מה הדרך הכי טובה לחזור לניהול האתר אחרי שנעלתם את עצמכם בחוץ?
נעילה מחוץ לניהול האתר היא אחת התקלות המלחיצות שיש, בעיקר כי היא מרגישה כמו איבוד בעלות. האתר עצמו חי ובריא, הלקוחות ממשיכים להיכנס, רק אתם עומדים מחוץ לדלת. הטעות הנפוצה בשלב הזה היא להתחיל לנסות. עוד סיסמה, עוד בקשת איפוס, עוד ניסיון מדפדפן אחר. אם הסיבה האמיתית היא תוסף אבטחה שחסם את כתובת ה-IP שלכם, כל ניסיון נוסף מאריך את החסימה במקום לקצר אותה. לפני שנוגעים במשהו צריך לענות על שאלה אחת בלבד: מדובר בסיסמה שאבדה, או בחסימה. שתי הבעיות נראות כמעט זהות על המסך, והטיפול בהן הפוך. במאמר הזה תמצאו מפה של המסכים ומה כל אחד מהם אומר, סולם של דרכי שחזור מסודר לפי הסיכון לנתונים ולא לפי הנוחות, הסבר למה כל דרך שבאמת עובדת עוברת דרך הוכחת בעלות, ורשימה קצרה של מה לעשות בשעה הראשונה אחרי שחזרתם פנימה.
תוכן העניינים 7 פרקים
השאלה שקובעת הכול: סיסמה שאבדה או חסימה
וורדפרס מציג הודעות שגיאה דומות למצבים שונים לחלוטין, ומכאן רוב הבלבול. סיסמה שאבדה היא בעיה של פרט אחד במסד הנתונים, והיא נפתרת בלי לגעת בשום דבר אחר. חסימה היא החלטה של שכבה שיושבת לפני וורדפרס, בדרך כלל תוסף אבטחה או חומת אש של חברת האחסון, והיא לא מושפעת בכלל מהסיסמה שתקלידו. יש גם קטגוריה שלישית שנשכחת: הגישה עובדת אבל ההרשאות השתנו, כלומר אתם מחוברים ופשוט לא רואים את התפריטים.
ההבחנה הזאת קובעת את כל סדר הפעולות. במקרה של סיסמה, הפעולה הראשונה היא איפוס במייל וזה נגמר. במקרה של חסימה, איפוס במייל הוא בזבוז זמן במקרה הטוב. במקרה של הרשאות, אין שום טעם לגעת בסיסמה, וצריך להסתכל על רשומת המשתמש עצמה.
מפת המסכים: מה כל הודעה בעצם מספרת
| מה קורה על המסך | מה זה בדרך כלל | הפעולה הראשונה הנכונה |
|---|---|---|
| מסך ההתחברות נטען, והסיסמה מוחזרת כשגויה | סיסמה שאבדה או שם משתמש שגוי | איפוס במייל, ואם המייל לא מגיע אחרי חמש דקות עברו לסולם שבהמשך |
| הסיסמה מתקבלת, ואז המסך חוזר לדף ההתחברות בלולאה | בעיית עוגיות או הפרש בין כתובת האתר לכתובת שבה אתם גולשים, למשל עם www ובלי | לנסות את הכתובת בדיוק כפי שהיא מוגדרת באתר, ולוודא שדפי הניהול לא נשמרים במטמון |
| הודעה שהחשבון או ה-IP נחסמו לזמן מוגדר | תוסף אבטחה שמגביל ניסיונות התחברות | להפסיק לנסות, ולשחרר את החסימה מהצד של השרת |
| שגיאת 403 מהשרת עוד לפני שהטופס נטען | חומת אש של האחסון או כלל אבטחה ברמת השרת | פנייה לתמיכת האחסון עם השעה המדויקת של הניסיון |
| הכניסה מצליחה, אבל התפריטים הניהוליים נעלמו | תפקיד המשתמש שונה, או תוסף שמסתיר תפריטים | בדיקת רשומת המשתמש והתפקיד שלו |
| מסך לבן לגמרי באזור הניהול | שגיאת PHP, לא בעיית גישה | זו תקלה אחרת, וקריאת לוג השגיאות היא הצעד הראשון |
| בקשת האיפוס נשלחת אבל המייל לא מגיע אף פעם | האתר לא מצליח לשלוח דואר, או שהמייל הרשום כבר לא קיים | לבדוק לאיזו כתובת בכלל רשום המשתמש, לפני שמנסים שוב |
שתי השורות האחרונות אחראיות להרבה מהמקרים שמגיעים אליי. אתר שלא הוגדר בו שירות שליחת דואר תקין יכול להיראות בסדר גמור לגמרי, עד היום שבו צריך ממנו מייל אחד קריטי. והמייל של המשתמש הראשי הוא לעיתים קרובות של מי שבנה את האתר לפני שש שנים.
כל דרך שעובדת עוברת דרך הוכחת בעלות
כדאי להגיד את זה בפשטות, כי זה חוסך אכזבה. אין שום שיטה לגיטימית שמחזירה גישה לניהול אתר בלי מפתח שרק הבעלים מחזיק. המפתחות האפשריים הם ארבעה: חשבון חברת האחסון, פרטי החיבור למסד הנתונים, גישת FTP או SSH לשרת, ורישום הדומיין אצל הרשם. אחד מהם מספיק. אף אחד מהם לא מגיע בלי זהות.
המשמעות המעשית: אם אתם הבעלים, יש לכם דרך פנימה גם כשמסך ההתחברות סגור. אם אין לכם אף אחד מהמפתחות, הצעד הנכון הוא לפנות לחברת האחסון ולהוכיח בעלות מול התיעוד שלה, בדרך כלל דרך פרטי בעל החשבון ורישום הדומיין. הגבול הזה הוא בדיוק מה שמפריד בין שחזור לבין חדירה, והוא גם מה שמגן עליכם: אותה דלת שסגורה בפניכם היום היא הדלת שמונעת מאדם זר לעשות את זה מחר.
מצב נפוץ במיוחד בישראל: האתר נבנה על ידי פרילנסר או סוכנות, וחשבון האחסון פתוח על שמם. גם אז יש לכם קלף אמיתי, כי הדומיין רשום אצל הרשם עם פרטי בעלות, ורישום הדומיין הוא הנכס שקובע. כשאני נכנס לתקלה כזאת אני מבקש מהלקוח את הגישות לפני שאני נוגע בכלום, ואם אין לו אותן, השלב הראשון הוא לסדר אותן ולא לעקוף אותן.

סולם השחזור, מהבטוח לנתונים ועד למסוכן
הסדר הזה לא לפי מהירות, אלא לפי מה שאתם מסכנים אם משהו משתבש. תמיד מתחילים מלמעלה.
- איפוס סיסמה במייל. סיכון אפס. מותנה בכך שהמייל של המשתמש עדיין בשליטתכם ושהאתר מסוגל לשלוח דואר.
- שחרור החסימה מצד השרת. סיכון אפס לתוכן. רוב תוספי האבטחה שומרים את רשימת החסימות בממשק שאפשר להגיע אליו גם דרך לוח הבקרה של האחסון, וחלק מחברות האחסון פשוט מסירות את החסימה בפנייה לתמיכה. אם ניגשתם מהבית והחסימה על ה-IP הביתי, ניסיון מרשת אחרת יגלה לכם מיד אם זו אכן חסימת IP.
- שינוי סיסמה דרך שורת פקודה בשרת. סיכון נמוך ודיוק גבוה, בתנאי שיש SSH ואת הכלים המתאימים. זו הדרך שאני מעדיף כשהיא זמינה, כי היא לא נוגעת בקבצים ולא בתוספים.
- השבתת התוספים דרך שינוי שם התיקייה ב-FTP. סיכון בינוני. שינוי שם התיקייה של תוסף האבטחה מנטרל אותו והחסימה נופלת. החיסרון: אם תשנו את שם התיקייה הכללית, כל התוספים כבויים והאתר החי עלול להיראות שבור לגולשים לכמה דקות. עשו את זה בשעה שקטה.
- איפוס הסיסמה ישירות במסד הנתונים. סיכון בינוני-גבוה, ורק אחרי גיבוי של מסד הנתונים. הרשומה נמצאת בטבלת המשתמשים, ווורדפרס יודע לזהות ערך בפורמט הישן ולהחליף אותו בפורמט מוצפן בכניסה הבאה. הסכנה כאן היא לא בפעולה אלא בסביבה: עריכה ידנית בטבלה הלא נכונה עושה נזק שקשה לאתר.
- יצירת משתמש ניהול חדש דרך קוד או שאילתה. סיכון גבוה. זה עובד, ולפעמים זו הדרך היחידה, אבל צריך לזכור למחוק את הקוד מיד אחרי, כי קוד שנשאר בקובץ התבנית הוא בדיוק סוג הדבר שאתם לא רוצים שיישאר באתר.
- שחזור מגיבוי. הסיכון הגבוה ביותר לנתונים, ולכן אחרון. שחזור מחזיר את כל האתר לנקודת זמן, כולל מחיקת הזמנות, טפסים ותכנים שנוספו מאז. בחנות פעילה זו כמעט תמיד ההחלטה הגרועה מבין השבע.
אם אתם מגיעים לשלב חמש ומעלה בלי ניסיון קודם, זה הרגע לעצור. שחזור גישת admin לוורדפרס אצלי מתחיל ב-₪350 לתקלה, לפני מע״מ, ורוב המקרים נסגרים בתוך פחות משעה. זה פחות ממה שעולה לשחזר תוכן שנמחק בטעות בגיבוי שהוחזר מוקדם מדי.

למה ניסיונות איפוס חוזרים מחמירים את החסימה
הנקודה הזאת שווה הסבר, כי היא הכי לא אינטואיטיבית. תוספי אבטחה סופרים ניסיונות כושלים לפי כתובת IP ולפי שם משתמש, ומגדילים את משך החסימה ככל שהמונה עולה. חלקם גם מפרשים סדרת בקשות איפוס סיסמה כדפוס חשוד בפני עצמו. כלומר, כשאתם מנסים שוב ושוב כי אתם חסומים, אתם מזינים בדיוק את המנגנון שחוסם אתכם.
יש לזה שני סימנים מזהים. הראשון: הזמן שרשום בהודעה גדל בין ניסיון לניסיון. השני: הבעיה נעלמת כשאתם מנסים מחיבור אחר, למשל דרך הנתונים הסלולריים במקום הרשת הביתית. אם הכניסה עובדת מרשת אחרת, מצאתם את התשובה, וכל השאלה עכשיו היא איך משחררים את הכתובת שלכם ולא מה הסיסמה.
ההיפך גם נכון. אם ניסיתם מרשת אחרת ומהטלפון והבעיה זהה, זו כנראה לא חסימת IP, וכדאי לחזור לטבלה למעלה.
השעה הראשונה אחרי שחזרתם פנימה
הרבה אנשים נושמים לרווחה וסוגרים את המסך. זו טעות, כי הנעילה בדרך כלל חשפה בעיה שתחזור. הרשימה הקצרה שאני עובר עליה בכל מקרה כזה:
- לעדכן את כתובת המייל של משתמש הניהול לכתובת שבאמת בשליטתכם, ולוודא שהיא לא של מישהו שכבר לא עובד אתכם.
- לוודא שהאתר באמת שולח דואר, על ידי בקשת איפוס אחת מבוקרת אחרי שהכול תקין.
- למחוק משתמשי ניהול ישנים שאף אחד לא משתמש בהם, ולהוריד לתפקיד נמוך יותר את מי שלא צריך גישה מלאה.
- לפתוח משתמש ניהול שני, על מייל אחר לגמרי, ולשמור את פרטיו במקום שהוא לא האתר עצמו.
- לרשום היכן נמצאים ארבעת המפתחות: חשבון האחסון, פרטי מסד הנתונים, גישת FTP, וחשבון רישום הדומיין.
- לבדוק אם הופעל אימות דו-שלבי, ולוודא שיש קודי גיבוי שמורים מחוץ לטלפון.
הסעיף האחרון הוא אחראי לחלק לא קטן מהנעילות. אימות דו-שלבי הוא דבר נכון לעשות, ובלי קודי גיבוי הוא הופך את החלפת הטלפון לאירוע. חלק מהעבודה באבטחת אתר וורדפרס הוא בדיוק זה: להקשיח בלי לייצר מלכודת לבעלים. החבילה שם היא ₪950-₪2,800 חד-פעמי, ועוד ₪150-₪400 חודשי לניטור, לפני מע״מ.
מתי זו כבר לא נעילה אלא אירוע אבטחה
לפעמים הנעילה היא לא התקלה אלא הסימפטום. הפסיקו להתייחס לזה כאל שכחת סיסמה אם מתקיים אחד מאלה: הסיסמה שלכם הפסיקה לעבוד בלי שאף אחד שינה אותה, קיבלתם התראה על משתמש ניהול חדש שלא יצרתם, התוכן באתר השתנה, או שהאתר מפנה גולשים ממכשירים ניידים לכתובת זרה. במצב כזה שחזור גישה מהיר בלי בדיקה מחזיר אתכם לאתר שעדיין פתוח, ותוך יומיים תהיו שוב בחוץ.
הסדר הנכון שם הפוך: קודם לחתוך גישות, להחליף סיסמאות במסד ובאחסון, לבדוק קבצים שהשתנו לאחרונה, ורק אז לחזור לעבודה שוטפת. אם אתם לא בטוחים לאיזה מהשניים אתם שייכים, זו בדיוק שאלה ששווה לשאול לפני שנוגעים. יש גם מצבים שבהם הנעילה מתלווה לתקלה אחרת לגמרי, ואז פתרון תקלות WordPress בטווח ₪350-₪1,500 לתקלה הוא המסגרת הנכונה, עם חבילת חירום ב-₪2,500 למי שצריך מענה מיידי. כל המחירים לפני מע״מ.
אם אתם עומדים עכשיו מול מסך התחברות שלא מוותר, אל תנסו עוד סיסמה. שלחו לי צילום מסך של ההודעה המדויקת שאתם מקבלים ואת כתובת האתר, ואומר לכם באיזו שורה בטבלה אתם נמצאים ומה הצעד הבא הבטוח. ברוב המקרים שחזור הגישה קצר בהרבה ממה שאנשים מדמיינים. הדרך המהירה להגיע אליי היא WhatsApp, וגם אם התשובה שלי תהיה שאתם יכולים לסדר את זה לבד בעשר דקות, תקבלו אותה. דברו איתי בוואטסאפ ←