เมื่อพูดถึงฟีเจอร์เก่าแก่ของ WordPress ที่เคยมีประโยชน์ในยุคบล็อกรุ่งเรือง Pingbacks และ Trackbacks มักเป็นชื่อแรก ๆ ที่ถูกพูดถึง ฟังก์ชันนี้ถูกสร้างขึ้นมาเพื่อให้เว็บไซต์สามารถสื่อสารกันได้อัตโนมัติเมื่อมีการวางลิงก์อ้างอิงถึงกัน แต่ในปัจจุบัน กลไกนี้กลับกลายเป็นช่องทางยอดนิยมที่สแปมเมอร์และแฮกเกอร์ใช้โจมตีเว็บไซต์
Pingbacks & Trackbacks คืออะไร และสร้างปัญหาอย่างไร?
- Trackbacks
เป็นการส่งสัญญาณแบบ Manual เพื่อแจ้งเตือนบล็อกปลายทางว่าเราเขียนบทความอ้างอิงถึงเขา พร้อมส่งเนื้อหาย่อไปปรากฏในกล่องคอมเมนต์ - Pingbacks
ทำงานอัตโนมัติผ่านโปรโตคอล XML-RPC เมื่อคุณแปะลิงก์ของเว็บอื่น ระบบจะส่ง Ping ไปแจ้งเตือนทันที
แม้แนวคิดจะดูดี แต่ปัจจุบันมีข้อเสียร้ายแรง 3 ประการ
- แหล่งรวม Spam Comments
บอทจะยิง Trackback ปลอมเข้ามาหลายพันข้อความต่อวันเพื่อหวังสร้าง Backlink สายมืด - ความเสี่ยงถูกใช้ทำ DDoS Attack
แฮกเกอร์สามารถใช้ฟังก์ชัน Pingback ผ่านxmlrpc.phpเปลี่ยนเว็บของคุณเป็นเครื่องมือโจมตีเว็บอื่น หรือยิงถล่มจนเซิร์ฟเวอร์ของคุณล่ม (Resource Exhaustion) - กินทรัพยากรโฮสต์โดยไม่จำเป็น
การส่ง Request ไปมาทำให้ฐานข้อมูลบวมและเซิร์ฟเวอร์ทำงานหนัก
วิธีปิดการใช้งานอย่างสมบูรณ์
ปิดสำหรับการโพสต์ในอนาคต (ผ่านหลังบ้าน WordPress)
วิธีนี้จะป้องกันไม่ให้บทความใหม่เปิดรับ Pingback/Trackback
- ไปที่เมนู Settings (การตั้งค่า) > Discussion (การสนทนา)
- ในหมวด Default post settings ให้ยกเลิกการติ๊กถูกที่ 2 หัวข้อนี้:
- Attempt to notify any blogs linked to from the post
- Allow link notifications from other blogs (pingbacks and trackbacks) on new posts
- กด Save Changes ด้านล่างสุด
ปิดบนบทความเดิมที่มีอยู่แล้ว
บทความเก่าต้องปิดแบบชุด (Bulk Edit)
- ไปที่ Posts (เรื่อง) > All Posts (เรื่องทั้งหมด)
- ติ๊กเลือกบทความทั้งหมด > เลือกเมนูคำสั่ง Edit แล้วกด Apply
- ตรงช่อง Pings ให้เปลี่ยนเป็น Do not allow แล้วกด Update
ปิดกั้นระดับเซิร์ฟเวอร์ด้วย .htaccess (สำหรับสายป้องกัน)
Apache
หากต้องการตัดวงจรการยิงผ่านไฟล์ XML-RPC โดยเด็ดขาด ให้ใส่โค้ดนี้ลงในไฟล์ .htaccess บนเซิร์ฟเวอร์
# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
สรุป
การปิด Pingbacks และ Trackbacks เป็นหนึ่งในขั้นตอนพื้นฐาน (Hardening) ที่ควรทำทันทีหลังจากติดตั้ง WordPress นอกจากจะช่วยลดขยะในช่องคอมเมนต์แล้ว ยังช่วยลดภาระของเซิร์ฟเวอร์และตัดช่องทางการโจมตีทางไซเบอร์ได้อย่างมีประสิทธิภาพ
อ่านเพิ่มเติม