夹。
- 禁用 PHP 文件编辑: 禁止通过仪表盘编辑 PHP 文件(如插件和主题)。这通常是攻击者使用的第一个工具,因为它允许代码执行。
- 保护敏感文件: 防止访问可能泄露 WordPress 安装信息的文件,如 readme.html。
- 文件变更扫描器: 在系统发生任何文件更改时收到通知。排除作为正常操作一部分而变更的文件和文件夹。
- 防止图片盗链: 防止其他网站通过盗链显示您的图片,保护服务器带宽。
- 安全数据库备份: 通过 AIOS 中的 UpdraftPlus 执行数据库备份。更改默认的“wp_”前缀,向黑客隐藏您的 WordPress 数据库。
🔥 防火墙
- 获取 .htaccess 防火墙规则: 拒绝访问 .htaccess 和 wp-config.php 文件。禁用服务器签名并将文件上传限制为可配置的大小。
- 目录与调试文件保护: 阻止访问 debug.log 文件,并防止 Apache 服务器在没有 index.php 文件时列出目录内容。
- 获取 PHP 防火墙规则: PHP 防火墙规则可防止恶意用户利用 XML-RPC 中的已知漏洞。通过禁用 RSS 和 Atom 订阅源来保护您的内容,避免跨站脚本 (XSS) 攻击。
- 阻止伪造的 Google 爬虫和机器人发出的 POST 请求: 通过封禁 user-agent 和 referrer 字段为空的 IP 地址,阻止伪造的 Google 爬虫并停止机器人发出 POST 请求。
- 利用 6G 防火墙规则: 采用灵活的黑名单规则,减少命中您网站的恶意 URL 请求数量(由 Perishable Press 提供)。
- 以及更多: 将 IP 范围和 user-agent 列入黑名单(和白名单),并通过禁用未登录请求的 REST API 访问来阻止未经授权的数据访问。
Premium 高级版专属功能
双因素认证增强版 [Premium]
免费版插件已包含双因素认证。如需以下功能,请升级至 Premium:
- 在设定时间段后要求 TFA: 在所有管理员或其他角色的账户达到指定使用时间后,强制要求 TFA。
- 控制 TFA 要求频率: 设置在受信任设备上多少天后才需再次验证 TFA,而非每次登录都要求。
- 自定义设计布局: 调整 TFA 设计以匹配您网站的现有布局和品牌形象。
- 紧急代码: 生成一次性紧急代码,以便在丢失 TFA 设备时重新获得访问权限。
- WordPress 多站点兼容: 确保与 WordPress 多站点网络及其子站点的兼容性,以实现一致的 TFA 应用。
- 与登录表单集成: 无需额外编码即可将 TFA 集成到各种登录表单中,包括 WooCommerce、Affiliates-WP、Elementor Pro、bbPress 和“Theme My Login”。
智能 404 拦截 [Premium]
- 基于 404 错误封禁 IP: 通过黑客和机器人在探测 URL 时留下的 404 错误来检测他们。
- 智能 404 配置: 设置在封禁 IP 地址之前允许的最大 404 事件数量。选择 404 事件必须发生的时间范围(例如,10 分钟内出现 10 次错误)。
- 按 URL 字符串进行智能 404 封禁: 如果 404 事件包含特定的 URL 字符串,则立即封禁该 IP 地址。
- 智能 404 白名单: 防止特定 IP 地址因 404 事件而被永久封禁。
国家/地区封锁 [Premium]
- 封锁整个站点或特定页面/文章的流量: 如果您是电商网站,出于物流或税务原因希望禁止向某些国家销售,此功能非常有用。
- 将被封锁国家的部分用户列入白名单: 即使 IP 地址或 IP 范围属于被封锁的国家,也可将其列入白名单。
恶意软件扫描 [Premium]
- 自动恶意软件扫描: 检测并防御最新的恶意软件、木马和间谍软件。
- 搜索引擎黑名单警报: 监控您的网站是否因恶意代码而被搜索引擎列入黑名单。
- 响应时间监控: 跟踪您网站的响应时间,以识别和解决任何性能问题。
- 正常运行时间监控: 每 5 分钟检查一次您网站的正常运行时间,并在网站或服务器宕机时立即发出警报。
- 建议和恶意软件清除: 需要关于恶意软件清除的实际建议和支持?我们真正的网络安全专家团队随时为您提供帮助。
- 异常情况通知: 接收有关网站任何问题的通知,以便在问题升级前予以解决。
支持与资源
插件支持
如果您对 All-In-One Security 插件有任何疑问或问题,请在支持论坛发帖,我们将为您提供帮助。Premium 客户可以通过 https://teamupdraft.com/all-in-one-security/ 直接向团队提交查询。
开发者
如果您是开发者,并且需要此插件的额外钩子 (hooks) 或过滤器 (filters),请告知我们。
翻译
All-In-One Security 插件可以翻译成任何语言。目前可用的翻译:
英语、德语、西班牙语、法语、匈牙利语、意大利语、瑞典语、俄语、中文(简体)、葡萄牙语(巴西)、波斯语。
隐私政策
出于安全原因(如缓解暴力破解登录威胁和恶意活动),此插件可能会收集 IP 地址。收集的信息存储在您的服务器上。不会将任何信息传输给第三方或远程服务器位置。
用法
激活插件后,进入设置菜单并按照说明操作。

