WordPress.org

Plugin Directory

Segurium – Gỡ mã độc và tự động dọn dẹp miễn phí cho trang web bị hack, trình quét diệt virus, cảnh báo lỗ hổng bảo mật

Segurium – Gỡ mã độc và tự động dọn dẹp miễn phí cho trang web bị hack, trình quét diệt virus, cảnh báo lỗ hổng bảo mật

Mô tả

Trang web bị hack? Segurium gỡ bỏ mã độc, miễn phí.

Phần lớn plugin bảo mật quét trang web, nêu tên các tệp bị nhiễm, rồi đòi tiền để làm sạch chúng. Segurium làm phần dọn dẹp. Nó tìm các tệp bị nhiễm, gỡ bỏ đoạn mã độc hại và đặt tệp gốc trở lại, kèm một bản sao lưu mã hoá có thể hoàn tác. Gói miễn phí bao gồm tối đa 3 lần dọn dẹp qua đám mây trong mỗi 30 ngày luân phiên, đủ cho một sự cố thông thường. Không tường quảng cáo, không tiến trình chạy nền ngốn hết ngân sách CPU của hosting dùng chung.

Hãy chạy nó trên mọi trang web bạn trông coi, thiết lập vẫn y như vậy. Bật dọn dẹp tự động thì tệp bị quét thời gian thực gắn cờ sẽ được sửa trước khi có ai mở bảng điều khiển. Plugin và giao diện mang lỗ hổng đã biết nhận huy hiệu Có lỗ hổng màu đỏ cùng nút cập nhật. Xuất cài đặt một lần, nhập chúng ở trang kế tiếp, chấp nhận công bố dịch vụ từ WP-CLI, và để mỗi trang web gửi email cho bạn trong vòng 24 giờ khi mã độc xuất hiện.

Bạn nhận được gì trên mọi bản cài đặt

Mọi tính năng bên dưới đều có trong plugin và chạy trên mọi bản cài đặt — cả Free lẫn Pro:

  • Gỡ bỏ và dọn dẹp mã độc — một lượt quét toàn bộ hệ thống tệp tìm ra các tệp bị nhiễm; một cú nhấp bóc đoạn mã độc hại ra và giữ một bản sao lưu mã hoá có thể hoàn tác, nên một phán quyết sai không bao giờ là vĩnh viễn. Một chế độ xem “Mối đe doạ” hợp nhất gom mọi phát hiện lại.
  • Khắc phục hàng loạt bằng “Sửa tất cả” — đưa tất cả mối đe doạ đã phát hiện vào hàng đợi dọn dẹp chỉ bằng một cú nhấp, trên cả bảng mã độc lẫn bảng toàn vẹn.
  • Tự động dọn dẹp khi phát hiện — bật nó lên và tệp bị quét thời gian thực gắn cờ sẽ được làm sạch mà không cần chờ quản trị viên mở bảng điều khiển. Mặc định tắt; hiệu quả nhất khi đi kèm lịch chạy hằng ngày, vốn áp dụng cùng một quy tắc.
  • Quét thời gian thực và quét lúc tải lên — tệp mới và tệp đã đổi được kiểm tra tự động; tệp tải lên bị nhiễm bị chặn trước khi kịp nằm lên đĩa.
  • Quét toàn vẹn — đối chiếu lõi WordPress, plugin và giao diện với bản kê khai nguồn, rồi khôi phục tệp bị viết lại về nội dung chính thức. Đó là cách bạn hoàn tác một cuộc tấn công đã sửa các tệp hợp lệ. Thành phần bị can thiệp, bị gỡ khỏi kho và bị bỏ rơi cũng xuất hiện ở đây.
  • Dọn dẹp kèm bản sao lưu mã hoá, hoàn tác được — trước khi bất cứ thứ gì được làm sạch, tệp gốc được mã hoá (AES-256-GCM) và lưu tại máy. Bản sao lưu được giữ tối đa 30 ngày, tuỳ theo giới hạn số lượng và dung lượng của từng nhóm. “Xem bản gốc” và “Khôi phục” chỉ cách một cú nhấp.
  • Quét theo lịch — tắt / hằng ngày / hằng tuần, với bộ chọn thời gian theo múi giờ địa phương. Mỗi lần chạy đều nối một lượt kiểm tra toàn vẹn ngay sau lượt quét mã độc, theo cùng nhịp.
  • Xác thực hai yếu tố — ứng dụng TOTP, phương án dự phòng qua email, mã sao lưu, thiết bị tin cậy, áp dụng theo vai trò và thời gian ân hạn.
  • Chống brute force — khoá nhiều mức trên wp-login.php và XML-RPC, trường honeypot, mở khoá IP thủ công, hCaptcha tuỳ chọn khi đăng nhập.
  • Tường lửa — quy tắc cho phép / từ chối theo IP, dải CIDR và bộ lọc theo quốc gia, dùng chung một danh sách IP làm nguồn duy nhất cho đăng nhập, quản trị và kiểm soát yêu cầu.
  • Chặn theo quốc gia — chặn lưu lượng đăng nhập hoặc quản trị theo quốc gia bằng một cơ sở dữ liệu nhị phân tại máy (tự động cập nhật), kèm lưới an toàn xác nhận-hoặc-hoàn-tác để bạn không tự khoá mình bên ngoài.
  • Header bảo mật — header phản hồi HTTP về bảo mật, tăng cường bảo mật cookie (SameSite/Secure/HttpOnly) và năm chế độ cài sẵn chỉ một cú nhấp.
  • Lá chắn thông tin — các công tắc ẩn dấu vết phiên bản WordPress, điểm cuối dò tìm, chuỗi ?ver= của tài nguyên và XML-RPC khi bạn không dùng chúng.
  • Điểm tự kiểm tra bảo mật — các mục kiểm tra gộp lại thành điểm từ A+ đến F, mỗi mục có nút Sửa một cú nhấp và được đối chiếu chéo với dịch vụ của bên thứ ba.
  • Trình nhập dữ liệu chuyển đổi — nhập cài đặt hiện có của bạn từ Wordfence, All-In-One Security và Solid Security để bạn không mất phần tăng cường bảo mật khi chuyển sang. Sucuri Security cũng được phát hiện, nhưng cài đặt của nó nằm trong bảng điều khiển đám mây của Sucuri và không đọc được tại máy, nên không có gì để nhập.
  • Khôi phục sau thảm hoạ — bản sao lưu mã hoá tại máy có thể được trích ra bằng một dòng lệnh PHP nhỏ, ngay cả khi Segurium đã bị gỡ cài đặt.
  • Hỗ trợ tích hợp sẵn.

Gói dịch vụ Pro khác ở chỗ nào

Các lần dọn dẹp do dịch vụ đám mây của Segurium thực hiện và được tính vào một hạn mức của từng bản cài đặt. Gói dịch vụ Free bao gồm tối đa 3 lần dọn dẹp trong mỗi 30 ngày luân phiên — đủ cho một sự cố thỉnh thoảng xảy ra trên một trang web thông thường. Gói dịch vụ Pro nâng hạn mức đó cho những trang web cần khối lượng lớn hơn (nhiễm lặp lại, máy chủ bị tấn công liên tục, trang web đòi hỏi độ tin cậy cao). Mã của plugin, các bộ máy phát hiện và mọi tính năng liệt kê ở trên đều giống hệt nhau ở cả hai gói; khác biệt duy nhất là trần hạn mức được áp phía máy chủ.

Riêng tư theo mặc định

  • Quét là tuỳ chọn bạn tự bật. Cho tới khi bạn chấp nhận công bố dịch vụ trên trang quản trị của plugin, không gì liên hệ đám mây và plugin nằm im.
  • Mã băm trước, nội dung khi không khớp. Trong một lượt quét, tệp được đối chiếu bằng SHA-256 trước. Chỉ những tệp có mã băm mà đám mây chưa biết mới được tải byte lên để phân loại, nên lượng nội dung thực sự rời khỏi máy chủ của bạn là nhỏ và bị giới hạn bởi những gì mới trên đĩa.
  • Không đo lường khách truy cập của bạn. Segurium nhìn vào tệp và sự cố bảo mật, không nhìn vào những người ghé thăm trang web của bạn.
  • Chế độ On-premise. Tắt phát hiện mã độc có hỗ trợ đám mây và các lượt quét chỉ gửi mã băm, đường dẫn và siêu dữ liệu.

Dịch vụ bên ngoài

Segurium kết nối tới các dịch vụ bên ngoài để giữ an toàn cho bản cài đặt WordPress của bạn. Mỗi dịch vụ đều được công bố bên dưới kèm dữ liệu được gửi và thời điểm gửi. Không có gì được gửi trước khi bạn chấp nhận công bố dịch vụ trên trang quản trị của plugin.

Cloud Threat Inspection

Cloud Threat Inspection, dịch vụ của riêng chúng tôi tại cti.segurium.com, cung cấp phán quyết về mã độc, bản kê khai toàn vẹn, dữ liệu vị trí địa lý, dải địa chỉ IP của proxy tin cậy, tiếp nhận yêu cầu hỗ trợ, tệp dùng để dọn dẹp, và một hạn mức dọn dẹp cho từng bản cài đặt quyết định số tệp mà đám mây sẽ làm sạch trong mỗi cửa sổ 30 ngày luân phiên. Dịch vụ được liên hệ khi:

  • Một lượt quét mã độc, toàn vẹn, thời gian thực hoặc quét lúc tải lên đang chạy.
  • Bạn thao tác trên một trang của plugin. Việc chấp nhận công bố dịch vụ gửi bốn thứ cùng lúc: một lần đăng ký bản cài đặt duy nhất (một mã băm cam kết ngẫu nhiên, tên trang web của bạn, URL trang web của bạn, phiên bản WordPress của bạn, và nếu bạn đã bật cảnh báo qua email thì có địa chỉ email nhận cảnh báo mà bạn đã nhập), một ping một dòng plugin_activated, một bản ghi consent và một bản chụp nền tảng đầu tiên thuộc loại mô tả bên dưới. Việc yêu cầu dọn dẹp một tệp bị nhiễm chỉ gửi mã SHA-256 của tệp đó; các byte đã làm sạch quay về theo mã băm. Một yêu cầu hỗ trợ, một báo cáo nhận nhầm hoặc một báo cáo bỏ sót mã độc gửi dữ liệu bạn nhập cùng các byte của tệp bạn đính kèm. Một thay đổi cài đặt gửi một bản chụp của nhóm cài đặt đó. Việc huỷ kích hoạt plugin gửi một ping một dòng plugin_deactivated, bị bỏ qua hoàn toàn nếu bạn chưa từng chấp nhận công bố. Việc kích hoạt tự nó không gửi gì cả.
  • Một tác vụ theo lịch hằng ngày chạy. Có bốn tác vụ như vậy. Bản cập nhật cơ sở dữ liệu GeoIP và bản cập nhật danh sách proxy tin cậy chỉ lấy dữ liệu về. Ping kiểm kê thành phần gửi slug và phiên bản của plugin và giao diện đã cài cùng phiên bản WordPress của bạn, để chúng tôi phát hiện thành phần bị can thiệp, bị gỡ khỏi kho hay bị bỏ rơi. Bản chụp nền tảng gửi cách trang web của bạn được dựng lên: phiên bản WordPress của bạn, ngôn ngữ, cờ mạng nhiều trang và cờ gỡ lỗi, WP-Cron có bị tắt hay không và trang web có chạy qua HTTPS hay không; phiên bản PHP của bạn, SAPI, giới hạn bộ nhớ, thời gian chạy tối đa và số biến đầu vào tối đa; máy chủ web của bạn và phiên bản của nó; cơ sở dữ liệu của bạn và phiên bản của nó; họ hệ điều hành và kiến trúc của bạn; phiên bản plugin; cùng slug và phiên bản của giao diện đang bật. Nó không mang nội dung tệp, không mang đường dẫn và không mang gì về khách truy cập của bạn.
  • Một lần khoá do brute force, một lần chặn theo quốc gia hoặc một sự kiện bảo mật khác kích hoạt (một gói JSON nhỏ gồm loại sự kiện, URL trang web của bạn, tên miền của bạn, phiên bản WordPress / PHP / plugin của bạn và mã băm SHA-256 của tên người dùng — không bao giờ là chính tên người dùng hay mật khẩu — được gửi đi).

Dữ liệu được gửi trong lúc quét (quét mã độc, quét thời gian thực và quét lúc tải lên đều như nhau): mã băm SHA-256 của các tệp trên máy chủ của bạn, đường dẫn tệp tương đối so với bản cài đặt WordPress, kích thước tệp, thời điểm sửa tệp, chuỗi phiên bản của plugin và giao diện, cùng phiên bản WordPress của bạn. Với những tệp mà cơ sở dữ liệu phán quyết trên đám mây chưa biết mã SHA-256, chúng tôi cũng tải các byte của tệp lên để tệp được phân loại.

Tắt việc tải tệp lên: tuỳ chọn “Phát hiện mã độc có hỗ trợ đám mây” trên tab cài đặt điều khiển việc này. Tắt nó để chuyển sang chế độ On-premise và các lượt quét chỉ gửi mã băm, đường dẫn và siêu dữ liệu, nên tệp có mã băm mà đám mây chưa biết sẽ nằm ở trạng thái chưa xác định. Hai đường tải lên vẫn sống sót trong chế độ này, vì bạn tự chọn tệp: báo cáo nhận nhầm và tệp đính kèm cho phiếu hỗ trợ.

Thời gian lưu giữ: chúng tôi giữ mẫu tệp được tải lên để phân tích tối đa 365 ngày, sau đó một tác vụ dọn dẹp tự động chạy hằng đêm xoá chúng đi. Lịch trình đầy đủ nằm trong chính sách bảo mật được liên kết bên dưới.

Một mã định danh cài đặt ngẫu nhiên (IID), cấp lúc đăng ký, nhận diện từng yêu cầu. Chúng tôi không gửi bài viết, trang hay bất kỳ thông tin nào về khách truy cập của bạn, và không bao giờ gửi mật khẩu. Chính sách bảo mật được liên kết bên dưới nêu rõ bên kiểm soát dữ liệu và cách liên hệ với họ.

Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)

Segurium dùng Freemius WordPress SDK (đóng gói trong freemius/) cho việc kích hoạt giấy phép, thanh toán gói trả phí và quản lý tài khoản ở gói Pro. SDK chạy ở chế độ ẩn danh: khi kích hoạt, Segurium bảo nó bỏ qua lời mời kết nối, nên nó không gửi yêu cầu nào tới Freemius và không thu thập dữ liệu đo lường nào từ bản cài đặt của bạn. Freemius, Inc. vận hành dịch vụ này.

Máy chủ Freemius chỉ nghe thấy trang web của bạn khi bạn nhấp vào nút nâng cấp hoặc “Quản lý thanh toán” trong trang tài khoản rồi hoàn tất thanh toán trên checkout.freemius.com, hoặc khi bạn kích hoạt, đồng bộ hay huỷ kích hoạt một giấy phép Pro ở đó. Trong trường hợp thứ hai, SDK gửi khoá giấy phép, URL trang web của bạn, phiên bản WordPress / PHP của bạn và phiên bản plugin tới api.freemius.com. Nếu bạn không bao giờ mở trang tài khoản và không bao giờ nhập giấy phép, tất cả các lệnh gọi tới Freemius đều không xảy ra.

hCaptcha (js.hcaptcha.com, hcaptcha.com) — TUỲ CHỌN

Chỉ khi bạn bật hCaptcha trên trang cài đặt chống brute force và cung cấp khoá trang web hCaptcha cùng khoá bí mật của riêng mình, Segurium sẽ:

  • Nạp JavaScript của hCaptcha từ https://js.hcaptcha.com/1/api.js trên trang wp-login.php để thử thách hiển thị được.
  • Gửi token hCaptcha và địa chỉ IP của khách truy cập tới https://hcaptcha.com/siteverify để xác minh thử thách ở các lần đăng nhập.

hCaptcha tắt theo mặc định. Cho tới khi bạn bật nó, không script hay yêu cầu hCaptcha nào được nạp. hCaptcha do Intuition Machines, Inc. cung cấp; điều khoản và chính sách bảo mật của họ được áp dụng khi bạn bật tính năng này.

Mã nguồn của các thư viện đóng gói kèm

Mọi bản phát hành đều được nhân bản tại https://github.com/Segurium/segurium-plugin.

Segurium đóng gói Freemius WordPress SDK trong freemius/ cho các luồng cấp phép, thanh toán và hỗ trợ. Một số ít tệp bên trong SDK đó (freemius/assets/js/jquery.form.js và freemius/assets/js/postmessage.js) được rút gọn từ nguồn và đóng gói nguyên trạng. Mã nguồn chưa rút gọn của toàn bộ SDK được công bố theo GPL-3.0 tại:

  • https://github.com/Freemius/wordpress-sdk

Phiên bản SDK đóng gói kèm bản phát hành này được ghi trong freemius/start.php ($this_sdk_version).

Ảnh màn hình

Cài đặt

  1. Tải thư mục segurium lên /wp-content/plugins/, hoặc cài qua Plugin Thêm mới trong trang quản trị WordPress.
  2. Kích hoạt plugin qua menu Plugin trong WordPress.
  3. Mở Segurium trong sidebar quản trị và chấp nhận công bố dịch vụ để bật việc quét.
  4. (Tuỳ chọn) Nhập cài đặt từ plugin bảo mật trước đây của bạn qua Segurium Chuyển đổi.
  5. (Tuỳ chọn) Bật xác thực hai yếu tố, chặn theo quốc gia và header bảo mật từ các tab tương ứng.

Hỏi đáp

Những tính năng bảo mật nào miễn phí trong Segurium mà các plugin khác bán dưới dạng cao cấp?

Tất cả. Xác thực hai yếu tố với ứng dụng xác thực (TOTP), mã qua email, mã sao lưu dự phòng, thiết bị tin cậy và áp dụng theo vai trò. Chống dò mật khẩu với giới hạn số lần đăng nhập, khóa tạm, một bẫy honeypot và phạm vi xmlrpc. Tường lửa với quy tắc theo IP, CIDR và quốc gia, để bạn chặn được một quốc gia ở trang đăng nhập. Tiêu đề bảo mật với HSTS, CSP, Referrer-Policy và Permissions-Policy, cùng phần gia cố cookie. Chặn theo vùng từ một cơ sở dữ liệu cục bộ. Không phần nào là bản dùng thử và không phần nào bị khóa sau gói pro. Chỉ số lần dọn dẹp trên đám mây bị giới hạn ở gói miễn phí: ba lần mỗi 30 ngày.

Tôi có thể thiết lập dọn dẹp mã độc trên nhiều trang web mà không phải mở bảng điều khiển của từng trang không?

Có. WP-CLI chấp nhận công bố dịch vụ và báo hạn mức dọn dẹp, còn việc xuất và nhập thiết lập mang cấu hình của một trang web sang trang kế tiếp. Mọi bản cài đặt đều chạy cùng mã plugin và cùng hạn mức miễn phí, nên trang web tham gia muộn hơn cũng hoạt động như những trang còn lại.

Segurium có phải là phần mềm diệt virus cho trang web WordPress không?

Trên thực tế thì đúng. Người ta gọi cùng một vấn đề là virus trang web, virus WordPress hay mã độc, và đó chỉ là một thứ: những tệp trên máy chủ của bạn lẽ ra không nên có, cộng với đoạn mã kẻ tấn công thêm vào những tệp lẽ ra phải có. Segurium băm các tệp trên máy chủ của bạn rồi hỏi cơ sở dữ liệu phán quyết trên đám mây xem mỗi tệp là gì, nên một lượt quét mã độc cho cả trang web trở thành việc tra cứu mã băm chứ không phải soi từng tệp. Phần mềm diệt virus trên máy tính bảo vệ laptop của bạn. Segurium làm công việc đó cho các tệp WordPress của bạn, và gỡ bỏ những gì nó tìm thấy.

Segurium có thay thế được một plugin bảo mật trả phí không?

Với việc gỡ mã độc, xác thực hai yếu tố, tường lửa, chặn theo vùng và tiêu đề bảo mật thì có. Đó đúng là những phần mà phần lớn plugin bán dưới dạng gói thuê bao cao cấp, còn Segurium cấp miễn phí trên mọi bản cài. Gói trả phí chỉ nâng hạn mức dọn dẹp trên đám mây. Nếu bạn chuyển từ một plugin bảo mật khác, tab Migration nhập cài đặt của bạn từ Wordfence, All-In-One Security và Solid Security, để việc chuyển đổi không làm mất phần gia cố sẵn có.

Một lượt quét Segurium tìm những gì?

Những tệp mà cơ sở dữ liệu phán quyết trên đám mây đã xếp loại là độc hại. Trong một vụ xâm nhập thông thường, đó là một web shell hoặc cửa hậu được tải lên, một đoạn chuyển hướng chèn vào tệp giao diện, trang spam, liên kết spam, liên kết ẩn, một trang lừa đảo bỏ lại trong thư mục tải lên, kiểu tấn công từ khóa tiếng Nhật và tàn dư của một trình đào tiền mã hóa. Segurium không quan tâm họ nhà mã độc đó tên gì, hay ai đó gọi nó là trojan hay virus. Nó kiểm tra xem một tệp có độc hại không và có thể đặt lại phiên bản sạch hay không.

Segurium có gỡ bỏ mã độc miễn phí không, hay chỉ phát hiện?

Nó gỡ bỏ mã độc. Việc gỡ bỏ mã độc chạy trên gói dịch vụ miễn phí: tối đa 3 lần dọn dẹp qua đám mây trong mỗi 30 ngày luân phiên, đủ cho một sự cố thông thường. Phần lớn plugin khác báo cáo mã độc miễn phí rồi thu tiền cho việc sửa chữa. Mọi lần dọn dẹp đều hoàn tác được từ một bản sao lưu mã hoá tại máy.

Làm sao làm sạch một trang web WordPress bị hack khi tôi không có bản sao lưu?

Đó là trường hợp thường gặp, và cũng chính là việc mà bộ máy dọn dẹp sinh ra để làm. Khi kẻ tấn công chèn mã vào một tệp của bạn, Segurium bóc phần được chèn và giữ nguyên phần còn lại của tệp. Khi tệp đó hoàn toàn là mã độc, nó được làm rỗng. Với tệp lõi WordPress, tệp plugin và tệp giao diện, lượt quét toàn vẹn lấy nội dung chính thức từ bản kê khai nguồn, nên bạn vẫn có bản sạch ngay cả khi không còn gì của mình để khôi phục.

Trang web của tôi bị hack, chuyển hướng khách truy cập hoặc bị Google đưa vào danh sách đen. Tôi phải làm gì?

Cài Segurium lên trang web bị hack, chấp nhận công bố dịch vụ rồi chạy một lượt quét mã độc. Segurium liệt kê các tệp bị nhiễm và làm sạch chúng chỉ bằng một cú nhấp, đồng thời giữ một bản sao lưu mã hoá của từng tệp gốc. Sau đó hãy chạy một lượt quét toàn vẹn, để mọi tệp lõi, tệp plugin hay tệp giao diện mà cuộc tấn công đã viết lại được khôi phục về nội dung chính thức. Chuyển hướng, Japanese SEO spam và pharma spam nằm đúng trong những tệp đó. Khi mã độc đã hết, hãy yêu cầu xem xét lại trong Google Search Console hoặc đề nghị nhà cung cấp lưu trữ gỡ lệnh đình chỉ; Segurium gỡ bỏ lý do của chúng chứ không nộp yêu cầu thay bạn.

Segurium có làm chậm trang web của tôi không?

Không nên. Các lượt quét chạy theo từng khối trong tác vụ nền, phía sau một khoá nên một lần chạy không thể chồng lên chính nó. Quét thời gian thực chỉ xem xét tệp mới và tệp đã đổi. Plugin không giữ bảng lớn nào trong bộ nhớ và không đóng gói kèm tệp nhị phân.

Điều gì xảy ra nếu Segurium gắn cờ một tệp không thực sự là mã độc?

Mọi lần dọn dẹp đều hoàn tác được. Bản gốc được mã hoá (AES-256-GCM) và lưu tại máy — giữ tối đa 30 ngày, tuỳ theo giới hạn số lượng và dung lượng của từng nhóm — và bạn có thể khôi phục từ bản sao lưu chỉ bằng một cú nhấp. Bạn cũng có thể gửi một báo cáo nhận nhầm ngay từ danh sách mối đe doạ, và đội ngũ của chúng tôi dùng chúng để cải thiện việc phân loại.

Segurium có cách ly tệp bị nhiễm không, và nó có đánh dấu plugin có lỗ hổng không?

Không có thư mục cách ly riêng. Segurium xử lý tệp đáng ngờ ngay tại chỗ: nó mã hoá bản gốc (AES-256-GCM), lưu bản sao đó tại máy, rồi bóc mã độc hại ra, nên tệp được vô hiệu hoá và bạn có thể đặt bản gốc trở lại trong tối đa 30 ngày. Phần kiểm tra toàn vẹn đối chiếu lõi WordPress, plugin và giao diện với bản kê khai nguồn, rồi gắn huy hiệu Có lỗ hổng màu đỏ cùng nút cập nhật cho thành phần có bản phát hành đang cài đặt mang lỗ hổng đã biết; các thành phần bị can thiệp, bị gỡ khỏi kho và bị bỏ rơi cũng hiện ở đó.

Chống brute force có bắt buộc dùng hCaptcha không?

Không. Chống brute force hoạt động ngay sau khi cài, với giới hạn tần suất, honeypot và khoá tạm. hCaptcha là tuỳ chọn — nếu bạn đã có khoá trang web hCaptcha và khoá bí mật, bạn có thể bật nó trên biểu mẫu đăng nhập để có thêm một lớp bảo vệ. Khi tắt (mặc định), không script hay yêu cầu hCaptcha nào được nạp.

Những phiên bản PHP và WordPress nào được hỗ trợ?

PHP 7.4 trở lên và WordPress 6.2 trở lên. Được kiểm thử thường xuyên với PHP 8.1 / 8.2 / 8.3 và WordPress 6.3 đến 7.0.

Điều gì xảy ra nếu tôi gỡ cài đặt plugin?

Tuỳ chọn của plugin, các bảng dữ liệu riêng và bản sao lưu quét tại máy đều bị xoá. Trước khi gỡ cài đặt, bạn vẫn trích được các bản sao lưu mã hoá tại máy bằng một dòng lệnh PHP ngắn (xem tài liệu Disaster Recovery trên segurium.com) nếu muốn giữ lại bản sao.

Tôi báo một lỗi bảo mật trong chính Segurium bằng cách nào?

Hãy gửi email tới security@segurium.com thay vì mở một chủ đề hỗ trợ công khai. Chính sách công bố, quy tắc thử nghiệm và lời ghi nhận dành cho nhà nghiên cứu của chúng tôi nằm tại https://segurium.com/security/ — trang đó cũng nói rõ chúng tôi có thể và không thể đáp lại điều gì. Vui lòng giữ kín chi tiết cho tới khi bản vá đến được người dùng.

Đánh giá

21 Tháng 9, 2026 1 trả lời
I started using Segurium after dealing with a hack and malware on one of my WordPress websites. The malware cleanup was straightforward and the plugin helped me get the site back under control without making the whole process complicated. What I especially like is that it’s not just useful after a website has already been hacked. Features like 2FA and the additional security options make it useful for protecting the site going forward as well. For a free WordPress security plugin, it offers a lot and is easy to set up and use. Definitely worth trying if you’re looking for malware cleanup and some extra protection for your WordPress site.
7 Tháng 8, 2026 1 trả lời
Does exactly what it says. Been running on my website for a while. Light in terms of resource requirements. Average scan takes ~3 minutes for my blog. So far, so good.
Đọc tất cả 3 đánh giá

Người đóng góp & Lập trình viên

“Segurium – Gỡ mã độc và tự động dọn dẹp miễn phí cho trang web bị hack, trình quét diệt virus, cảnh báo lỗ hổng bảo mật” là mã nguồn mở. Những người sau đã đóng góp vào plugin này.

Những người đóng góp

“Segurium – Gỡ mã độc và tự động dọn dẹp miễn phí cho trang web bị hack, trình quét diệt virus, cảnh báo lỗ hổng bảo mật” đã được dịch qua 22 ngôn ngữ. Cảm ơn những người tham gia dịch vì đóng góp của họ.

Dịch “Segurium – Gỡ mã độc và tự động dọn dẹp miễn phí cho trang web bị hack, trình quét diệt virus, cảnh báo lỗ hổng bảo mật” sang ngôn ngữ của bạn.

Muốn tham gia phát triển?

Duyệt code, check out SVN repository, hoặc theo dõi nhật ký phát triển qua RSS.

Nhật ký thay đổi

1.5.0 – 2026-10-02

  • Connects through a backup address when the host blocks the main port.
  • Scans no longer fail on hosts that block outgoing non-standard ports.
  • Redesigned admin page with consistent icons across operating systems.

1.4.4 – 24/09/2026

  • Cải thiện tab Tự kiểm tra.
  • Quét mã độc không còn bỏ sót tệp trên trang web có nhiều tệp.
  • Cải thiện nhỏ ở giao diện.

Các mục cũ hơn nằm trong changelog.txt, tệp đi kèm plugin, và toàn bộ lịch sử được đăng tại https://segurium.com/changelog/.