Plugin per la sicurezza WordPress che sono indispensabili per tenere lontani gli hacker

Plugin sicurezza WordPress

Rendere sicuro il tuo sito non è un’operazione che si può svolgere in una sola volta. Non esiste un interruttore che puoi impostare su “SICURO” e non preoccupartene più. La sicurezza web si sviluppa a strati e ogni livello ha lo scopo di rendere un po’ più difficile l’ingresso agli hacker. Il nostro obiettivo è creare un numero sufficiente di livelli in modo che essi si arrendano e passino a un sito con meno livelli.

Cos’è la “Sicurezza WordPress”?

Molti proprietari di siti con cui parlo pensano che la sicurezza WordPress sia data un plugin che installano o da un servizio che acquistano. Nulla potrebbe essere più lontano dalla verità. La sicurezza è una mentalità, non è una cosa specifica. È qualcosa a cui dovresti pensare ogni volta che prendi una decisione per il tuo sito web.

  • Vuoi un nuovo tema? Qual è la reputazione degli sviluppatori del tema in termini di sicurezza?
  • Vuoi aggiungere un nuovo plugin? Quanto è sicuro? Sono state segnalate vulnerabilità al suo interno?
  • Vuoi assumere una agenzia per il sito? Cosa hanno da dire gli altri sul suo lavoro? Il codice che sviluppa è sicuro?

Ogni decisione che prendi deve essere legata nella domanda “Come influirà questo sulla sicurezza del mio sito?” Se non puoi dire con certezza che la migliorerà o, almeno, che non la danneggerà, allora devi ripensare alla decisione.

L’altra analogia che uso spesso è che la sicurezza non è un’azione specifica, ma una serie di livelli che avvolgi attorno il tuo sito.

  • Il livello superiore è un firewall di rete
  • Poi c’è il firewall dell’applicazione (in WordPress, di solito è un plugin)
  • Le password complesse
  • L’autenticazione a due fattori
  • Cambiare il nome della directory wp-admin
  • Non utilizzare lo username “admin”
  • Disabilitare XML-RPC

Nessuna di queste cose da sola renderà il tuo sito sicuro. Tuttavia, tutte insieme possono rendere sicuro il tuo sito in modo che i gli hacker passino a un sito meno sicuro. Un’altra buona notizia è che al giorno d’oggi puoi proteggere facilmente il tuo sito ospitandolo su un hosting di alta qualità che si impegna a garantire la tua sicurezza.

Potresti notare che l’installazione di un certificato SSL non è nell’elenco sopra citato. Questo perché avere un certificato SSL è un’opzione considerata standard. Ciò significa che non è una misura di sicurezza, ma qualcosa da fare quando si configura qualsiasi sito web. Dal momento che è gratuito, non c’è assolutamente alcun motivo per cui un sito funzioni senza SSL. Inoltre, su SiteGround, installano certificati SSL Let’s Encrypt gratuiti subito dopo la creazione di ciascun sito, in modo che sia ancora più semplice per i clienti.

>>Se sei interessato a saperne di più sulla sicurezza di WordPress, scarica gratis il nostro eBook “21 Suggerimenti per rendere sicuro il tuo sito WordPress“<<

Quali sono i migliori plugin per la sicurezza WordPress per proteggere ogni livello del tuo sito?

Per impostare la sicurezza WordPress a più livelli sopra descritta, per la maggior parte delle persone ci vorrà un po’ di tempo. Oggigiorno quasi tutto può essere realizzato anche da chi non ha competenze tecniche ma, se non ti senti sicuro, assumi qualcuno di cui ti fidi per farlo per te.

Firewall di rete

Se stai utilizzando un hosting affidabile come SiteGround, il firewall viene configurato per te e non te ne devi preoccupare. Se non sei sicuro che il tuo hosting fornisca questo servizio, chiediglielo. Se non ricevi un chiaro “Sì, ti forniamo un firewall a livello di rete” considera un nuovo servizio di hosting.

Firewall dell’applicazione

Nell’ecosistema di WordPress, “Application Firewall” di solito significa avere un plugin. Ci sono molti buoni plugin tra cui scegliere. Di solito non consiglio plugin specifici perché non appena lo faccio, qualcuno mi scrive per dirmi che i miei consigli sono sbagliati. Tuttavia, poiché molti utenti mi hanno chiesto consigli sui plugin di sicurezza, infrangerò la mia regola e darò alcuni consigli. È importante notare che non sono in ordine di importanza.

A proposito, la maggior parte di questi plugin è molto di più di un semplice firewall per applicazione.

  • Scansione malware
  • Audit di sicurezza
  • Rafforzamento della sicurezza
  • Firewall del sito

Alcune delle aziende dietro questi plugin forniscono anche la rimozione di malware e la pulizia dei siti compromessi. Se stai cercando la massima tranquillità, questo è servizio fondamentale.

Jetpack

Jetpack è il plugin tutto-in-uno di Automattic. Ha molte funzionalità e la maggior parte non riguarda la sicurezza. Tuttavia, ha alcune funzionalità di sicurezza integrate. Se hai già installato Jetpack, considera l’acquisto delle funzionalità di sicurezza.

Se al momento non hai Jetpack installato e non hai bisogno di nessuna delle altre funzionalità, questa potrebbe non essere la soluzione migliore.

Sucuri Security

Sucuri è in circolazione da un po’ di tempo e gode di un’ottima reputazione. Oltre a offrire un firewall per applicazioni, Sucuri offre molte altre funzionalità:

  • Rimozione malware e pulizia da hacker
  • Mitigazione DDoS avanzata
  • Scansione malware e hacker frequente

Queste tre caratteristiche sono importanti e incluse nel livello base. Nel complesso, Sucuri è un’ottima offerta a tutto tondo che per la sicurezza di qualsiasi sito web.

iThemes Security Pro

Attualmente non lo sto usando ma quando lo utilizzavo era uno dei migliori, se non il migliore, sul mercato. (È importante notare che non penso che il plugin sia peggiorato in alcun modo, semplicemente le mie esigenze sono cambiate.)

Ricordo però che la sua pagina di amministrazione è complessa. Assicurati di ritagliarti del tempo per leggere e comprendere ogni opzione a tua disposizione in modo da poter prendere le decisioni giuste. Questo consiglio è ugualmente applicabile a tutti i plugin di sicurezza.

A differenza di altri plugin, iThemes ti offre tutte le funzionalità per ogni fascia di prezzo. La differenza di prezzo si basa sul numero di siti che vuoi proteggere.

Password forti

Sebbene siano disponibili plugin per questo, il supporto per password complesse è fortunatamente integrato nel core di WordPress. Ti suggerisco di imporre password complesse a qualsiasi utente che abbia un livello di sicurezza superiore a Guest o Subscriber. Se possono gestire qualcosa, dovrebbero avere almeno una password sicura.

WP 2FA

L’autenticazione a due fattori (2FA) è una delle tecnologie più recenti, ma è tra le più importanti. Gli accessi e le password possono essere rubati online, ma un telefono no. Aggiungendo la 2FA come livello di sicurezza, rendi impossibile a qualcuno di accedere al tuo sito solo perché ha avuto accesso al tuo login e password.

Un plugin che ho usato nel corso degli anni per implementare questa autenticazione è WP 2FA. Fa solo quello. Se hai già un firewall dell’applicazione che implementa l’autenticazione a due fattori usalo, altrimenti WP-2FA è una buona scelta.

[subscribe_cta]

…e il resto

Per gli altri livelli di sicurezza, tuttavia, hai ancora bisogno di aiuto. Ho provato combinazioni di dozzine di plugin diversi per implementarli e ogni volta qualcosa non è andato per il verso giusto. Non sempre i plugin funzionano bene tra loro e ti ritrovi con un pasticcio tra le mani.

Ecco perché ero entusiasta quando SiteGround ha rilasciato il suo plugin per la sicurezza WordPress. Esso include diversi livelli di sicurezza in un unico plugin.

SiteGround Security: il plugin tutto-in-uno per la sicurezza WordPress

Questo plugin è il nuovo arrivato del gruppo ma è già diventato il mio plugin di sicurezza preferito. L’ho già installato su 4 delle mie installazioni WordPress e solo una di queste è ospitata su SiteGround.

SiteGround Security è dotato di molte funzionalità di sicurezza. Ognuna di esse può essere attivata o disattivata senza disturbare il resto delle funzionalità. Le mie 4 funzionalità preferite del plugin sono le seguenti:

  • Autenticazione a due fattori
  • Disabilitazione di XML-RPC
  • Disabilitazione dello username “admin”
  • Blocca e proteggi le cartelle di sistema

Nel tempo, ho installato plugin singoli che facevano ognuna di queste cose. E ogni volta, finivo per rimuovere il plugin perché o non faceva il lavoro nel modo in cui volevo, o veniva abbandonato dai suoi sviluppatori e ostacolava l’aggiornamento del mio sistema.

SiteGround Security integra tutte e quattro queste importanti funzionalità in un unico plugin. Poiché è stato creato da SiteGround, so che non verrà mai abbandonato. Anzi, in realtà fa molto di più di queste 4 cose, quindi ti consiglio di installarlo sul tuo sito WordPress e provarlo direttamente. Non devi essere un cliente SiteGround per usarlo!

Conclusioni sulla sicurezza WordPress

Trascorrere del tempo a pensare a proteggere il tuo sito è sempre tempo ben investito. Essere sicuri di avere il sito sempre aggiornato e il più sicuro possibile, significa passare meno tempo a preoccuparsi del proprio sito e più tempo a concentrarsi sulle attività che ti interessano davvero.

Ricorda, il punto fondamentale sulla sicurezza non è bloccare il tuo sistema in modo che nessuno possa entrarci, perché poi… beh, nessuno può entrarci. Il punto è rendere il tuo sito difficile da attaccare, in modo che gli hacker si spostino su un sito in cui hanno più possibilità.

“La sicurezza è un viaggio, non una destinazione.”

— Cal Evans

Che cos’è XMLRPC e in che modo minaccia la sicurezza del tuo sito WordPress

xmlrpc

Nella directory principale di ogni sito WordPress c’è un file xmlrpc.php che in realtà esiste da prima di WordPress stesso. Prima di WordPress, al tempo di b2 (se qualcuno lo conosce), questo file è stato creato per dare ai siti un modo per comunicare tra loro e per consentire ad altre applicazioni di comunicare con il blog stesso.

Che cos’è XMLRPC?

Il nome ti dice tutto ciò che devi sapere sulla sua funzionalità.

XML – è stato progettato per accettare payload in XML. In questi giorni JSON è un formato molto più comune, ma XMLRPC precede JSON di un bel po’.

RPC – sta per Remote Procedure Call. Era uno standard in base al quale un sistema poteva chiedere a un altro sistema di fare qualcosa. In questi giorni usiamo le API (REST o Graph API) per fare la stessa cosa ma, prima che esistessero, RPC era uno dei modi per eseguire queste procedure.

Come funziona XMLRPC?

Per fare in modo che XMLRPC.php faccia qualcosa, devi fare una richiesta POST. Se non conosci il funzionamento dei browser, questo passaggio è fondamentalmente come cliccare sul pulsante Invia in un modulo, che solitamente avvia proprio una richiesta POST.

Se fai una richiesta POST a tuodominio.tld/xmlrpc.php e gli dai un payload XML correttamente formattato, puoi fare cose come creare un post sul tuo sito.

Una delle cose per cui XMLRPC veniva usato molto in passato erano i “pingback”. Quei commenti che vedi sui post che mostrano che qualcun altro si lo ha linkato sul proprio blog.

Potenziali minacce alla sicurezza provenienti da XMLRPC di WordPress

Per molto tempo XMLRPC è stato uno strumento utile. Oggi non è più così. Al giorno d’oggi tutte le funzionalità per cui veniva utilizzato XMLRPC sono gestite dalle API REST integrate. Tuttavia, anche se non è più utilizzato è ancora in giro. Chi ha nostalgia di queste cose lo vede e sorride, ma chi è attento alla sicurezza lo teme.

XMLRPC pone un paio di rischi per la sicurezza dei siti WordPress che possono provocare gravi attacchi XMLRPC.

Attacchi di brute-force tramite XMLRPC

Il primo tipo di attacco XMLRPC è un semplice Brute-Force. Poiché parte del payload XML che viene passato a WordPress contiene il login e la password dell’utente che vuole intraprendere l’azione, è facile che gli hacker provino diverse combinazioni per individuare le credenziali. Molti proprietari di siti limitano il numero di tentativi di login che un utente può effettuare prima di essere bloccato, ma non si preoccuperanno di bloccare le richieste XMLRPC, lasciando così una backdoor aperta agli hacker per cercare di trovare un modo per entrare.

Una volta che un hacker trova le credenziali corrette, è libero di compromettere il tuo sito inserendo contenuti nel database del tuo sito. Che si tratti di post, pagine o solo commenti, il risultato finale è lo stesso. Il contenuto che non hai approvato e che molto probabilmente non desideri viene pubblicato sul tuo sito.

Nella migliore delle ipotesi, questo significa commenti e post di spam. Nel peggiore dei casi, potrebbero essere post o commenti all’apparenza normali ma nei quali a cui è stato inserito un malware.

Attacchi DDoS tramite XMLRPC

Poiché uno dei modi in cui veniva utilizzato XMLRPC era il pingback, gli hacker possono usarlo per sopraffare il tuo server emettendo molte richieste tutte in una volta.

Un pingback scrive un record nel tuo database. Scrivere nel database è un’attività costosa, in termini di risorse. Mentre un singolo pingback non danneggia le prestazioni del tuo sito, centinaia o addirittura migliaia di essi contemporaneamente possono mettere in ginocchio anche il server più robusto.

Questo è chiamato attacco DDos o Distributed Denial of Service. “Distribuito” perché di solito non è una singola macchina a fare tutte le richieste, di solito è un intero gruppo di macchine sparse ovunque.

[subscribe_cta]

Come disabilitare XMLRPC in WordPress

Ci sono alcuni modi per disabilitare XMLRPC. Consiglio vivamente di farlo perché onestamente non ne hai bisogno.

File di configurazione del tuo webserver

Se hai familiarità nel bloccare le richieste tramite i file di configurazione del tuo webserver e se hai accesso a questi file, è il miglior modo per disabilitare XMLRPC. Per Apache, puoi aggiungere questo codice al file .htaccess nella directory principale del tuo sito.

<Files xmlrpc.php>

order deny,allow

deny from all

</Files>

Questo lo bloccherà subito.

File functions.php del tuo tema

Se non hai familiarità con i file di configurazione del tuo webserver, puoi aggiungere una singola riga di codice al file functions.php del tuo tema.

add_filter( ‘xmlrpc_enabled’, ‘__return_false’ );

Assicurati di farlo correttamente, ci sono 2 underscore prima della parola “return”. Questo dirà a WordPress che non vuoi accettare richieste XMLRPC.

Installa un plugin

Infine, se non vuoi preoccuparti di aggiungere codice al functions.php del tuo tema, puoi disabilitare XMLRPC in WordPress installando un plugin. (nota: il plug fa esattamente la stessa cosa del suggerimento precedente). Ci sono diversi buoni plugin gratuiti che lo fanno e potresti già avere questa funzionalità se hai installato un plugin di Application Firewall.

In caso contrario, lasciami consigliare il mio preferito e quello che uso su tutti i miei siti per disattivare XMLRPC: SiteGround Security Plugin. Anche se non hai siti ospitati su SiteGround, puoi utilizzare questo plugin gratuito per gestire diverse impostazioni di sicurezza. Se vuoi solo bloccare XMLRPC, disattiva tutte le altre opzioni. Questa è una delle cose che amo di questo plugin, tutto è facoltativo.

XMLRPC ci ha servito bene in passato, ma i sui giorni sono finiti. È tempo di lasciarlo andare in pensione. Fino a quando gli sviluppatori di WordPress non decidono che è il momento di rimuoverlo, devi proteggere te stesso e il tuo sito disabilitandolo.

Piping: utilizzare l’email per aggiungere contenuti al tuo sito

Email_piping_blog_post2

Una delle cose divertenti da fare con i computer è pensare fuori dagli schemi, usare strumenti per cose per cui non sono stati progettati. L’email è uno dei miei giocattoli preferiti con cui cimentarmi. L’email è universale e tutti la usano.

Cosa possiamo far fare all’email che non fa già normalmente? La posta elettronica è un sistema di consegna, quindi possiamo usarla non solo per fornire dati di qualche tipo, ma anche per attivare eventi che inducono un computer da qualche parte a fare qualcosa per noi. Se necessario, l’email può anche rimandarti indietro una risposta.

Agli albori del Web, esistevano indirizzi email a cui potevi inviare un messaggio con un URL nel corpo. Questo URL veniva recuperato dalla mail e ti veniva mandata indietro una risposta. Siccome l’email è stata inventata prima dei browser, c’è stato un tempo in cui le persone avevano la posta elettronica ma non il browser per accedere al web. Quindi l’email era un ottimo modo per accedere al web prima dell’avvento dei browser. Il rovescio della medaglia era che la maggior parte delle email a quel tempo non supportava le immagini, ma andava bene lo stesso perché quasi nessuna pagina web aveva immagini. 🙂

Io più volte ho utilizzato la posta per fornire dati e attivare processi di elaborazione. L’anno scorso ad esempio, per la festa della mamma, ho creato cornici digitali di mia madre e mia suocera basate su Raspberry Pis. La gestione dei media front-end per questi frame è stata fatta con un sito WordPress. Questo mi ha fornito una comoda API per inviare immagini. Il problema è che i miei fratelli non sono programmatori, quindi avevo bisogno di un modo semplice per inviare immagini a questi frame. L’email è stata la soluzione più semplice.

Ho creato un sistema che permette di inviare una foto tramite posta elettronica. Ogni cornice digitale ha un indirizzo email a cui poter inviare immagini. Mentre WordPress gestisce tutta la gestione degli utenti e l’elaborazione delle immagini, il sistema di posta di SiteGround mi consente di realizzare tutto questo.

Il modo per farlo è chiamato Piping che significa “trasportare”. In questo caso si parla del contenuto di un’email che viene trasportato a un programma di tua scelta.

Mi fermo qui e ti dico in anticipo che se non sei un programmatore o almeno un utente molto tecnico, questo non fa per te. I programmatori possono scrivere programmi (come ho fatto io) per prendere l’input ed elaborarlo. Gli utenti più tecnici possono essere in grado di installare programmi, sul proprio server, che accetteranno l’input e faranno qualcosa con esso. Se non fai parte di uno di questi due gruppi, ti suggerisco di cercare un programmatore di cui ti fidi e assumerlo per aiutarti a farlo.

[subscribe_cta]

Con SiteGround il processo è piuttosto semplice. Per prima cosa crei un indirizzo email, quindi crei un filtro per quell’indirizzo email.

Nel mio caso, ho creato un indirizzo tipo fotodellamamma@esempio.com nel mio Site Tools.

Quindi sono passato ai filtri e ho creato un filtro per fotodellamamma@esempio.com.

  1. Gli ho dato un nome che potevo riconoscere, “Trasporta immagini al frame di mia madre”
  2. Ho impostato le condizioni adeguate. Volevo che questo filtro si attivasse ogni volta che un’email arrivava a fotodellamamma@esempio.com. Quindi l’ho impostato su:

    a) IF ANY
    E poi, l’ho impostato per attivarsi sull’indirizzo email A

    b) A simili fotodellamamma@esempio.com
  3. Infine, l’ho impostato per eseguire azioni. In questo caso, eseguo 2 azioni:

    a) Trasporta a un programma

    Qui è dove devi essere un programmatore. Ho scritto il programma necessario per elaborare le email e l’ho caricato sul mio sito SiteGround. Devo conoscere il percorso esatto e il nome del programma affinché funzioni. Anche un buon programmatore dovrà fare qualche prova per farlo bene. Tuttavia, una volta fatto, sarà facile farlo di nuovo.

    b) Elimina messaggio

    Ricordi che la prima cosa che ho fatto è stata creare un vero indirizzo email? Ciò significa che, a meno che non faccia qualcosa, le email verranno effettivamente archiviate per questo indirizzo. Dal momento che non ho mai intenzione di accedere al server di posta elettronica per visualizzarle, desidero che ogni singola email in arrivo a fotodellamamma@esempio.com sia gettata dopo averla consegnata al mio script per l’elaborazione. Se volessi archiviare le email per un utilizzo futuro, non imposterei questa azione.

Questo è tutto. Supponendo che tu abbia un programma a portata di mano che accetta il contenuto di un’email e fa qualcosa di conseguenza, ora puoi attivarlo utilizzando facendo un Piping con SiteGround.

Una volta compreso il potere di inviare messaggi di posta ai programmi, le possibilità sono infinite. L’esempio che ho descritto è semplice ma non è l’unico. Poiché la posta elettronica è onnipresente e disponibile su quasi tutte le piattaforme, puoi aprire un mondo completamente nuovo di elaborazione e interazioni per i tuoi utenti.

Attenzione però: tieni presente che la posta elettronica non è mai troppo sicura. Devi mantenere sicurezza nelle tue applicazioni per assicurarti che solo gli utenti che desideri possano interagire con il tuo sistema. Il modo più semplice per farlo è controllare il mittente dell’email. Questo non ti darà la sicurezza piena, ma è sicuramente uno dei controlli che consiglio di fare.

Il costo nascosto di ciò che è Gratis

hidden_cost_1200x600

Lavoro con software open-source praticamente da quando esistono e, nel tempo, ho visto la percezione di essi cambiare. All’inizio c’erano molte persone che lavoravano su progetti open-source e contribuivano ad essi appena potevano. Era una cosa che gratificava gli sviluppatori che ci lavoravano e allo stesso tempo andava a vantaggio di chi ne usufruiva.

Gli utenti di software open-source erano riconoscenti verso coloro che lavoravano su di essi, poiché queste persone donavano a tutti uno strumento totalmente gratuito. Gli utenti stessi contribuivano direttamente ai loro progetti preferiti lavorando sul codice, sulla documentazione e talvolta inviando denaro.

Nel tempo, però, le cose sono cambiate. Oggi vedo sempre più persone che utilizzano software open-source semplicemente perché sono gratuiti, come se fosse dovuto. Gli basta non pagare un programmatore per i servizi di cui usufruiscono.

Di rimando, oggigiorno i software sono diventati molto più complessi e celano coti nascosti. Certo, puoi installare WordPress in 5 minuti, ma se il tuo obiettivo è fare qualcosa di più che scrivere un blog, dovrai spendere ore, o giorni, lavorandoci sopra.

I temi WordPress un tempo erano piuttosto semplici. Ora, sono molto più complessi, con lunghe serie di impostazioni e opzioni di configurazione. Opzioni che, se non hai familiarità con il tema, possono essere difficili da gestire.

Questo è il costo nascosto della gratuità.

Molti plugin sono “gratuiti”, ma richiedono la sottoscrizione del loro servizio di backend. Tecnicamente sono gratuiti, ma ti costeranno comunque. Altri plugin ti offrono una versione gratuita, ma bloccano le funzionalità migliori se non paghi. Di nuovo, tecnicamente sono gratuiti, ma se vuoi che facciano qualcosa di interessante, dovrai pagare.

Non fraintendetemi, non sto sostenendo che tutti i software dovrebbero essere gratuiti. Io mi guadagno da vivere scrivendo codice e dunque sostengo fortemente gli sviluppatori che si fanno pagare. Sto solo cercando di dire che, se hai un sito e non sei una persona tecnica, esiste un costo nascosto di ciò che è “gratuito”.

[subscribe_cta]

Preparati ad assumere qualcuno che ti aiuti. Nella maggior parte dei casi, avrai bisogno di:

  • Un project manager. È una persona tecnica, ma potrebbe non essere un programmatore. Conosce WordPress e i suoi plugin e sa come farli lavorare insieme. Sa anche quando è necessario uno sviluppatore e di solito ne conosce alcuni a cui chiedere aiuto.
  • Un designer. Avrai sicuramente bisogno di qualcuno capace di dare un bell’aspetto al tuo sito. Punti bonus se è anche esperto di User Experience (UX) in modo che possa rendere il tuo sito facile da utilizzare.
  • Un copywriter. (Pensavi che stessi per dire sviluppatore, vero?) Sì, avrai bisogno di un copywriter, qualcuno che sappia usare le parole. Uno che si sofferma su ogni parola del tuo sito e che ti assicura che ciò che stai dicendo è chiaro per i tuoi utenti.
  • Uno sviluppatore (solo in alcuni casi). Il tuo project manager dovrebbe sapere chi assumere. Non chiedere a tua nipote di lavorare per te. Lascia che siano gli esperti a fare il lavoro che gli compete.

Il sito è pronto adesso, ma ci sono altri costi da sostenere. Assicurati di ospitare il sito con un hosting di qualità che lavora bene con WordPress. Potrebbe sorprenderti, ma ho siti che non sono ospitati su SiteGround. Alcune delle mie installazioni WordPress sono ospitate su server virtuali che gestisco io stesso. Capisco cosa è necessario fare e comprendo i rischi del gestire il mio server.

I progetti che ospito io stesso sono progetti marginali con requisiti speciali che molti provider non forniscono. Sebbene in senso tecnico, sì, ogni sito che giro sul mio server virtuale è “gratuito”, è allo stesso tempo una cosa in più di cui devo preoccuparmi. Il mio tempo non è gratis, quindi ospitare quei siti sul mio server risulta essere costoso per me.

Per tutti i miei siti che non hanno requisiti particolari, utilizzo SiteGround. Dopo oltre 25 anni passati a gestire web server e oltre 15 anni di lavoro con WordPress, so di cosa ho bisogno da un hosting provider e SiteGround soddisfa ogni mia necessità.

I software gratuiti e Open Source sono fantastici. Alimentano il mondo in cui viviamo. Ma molte volte, “gratis” si applica solo al codice che li compone. Quando decidi di lanciare un tuo sito web, tieni presente che ci sono costi da sostenere. Se il tuo sito aggiungerà valore alla tua attività, prepara un budget adeguato che ti permetta di svilupparlo nel modo giusto. Non dimenticare che la gratuità ha comunque sempre un costo.

Cosa sono gli attacchi brute force e perché non devi preoccuparti di loro

attacchi brute force

Che cos’è esattamente un attacco brute force? Il nome “forza bruta” evoca il titolo di un film d’azione di terza categoria. Ma per la maggior parte dei siti, un attacco brute force può essere molto serio.

Che cos’è un attacco brute force?

Un attacco brute force è esattamente quello che il nome stesso indica. Non esiste una logica particolare nell’individuare credenziali e password, è semplicemente un bot che va per tentativi iniziando con nome utente “A” e password “A” e da lì inizia a lavorare. Proverà pazientemente ogni combinazione di lettere e numeri fino a quando non troverà un login e una password che funzionano. Quando sono iniziati gli attacchi brute force, non erano molto più di questo, ma nel corso degli anni sono diventati più sofisticati, anche se nella sostanza rimangono dei bot.

Oggi esistono reti di bot che fanno questo lavoro. Una volta gli attacchi brute force provenienti da un singolo computer erano davvero facili da rilevare e bloccare. Quindi ora, per attaccare i siti e ricavare le credenziali, vengono messe in piedi reti con centinaia o migliaia di computer che lavorano insieme.

Inoltre, oggi esistono elenchi di password già utilizzate o parole che possono essere combinate insieme per creare una password. Una rete bot può provare a indovinare un login e una password migliaia di volte al secondo. Il tuo sito è tanto più sicuro quanto la password è complessa.

Oltre ad usare questi elenchi, gli hacker sono diventati ancora più furbi. Quando un sito viene violato e tutte le informazioni dell’utente vengono prese, le credenziali di quel sito vengono aggiunte alla lista delle credenziali da provare. Sanno che le persone non si preoccupano di creare login e password diversi nella maggior parte dei casi, quindi gli accessi per un sito sono probabilmente validi anche per altro.

[subscribe_cta]

Come si riduce l’efficacia di un attacco brute force?

Siti non ospitati su SiteGround

Se non sei ospitato su SiteGround, devi cercare qualche plugin di sicurezza e configurare i firewall. Nel nostro blog puoi trovare diversi articoli sulla sicurezza che possono fare al caso tuo. Avrai bisogno di:

Installare un firewall e configuralo correttamente.

Ci sono molti buoni plugin nella repository di WordPress che proteggeranno il tuo sito da attacchi brute force e da altri tipi di hack. Personalmente non ne consiglio uno in particolare, ma ti basterà guardare i migliori per valutazione per trovare quello giusto per te. Tutti i plugin migliori hanno un abbonamento mensile, ma è quello che serve per proteggere il tuo sito.

Richiedi password complesse per tutti gli utenti

Abbiamo già parlato di password in questo articolo, ma vale la pena ripeterlo. Le password complesse sono la tua prima linea di difesa. Ai tuoi utenti potrebbe non piacere, ma manterrà il tuo sito e i loro dati al sicuro.

Richiedi l’autenticazione a due fattori per tutti gli accessi

L’autenticazione a due fattori riduce al 100% gli attacchi brute force perché il login e la password sono solo 2/3 della procedura di accesso. Per l’ultimo “terzo” serve avere un telefono. Questa è la fine dei giochi per gli attacchi brute force.

Come per le password complesse, gli utenti di solito odiano l’autenticazione a due fattori. Puoi limitarla agli account amministratore, ma se un utente malintenzionato entra nel tuo sito, sei compromesso.

Implementa un criterio di rotazione che imponga nuove password ogni 90 giorni

Un altro metodo che gli utenti odiano, ma che è efficace nell’aiutare a prevenire attacchi brute force, richiede agli utenti di reimpostare le proprie password. Questa è un’altra cosa mal sopportata dagli utenti e se fai troppe cose (in nome della sicurezza) che gli utenti non apprezzano, potresti iniziare a perdere utenti. Quindi sta a te fare una scelta ben ponderata.

Suggerimento bonus: Fail2Ban

Oltre a questi suggerimenti, mi sento di consigliare WP-fail2Ban. Configurato correttamente (serve uno sviluppatore o un amministratore di rete per configurarlo correttamente) può essere uno strumento molto potente per prevenire un attacco brute force. Non è facile da configurare ma è molto potente. Fail2ban è open source e gratuito, mentre il plugin WP Fail2Ban ha una versione pro che vale il suo prezzo.

Di solito non consiglio plugin specifici, ma questo è unico. Ho la versione gratuita installata su tutti i miei blog che non sono ospitati su SiteGround e funziona meravigliosamente. Sto fortemente considerando l’aggiornamento alla versione pro.

ATTENZIONE: questo plugin richiede che Fail2ban sia correttamente installato, configurato e funzionante sul tuo server. Fail2ban stesso ha anche un paio di requisiti. Questo non è un plugin semplice da usare. Se non sei uno sviluppatore o non hai molta familiarità con Linux, chiedi aiuto.

Siti ospitati su SiteGround

Se il tuo sito è ospitato su SiteGround, puoi dormire sonni tranquilli. SiteGround ha una suite completa di strumenti integrati, incluso un sistema di intelligenza artificiale che rileva gli attacchi brute force provenienti da reti di bot. Questo non significa che il tuo sito sia sicuro al 100%, nessuno può raggiungere il 100%. Tuttavia, significa che gli attacchi brute force sono una cosa in meno di cui ti devi preoccupare.

Riassumendo

Gli attacchi brute force sono conosciuti e ben compresi. Esistono strumenti che puoi installare per ridurre i rischi legati a essi. Detto questo, la soluzione migliore è scegliere un hosting provider affidabile come SiteGround che se ne occupa al posto tuo, in modo che tu possa dedicare il tuo tempo a migliorare sempre più il tuo sito.

Che cosa è un CRON e per cosa puoi utilizzarlo?

WP_Cron_blog-post-1200x600

“Che diavolo è un cron?” Ricevo questa domanda almeno una volta al mese da non chi non è uno sviluppatore. In effetti è un’ottima domanda. Tuttavia la devo dividere in due:

  • Cos’è un CRON? 
  • Cos’è WP-CRON?

Cos’è un CRON?

Fondamentalmente, un cron è un pianificatore basato sul tempo. Gestisce le attività che devono essere eseguite su base regolare in un momento specifico. Ad esempio, se vuoi che il tuo blog WordPress mostri le previsioni del tempo nell’intestazione, ogni mattina devi andare a cercarle e inserirle. Ovviamente puoi chiedere a qualcuno di accedere ogni mattina, andare a prendere le previsioni e incollarle in un widget, ma una strategia migliore è avere un programma che lo fa per te. Questo viene eseguito ogni mattina e parla con un’API per recuperare le previsioni del giorno e aggiornare il database. Il programma che esegue quel programma che la mattina ti recupera il meteo è chiamato CRON. Il nome deriva da “cronologico” per dare l’idea di un programma che gestisce le cose “in ordine di tempo”.

La maggior parte dei sistemi oggigiorno hanno il concept di un cron. I sistemi basati su Unix (Unix, Linux, macOS, etc.) hanno una versione di cron tradizionale e anche se alcuni ci disegnano intorno una bella interfaccia grafica, tutto si riduce a un programma chiamato cron e a un file chiamato crontab.

Il programma cron è sempre in esecuzione in background e ogni minuto dà uno sguardo al crontab e capisce se è necessario fare qualcosa.

Il file crontab contiene le informazioni su quando un programma deve essere eseguito e quale programma deve essere eseguito. Ogni riga rappresenta un’attività diversa. Assomiglia a questo.

1 0 * * * ~/fetchForcast.sh

Anche se può sembrare complicato, tutto ciò che dice al cron è che alle 00:01 ogni giorno deve eseguire un programma chiamato fetchForcast.sh. Ecco una semplice guida alla lettura di un crontab.

# ┌───────────── minuti (0 – 59)

# │ ┌───────────── ore (0 – 23)

# │ │ ┌───────────── giorni del mese (1 – 31)

# │ │ │ ┌───────────── mese (1 – 12)

# │ │ │ │ ┌───────────── giorni della settimana (0 – 6) (da Sabato a Domenica;

# │ │ │ │ │                                   7 è Domenica in alcuni sistemi)

# │ │ │ │ │

# │ │ │ │ │

# * * * * * <comando da eseguire>

  1 0 * * * ~/fetchForcast.sh

Ora che hai la chiave di lettura, è più facile, no?! Questo è davvero tutto ciò che c’è da fare con un cron tradizionale. La maggior parte dei provider come SiteGround ti consente di accedere ai cron per il tuo sistema. A volte devi modificare manualmente il crontab, ma molti provider hanno un’interfaccia più semplice da usare. In ogni caso, hai la possibilità di eseguire programmi in un momento specifico e su base regolare.

Cos’è WP-CRON?

Come la maggior parte delle cose, WordPress fa le cose in modo leggermente diverso. Poiché molti creatori di plugin devono essere in grado di programmare che le cose accadano regolarmente e poiché molti proprietari di siti WordPress non sanno dove si trova il loro crontab, tanto meno come modificarlo, WordPress ha reinventato il cron.

Fondamentalmente, WP-CRON si comporta come un cron tradizionale in quanto uno sviluppatore può “programmare” un’attività da svolgere su base regolare. Tuttavia, a differenza di un cron tradizionale, WordPress non ha un programma che è sempre in esecuzione in background sul tuo server. WP-CRON è un processo che viene chiamato ogni volta che viene visualizzata una pagina, quindi su siti con tante visite funziona bene. Tuttavia, se il tuo sito non è molto movimentato, un’attività pianificata per le 2:00 potrebbe essere eseguita alle 5:24 se nessuno visita il tuo sito fino a quel momento. A volte va bene, altre volte questo è un problema.

Se le attività che devi eseguire sono sensibili al tempo e devono essere eseguite all’orario pianificato, WP-CRON non è il pianificatore che fa per te. Se, d’altra parte, le attività che devi svolgere possono essere eseguite “intorno” all’orario in cui le pianifichi, allora WP-CRON va bene. Molto dipende da quanto è visitato il tuo sito.

[subscribe_cta]

Quali sono le alternative?

Se hai attività che dipendono dal tempo e il tuo provider non ti consente l’accesso al cron del sistema, hai 2 alternative. Puoi passare a un provider come SiteGround che ti dà questo accesso. Oppure, se questo non è possibile, esistono diversi servizi cron gratuiti o a pagamento. Essi eseguono cron e puoi impostare un cron job da eseguire tramite una bella interfaccia web. Il cron job usa un programma come `curl` o` wget` (pensali come browser headless) che chiama gli URL sul tuo sito per attivare un’attività specifica.

La maggior parte dei plugin che richiedono un cron ti forniranno l’URL da “chiamare” se desideri utilizzare un cron esterno. Tutto quello che devi fare è incollare l’URL, impostare il tempo dell’esecuzione e il gioco è fatto.

CRON è uno strumento prezioso e una volta capito come lavorarci, ne troverai diversi usi. Se utilizzi dei plugin, posso quasi garantire che sul tuo sito siano in esecuzione wp-cron job. Se sei curioso, vai nella repository dei plugin WordPress e cerca cron. Ci sono plugin che puoi installare che ti mostreranno tutte le attività di WP-CRON sul tuo sito. Stai molto attento però. I plugin impostano i cron sempre per un motivo. Se decidi di eliminarli, il plugin che dipende dal cron job smetterà di funzionare.

Proteggi la tua reputazione. Proteggi la tua posta elettronica.

protecting_emails_blog-post-1200x600-1

La reputazione online è oggi uno dei tuoi beni più preziosi. Per questo motivo, devi fare tutto ciò che è in tuo potere per proteggerla. Il problema è che più forte diventa la tua reputazione online, più i possibili hacker vorranno prenderne il controllo e usarla per i propri scopi. E questo avviene per lo più sfruttando le email.

L’email è a tutti gli effetti un sistema basato sulla fiducia. Io mi fido del server di posta che utilizzo per inviare le mie email. Lui si fida dei diversi server che lo aiutano a recapitare l’email. Il destinatario delle mie email si fida del proprio server di posta.

Agli inizi, l’email non seguiva necessariamente questo percorso: tu – tuo server – server del destinatario – destinatario. Internet era ancora fragile, quindi la posta elettronica era progettata per consegnare le email a qualsiasi server, confidando che quel server l’avrebbe consegnata, trattenuta fino a quando non poteva consegnarla o passata a un altro server per la consegna. La fiducia, tuttavia, ha un prezzo e una volta che gli hacker hanno capito che l’email era basata sulla fiducia, hanno iniziato a farci pagare quel prezzo.

Queste persone capirono che era possibile inviare email che sembravano provenire da chiunque su internet. Per questo, persone molto più intelligenti di me, iniziarono a lavorare per proteggere i sistemi di posta elettronica. Pensa a qualcuno capace di inviarti un’email che sembra provenire da tua madre e che quell’email contenga un link per mostrarti dei carinissimi cuccioli. Essendo tua madre a scriverti, di certo ti fideresti e cliccheresti sul link: così è nato Phishing.

Oggigiorno la posta elettronica è molto più sicura. Sono stati sviluppate tecnologie come Sender Policy Framework (SPF) e DomainKeys Identified Mail (DKIM). Questi sistemi aiutano a rendere sicure le email proteggendo direttamente chi invia le email da un determinato dominio. Se hai configurato SFP e DKIM, la maggior parte dei server di posta li riconoscerà e li utilizzerà per assicurare che le email che tu mandi siano effettivamente state mandate da te.

Il problema con SPF e DKIM è che non sono facili da configurare. Per configurarli, è necessario comprendere come funzionano i DNS e saper creare specifiche tipologie di record. Per questo motivo, in passato, l’utilizzo di questi sistemi non si è diffusa in modo importante.

[subscribe_cta]

Per fortuna oggi ci sono ottimi provider come SiteGround che configurano automaticamente questi servizi per te. Quando ospiti un dominio su un buon provider, non solo viene configurato il tuo sistema di posta, ma anche SFP e DKIM per proteggere le persone dalla ricezione di email fraudolente che sembrano provenire da te.

Se il tuo provider non imposta automaticamente DKIM e SPF per la tua email, non tutto è perduto. Sono disponibili diversi tutorial su internet e con un po’ di pazienza potrai configurarli da solo. Ci sono inoltre dei checker online che puoi usare per assicurarti di averlo fatto correttamente.

Oppure, se hai cose migliori da fare e non vuoi perdere tempo a comprendere il funzionamento dei DNS, puoi passare a un provider affidabile come SiteGround. A te la scelta.

Il principio del privilegio minimo in WordPress

privilegio-minimo-blog-post-1200x600-1

Ai programmatori piace dare nomi altisonanti alle cose. Èd è così che si è arrivati ad avere il “Principio del privilegio minimo” (POLP se si utilizza l’acronimo inglese) per dire semplicemente che si deve lasciare che gli utenti gestiscano solo ciò di cui hanno strettamente bisogno.

Questo è ciò di cui parleremo qui di seguito. Assicurarsi che gli utenti del proprio sito abbiano visibilità e permessi solo alle funzioni di cui hanno strettamente bisogno e niente più. Ma dal momento che detto così non sembra qualcosa di importante, lo chiameremo anche noi Principio del privilegio minimo.

Utenti dell’applicazione

L’utente più semplice di cui parlare è l’utente WordPress.

  • Probabilmente sei amministratore di uno o più account.
  • Potresti avere diversi account “Editore” o “Autore”.
  • A seconda del tuo sito, potresti anche avere “Sottoscrittori”.

Il Principio del privilegio minimo ci insegna che dovresti assolutamente ridurre il numero di persone che hanno privilegi da amministratore e limitarli a coloro che ne hanno davvero bisogno. Nella maggior parte delle situazioni, questo significa che hai bisogno di un solo amministratore principale e di un solo amministratore di backup, nel caso succeda qualcosa all’admin principale, come dimenticare la password lo stesso giorno in cui scopri che il sistema di recupero password non funziona. 🙂

Chiunque altro ti richiede i privilegi da amministratore deve dimostrare di non poter svolgere il proprio lavoro quotidiano senza di essi. Sì, è comodo chiedere a qualcuno di fare qualcosa per te, ma limitare gli account amministratore limita anche i danni che possono essere causati (accidentalmente) al tuo sistema.

Editori e autori hanno meno possibilità di fare danni, quindi non devi essere così restrittivo con loro, ma anche per questi ruoli si hanno privilegi che consiglio di concedere solo a chi ha davvero un motivo per averli.

[subscribe_cta]

Utenti del database

La prossima tipologia di utente di cui dobbiamo discutere è l’utente del database. Ogni sito WordPress ha un utente con credenziali per accedere al database. Il Principio del privilegio minimo ci insegna che quell’utente dovrebbe avere il minor numero di privilegi necessari per svolgere il suo lavoro.

Sfortunatamente, poiché i plugin richiedono questo utente per creare ed eliminare tabelle, dati, etc., questo utente deve essere piuttosto “potente”. Questo non vuol dire però che debba essere onnipotente. Ci sono due cose principali da verificare sull’utente che accede al tuo database. Se non sai come controllarle, assumi uno sviluppatore, poiché si tratta di qualcosa di tecnico.

  • L’utente del database non deve disporre dei privilegi GRANT. Ciò significa che non può concedere privilegi ad altri utenti. Non esiste una situazione in cui l’utente del database ha bisogno di creare nuovi utenti o concedere loro privilegi per qualcosa.
  • L’utente del database non deve avere accesso a nessun altro database oltre quello collegato al tuo sito WordPress. Quell’utente NON DEVE essere in grado di accedere ai dati di altri database sul server o di apportare modifiche.

Accesso ai pannelli di controllo

Infine, gli hosting provider premium come SiteGround hanno pannelli di controllo che ti consentono di controllare tutto ciò che ruota attorno al tuo sito, come email e prestazioni. Molti di questi strumenti possono causare seri danni al tuo sito se usati in modo improprio o doloso.

SiteGround e altri provider ti consentono di aggiungere “collaboratori” ai tuoi account. I collaboratori sono fondamentali per aiutarti a risolvere problemi e gestire il sito per te. In questo modo puoi consentire a uno sviluppatore di aiutarti in modo semplice, senza dover condividere con lui le tue credenziali di accesso all’account.

Controlla le autorizzazioni regolarmente

Che si tratti dei tuoi utenti WordPress o dei tuoi collaboratori nei pannelli di controllo, devi controllare regolarmente chi ha accesso al tuo sistema. È buona norma ogni mese rivedere e valutare gli utenti che dispongono di un particolare accesso e assicurarsi che abbiano ancora bisogno di esso. Se non è così, abbassa il loro livello di autorizzazione o rimuovili del tutto fino a quando non avrai di nuovo bisogno di loro.

Questi controlli non richiederanno molto tempo ma potrebbero farti risparmiare stress e fatica, evitandoti situazioni di crisi come ripristini di emergenza per compromissioni generate da un utente. Per non parlare del danno che ciò arrecherebbe alla tua reputazione online.

Ricorda, la reputazione cresce lentamente come una palma da cocco ma può anche cadere rapidamente come una noce di cocco.

Archivia le tue foto di Instagram su WordPress

Your_Instagram_Photos_CalEvans_IT_blog-post-1200x600

Instagram è diventato uno strumento indispensabile per i marketer di tutto il mondo. È la casa di tutto ciò che può essere espresso tramite foto o storie. Si sfruttano gli influencer per vendere i propri prodotti, si fanno brevi video (storie) per mostrare come vengono realizzate le cose, si raccontano momenti di vita dell’azienda o del prodotto. Recenti articoli su riviste di marketing hanno affermato chiaramente che Instagram è IL social network.

Ma Instagram, come tutti gli altri social, è effimero. I contenuti hanno una durata di conservazione molto breve e, visto il tempo necessario per creare foto di qualità su Instagram, è un vero peccato.

Non devi per forza perdere quello che hai creato. Una volta che la foto si perde nel feed, puoi dargli nuova vita pubblicandola sul tuo sito WordPress. Archivia tutte le tue foto di Instagram sul tuo sito e inserisci un link dandogli nuovamente visibilità dentro e fuori Instagram.

Non ti serve nemmeno un plugin per fare questo. Tutto ciò di cui hai bisogno sono tre cose:

Se stai leggendo questo articolo, immagino che tu abbia già i primi due. Tuttavia, potresti non aver mai sentito parlare di ITTT, un sistema che permette di collegare diversi servizi web tra loro. Puoi collegare un sito WordPress a:

  • Twitter
  • Instagram
  • Pinterest
  • Reddit
  • Telegram
  • Youtube
  • Slack
  • e molto altro

Tutto con pochi click.

[subscribe_cta]

Sebbene quella con Instagram sia una semplice integrazione Instagram → WordPress, molte altre integrazioni prendono i contenuti di WordPress e li condividono su altri servizi. Ad esempio, puoi creare una notifica automatica su Twitter e su Slack quando hai nuovi contenuti sul tuo sito.

Poiché la maggior parte delle integrazioni ITTT sono scritte dagli utenti, di solito ci sono molteplici integrazioni per una particolare combinazione desiderata, ciascuna con un set di funzionalità unico. Ad esempio, una delle integrazioni WordPress → Twitter pubblica il titolo del tuo ultimo post, un link ad esso e un link alla tua pagina Chi Siamo su WordPress ogni volta che pubblichi qualcosa.

Un avvertimento: per le integrazioni che pubblicano direttamente qualcosa su WordPress, ti verrà chiesto un nome utente e una password. ITTT memorizza queste credenziali nel proprio database. Sebbene non abbiano mai subito alcuna violazione di sicurezza, è sempre opportuno cambiare la password su quell’account. Consiglio di non utilizzare uno dei propri account admin per fare questo, il livello di Editor dovrebbe essere sufficiente, meglio ancora quello Author.

Non perdere i tuoi preziosi contenuti nel flusso di informazioni, archivia e ripubblica le tue immagini utilizzando WordPress e If This Then That.

Quando è necessario assumere uno sviluppatore?

when-to-hire-programmer

Se stai pensando di creare un sito web, una web app o un eCommerce, a un certo punto ti porrai la domanda: “Devo assumere uno sviluppatore?” La risposta a questa domanda è “Dipende”.

Tre scenari

La vera risposta a questa domanda dipenderà da chi sei e da cosa stai cercando di creare. Diamo un’occhiata a tre imprenditori comuni.

Alice

  • Alice possiede un negozio di oggetti fatti a mano ma vuole espandersi con la vendita online.
  • Alice conosce le complessità che sta dietro alla creazione di oggetti fatti a mano e di alta qualità. Conosce il suo target e come raggiungerlo.
  • Alice sa che aspetto vuole che il suo sito abbia, ma non ha le competenze per progettarlo e svilupparlo.
  • Alice prevede di gestire in autonomia tutti i contenuti e i prodotti sul suo sito. Ha solo bisogno di qualcuno che si occupi di sviluppo e design.

Alice ha dunque bisogno sia di uno sviluppatore che di un designer che lavorino con lei per rendere operativo il suo sito. In seguito, avrà bisogno dello sviluppatore anche per la manutenzione costante del sito, in modo da affrontare i problemi non appena si presentano. Avrà bisogno invece del designer solo quando vorrà aggiungere nuovi elementi grafici o cambiare il design del sito.

Bob

  • Bob ha un’idea per un nuovo servizio basato sul web.
  • Bob conosce ogni dettaglio di come funzionerà il suo progetto.
  • Bob sa che aspetto vuole che il suo sito abbia e ha idea di come esso funzionerà.
  • Bob non ha intenzione di vendere altre cose, solo questo singolo servizio.

Bob ha bisogno di uno sviluppatore per il lungo periodo. Egli dovrebbe prendere seriamente in considerazione l’assunzione di uno sviluppatore a tempo pieno fino al completamento del progetto. Bob avrà bisogno di un designer per sviluppare gli elementi grafici, ma poiché è coinvolto un singolo servizio, il rapporto con il designer sarà temporaneo.

Maria

  • Maria vuole creare un negozio online per vendere le sue fotografie.
  • Maria è un utente esperto. Capisce i computer e sa un po’ di programmazione.
  • Maria è a suo agio con i computer e ha sempre desiderato imparare la programmazione.
  • Maria ha un reddito costante e questo progetto non sarà la sua principale fonte di reddito, almeno per ora.

Maria probabilmente non ha bisogno di assumere uno sviluppatore. Dato che è una fotografa, un passatempo creativo, potrebbe non aver nemmeno bisogno di assumere un designer. Mary può iniziare con plugin e temi esistenti e personalizzarli secondo necessità, usando l’interfaccia di WordPress.

Se Maria sceglie un buon partner di hosting come SiteGround, che si occuperà degli aggiornamenti di WordPress e dei plugin, nonché dei backup e della scansione del suo sito alla ricerca di malware, non dovrà nemmeno assumere uno sviluppatore per la manutenzione del suo sito. Può sistemare queste cose da sola.

In futuro, Maria potrebbe aver bisogno di assumere uno sviluppatore se avrà bisogno di funzionalità che i plugin che non offrono. Oppure potrebbe consegnare la gestione della suo sito a uno sviluppatore in modo da poter concentrarsi maggiormente sulla fotografia.

[subscribe_cta]

La risposta rimane sempre “Dipende”

Come abbiamo visto in questi tre diversi scenari, decidere se assumere uno sviluppatore e in quale fase del progetto, dipende dal progetto stesso e dalle tue competenze. Spesso si pensa di non aver bisogno di uno sviluppatore, quando invece è proprio necessario.

Se hai un progetto, investi in esso provando a sentire uno sviluppatore, in modo da sedervi insieme e discutere dell’idea. In questa fase, un bravo sviluppatore ascolta la tua idea, pone MOLTE domande e ti presenta un piano dettagliato su come sviluppare la tua idea. Molto probabilmente ti presenterà anche un preventivo per darti un’idea del costo di sviluppo.

Questo ti darà diverse idee e informazioni per capire la forza e la fattibilità del tuo progetto. Se hai dei dubbi sullo sviluppatore che hai contattato, puoi sempre provare a sentirne uno diverso e valutare il medesimo progetto.

Non aspettare di avere problemi nella creazione del tuo progetto web, perché sarà tardi. Decidi subito di sentire uno sviluppatore durante la fase di pianificazione. Prenditi il ​​tempo necessario per trovare una persona con cui ti senti a tuo agio a lavorare. Il tuo progetto ne risentirà positivamente nel lungo periodo.