WP TOOLS

EP09. “Solid Security Pro:通知、用户组进阶设置、Patchstack 授权与被锁定解决办法”

首页 建站工具 Security · Solid Security
约 6 分钟·
🔒 登录后可标记已读

这篇笔记讲 Pro 版新增的通知选项、怎么给 Patchstack 完成授权启用虚拟补丁、用户组底下新增的进阶设置(密码有效期、强制 2FA、记住设备、活动监控),最后讲万一自己被 Solid Security 反锁在网站外面该怎么修复。前置知识看《Pro版购买安装与无密码登录/受信任设备/验证码/地理位置设置》。

重点内容


Pro 版新增的通知

到「安全」→「设置」→「通知」,Pro 版比免费版多了几项:

  • 无法识别的登录:如果启用了受信任设备功能,当有人从没被识别过的新设备登录时会收到通知——这是判断账号是否被盗用的好方法,因为正常用户不会突然从陌生设备登录
  • Magic Link 注销绕过:可以自定义随 Magic Link 一起发送的邮件内容
  • 非活跃用户:会记录过去 30 天内没有登录/没有活动的用户名单,方便你判断要不要降级或移除这些账号——如果管理多个客户网站、偶尔需要临时给某些人开权限,这个功能特别实用(对方 30 天没登录,权限也就自动失去意义,方便你清理)
  • 自动更新摘要:如果启用,会收到网站上所有自动更新项目的摘要邮件(可以设定发给所有管理员或只发给自己)

设置完点「保存所有更改」。


启用 Patchstack 虚拟补丁

  1. 到「安全」→「设置」→「Solid WP 许可」
  2. 点「保存」,填入你的 Solid WP 用户名和购买 Pro 版时用的密码
  3. 点「许可产品」
  4. 完成后,你的网站会显示为已注册并获得 Patchstack 授权
  5. 到「安全」→「漏洞」,就能看到虚拟补丁功能已经启用——之后如果 Patchstack 发现已知插件/主题漏洞,会自动帮你打上虚拟补丁,不用等你自己手动更新

用户组进阶设置(Pro 版)

到「安全」→「设置」→「用户组」,针对特定角色(例如管理员)可以额外配置:

  • 密码使用期限:要求用户在密码过期后必须设置新密码——想要最大程度的安全性,可以设成每 30 天强制重置一次
  • 要求双因素身份验证:可以强制该用户组必须使用 2FA(这是 Pro 版才能做到的「强制」效果,免费版只能鼓励使用
  • 允许记住设备:勾选后,30 天内同一设备登录不会再被要求输入 2FA 验证码——如果每天都要登录处理电商订单等日常事务,这个功能能省下不少重复验证的麻烦
  • 活动监视器:追踪用户登录时间、保存内容、以及对网站软件做的更改,建议启用
  • 受信任设备:也可以针对管理员这个用户组单独启用

设置完点「保存」。启用受信任设备后,尝试登录时仍然需要过一次「我是人类」验证(比如点选相等的数字),完成后才能正常登录,30 天内同一设备可以不用每次都重新输入验证码。


网站被 Solid Security 锁定怎么解决

如果自己不小心被锁在网站外面(比如更改数据库表前缀时出状况、或是暴力破解防护误判自己),可以透过主机商的数据库管理工具手动解锁:

  1. 登录主机商的控制面板,进入数据库管理(比如 phpMyAdmin)
  2. 找到网站对应的数据库,点进入 phpMyAdmin
  3. 找到两张关键的数据表:
    • itsec_bans:如果这张表里有你的记录,代表你被永久禁止
    • itsec_lockouts:如果这张表里有你的记录,代表你是暂时性锁定

[截图:phpMyAdmin 里 itsec_lockouts / itsec_bans 数据表的记录列表]

  1. 打开有记录的那张表,全选要清除的锁定记录,点「删除」确认
    • ⚠️ 只删除跟自己锁定相关的记录,不要动其他数据表,避免造成不必要的损失
  2. 回到网站,用之前设置的隐藏后端专属登录网址(见《防火墙、本地暴力破解与隐藏后端设置》)重新访问
  3. 现在应该可以正常用 Magic Link、密钥、密码,加上验证码确认自己是真人,重新登录网站

常见误区

  • ❌ 管理多个客户网站、给不同人临时开过权限,却没启用「非活跃用户」通知——容易忘记撤销早就不再需要访问权限的账号,这个功能能帮你自动追踪该清理谁
  • ❌ 购买 Pro 版后忘记完成 Patchstack 授权——不授权的话,虚拟补丁这项核心功能不会生效,等于白花钱买了却没用上最关键的保护
  • ❌ 被锁定后在 phpMyAdmin 里删错数据表——只应该处理 itsec_lockoutsitsec_bans 里跟自己相关的记录,不要动其他数据表,否则可能造成额外的数据损失
  • ❌ 被锁定后还想用原本的 /wp-admin/ 网址重新登录——如果已经设置过隐藏后端,一定要用当初自定义的专属登录网址,原本的网址已经失效

Sources

YouTube:

  1. Solid Security Free & Pro(Video Transcript) — https://www.youtube.com/watch?v=EjcRzyL49S8

官方文档:

  1. Releasing Site Lockouts in Solid Security — SolidWP