WordPress.org

Plugin Directory

Segurium – безкоштовне видалення шкідливого ПЗ та автоматичне очищення зламаних сайтів, антивірусний сканер, сповіщення про вразливості

Segurium – безкоштовне видалення шкідливого ПЗ та автоматичне очищення зламаних сайтів, антивірусний сканер, сповіщення про вразливості

Опис

Сайт зламано? Segurium видаляє загрози безкоштовно.

Більшість плагінів безпеки сканують сайт, називають заражені файли, а потім просять гроші за очищення. Segurium робить очищення сам. Він знаходить заражені файли, прибирає шкідливий код і повертає початковий файл на місце, зберігаючи оборотну зашифровану резервну копію. Безкоштовний тариф покриває до 3 хмарних очищень за рухомі 30 днів, чого вистачає на типовий інцидент. Без рекламних стін і без фонових процесів, які з’їдають ліміт процесора на спільному хостингу.

Запускайте його на кожному сайті, про який дбаєте, і налаштування лишається тим самим. Увімкніть автоматичне очищення, і файл, який позначило сканування в реальному часі, буде відновлено ще до того, як хтось відкриє консоль. Плагіни й теми з відомою вразливістю отримують червону позначку Уразливе та кнопку оновлення. Експортуйте налаштування один раз, імпортуйте їх на наступному сайті, прийміть повідомлення про зовнішні сервіси з WP-CLI, і нехай кожен сайт напише вам протягом 24 годин, щойно з’явиться шкідливе ПЗ.

Що ви отримуєте на кожному встановленні

Усі функції нижче входять до плагіна й працюють на кожному встановленні, як у Free, так і в Pro:

  • Видалення та очищення загроз — Повне сканування файлової системи знаходить заражені файли; один клік прибирає шкідливий код і зберігає зашифровану оборотну резервну копію, тож помилкове рішення ніколи не буває остаточним. Єдиний перегляд «Загрози» збирає всі знахідки.
  • Масове виправлення «Виправити все» — Поставте всі виявлені загрози в чергу на очищення одним кліком, як на панелі загроз, так і на панелі цілісності.
  • Автоматичне очищення при виявленні — Увімкніть його, і файл, який позначило сканування в реальному часі, буде очищено, не чекаючи, доки адміністратор відкриє консоль. Типово вимкнено; найкраще працює поруч зі щоденним розкладом, який застосовує те саме правило.
  • Сканування в реальному часі та під час завантаження — Нові та змінені файли перевіряються автоматично; заражені завантаження блокуються, перш ніж потраплять на диск.
  • Сканування цілісності — Звіряйте ядро WordPress, плагіни й теми з офіційними маніфестами та повертайте переписаному файлу його офіційний вміст. Саме так ви скасовуєте злом, який змінив легітимні файли. Змінені, вилучені з каталогу та покинуті компоненти теж з’являються тут.
  • Очищення із зашифрованими резервними копіями, які можна відкотити — Перш ніж щось очистити, оригінальний файл шифрується (AES-256-GCM) і зберігається локально. Резервні копії зберігаються до 30 днів, у межах обмежень на кількість і розмір для кожного сховища. «Показати оригінал» і «Відновити» доступні одним кліком.
  • Заплановані сканування — Вимкнено / щодня / щотижня, з вибором часу відповідно до вашої локалі. Кожен запуск додає перевірку цілісності після пошуку загроз у тому ж ритмі.
  • Двофакторна автентифікація — Застосунки TOTP, запасний варіант електронною поштою, резервні коди, довірені пристрої, застосування за ролями та пільговий період.
  • Захист від перебору — Багаторівневі блокування для wp-login.php і XML-RPC, приховане поле-пастка, ручне розблокування IP, необов’язковий hCaptcha під час входу.
  • Брандмауер — Правила дозволу та заборони для IP, діапазони CIDR і фільтри за країнами з єдиним джерелом правди у вигляді списку IP, спільного для входу, адміністрування та фільтрації запитів.
  • Геоблокування — Блокуйте трафік входу або адміністрування за країною за допомогою локальної двійкової бази (оновлюється автоматично), із запобіжником «підтвердити або відкотити», щоб ви не заблокували себе.
  • Заголовки безпеки — Заголовки відповіді HTTP для безпеки, посилення файлів cookie (SameSite/Secure/HttpOnly) і п’ять готових режимів в один клік.
  • Інформаційний щит — Перемикачі, які приховують сліди версії WordPress, точки виявлення, рядки ?ver= у ресурсах і XML-RPC, коли ви ними не користуєтеся.
  • Оцінка безпеки «Самоперевірка» — Перевірки складаються в оцінку від A+ до F, кожна з кнопками виправлення в один клік і звіркою зі сторонніми сервісами.
  • Імпорт міграції — Перенесіть свої налаштування з Wordfence, All-In-One Security та Solid Security, щоб не втратити посилений захист під час переходу. Sucuri Security теж розпізнається, але його налаштування зберігаються у хмарній консолі Sucuri й недоступні локально, тож імпортувати нічого.
  • Аварійне відновлення — Локальні зашифровані резервні копії можна витягти крихітним рядком PHP, навіть якщо Segurium видалено.
  • Вбудована підтримка.

Чим відрізняється тариф Pro

Наш хмарний сервіс виконує очищення й враховує кожне з них у квоту для кожного встановлення. Безкоштовний тариф покриває до 3 очищень за рухомі 30 днів — цього вистачає на поодинокий інцидент на типовому сайті. Тариф Pro піднімає цю квоту для сайтів, яким потрібно більше (повторні зараження, хостинги під постійними атаками, сайти з високими вимогами до надійності). Код плагіна, механізми виявлення та всі перелічені вище функції однакові в обох тарифах; єдина різниця — стеля квоти, яку встановлює сервер.

Приватність за замовчуванням

  • Сканування вмикається лише за вашою згодою. Доки ви не приймете повідомлення про зовнішні сервіси на сторінці адміністрування плагіна, ніщо не звертається до хмари, а плагін лишається без дії.
  • Спершу хеш, вміст лише за потреби. Під час сканування файли спочатку перевіряються за SHA-256. Байти завантажуються для класифікації лише для тих файлів, чий хеш хмарі невідомий, тож обсяг вмісту, який справді залишає ваш сервер, невеликий і обмежений тим, що з’явилося на диску.
  • Жодної телеметрії про ваших відвідувачів. Ми дивимося на файли та інциденти безпеки, а не на людей, які відвідують ваш сайт.
  • Локальний режим. Вимкніть виявлення загроз за домогою хмарного сервісу, і сканування надсилатимуть лише хеші, шляхи та метадані.

Зовнішні сервіси

Segurium з’єднується із зовнішніми сервісами, щоб тримати ваше встановлення WordPress під захистом. Кожен сервіс описано нижче разом із даними, які надсилаються, і моментом надсилання. Нічого не надсилається, доки ви не приймете повідомлення про зовнішні сервіси на сторінці адміністрування плагіна.

Cloud Threat Inspection

Cloud Threat Inspection, наш власний сервіс на cti.segurium.com, надає вердикти щодо загроз, маніфести цілісності, геодані, діапазони IP довірених проксі, приймання звернень до підтримки, файли очищення та квоту для кожного встановлення на те, скільки файлів він очистить за рухоме 30-денне вікно. Segurium звертається до сервісу, коли:

  • Виконується сканування загроз, цілісності, у реальному часі або під час завантаження.
  • Ви дієте на сторінці плагіна. Прийняття повідомлення про зовнішні сервіси надсилає чотири речі одразу: одноразову реєстрацію встановлення (випадковий хеш-зобов’язання, назву вашого сайту, URL вашого сайту, версію вашого WordPress і, якщо ви увімкнули сповіщення електронною поштою, вказану вами адресу для сповіщень), однорядковий сигнал plugin_activated, запис consent і перший знімок платформи такого зразка, як описано нижче. Запит на очищення зараженого файлу надсилає лише SHA-256 цього файлу; очищені байти повертаються за хешем. Звернення до підтримки, звіт про хибне спрацювання або звіт про пропущені загрози надсилає введені вами дані та байти долученого файлу. Зміна налаштувань надсилає знімок цієї групи налаштувань. Деактивація плагіна надсилає однорядковий сигнал plugin_deactivated, який повністю пропускається, якщо ви ніколи не приймали повідомлення. Активація сама собою не надсилає нічого.
  • Виконується запланована щоденна задача. Таких задач чотири. Оновлення бази GeoIP і оновлення довірених проксі лише отримують дані. Сигнал інвентаризації компонентів надсилає ідентифікатори й версії встановлених плагінів і тем та версію вашого WordPress, щоб ми могли помітити змінені, вилучені з каталогу або покинуті компоненти. Знімок платформи надсилає те, як побудований ваш сайт: версію вашого WordPress, локаль, ознаки мережі сайтів і зневадження, чи вимкнено WP-Cron і чи віддається сайт через HTTPS; вашу версію PHP, SAPI, обмеження пам’яті, максимальний час виконання та максимальну кількість вхідних змінних; ваш вебсервер і його версію; вашу базу даних і її версію; сімейство та архітектуру вашої операційної системи; версію плагіна; а також ідентифікатор і версію вашої активної теми. Він не несе вмісту файлів, шляхів і нічого про ваших відвідувачів.
  • Спрацьовує блокування за перебір, геоблокування або інша подія безпеки. Тоді надсилається невеликий пакет JSON із типом події, URL вашого сайту, вашим доменом, вашими версіями WordPress, PHP і плагіна та хешем SHA-256 імені користувача, ніколи саме ім’я користувача й ніколи пароль.

Дані, що надсилаються під час сканувань (загроз, у реальному часі та під час завантаження однаково): хеші SHA-256 файлів на вашому сервері, шляхи до файлів відносно вашого встановлення WordPress, розміри файлів, час зміни, версії плагінів і тем, а також версія вашого WordPress. Для файлів, чий SHA-256 ще невідомий хмарній базі вердиктів, ми додатково завантажуємо байти файлу, щоб його можна було класифікувати.

Як вимкнути завантаження: цим керує налаштування «виявлення загроз за допомогою хмарного сервісу Segurium» на вкладці Налаштування. Вимкніть його для локального режиму, і сканування надсилатимуть лише хеші, шляхи та метадані, тож файл, чий хеш хмарі невідомий, залишиться без вердикту. Два завантаження переживають цей режим, бо файл обираєте ви: звіт про хибне спрацювання та вкладення до звернення в підтримку.

Зберігання: зразки файлів, завантажені для аналізу, ми зберігаємо до 365 днів, після чого їх видаляє автоматичне нічне очищення. Повний графік наведено в політиці конфіденційності за посиланням нижче.

Кожен запит ідентифікує випадковий ідентифікатор встановлення (IID), який видається під час реєстрації. Ми не надсилаємо ваші записи, сторінки чи будь-що про ваших відвідувачів і ніколи не надсилаємо паролі. У політиці конфіденційності за посиланням нижче названо контролера даних і спосіб зв’язку з ним.

Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)

Segurium використовує Freemius WordPress SDK (постачається в freemius/) для активації ліцензій, оплати платних тарифів і керування обліковим записом у тарифі Pro. SDK постачається в анонімному режимі: під час активації Segurium наказує йому пропустити запит на з’єднання, тож він не надсилає до Freemius жодного запиту й не збирає телеметрію з вашого встановлення. Сервісом керує компанія Freemius, Inc.

Сервери Freemius чують ваш сайт лише тоді, коли ви натискаєте кнопку оновлення тарифу або «Керувати оплатою» на сторінці облікового запису й завершуєте оплату на checkout.freemius.com, або коли ви там активуєте, синхронізуєте чи деактивуєте ліцензію Pro. У другому випадку SDK надсилає ключ ліцензії, URL вашого сайту, ваші версії WordPress і PHP та версію плагіна на api.freemius.com. Якщо ви ніколи не відкриваєте сторінку облікового запису й ніколи не вводите ліцензію, ваш сайт узагалі не звертається до Freemius.

hCaptcha (js.hcaptcha.com, hcaptcha.com) — НЕОБОВ’ЯЗКОВО

Якщо — і тільки якщо — ви увімкнете hCaptcha на сторінці налаштувань захисту від перебору та вкажете власний ключ сайту й секретний ключ hCaptcha, Segurium буде:

  • Завантажувати JavaScript hCaptcha з https://js.hcaptcha.com/1/api.js на сторінці wp-login.php, щоб завдання могло відобразитися.
  • Надсилати токен hCaptcha та IP-адресу відвідувача на https://hcaptcha.com/siteverify, щоб перевіряти завдання під час спроб входу.

hCaptcha вимкнено початково. Доки ви його не увімкнете, скрипти та запити hCaptcha не завантажуються. hCaptcha надає Intuition Machines, Inc.; їхні умови та політика конфіденційності діють, щойно ви увімкнете цю функцію.

Вихідний код вбудованих бібліотек

Кожен випуск віддзеркалено на https://github.com/Segurium/segurium-plugin.

Segurium постачає Freemius WordPress SDK у freemius/ для ліцензування,
оплати та підтримки. Кілька файлів усередині цього SDK
(freemius/assets/js/jquery.form.js та freemius/assets/js/postmessage.js)
мініфіковано на боці постачальника й постачаються без змін. Немініфікований вихідний код
усього SDK опубліковано під GPL-3.0 за адресою:

  • https://github.com/Freemius/wordpress-sdk

Версію SDK, що входить до цього випуску, зазначено у freemius/start.php ($this_sdk_version).

Скріншоти

Встановлення

  1. Завантажте теку segurium до /wp-content/plugins/ або встановіть через Плагіни Додати новий в адмінці WordPress.
  2. Активуйте плагін через меню Плагіни у WordPress.
  3. Відкрийте Segurium у бічній панелі адміністрування та прийміть повідомлення про зовнішні сервіси, щоб увімкнути сканування.
  4. (Необов’язково) Імпортуйте налаштування з попереднього плагіна безпеки через Segurium Міграція.
  5. (Необов’язково) Увімкніть двофакторну автентифікацію, геоблокування та заголовки безпеки на відповідних вкладках.

Часті питання

Які функції безпеки безкоштовні в Segurium, тоді як інші плагіни продають їх як преміум?

Усі. Двофакторна автентифікація із застосунком-автентифікатором (TOTP), кодами електронною поштою, резервними кодами, довіреними пристроями та примусом за роллю. Захист від перебору з обмеженням спроб входу, блокуваннями, приманкою та охопленням xmlrpc. Брандмауер із правилами за IP, CIDR і країною, тож ви можете заблокувати країну на своїй сторінці входу. Заголовки безпеки з HSTS, CSP, Referrer-Policy і Permissions-Policy та зміцненням cookies. Геоблокування з локальної бази даних, за країною або за готовим регіоном (ЄС, Америка, Азійсько-Тихоокеанський регіон, Африка, Близький Схід, Високий ризик). Ніщо з цього не є пробною версією і ніщо не сховане за тарифом Pro. Лише кількість хмарних очищень обмежена на безкоштовному рівні: три за 30 днів.

Чи можна налаштувати очищення від шкідливого ПЗ на багатьох сайтах, не відкриваючи консоль кожного?

Так. WP-CLI приймає повідомлення про зовнішні сервіси та повідомляє квоту очищень, а експорт та імпорт налаштувань переносять конфігурацію одного сайту на наступний. Кожне встановлення виконує той самий код плагіна й ту саму безкоштовну квоту, тож сайт, який долучився пізніше, поводиться як решта.

Чи є Segurium антивірусом для сайту на WordPress?

На практиці так. Ту саму проблему називають вірусом сайту, вірусом WordPress або шкідливим ПЗ, і це одне й те саме: файли на вашому сервері, яких там бути не повинно, плюс код, який зловмисник додав до файлів, яким там місце. Segurium обчислює хеші файлів на вашому сервері й запитує хмарну базу вердиктів, чим є кожен із них, тож сканування цілого сайту на шкідливе ПЗ стає пошуком за хешами, а не переглядом файл за файлом. Настільний антивірус захищає ваш ноутбук. Segurium робить цю роботу для ваших файлів WordPress і видаляє те, що знаходить.

Чи може Segurium замінити платний плагін безпеки?

Для видалення шкідливого ПЗ, двофакторної автентифікації, брандмауера, геоблокування та заголовків безпеки — так. Саме ці частини більшість плагінів продає як преміум-підписку, а Segurium дає їх безкоштовно в кожному встановленні. Платний рівень лише піднімає квоту хмарних очищень. Якщо ви переходите з іншого плагіна безпеки, вкладка «Міграція» імпортує ваші налаштування з Wordfence, All-In-One Security і Solid Security, щоб перехід не коштував вам наявного зміцнення.

Що шукає сканування Segurium?

Файли, які хмарна база вердиктів уже віднесла до шкідливих. При звичайному зломі це завантажений вебшел або бекдор, перенаправлення, впроваджене у файл теми, спам-сторінки, спам-посилання, приховані посилання, сторінка фішингу, залишена в теці завантажень, японський злам із ключовими словами та рештки криптомайнера. Segurium не цікавить, як зветься родина і чи називає її хтось трояном або вірусом. Він перевіряє, чи файл шкідливий і чи можна повернути чисту версію.

Segurium видаляє віруси безкоштовно чи лише виявляє їх?

Видаляє. Видалення загроз працює на безкоштовному тарифі: до 3 хмарних очищень за рухомі 30 днів, чого вистачає на типовий інцидент. Більшість інших плагінів повідомляють про загрози безкоштовно, а за виправлення беруть гроші. Кожне очищення можна скасувати з локальної зашифрованої резервної копії.

Як очистити зламаний сайт WordPress, якщо резервної копії немає?

Це звичайна ситуація, і саме для неї існує механізм очищення. Там, де зловмисник впровадив код у ваш файл, Segurium прибирає впровадження й не чіпає решту файлу. Там, де файл є суто шкідливим, його спорожняють. Для файлів ядра WordPress, плагінів і тем сканування цілісності бере офіційний вміст із маніфестів, тож ви отримуєте чисту копію навіть тоді, коли у вас немає власної резервної копії.

Мій сайт зламано, він перенаправляє відвідувачів або Google вніс його до чорного списку. Що робити?

Встановіть Segurium на зламаному сайті, прийміть повідомлення про зовнішні сервіси та запустіть сканування загроз. Segurium перелічить заражені файли й очистить їх одним кліком, зберігши зашифровану резервну копію кожного оригіналу. Потім запустіть сканування цілісності, щоб кожен файл ядра, плагіна чи теми, який переписала атака, повернувся до офіційного вмісту. Перенаправлення, японський SEO-спам і фармаспам живуть саме в цих файлах. Щойно шкідливе ПЗ зникне, попросіть про повторну перевірку в Google Search Console або попросіть хостера зняти призупинення; Segurium усуває їхню причину, але не подає ці запити.

Чи сповільнить Segurium мій сайт?

Не повинен. Сканування виконуються фоновими завданнями частинами, під блокуванням, тож один запуск не накладається сам на себе. Сканування в реальному часі перевіряє лише нові та змінені файли. Плагін не тримає великих таблиць у пам’яті й не постачає вбудованих бінарних файлів.

Що станеться, якщо Segurium позначить файл, який насправді не є шкідливим?

Кожне очищення можна скасувати. Оригінали шифруються (AES-256-GCM) і зберігаються локально — до 30 днів, у межах обмежень на кількість і розмір для кожного сховища — і ви відновите їх із резервної копії одним кліком. Ви також можете надіслати звіт про хибне спрацювання просто зі списку загроз; наша команда використовує їх для покращення класифікації.

Чи поміщає Segurium заражені файли в карантин і чи позначає він уразливі плагіни?

Окремої теки карантину немає. Segurium працює з підозрілим файлом на місці: шифрує оригінал (AES-256-GCM), зберігає цю копію локально, а потім вилучає шкідливий код, тож файл знешкоджено, а оригінал ви можете повернути протягом 30 днів. Перевірка цілісності звіряє ядро WordPress, плагіни й теми з офіційними маніфестами та позначає компонент, чий встановлений випуск має відому вразливість, червоною позначкою Уразливе і кнопкою оновлення; там само з’являються змінені, вилучені з каталогу та покинуті компоненти.

Чи потрібен hCaptcha для захисту від перебору?

Ні. Захист від перебору працює одразу: обмеження частоти, пастка та блокування. hCaptcha необов’язковий — якщо у вас уже є ключ сайту та секретний ключ hCaptcha, ви можете увімкнути його у формі входу як додатковий рівень. Коли він вимкнений (початковий стан), скрипти й запити hCaptcha ніколи не завантажуються.

Які версії PHP і WordPress підтримуються?

PHP 7.4 або новіша та WordPress 6.2 або новіший. Регулярно тестується з PHP 8.1 / 8.2 / 8.3 і WordPress 6.3 до 7.0.

Що станеться, якщо я видалю плагін?

Параметри плагіна, власні таблиці та локальні резервні копії сканувань буде видалено. Локальні зашифровані резервні копії можна витягти перед видаленням за допомогою короткого рядка PHP (див. документацію з аварійного відновлення на segurium.com), якщо ви хочете зберегти копії.

Як повідомити про проблему безпеки в самому Segurium?

Напишіть на security@segurium.com замість того, щоб відкривати публічну тему підтримки. Наша політика розкриття, правила тестування та подяки дослідникам розміщені на https://segurium.com/security/ — там також пояснено, що ми можемо запропонувати натомість, а чого не можемо. Будь ласка, не розголошуйте деталі, доки виправлення не стане доступним користувачам.

Відгуки

07.08.2026 1 reply
Does exactly what it says. Been running on my website for a while. Light in terms of resource requirements. Average scan takes ~3 minutes for my blog. So far, so good.
Прочитати всі 2 відгуки

Учасники та розробники

“Segurium – безкоштовне видалення шкідливого ПЗ та автоматичне очищення зламаних сайтів, антивірусний сканер, сповіщення про вразливості” — проект з відкритим вихідним кодом. В розвиток плагіну внесли свій вклад наступні учасники:

Учасники

“Segurium – безкоштовне видалення шкідливого ПЗ та автоматичне очищення зламаних сайтів, антивірусний сканер, сповіщення про вразливості” було перекладено на 19 локалізацій. Дякуємо перекладачам за їх роботу.

Перекладіть “Segurium – безкоштовне видалення шкідливого ПЗ та автоматичне очищення зламаних сайтів, антивірусний сканер, сповіщення про вразливості” на вашу мову.

Цікавитесь розробкою?

Перегляньте код, перегляньте сховище SVN або підпишіться на журнал розробки за допомогою RSS.

Журнал змін

1.4.2 – 2026-09-15

  • Незначні покращення інтерфейсу
  • Вкладка «Цілісність» позначає компоненти, видалені з WordPress.org.

1.4.1 – 2026-09-13

  • Швидший відгук.
  • Сканування цілісності більше не позначає порожні файли як нові.

Старіші записи є у файлі changelog.txt, який постачається з плагіном, а повна історія опублікована за адресою https://segurium.com/changelog/.