WP TOOLS

“Sucuri 安装与基础设置”

首页 建站工具 Security · Sucuri
约 5 分钟·
🔒 登录后可标记已读

这篇笔记讲 Sucuri 是什么、Sucuri Security 免费插件跟 Wordfence 的防护思路有什么本质差异、怎么安装并生成 API Key 开启事件监控、以及仪表盘几个分类分别在做什么。适合已经用/在考虑 Wordfence,想知道 Sucuri 差在哪,或者想找一个「出问题时有人帮忙清理」的方案的站长。跟 Wordfence 的完整对比看《Sucuri 对比 Wordfence:该怎么选》。

重点内容


Sucuri 是什么,跟 Wordfence 差在哪

Sucuri 免费插件本身主要做本地监控:文件完整性监控、活动日志、安全加固建议,恶意软件扫描则是靠远程连到 Sucuri 服务器扫前台。Sucuri 真正的核心价值在收费的 Website Firewall(云端 CDN 型 WAF,流量到服务器之前就先挡掉)和被黑清理服务——免费插件本身不含实时云端防护,也不含 2FA。

Wordfence 相反:免费版就内建完整的应用层防火墙 + 2FA + 暴力破解防护,防护力在本地插件端,流量进到 WordPress 之后才拦截。


安装 Sucuri Security 插件

  1. WordPress 后台 → Plugins → Add New Plugin → 搜索 "Sucuri Security" → Install Now → Activate
  2. 激活后左侧菜单会多出 "Sucuri Security"

生成 API Key(开启事件监控)

  1. 进入 Sucuri Security → Settings → General
  2. Generate API Key,输入自己的邮箱地址完成注册
  3. 生成后,插件会用这组 key 跟 Sucuri 远程 API 通信,记录网站上的活动事件(Security Activity Auditing)

📌 这一步不做,插件的活动记录、远程通知这些功能基本形同虚设。


仪表盘几个分类怎么看

  • Dashboard:概览、上次扫描时间、被监控的核心文件状态
  • Malware Scan远程扫描——Sucuri 服务器主动去抓你的网站前台,比对已知恶意代码特征,跟本地文件扫描是两回事

[截图:Sucuri Security 的 Malware Scan 页面,显示远程扫描结果]

  • Hardening:一份清单式的加固建议(例如隐藏 WordPress 版本号、限制文件编辑器等),逐项照做能补掉常见弱点

[截图:Sucuri Security 的 Hardening 页面,显示各项加固建议的完成/待办状态]

  • Post-Hack:怀疑网站已经被黑时用来重置密钥、清理痕迹的工具
  • Settings → Alerts:设置事件通知要发到哪个邮箱

📌 免费插件本身不会主动拦截攻击流量——想要真正的云端 WAF 防护、或者网站已经中毒需要人工介入清理,要买 Sucuri 的付费 Website Firewall / Website Antivirus 产品。

常见误区

  • ❌ 装了 Sucuri 免费插件就以为有实时防火墙防护——免费插件主要是监控/扫描/加固工具,真正的云端 WAF 是另外付费的产品
  • ❌ 装完插件没生成 API Key——不生成的话,活动记录、远程扫描这些功能都用不了
  • ❌ 以为 Sucuri 和 Wordfence 功能完全对等、可以随便二选一——两者防护模型不同(云端边缘 vs 本地插件),适合的场景也不同,选之前先看《Sucuri 对比 Wordfence:该怎么选》

Sources

Blog / Website:

  1. How to Use the WordPress Security Plugin

官方文档:

  1. Installation and Activation | Sucuri Docs