Qevix Shield|免费开源 WordPress 安全插件,登录保护、2FA、防火墙、审计日志完整功能介绍
Qevix Shield 是一款遵循 GPL-2.0 或更高版本协议 的免费 WordPress 安全防护插件,专门针对 WordPress 最常遭受攻击的薄弱点进行加固:登录表单、XML-RPC 接口、敏感文件访问、信息泄露 URL 等。 插件最大特色:激活后不会自动修改网站任何配置,所有安全防护功能默认全部关闭,管理员手动逐项开启,不用担心激活后误锁后台、产生意外故障,适合谨慎运维的站长。
项目官网:qevixlabs.com/products/qevix-shield
项目仓库GitHub:https://GitHub.com/qevixlabs/qevix-shield
运行语言:PHP(86.7%)、JavaScript、CSS
H2 一、环境最低要求
- WordPress:6.8 及以上
- PHP:8.1 ~ 8.4
H2 二、免费版完整核心功能清单
H3 1. 登录保护模块
- 自定义隐藏登录 URL,屏蔽默认
wp-login.php访问入口 - 蜜罐防护、暴力破解速率限制,多次失败自动临时锁定账号
- IP 白名单机制,信任 IP 不受登录拦截规则限制
H3 2. 双因素身份验证(2FA / TOTP)
- 兼容各类身份验证 App 二维码注册
- 可下载恢复备用代码,防止验证工具丢失无法登录
- 支持管理员重置用户 2FA
- 可按用户角色强制开启两步验证
- 支持自定义 XML-RPC 接口 2FA 安全策略
H3 3. reCAPTCHA 人机验证
- 登录、注册、找回密码表单支持 v2 复选框、隐形 v3 版本
- 可自定义风险分数阈值,搭配邮箱兜底验证方案
H3 4. 密码安全策略
- 强制密码最小长度
- 强制混合字符规则(大小写、数字、符号)
- 禁止使用用户名、邮箱直接作为登录密码
H3 5. 恶意软件扫描器
- 核心系统文件校验和比对,检测文件篡改
- 可疑恶意代码模式扫描引擎(仅预警,免费版不支持自动隔离)
H3 6. 文件与服务器加固
- 阻止访问备份文件、数据库导出文件、各类敏感配置文件
- 支持自定义规则拦截指定 URL
- 关闭上传目录文件列表、禁止上传目录执行 PHP 脚本
- 隐藏 WordPress 版本号、服务器响应头信息
- 拦截用户枚举扫描,防止爬虫批量抓取账号
H3 7. Web 应用防火墙(WAF)
内置规则拦截常见攻击特征: SQL 注入、XSS 跨站脚本、文件包含漏洞、命令注入,同时屏蔽已知扫描爬虫。
H3 8. XML-RPC 接口管控
支持完全禁用 XML-RPC,或仅关闭 pingback 功能;所有接口访问行为写入审计日志。
H3 9. 审计日志 + 安全告警
- 日志支持搜索、筛选、实时刷新,可导出 CSV 备份
- 自定义日志保留时长
- 关键安全事件分组邮件告警,避免海量消息轰炸
H3 10. 安全仪表盘
统一安全总览面板,展示 24 小时拦截威胁统计,同时提示尚未开启的防护建议。
H2 三、Qevix Shield Pro 付费扩展功能
免费版所有功能独立完整可用,Pro 作为扩展插件并行安装(不会覆盖免费版),解锁增强能力:
- 全站完整恶意软件扫描:包含插件、主题、上传目录、数据库扫描,支持威胁隔离、定时自动扫描
- 密码泄露数据库检测,排查弱口令、泄露密码
- 高级登录拦截策略
- 全局用户会话统一管理
- 多渠道告警推送:短信、WhatsApp、Slack、Discord、Webhook(免费版仅邮件通知)
- 2FA 受信任设备记忆功能
- WooCommerce 前端表单接入 reCAPTCHA 防护
注意:免费插件不依赖 Pro,可单独永久使用;两者并行安装,互不替代。
H2 四、安装与基础操作教程
安装方式
方式 1:后台插件面板 → 添加新插件,上传 ZIP 压缩包安装 方式 2:直接将文件夹上传至 wp-content/plugins/qevix-shield/
启用流程
- 在插件列表激活 Qevix Shield
- 进入后台菜单「Qevix Shield → 控制面板」
- 逐个进入设置标签,按需开启防护功能(所有功能默认关闭)
重点提醒:隐藏登录 URL 功能
隐藏管理面板功能默认关闭,手动启用后: 原生wp-login.php链接将被屏蔽,只能通过自定义 slug 地址登录。 ✅ 重要:启用前务必记录好新登录地址,防止无法进入后台。 兼容 WooCommerce、会员插件前端登录窗口,仅需要检查主题、小部件内硬编码的登录链接,避免跳转失效。
H2 五、卸载规则
删除插件时,默认清除数据库表 wp_qevix_shield_logs 与全部配置; 如果希望保留日志与设置,提前在【常规】设置勾选:删除此插件时保留设置和日志。 插件自动清理生成的.htaccess防护规则,无需手动处理。
H2 六、已知设计与开发说明
- 项目无需编译构建流程,可直接使用 PHP 语法校验命令检查代码:
find . -name "*.php" -print0 | xargs -0 -n1 php -l - 插件存在版本常量
QEVIX_SHIELD_MIN_PRO_VERSION,用来兼容对应最低 Pro 版本;免费版不会强制依赖 Pro,无 Pro 也完整运行。 - 开源协议:GPL-2.0 or later
H2 七、适合哪些站长使用
✅ 自建独立 WordPress 站点、个人博客、中小企业官网
✅ 使用 WooCommerce 商城,需要加固登录与表单安全
✅ 不想使用臃肿大型安全插件,追求模块化、按需开启防护
✅ 需要完整操作审计日志,监控后台登录、异常访问行为
✅ 担心插件激活误封网站,偏好 “默认关闭、手动启用” 模式
写在最后
市面上大量 WP 安全插件激活后自动开启全套规则,新手容易出现后台锁死、功能冲突。Qevix Shield 差异化采用保守式设计,所有防护由管理员自主控制开启顺序,适合谨慎运维的站长。 如果你正在寻找轻量、模块化、开源免费的 WordPress 安全方案,可以尝试部署 Qevix Shield,先开启登录防护、防火墙、审计日志三大核心模块,逐步扩展加固策略。