پرش به محتوای اصلی

افزونه Sentinel

آنچه از بیرون دیده نمی‌شود، از داخل گزارش می‌شود

اسکن بیرونی نمی‌تواند فهرست واقعی افزونه‌های شما را ببیند یا بفهمد فایلی در هسته وردپرس تغییر کرده است. Sentinel افزونه فقط‌خواندنی رخنه‌کاو است که این شکاف را پر می‌کند — و دقیقاً می‌گوید چه چیزی می‌فرستد و چه چیزی را هرگز نمی‌فرستد.

سپر امنیتی وردپرس با لایه‌های هسته، افزونه و قالب

چرا لازم است

سه چیزی که هیچ اسکن بیرونی نمی‌تواند بداند

فهرست واقعی افزونه‌ها

اسکن بیرونی فقط افزونه‌هایی را می‌بیند که نشانه‌ای در صفحه می‌گذارند. Sentinel فهرست کامل نصب‌شده‌ها و نسخه هرکدام را گزارش می‌کند.

تغییر فایل‌های هسته

فایلی که در هسته وردپرس دستکاری شده، از بیرون هیچ نشانه‌ای ندارد. Sentinel اثر انگشت فایل‌ها را با نسخه رسمی مقایسه می‌کند.

تغییر در مدیران

افزوده شدن یک حساب مدیر تازه، یکی از رایج‌ترین نشانه‌های نفوذ است و فقط از داخل قابل مشاهده است.

مرز فقط‌خواندنی

Sentinel چه چیزی می‌فرستد و چه چیزی نمی‌فرستد

این مرز، ویژگی اصلی افزونه است. یک افزونه امنیتی که بتواند سایت شما را تغییر دهد، خودش یک سطح حمله تازه است.

گزارش می‌کند

  • نسخه وردپرس، نسخه PHP و اطلاعات محیط اجرا.
  • نام و نسخه افزونه‌ها و قالب‌های نصب‌شده و فعال.
  • نتیجه مقایسه اثر انگشت فایل‌های هسته با نسخه رسمی همان نسخه.
  • شمار و نشانه تغییر در حساب‌های مدیر.
  • وضعیت تنظیمات امنیتی وردپرس مانند ویرایشگر فایل و گزارش خطا.
  • زمان آخرین ارتباط، برای تشخیص قطع شدن پایش.

هرگز نمی‌فرستد و انجام نمی‌دهد

  • محتوای نوشته‌ها، برگه‌ها، محصولات یا سفارش‌ها.
  • اطلاعات مشتریان، ایمیل‌ها یا شماره تماس‌های ذخیره‌شده در سایت.
  • رمز عبور، هش رمز یا کوکی نشست هیچ کاربری.
  • محتوای فایل‌ها؛ فقط نتیجه مقایسه اثر انگشت ارسال می‌شود، نه خود فایل.
  • هیچ فایلی را تغییر نمی‌دهد، حذف نمی‌کند یا اضافه نمی‌کند.
  • هیچ به‌روزرسانی خودکاری اجرا نمی‌کند و هیچ تنظیمی را عوض نمی‌کند.

فهرست کامل و میدان‌به‌میدانِ داده‌هایی که Sentinel ارسال می‌کند، در سیاست حریم خصوصی منتشر شده است. هر زمان بخواهید می‌توانید افزونه را قطع کنید و درخواست حذف داده‌های ارسال‌شده را ثبت کنید.

نصب و اتصال

چهار گام تا اتصال

  1. مرحله ۱: دامنه تأییدشده

    Sentinel فقط به سایتی جفت می‌شود که پیش‌تر مالکیتش در حساب شما تأیید شده باشد.

  2. مرحله ۲: دریافت و نصب

    فایل افزونه را از حساب کاربری‌تان می‌گیرید و مثل هر افزونه دیگری نصب می‌کنید.

  3. مرحله ۳: جفت‌سازی با کد

    یک کد یک‌بارمصرف از حساب خود می‌گیرید و در تنظیمات افزونه وارد می‌کنید.

  4. مرحله ۴: گزارش‌های دوره‌ای

    افزونه در بازه‌های مشخص گزارش می‌فرستد و تغییرات معنادار به شما اعلام می‌شود.

هر پیام میان افزونه و رخنه‌کاو با کلید اختصاصی همان سایت امضا می‌شود، و کلید در هر زمان قابل چرخش است. بدون امضای معتبر، هیچ گزارشی پذیرفته نمی‌شود — یعنی کسی نمی‌تواند از طرف سایت شما داده جعلی بفرستد.

هزینه Sentinel

خودِ افزونه رایگان است و هزینه جداگانه‌ای ندارد. برای دریافت آن کافی است حساب کاربری داشته باشید و مالکیت دامنه را تأیید کرده باشید. گزارش‌های دوره‌ای و هشدارهای پیوسته بخشی از پایش پیوسته هستند.

Sentinel جایگزین چه چیزی نیست

  • دیوار آتش نیست و جلوی حمله را نمی‌گیرد؛ گزارش می‌دهد چه چیزی تغییر کرده است.
  • آنتی‌ویروس نیست و فایل مشکوک را قرنطینه یا حذف نمی‌کند.
  • جای اسکن بیرونی را نمی‌گیرد؛ چیزهایی مثل گواهی TLS و هدرها را از داخل نمی‌توان دید.
  • اگر سایت از دسترس خارج شود، افزونه هم گزارشی نخواهد فرستاد — نبود گزارش خودش یک هشدار است.
  • روی وردپرس کار می‌کند؛ برای پلتفرم‌های دیگر نسخه‌ای وجود ندارد.

پرسش‌های متداول

درباره نصب و امنیت خودِ افزونه

آیا نصب یک افزونه دیگر، سایت من را ناامن‌تر نمی‌کند؟
پرسش درستی است و پاسخ ما همان است که خودمان به آن عمل می‌کنیم: Sentinel فقط‌خواندنی است. هیچ مسیر نوشتنی در آن وجود ندارد، هیچ فرمان اجرایی از سمت رخنه‌کاو نمی‌پذیرد و ارتباطش یک‌طرفه و امضاشده است. کمترین دسترسی ممکن برای انجام کارش را دارد.
اگر رخنه‌کاو هک شود، سایت من چه می‌شود؟
چون Sentinel هیچ فرمانی از رخنه‌کاو نمی‌پذیرد، دسترسی به سامانه ما به دسترسی به سایت شما تبدیل نمی‌شود. این تصمیم معماری، دقیقاً برای همین سناریو گرفته شده است.
روی سرعت سایت اثر می‌گذارد؟
گزارش‌ها در بازه‌های مشخص و در پس‌زمینه ارسال می‌شوند، نه هنگام بازدید کاربر. مقایسه اثر انگشت فایل‌ها کار سنگینی است و به همین دلیل با بازه قابل تنظیم و در ساعات کم‌ترافیک انجام می‌شود.
چند سایت را می‌توانم متصل کنم؟
هر سایت جفت‌سازی جداگانه و کلید جداگانه خود را دارد. سقف تعداد سایت به طرحی بستگی دارد که انتخاب می‌کنید.
اگر افزونه را حذف کنم چه می‌شود؟
پایش از داخل متوقف می‌شود و ما آن را به‌عنوان قطع ارتباط ثبت می‌کنیم. می‌توانید حذف داده‌های ارسال‌شده را هم درخواست کنید.

دیدِ داخل وردپرس، بدون دادن اجازه تغییر به کسی

Sentinel رایگان است، فقط‌خواندنی است و فقط به سایتی متصل می‌شود که مالکیتش را تأیید کرده‌اید.

اسکن تنها پس از تأیید مالکیت انجام می‌شود و همه درخواست‌ها غیرمخرب و محدود به دامنه شماست.