WordPress güvenlik eklentileri, sitenize gelen trafiği filtreleyen bir güvenlik duvarı (WAF), dosyalarınızı bilinen zararlı yazılım imzalarına karşı tarayan bir tarayıcı, yönetici girişini kaba kuvvet saldırılarından koruyan bir giriş katmanı ve çekirdek dosyalarındaki değişiklikleri yakalayan bir dosya bütünlüğü izleyicisidir.
Bu dört işlevin tamamı tek bir eklentide toplanır ve tam da bu yüzden aynı anda iki güvenlik eklentisi kullanmayın.
İki eklenti aynı .htaccess kurallarını yazmaya, aynı giriş isteklerini engellemeye ve aynı dosyaları taramaya çalıştığında çakışır; sonuç genellikle sitenin yavaşlaması, kendinizi panelden dışarı kilitlemeniz veya iki eklentinin de düzgün çalışmaması olur. Tek eklenti seçin, doğru yapılandırın.
12 yıldır WordPress sitelerini kuruyor, hızlandırıyor ve hacklendikten sonra temizliyorum. Aşağıdaki karşılaştırma, pazarlama sayfalarından değil, gerçek müşteri sitelerinde gördüklerimden çıktı.
Güvenlik eklentisi ne yapar, ne yapmaz?
Beklentiyi baştan doğru kurmak, sonradan yaşanan hayal kırıklığını önlüyor. Bir güvenlik eklentisi sitenizi “hacklenmez” yapmaz. Yaptığı şey, saldırı yüzeyini daraltmak ve bir şey ters gittiğinde sizi erken uyarmaktır.
| Güvenlik eklentisi yapar | Güvenlik eklentisi yapmaz |
|---|---|
| Bilinen zararlı yazılım imzalarını dosyalarda tarar | Sıfırıncı gün (henüz bilinmeyen) açıkları durduramaz |
| SQL enjeksiyonu, XSS gibi yaygın istekleri filtreler | Güncellenmemiş eklentinin açığını kapatmaz, sadece geciktirir |
| Giriş denemelerini sınırlar, 2FA ekler | Zayıf parolayı sizin yerinize güçlendirmez |
| Çekirdek dosya değişikliklerini bildirir | Zaten bulaşmış siteyi tam olarak temizlemeyi garanti etmez |
| Şüpheli IP’leri engeller | Paylaşımlı sunucudaki komşu sitelerden gelen bulaşmayı engellemez |
| Güvenlik olay günlüğü tutar | Yedek almaz (yedek ayrı bir iştir) |
Sahadan bir gözlem: temizlemek için elime gelen hacklenmiş sitelerin büyük çoğunluğunda güvenlik eklentisi kuruluydu — ama ya varsayılan ayarlarda bırakılmıştı ya da açığın kaynağı olan eklenti aylardır güncellenmemişti.
Eklenti bir katman; tek katman değil. Sitenizin hacklenip hacklenmediğini nasıl kontrol edeceğinizi hacklenmiş site tespit rehberinde, düzenli yedeklemeyi doğru kurmayı ise WordPress yedekleme rehberinde ele aldım.
Karşılaştırma tablosu
Altı popüler eklentiyi aynı ölçütlerle yan yana koydum. Fiyatlar yaklaşık değerlerdir ve üreticiler tarafından değiştirilebilir; satın almadan önce mutlaka güncel fiyat sayfasını kontrol edin.
| Eklenti | Güvenlik duvarı tipi | Zararlı yazılım taraması | 2FA | Giriş koruması | Sunucu yükü | Ücretsiz sürüm kapsamı | Ücretli fiyat bandı (yaklaşık/yıl) | Kimin için uygun |
|---|---|---|---|---|---|---|---|---|
| Wordfence | Uygulama düzeyi (endpoint WAF, PHP tarafında) | Var, sunucuda çalışır, derin | Var (ücretsizde de) | Güçlü (oran sınırlama, IP engelleme) | Yüksek | Geniş; imza güncellemeleri 30 gün gecikmeli | ~120–200 USD, değişebilir | Teknik bilgisi olan, güçlü sunucudaki tek site |
| Sucuri | Bulut WAF (DNS düzeyinde, siteye ulaşmadan) | Var, uzaktan tarama (dosya sistemine erişmeden) | Yok (ayrı eklenti gerekir) | Orta (bulut tarafında filtreleme) | Çok düşük | Sınırlı; sadece tarama + günlük, WAF yok | ~200–500 USD, değişebilir | Kurumsal site, e-ticaret, temizleme garantisi isteyen |
| Solid Security (eski iThemes) | Uygulama düzeyi, hafif kural seti | Var (Pro’da, üçüncü taraf servisle) | Var, olgun uygulama | Çok güçlü (parolasız giriş, güvenilir cihaz) | Düşük–orta | İyi; giriş koruması + sertleştirme ücretsizde | ~100–200 USD, değişebilir | Kullanıcı hesabı çok olan siteler, üyelik siteleri |
| All In One WP Security (AIOS) | .htaccess / kural tabanlı temel WAF | Temel (dosya değişiklik tespiti) | Var | Güçlü (sorularla giriş, honeypot) | Düşük | Çok geniş — neredeyse her şey ücretsiz | ~70–150 USD (Premium), değişebilir | Bütçesi kısıtlı, kendi ayarını yapabilen kullanıcı |
| MalCare | Bulut tarafında tarama + WAF | Bulutta tarar (sunucuyu yormaz) | Var (Pro) | Güçlü | Çok düşük | Çok sınırlı; sadece tarama uyarısı | ~100–300 USD, değişebilir | Paylaşımlı hostingdeki yavaş siteler, çoklu site yöneten ajanslar |
| Jetpack Protect | Yok (WAF ayrı Jetpack katmanında) | Var, WPScan açık veritabanı ile | Var (WordPress.com hesabıyla) | Temel (brute force koruması) | Çok düşük | Açık taraması ücretsiz | ~60–200 USD, değişebilir | Basit blog, “kur ve unut” isteyen kullanıcı |
Eklenti eklenti detaylar
Wordfence
Güçlü yanı: Piyasadaki en kapsamlı ücretsiz güvenlik eklentisi. Tarayıcısı sunucuda çalıştığı için dosya sisteminin tamamını görür — gizlenmiş backdoor’ları, değiştirilmiş çekirdek dosyalarını, wp-content/uploads içine bırakılmış PHP dosyalarını yakalama oranı yüksek. Canlı trafik izleme özelliği, bir saldırı sırasında ne olduğunu adım adım görmenizi sağlar; bu, olay sonrası analizde çok işe yarıyor.
Zayıf yanı: Yük. Wordfence’in güvenlik duvarı PHP düzeyinde çalışır, yani kötü niyetli istek sunucunuza ulaştıktan sonra filtrelenir — kaynak zaten harcanmıştır. Tarama işlemi paylaşımlı hostingde CPU limitini zorlayabilir, hatta hosting firmasının hesabı geçici askıya almasına yol açabilir. Ayrıca ücretsiz sürümde zararlı yazılım imzaları 30 gün gecikmeli gelir; yeni bir açık dalgasında bu fark önemlidir.
Kim kullanmalı: VPS veya iyi kaynaklı hostingde tek sitesi olan, günlükleri okuyup yorumlayabilecek kullanıcılar.
Sucuri
Güçlü yanı: Bulut WAF’ı trafiği sitenize varmadan önce, kendi ağında filtreler. Bu, hem sunucu kaynağınızı korur hem de DDoS türü hacim saldırılarında gerçek bir fark yaratır. Ücretli planlarında “temizleme dahil” taahhüdü vardır; hacklenirseniz ekip müdahale eder. Kurumsal müşterilere en rahat önerdiğim seçenek bu.
Zayıf yanı: Bulut WAF’ı kullanmak için DNS’inizi yönlendirmeniz gerekir — bu, bazı hosting kurulumlarında ve özel SSL yapılandırmalarında ek iş çıkarır. Ücretsiz eklentisi neredeyse tamamen “izleme” odaklıdır, koruma sunmaz. 2FA yerleşik değildir. Ve fiyatı listedeki en yüksek banttadır.
Kim kullanmalı: Kurumsal siteler, e-ticaret, kesinti maliyeti yüksek olan işler.
Solid Security (eski iThemes Security)
Güçlü yanı: Giriş güvenliği konusunda listedeki en olgun çözüm. Parolasız giriş (magic link), güvenilir cihaz tanıma, kullanıcı rolüne göre zorunlu 2FA, yönetici hesaplarına farklı kural uygulama gibi özellikler üyelik ve çok kullanıcılı sitelerde gerçekten işe yarıyor. Sertleştirme (hardening) ayarları anlaşılır bir arayüzde toplanmış.
Zayıf yanı: Zararlı yazılım taraması Wordfence kadar derin değil ve Pro sürümde üçüncü taraf servise bağlı. Güvenlik duvarı katmanı, uygulama düzeyi bir kural setinden ibaret; Sucuri’nin bulut filtresiyle kıyaslanamaz. Ayar sayısı fazla olduğu için varsayılanların ötesine geçmek istediğinizde okuma gerektiriyor.
Kim kullanmalı: Çok sayıda kayıtlı kullanıcısı olan siteler — üyelik, kurs, forum, çok yazarlı yayın siteleri.
All In One WP Security (AIOS)
Güçlü yanı: Ücretsiz sürümün kapsamı şaşırtıcı derecede geniş. Giriş kilidi, kullanıcı adı denetimi, veritabanı öneki değiştirme, dosya izni kontrolü, .htaccess sertleştirme, spam yorum engelleme — hepsi ücret ödemeden. Puanlama sistemi, hangi önlemi aldığınızı görsel olarak takip etmenizi sağlıyor; yeni başlayanlar için öğretici bir yanı var.
Zayıf yanı: Bazı ayarları (özellikle veritabanı öneki değiştirme ve .htaccess kuralları) yedek almadan uygulamak siteyi kırabilir. Gerçek bir zararlı yazılım imza taraması yok; dosya değişikliği tespiti var ama bu farklı bir şey. Ayar panelinde çok fazla seçenek olduğu için kullanıcılar sıklıkla ne yaptığını bilmeden kutucuk işaretliyor.
Kim kullanmalı: Bütçesi olmayan, ama ayarları okuyup anlayacak sabrı olan site sahipleri.
MalCare
Güçlü yanı: Tarama işini sitenizin sunucusunda değil, kendi bulutunda yapar. Sitenizden sadece dosya örnekleri alınır, analiz dışarıda çalışır. Sonuç: paylaşımlı hostingdeki bir sitede bile tarama sırasında hız kaybı hissedilmez. Merkezi paneli sayesinde onlarca siteyi tek ekrandan izlemek mümkün — ajans ve freelancer tarafında ciddi zaman kazandırıyor.
Zayıf yanı: Ücretsiz sürüm pratikte bir “tanıtım”: tarama yapar, sorun bulursa söyler, ama temizlemek ve korumak için ücretli plana geçmeniz gerekir. Ayrıca modelin doğası gereği sitenizin verisinin bir kısmının üçüncü taraf sunucularda işlenmesini kabul etmiş oluyorsunuz; KVKK/GDPR hassasiyeti olan projelerde bunu değerlendirmek gerekir.
Kim kullanmalı: Zayıf paylaşımlı hostingdeki siteler ve çok sayıda site yöneten ajanslar.
Jetpack Protect
Güçlü yanı: Kurulumu en basit seçenek. WPScan açık veritabanını kullanarak sitenizdeki eklenti ve tema sürümlerini bilinen açıklarla karşılaştırır ve size düz bir liste verir: “şu eklentinin şu sürümünde şu açık var, güncelle.” Ücretsiz sürümde bile bu liste değerli. Otomattis (WordPress.com) tarafından geliştirildiği için uyumluluk sorunu neredeyse hiç yaşanmaz.
Zayıf yanı: Tek başına kapsamlı bir güvenlik çözümü değil. Yerleşik bir güvenlik duvarı, gerçek bir dosya taraması ve derin giriş koruması beklemeyin; bunlar Jetpack’in diğer (ücretli) modüllerine dağılmış durumda. Ayrıca WordPress.com hesabı bağlamayı zorunlu kılar.
Kim kullanmalı: Kişisel blog, portfolyo, düşük riskli tanıtım siteleri — güvenliği “temel seviyede ve zahmetsiz” isteyenler.
Bulut güvenlik duvarı (WAF) ile eklenti güvenlik duvarı farkı
Bu, karşılaştırma yazılarının çoğunda atlanan ama satın alma kararını en çok etkileyen teknik ayrım. İkisi de “WAF” diye anılır, ama saldırıyı farklı noktalarda durdururlar.
Eklenti WAF’ı (uygulama düzeyi / endpoint WAF): İstek DNS’ten geçer, hosting sunucunuza ulaşır, PHP başlatılır, WordPress yüklenmeye başlar ve ancak o noktada güvenlik eklentisi devreye girip isteği reddeder. Wordfence, Solid Security ve AIOS bu modelde çalışır.
Bulut WAF’ı (DNS düzeyi / reverse proxy): Alan adınızın DNS kayıtları sağlayıcının ağına yönlendirilir. Tüm trafik önce onların sunucularından geçer, kötü niyetli istekler orada elenir ve sunucunuza hiç ulaşmaz. Sucuri, Cloudflare ve benzeri servisler bu modeldedir.
| Ölçüt | Eklenti WAF’ı | Bulut WAF’ı |
|---|---|---|
| Saldırıyı durdurduğu nokta | Sunucunuzun içinde, PHP çalıştıktan sonra | Sunucunuza ulaşmadan önce |
| Sunucu kaynağı tüketimi | Her engellenen istek CPU/RAM harcar | Sıfıra yakın |
| DDoS / hacim saldırısına karşı | Etkisiz — sunucu yine de boğulur | Etkili |
| Kurulum zorluğu | Eklentiyi kur, bitti | DNS değişikliği + SSL yapılandırması |
| Site içi bağlam bilgisi | Yüksek (hangi kullanıcı, hangi rol, hangi dosya) | Düşük (sadece HTTP isteğini görür) |
| Bulaşma sonrası tespit | Dosya sistemini görebilir, backdoor bulabilir | Dosya sistemine erişimi yoktur |
| Aylık maliyet | Genellikle 0 veya düşük | Orta–yüksek |
| Yanlış pozitif riski | Orta | Orta–yüksek (meşru trafiği engelleyebilir) |
Pratik sonuç: İkisi birbirinin alternatifi değil, tamamlayıcısıdır. Bulut WAF’ı hacmi ve bilinen kötü niyetli desenleri dışarıda tutar; eklenti tarayıcısı ise içeri sızmayı başaran veya zaten orada olan bir şeyi yakalar.
Bütçe kısıtlıysa ve site kritikse, benim önerim şu sırayla: önce bulut WAF (Cloudflare’in ücretsiz katmanı bile bir şeydir), ardından hafif bir tarayıcı eklentisi. Ağır bir eklentiyi tek başına koruma olarak konumlandırmak, en pahalı hesaplama gücünü en yanlış yerde harcamak demektir.
Sunucu kaynağı tüketimi: hangi eklenti siteyi yavaşlatır?
Güvenlik ile hız arasında gerçek bir denge sorunu var ve bunu görmezden gelen yazılar müşterileri yanıltıyor. Bir güvenlik eklentisi üç yerden kaynak tüketir: (1) her sayfa isteğinde çalışan güvenlik duvarı kodu, (2) zamanlanmış tarama işleri, (3) veritabanına yazılan güvenlik günlükleri.
| Eklenti | Sayfa isteği başına ek yük | Tarama sırasındaki etki | Veritabanı büyümesi | Paylaşımlı hosting uyumu |
|---|---|---|---|---|
| Wordfence | Belirgin (her istekte PHP WAF + IP kontrolü) | Yüksek — CPU sıçraması yaygın | Yüksek (canlı trafik tablosu hızla şişer) | Zayıf |
| Sucuri (bulut) | Yok denecek kadar az | Uzaktan tarama, sunucuyu yormaz | Düşük | Çok iyi |
| Solid Security | Az–orta | Orta | Orta (günlük tablosu birikir) | İyi |
| AIOS | Az (çoğu kural .htaccess düzeyinde) | Düşük | Orta (giriş denemesi kayıtları) | İyi |
| MalCare | Az | Çok düşük — tarama bulutta | Düşük | Çok iyi |
| Jetpack Protect | Çok az | Düşük | Düşük | Çok iyi |
Sahada en sık gördüğüm iki sorun: birincisi, Wordfence’in canlı trafik kaydının aylar içinde veritabanını yüzlerce megabayta çıkarması ve yedeklemeyi de yavaşlatması.
İkincisi, tarama zamanlamasının gündüz saatlerine denk gelmesi ve ziyaretçi yoğunken sunucunun tıkanması. Her ikisi de ayarla çözülebilir: canlı trafik kaydını kapatın, taramayı gece 03:00–05:00 arasına alın, günlük saklama süresini 30 güne indirin.
Güvenlik eklentisini kurduktan sonra Core Web Vitals değerlerinizde bozulma görürseniz, sorunu eklentiyi kaldırarak değil, ayarlarını sıkılaştırarak çözmeye çalışın. Yük dengesini kurma konusunda daha geniş bir çerçeve için site hızı optimizasyonu tarafındaki ölçüm yöntemlerine bakabilirsiniz.
Karar rehberi: hangi durumda hangisi?
“En iyisi şu” demek yerine, siteyi tanımlayıp eşleştirmek çok daha doğru sonuç veriyor. Aşağıdaki tablo, 12 yılda kurduğum eşleştirmelerin özeti.
| Site türü | Birincil öneri | Alternatif | Neden | Kaçınılması gereken |
|---|---|---|---|---|
| Kişisel blog / portfolyo | Jetpack Protect veya AIOS (ücretsiz) | Solid Security ücretsiz | Risk düşük, bütçe sıfır, bakım süresi az olmalı | Ağır tarayıcılı ücretli paketler — gereksiz maliyet |
| Kurumsal tanıtım sitesi | Solid Security Pro | Sucuri (bütçe varsa) | Marka itibarı riski var; giriş güvenliği ve sertleştirme öncelikli | Sadece ücretsiz eklentiyle yetinmek |
| E-ticaret (WooCommerce) | Sucuri (bulut WAF) | MalCare Pro + Cloudflare | Ödeme akışı var; kesinti doğrudan ciro kaybı; PHP yükü kritik | Wordfence tam tarama — checkout sırasında CPU sıçraması |
| Çoklu site / ajans yönetimi | MalCare | Solid Security (merkezi lisans) | Tek panelden onlarca site izleme, düşük sunucu yükü | Site site ayrı ayrı ağır eklenti kurmak |
| Yüksek trafikli yayın sitesi | Bulut WAF (Sucuri/Cloudflare) + hafif tarayıcı | MalCare + Cloudflare | Hacim saldırısı riski yüksek; her PHP çağrısı maliyetli | Eklenti düzeyi WAF’a tek başına güvenmek |
| Üyelik / kurs sitesi | Solid Security Pro | Wordfence Premium | Çok sayıda kullanıcı hesabı = en büyük saldırı yüzeyi | Zorunlu 2FA’sız kurulum |
| Zayıf paylaşımlı hosting | MalCare veya Jetpack Protect | AIOS | Sunucuda tarama yapacak kaynak yok | Wordfence — hosting hesabı askıya alınabilir |
Eklenti kurduktan sonra yapılması gerekenler
Eklentiyi kurup varsayılanda bırakmak, alarmı kurup pili takmamaya benziyor. Hangi eklentiyi seçerseniz seçin, ilk gün şu listeyi geçin.
| # | Adım | Neden önemli |
|---|---|---|
| 1 | Tam yedek alın (dosya + veritabanı) | Sertleştirme ayarları siteyi kırarsa geri dönüş yolunuz olsun |
| 2 | Tüm yönetici hesaplarına 2FA’yı zorunlu kılın | Çalınan parola tek başına yetmesin |
| 3 | admin kullanıcı adını kaldırın, yeni yönetici oluşturun | Kaba kuvvet saldırılarının ilk denediği kullanıcı adıdır |
| 4 | Giriş denemesi limitini 3–5 arasına ayarlayın, kilit süresini 30 dk+ yapın | Otomatik saldırıları ekonomik olmaktan çıkarır |
| 5 | Dosya düzenleyiciyi kapatın (DISALLOW_FILE_EDIT) | Panele giren biri kod çalıştıramasın |
| 6 | XML-RPC’yi kullanmıyorsanız kapatın | Klasik ve hâlâ çok kullanılan bir saldırı vektörü |
| 7 | Tarama zamanını gece saatlerine alın | Ziyaretçi yoğunken sunucuyu yormasın |
| 8 | Uyarı e-postalarını gerçekten okuduğunuz bir adrese yönlendirin | Okunmayan uyarı, uyarı değildir |
| 9 | Günlük saklama süresini 30 güne düşürün | Veritabanı şişmesini önler |
| 10 | Kullanılmayan eklenti ve temaları silin (pasif yapmak yetmez) | Pasif eklentinin dosyaları hâlâ sunucuda ve saldırılabilir |
| 11 | İki hafta sonra yanlış pozitifleri gözden geçirin | Meşru trafiği engelliyorsanız fark edin |
| 12 | Bir test girişi yapıp kilitlenme senaryosunu deneyin | Kendinizi dışarıda bırakmayacağınızdan emin olun |
- maddeyi özellikle vurgulamak istiyorum: temizlemek için elime gelen sitelerin çoğunda giriş noktası, yıllar önce denenip pasife alınmış ve unutulmuş bir eklentinin dosyalarıydı. Pasif eklenti güncelleme almaz ama dosyaları sunucuda durur ve doğrudan URL ile çağrılabilir.
Eklenti yetmediğinde ne yapılır?
Bazı durumlarda eklenti katmanı tavan yapar. Sitenizde düzenli olarak yeniden bulaşma oluyorsa, saldırı hacmi sunucuyu zorluyorsa veya uyumluluk gereksinimleriniz varsa, sıradaki katmanlar şunlar:
Sunucu düzeyi önlemler. PHP sürümünü güncel tutun (eski PHP sürümleri artık güvenlik yaması almıyor). Dosya izinlerini doğru ayarlayın: dizinler 755, dosyalar 644, wp-config.php 600. wp-content/uploads içinde PHP çalıştırmayı sunucu yapılandırmasıyla engelleyin — bu tek önlem, yüklenen zararlı dosyaların büyük kısmını etkisiz hale getirir. Mümkünse paylaşımlı hostingden çıkıp izole bir ortama (VPS veya yönetilen WordPress hostingi) geçin; paylaşımlı ortamda komşu sitenin açığı sizi de etkileyebilir.
HTTP güvenlik başlıkları. Eklentiler bunu genellikle eksik bırakır. En azından şunları ekleyin:
| Başlık | Ne işe yarar |
|---|---|
Strict-Transport-Security | Tarayıcıyı her zaman HTTPS kullanmaya zorlar |
X-Content-Type-Options: nosniff | Dosya türü tahmini yoluyla yapılan saldırıları engeller |
X-Frame-Options / frame-ancestors | Sitenizin başka bir sayfada çerçevelenmesini (clickjacking) önler |
Content-Security-Policy | Hangi kaynaklardan script yükleneceğini sınırlar — XSS’e karşı en etkili başlık |
Referrer-Policy | Dışarı giden isteklerde URL bilgisi sızmasını azaltır |
CSP’yi doğru yapılandırmak zaman alır; önce Report-Only modda yayınlayıp raporları izlemenizi, sonra zorunlu kılmanızı öneriyorum.
Süreç tarafı. Haftada bir güncelleme kontrolü, ayda bir kullanıcı hesabı denetimi (ayrılan çalışanların hesapları hâlâ açık mı?), üç ayda bir yedekten geri dönüş tatbikatı. Yedek almak yeterli değil; yedeğin geri döndüğünü test etmek gerekiyor. Test etmediğiniz yedek, yedek sayılmaz.
Profesyonel destek. Site zaten hacklendiyse, eklenti kurmak yarayı sarmaz. Backdoor’lar genellikle birden fazla yere, farklı isimlerle bırakılır; birini temizleyip diğerini kaçırırsanız birkaç gün içinde yeniden bulaşırsınız. Bu noktada dosya sistemi düzeyinde tam denetim, veritabanı temizliği, tüm parolaların ve güvenlik anahtarlarının değiştirilmesi ve Google Safe Browsing kaydının kaldırılması gerekiyor.
Bir sonraki adım
Sıkça Sorulan Sorular
İki güvenlik eklentisini aynı anda kullanabilir miyim?
Önermiyorum. İki eklenti de aynı .htaccess dosyasına kural yazmaya, aynı girişleri engellemeye ve aynı dosyaları taramaya çalışır; sonuç çakışan kurallar, gereksiz sunucu yükü ve bazen kendinizi panelden kilitlemenizdir.
Tek istisna: DNS düzeyinde bir bulut WAF ile sunucu düzeyinde bir tarayıcı eklentisini birlikte kullanmak — farklı katmanlarda çalıştıkları için çakışmaz, birbirini tamamlar.
Ücretsiz sürüm yeterli mi, ücretliye geçmem şart mı?
Site türüne bağlı. Düşük riskli kişisel bir blogda AIOS veya Jetpack Protect’in ücretsiz sürümü, doğru yapılandırılırsa makul koruma sağlar. E-ticaret, müşteri verisi tutan veya kesintinin gelir kaybı demek olduğu sitelerde ise ücretliye geçmenizi öneririm — iki somut avantajı var: zararlı yazılım imzalarının gecikmesiz gelmesi ve sorun anında destek.
Güvenlik eklentisi sitemi yavaşlatır mı?
Belirleyici faktör taramanın nerede çalıştığıdır: sunucuda tarayanlar (Wordfence gibi) tarama sırasında CPU’yu yorar, bulutta tarayanlar (MalCare, Sucuri) sunucunuzu etkilemez. Yavaşlama yaşıyorsanız üç ayarı kontrol edin: taramayı gece saatlerine alın, canlı trafik kaydını kapatın ve günlük saklama süresini kısaltın.
Sitem zaten hacklendi, güvenlik eklentisi kurarsam temizler mi?
Hayır — kısmen temizler, bu da yanıltıcıdır. Tarayıcılar bilinen imzaları yakalar; ancak gizlenmiş backdoor’ları, veritabanına enjekte edilmiş yönlendirmeleri ve saldırganın açtığı gizli yönetici hesaplarını kaçırabilir. Bulaşma sonrası doğru sıra şudur:
– Siteyi bakım moduna alın.
– Tüm parolaları ve wp-config.php güvenlik anahtarlarını değiştirin.
– Temiz bir yedeğe dönün veya profesyonel temizlik yaptırın.
– Ardından güvenlik eklentisini kurun.
Kısacası eklenti bir temizlik aracı değil, temizlikten sonraki koruma katmanıdır.
