| 开发者 | segurium |
|---|---|
| 更新时间 | 2026年10月2日 19:17 |
| PHP版本: | 7.4 及以上 |
| WordPress版本: | 7.1 |
| 版权: | GPL-2.0-or-later |
| 版权网址: | 版权信息 |
?ver= strings, and XML-RPC when you don't use them.segurium folder to /wp-content/plugins/, or install through Plugins → Add New in the WordPress admin.全部。双重身份验证支持身份验证器应用(TOTP)、邮件验证码、备份码、受信任设备和按角色强制启用。暴力破解防护带有登录尝试次数限制、锁定、蜜罐和 xmlrpc 覆盖。防火墙支持 IP、CIDR 和国家/地区规则,您可以在登录页面上封锁一个国家/地区。安全标头包含 HSTS、CSP、Referrer-Policy 和 Permissions-Policy,还有 Cookie 加固。地区封锁使用本地数据库。这些都不是试用,也没有一项藏在专业版套餐后面。免费层级只限制云端清理的次数:每 30 天三次。
可以。WP-CLI 能接受服务披露并报告清理配额,导出和导入设置则把一个站点的配置带到下一个站点。每个安装运行相同的插件代码和相同的免费配额,所以后来加入的站点与其他站点表现一致。
实际上是的。同一个问题,有人叫网站病毒,有人叫 WordPress 病毒,有人叫恶意软件,其实是一回事:服务器上不该存在的文件,加上攻击者往该存在的文件里添加的代码。Segurium 对服务器上的文件做哈希,再向云端判定数据库询问每个文件是什么,于是整站的反恶意软件扫描变成一次哈希查找,而不是逐个文件检查。桌面杀毒软件保护您的笔记本电脑。Segurium 为您的 WordPress 文件做同样的事,并清除它找到的东西。
在恶意软件清除、双重身份验证、防火墙、地区封锁和安全标头这几项上,可以。这些正是大多数插件当作高级订阅出售的部分,而 Segurium 在每一次安装中免费提供。付费层级只是提高云端清理的配额。如果您从别的安全插件迁移过来,迁移标签页会从 Wordfence、All-In-One Security 和 Solid Security 导入您的设置,这样切换不会让您丢掉已有的加固。
云端判定数据库已归类为恶意的文件。在一次普通入侵中,这意味着上传的 web shell 或后门、注入主题文件的重定向、垃圾页面、垃圾链接、隐藏链接、丢在上传文件夹里的钓鱼页面、日文关键词攻击,以及加密货币挖矿程序的残留。Segurium 不在乎这个家族叫什么名字,也不在乎有人给它贴上木马还是病毒的标签。它只检查文件是否恶意,以及能否把干净版本放回去。
它会清除恶意软件。恶意软件清除在免费服务级别上即可运行:每滚动 30 天最多 3 次云清理,足以应对一次典型的入侵事件。多数其他插件免费报告恶意软件,却对修复收费。每一次清理都可以通过本地加密备份还原。
这正是常见的情况,也是清理引擎的用途所在。如果攻击者向您自己的文件注入了代码,Segurium 会剥离注入部分,文件的其余内容保持不变。如果文件本身就是纯粹的恶意软件,则会被清空。对于 WordPress 核心、插件和主题文件,完整性扫描会从上游信息清单拉取官方内容,因此即使您没有任何可供还原的副本,也能得到洁净的文件。
在被黑的站点上安装 Segurium,接受服务披露,然后运行一次恶意软件扫描。Segurium 会列出受感染的文件并一键清理,同时为每个原始文件保留加密备份。接着运行完整性扫描,让被攻击改写的核心、插件或主题文件还原为官方内容。重定向、日文 SEO 垃圾和药品垃圾正是藏在这些文件里。恶意软件清除之后,在 Google Search Console 申请重新审核,或请主机商解除暂停;Segurium 移除的是提交申请的理由,它不会替您提交申请。
不应该。扫描以分块的后台任务运行,并有锁保护,因此单次运行不会自我叠加。实时扫描只检查新增和修改过的文件。插件不会在内存中保留大型数据表,也不附带任何二进制文件。
Every cleanup is reversible. Originals are encrypted (AES-256-GCM) and stored locally — retained for up to 30 days, subject to per-bucket count and size caps — and you can restore from backup in one click. You can also submit a false-positive report directly from the threats list, and our team uses those to improve classification.
There is no separate quarantine folder. Segurium handles a suspicious file in place: it encrypts the original (AES-256-GCM), stores that copy locally, then strips the malicious code out, so the file is neutralised and you can put the original back for up to 30 days. The integrity check compares WordPress core, plugins and themes against upstream manifests and marks a component whose installed release carries a known vulnerability with a red Vulnerable badge and an Update button; tampered, delisted and abandoned components show up there too.
No. Brute-force protection works out of the box with rate limits, honeypot and lockouts. hCaptcha is optional — if you already have an hCaptcha site key and secret, you can enable it on the login form for an additional layer. When disabled (the default), no hCaptcha scripts or requests are ever loaded.
PHP 7.4 或更新版本,以及 WordPress 6.2 或更新版本。已定期在 PHP 8.1/8.2/8.3 和 WordPress 6.3 至 7.0 上测试。
插件选项、自定义数据表和本地扫描备份都会被移除。如果您想保留副本,本地加密备份在卸载前仍可用一小段 PHP 单行代码提取(参见 segurium.com 上的灾难恢复文档)。
请发送邮件至 security@segurium.com,而不要发布公开的支持主题。我们的披露政策、测试基本规则和研究者致谢见 https://segurium.com/security/ —— 其中也说明了我们能够和不能够提供的回报。在修复方案向用户发布之前,请对细节保密。
changelog.txt, which ships with the plugin, and the full history is published at https://segurium.com/changelog/.