WordPress / bezpečnosť

Ako použiť AI pri čistení napadnutého WordPress webu

AI vie pri zavírenom WordPresse ušetriť čas, ale iba keď ju používaš ako pomocníka. Nie ako človeka, ktorý má naslepo rozhodnúť, čo sa má zmazať na produkčnom webe.

Najprv záloha a odstavenie rizika

Pri napadnutom webe by som nezačínal tým, že pošlem AI celý kus kódu a čakám zázrak. Najprv treba spraviť zálohu súborov aj databázy, skontrolovať hosting, zmeniť heslá a zastaviť veci, ktoré môžu škodu šíriť ďalej.

Ak web odosiela spam, presmerúva návštevníkov alebo vytvára nové admin účty, priorita je dostať situáciu pod kontrolu. AI môže pomôcť s analýzou, ale nie je náhrada za základnú bezpečnostnú hygienu.

Čo by som AI neposielal

AI vie pomôcť, ale netreba jej posielať celý web aj s citlivými údajmi. Pri bezpečnostnom probléme by som z ukážok najprv odstránil heslá, API kľúče, databázové údaje, zákaznícke dáta a všetko, čo nemá byť verejné.

Stačí poslať podozrivý úsek kódu, názov súboru, kontext a otázku, čo ten kód robí. Nie celý export databázy alebo konfiguračný súbor bez kontroly.

Kde AI reálne pomáha

  • Vysvetlí podozrivý PHP alebo JavaScript kód v ľudskej reči.
  • Pomôže rozpoznať obfuskáciu, napríklad divné `base64_decode`, `eval`, dlhé reťazce alebo skryté presmerovania.
  • Vie porovnať podozrivý súbor s čistou verziou pluginu alebo témy.
  • Pomôže zostaviť checklist: súbory, databáza, admin účty, cron, `.htaccess`, `wp-config.php`, pluginy, téma.
  • Vie preformulovať technický nález tak, aby mu rozumel aj klient.

Kde sa infekcia často skrýva

Pri napadnutom WordPresse nestačí pozrieť len jeden súbor, ktorý vyzerá divne. Problém môže byť na viacerých miestach naraz.

  • wp-content/uploads, kde nemajú čo robiť PHP súbory,
  • mu-plugins a vlastné malé pluginy, ktoré si človek bežne nevšimne,
  • functions.php v téme alebo child téme,
  • wp-config.php, .htaccess a podozrivé presmerovania,
  • neznáme admin účty, cron úlohy a divné záznamy v databáze,
  • nulled pluginy alebo témy, ktoré nikdy nemali byť na webe.

Kde by som AI neveril naslepo

Nenechal by som AI rozhodnúť, že konkrétny súbor môžeš bezpečne zmazať, ak nepozná celý kontext webu. Tiež by som nekopíroval naspäť žiadny vygenerovaný „fix“ bez toho, aby som mu rozumel.

Pri bezpečnosti je problém v tom, že jedna malá chyba vie zhodiť web alebo nechať zadné vrátka otvorené. AI je dobrá na vysvetlenie a orientáciu, ale finálne rozhodnutie musí byť manuálne overené.

Praktický postup

  1. Sprav zálohu aktuálneho stavu, aj keď je web napadnutý.
  2. Zmeň heslá do WordPressu, hostingu, FTP/SFTP, databázy a emailov.
  3. Skontroluj admin účty, podozrivé pluginy a nedávno menené súbory.
  4. Podozrivý kód daj AI vysvetliť, nie automaticky opraviť.
  5. Porovnaj pluginy a tému s čistou verziou z oficiálneho zdroja.
  6. Aktualizuj WordPress, pluginy a tému, odstráň nepoužívané veci.
  7. Skontroluj `.htaccess`, `wp-config.php`, cron úlohy a databázové odkazy.
  8. Po čistení otestuj web, formuláre, presmerovania a Search Console.

Po čistení ešte nie je hotovo

Keď sa web prestane správať divne, ešte to neznamená, že je hotovo. Treba zmeniť heslá, aktualizovať WordPress, pluginy a tému, odstrániť nepoužívané veci, skontrolovať oprávnenia súborov a nechať web ešte chvíľu sledovať.

Ak bol web označený prehliadačom alebo Googlom ako nebezpečný, treba po čistení skontrolovať aj Search Console a požiadať o nové preverenie. Inak môže byť web technicky čistý, ale stále pôsobiť nedôveryhodne.

Krátky záver

AI je pri napadnutom WordPresse dobrý druhý pár očí. Pomáha rýchlejšie pochopiť podozrivý kód a nezabudnúť na dôležité kontroly. Ale stále platí: najprv záloha, potom kontrola, až potom zásahy.