De flesta WordPress-intrång börjar med något som var föråldrat. Alla vet att uppdateringar spelar roll, och ändå är uppdateringar den underhållsuppgift som tyst glider undan, eftersom att göra dem väl är mer arbete än att klicka på en knapp och hoppas. Det här inlägget handlar om vad hanterade uppdateringar faktiskt innebär: stegen vi kör så att en uppdatering förbättrar din sajt i stället för att förstöra den, och varför varianten på egen hand fallerar så ofta även när den som gör den är noggrann. Kort sagt: en bra uppdatering är en liten, testad förändring, och de flesta manuella uppdateringar hoppar över testningen.
Varför uppdateringar på egen hand fallerar
Problemet med att uppdatera själv är sällan att du inte vet att du borde. Det är att den ärliga versionen av att uppdatera är mer än att trycka på ”uppdatera alla”, och genvägarna är precis där det går fel. Några mönster dyker upp om och om igen:
- Rädsla för att något går sönder. En uppdatering tog en gång ner sajten, så nu skjuts uppdateringar upp, och de uppskjutna är just de angripare räknar med.
- Ingen backup först. Uppdateringen körs rakt på live-sajten, så när något går sönder finns ingen ren punkt att återgå till.
- Ingen kontroll efteråt. Uppdateringen körs, kontrollpanelen säger klart, och ingen laddar faktiskt sajten för att se att kassan, formulären och layouten fortfarande fungerar.
- Allt på en gång. Ett dussin plugins och kärnan uppdateras tillsammans, så när något går sönder går det inte att säga vilken förändring som orsakade det.
- Det är ingens uppgift. På en aktiv sajt med flera personer hamnar uppdateringar i glappet där alla utgår från att någon annan sköter dem.
Inget av detta beror på bristande förstånd. Det är vad som händer när en uppgift som behöver en liten, upprepbar process görs ad hoc, under tidspress, på live-sajten. Resultatet är en sajt som antingen förstörs av en slarvig uppdatering eller lämnas sårbar av en uppskjuten.
Vad en hanterad uppdatering faktiskt innebär
Hanterade uppdateringar ersätter det ad hoc-artade sysslandet med en bestämd sekvens, körd på samma sätt varje gång så att utfallet blir förutsägbart. Stegen är inte smarta, de görs bara konsekvent:
- Backup först. En färsk backup tas innan något ändras, så det finns alltid en ren punkt att återgå till.
- Uppdatera i steg. Kärna, plugins och teman uppdateras i en kontrollerad ordning i stället för i ett klick, så att ett problem kan spåras till sin orsak.
- Kontrollera resultatet. Sajten laddas och synas efter uppdateringen, så att en trasig layout eller ett formulär som slutat fungera fångas av oss, inte rapporteras av dina besökare.
- Återställ vid behov. Om en uppdatering orsakar ett problem gör backupen en återgång till ett snabbt, lugnt beslut i stället för en nödsituation.
Skillnaden mellan en säker uppdatering och en riskabel är inte uppdateringen i sig. Det är om det fanns en backup före den och en kontroll efter den. Hanterade uppdateringar är mest disciplinen att alltid göra båda.
Allt bör inte uppdateras i samma stund det kan
Hanterade uppdateringar är inte samma sak som att slå på automatiska uppdateringar och gå därifrån, och skillnaden är skälet till att det kräver omdöme snarare än bara en inställning. Små säkerhets- och underhållsuppdateringar är oftast säkra att sätta in snabbt, och att dröja med dem är där det mesta av risken sitter. Stora versionshopp av ett plugin, ett tema eller WordPress självt är en annan sak, eftersom de är de som mest sannolikt ändrar beteende eller bryter ett beroende som en annan del av sajten förlitar sig på. De förtjänar en titt innan de går live, helst någonstans som inte är din produktionssajt.
Skickligheten ligger i att veta vilket som är vilket: sätt in de rutinmässiga säkerhetsfixarna snabbt, och behandla de stora strukturella förändringarna med lite mer omsorg och en backup du kan lita på. Automatiska uppdateringar helt utan tillsyn brukar få en av dessa fel. De håller antingen tillbaka allt av försiktighet och lämnar kända hål öppna, eller trycker igenom allt och bryter ibland en sajt vid en olämplig stund. Ett hanterat arbetssätt skiljer de två åt, så att de brådskande fixarna är snabba och de riskabla förändringarna kontrolleras.
Varför detta hör till hostingen, inte din att-göra-lista
Uppdateringar fungerar bäst när de är en del av plattformen snarare än en personlig påminnelse du måste infria varje vecka. När leverantören tar backupen, kör uppdateringen och kontrollerar sajten sker processen oavsett om du hade en bra vecka eller inte. Den konsekvensen är hela poängen, eftersom säkerhetsmissar kommer från veckorna då uppdateringen inte skedde, inte från veckorna då den gjorde det. Att koppla uppdateringar till hostingen betyder också att den som kör dem kan se servern, loggarna och backuperna på ett ställe, vilket är det som gör en snabb, trygg återställning möjlig när den behövs.
På vår hanterade plattform ingår detta underhåll i stället för att säljas som ett oroligt tillägg. Backuper körs enligt schema och sparas så att en återställningspunkt alltid finns, uppdateringar sköts med en kontroll efteråt, och ingenjörer finns tillgängliga när en förändring behöver ett mänskligt öga snarare än en automatisk genomgång. Du köper inget löfte om att aldrig något går sönder. Du köper en process som gör att det sällan går sönder, snabbt upptäcks och snabbt kan ångras.
Säkerhetsvinsten
Säkerhetsargumentet för allt detta är enkelt och värt att säga rakt ut. Merparten av WordPress-infektioner utnyttjar en känd sårbarhet i ett föråldrat plugin, tema eller en föråldrad kärnversion, en sårbarhet som det redan fanns en rättning för och som helt enkelt inte hade satts in. Att hålla allt aktuellt, snabbt och utan den rädsla för haveri som orsakar fördröjning, tar bort större delen av det tillfället innan det kan användas. Hanterade uppdateringar är ingen dramatisk säkerhetsprodukt. De är den tysta, tråkiga vanan som stänger dörren de flesta angripare går igenom, gjord tillförlitligt så att den faktiskt är stängd och inte bara stängd i teorin.
Om uppdateringar är uppgiften som ständigt glider undan på din sajt är lösningen att sluta lita på att minnas och låta plattformen bära den. Du kan se hur den hanterade plattformen sköter underhållet, eller skapa ett konto och lämna uppdateringstrampkvarnen till oss.
