辞职在家这段时间也没啥事,闲着无聊把之前服务器上的Nginx日志翻出来看了一下午。越看越觉得当初自己真够粗心的,有个站点被扫了半个月都没发现,全是那些wp-login.php的POST请求,一天几百次,IP换着来。我当时用的WordPress,插件装得又多,安全插件就装了个Wordfence,但免费版好像也没拦住多少,日志里全是403和200交替。后来真的受不了,直接把xmlrpc.php给禁了,世界清净不少。现在想想,服务器上跑着的东西越少越安全,那些用不上的功能关掉比啥都强。等过阵子重新找工作,估计还得跟这些破事打交道。