यदि आप एक “Last Login” प्लगइन इंस्टॉल करते हैं और अचानक आपका WordPress Users स्क्रीन व्यवस्थित दिखने लगता है, तो वह स्वच्छता आपसे झूठ बोल रही है। तारीखें आधिकारिक लगती हैं। आप उन्हें सॉर्ट कर सकते हैं। वे ठोस तथ्यों की तरह दिखती हैं। वे नहीं हैं। WordPress ने कभी भी नेटिव लास्ट-लॉगिन तारीख स्टोर नहीं की है, और उस कॉलम का हर मान चयनात्मक स्मृति (selective memory) का एक परिणाम है।

वह इतिहास जो कभी था ही नहीं

WordPress खातों को एक सीधे-सादे users table में रखता है। यह नाम, ईमेल, पासवर्ड हैश और पंजीकरण की तारीखें स्टोर करता है। इसमें स्पष्ट रूप से किसी भी ऐसे फ़ील्ड की कमी है जो यह रिकॉर्ड करे कि कोई व्यक्ति आखिरी बार कब प्रमाणित (authenticate) हुआ था। यह हमेशा से ऐसा ही रहा है।

जब आप इस कमी को पूरा करने के लिए एक प्लगइन इंस्टॉल करते हैं, तो यह लॉगिन प्रक्रिया से जुड़ जाता है और user metadata में एक टाइमस्टैम्प लिख देता है। यही पूरा तंत्र है। यह आपके सर्वर लॉग्स में पीछे जाकर नहीं देखता या पिछले सत्रों (sessions) को पुनर्गठित नहीं करता है। यह बस आपके सक्रिय करने के क्षण से ही निगरानी करना शुरू कर देता है।

एक ऐसी साइट की कल्पना करें जो पांच वर्षों से चल रही है। उस दौरान सैकड़ों संपादकों, ग्राहकों और ठेकेदारों ने लॉगिन किया है। आप मंगलवार दोपहर को एक ट्रैकिंग प्लगइन इंस्टॉल करते हैं। बुधवार सुबह, एक वरिष्ठ संपादक लॉगिन करता है। प्लगइन समय और तारीख रिकॉर्ड कर लेता है। लेकिन आपका अपना एडमिन अकाउंट कुछ नहीं दिखाता, क्योंकि आपने इंस्टॉल करने के बाद से लॉगिन नहीं किया है। 2021 का एक पुराना फ्रीलांसर अकाउंट भी कुछ नहीं दिखाता। कॉलम ऐसा दिखाता है जैसे आप दोनों में से किसी ने भी साइट को कभी छुआ ही नहीं। वास्तव में, रिकॉर्डिंग का कोई अतीत ही नहीं था। यह डेटा की अनुपस्थिति को अनुपस्थिति के प्रमाण के रूप में मानता है, जो कि एक्सेस (access) प्रबंधित करते समय एक खतरनाक धारणा है।

तीन तरीके जिनसे यह कॉलम आपको गुमराह करता है

एक बार प्लगइन चलने के बाद, भ्रम गायब इतिहास से हटकर दूषित वर्तमान-काल की रिपोर्टिंग (present-tense reporting) पर आ जाता है। इसमें तीन विशिष्ट जाल हैं।

यह प्रमाणीकरण (authentication) को ट्रैक करता है, गतिविधि (activity) को नहीं

जब कोई उपयोगकर्ता WordPress लॉगिन स्क्रीन पर “Remember Me” को चेक करता है, तो ब्राउज़र को एक authentication cookie प्राप्त होती है जो चौदह दिनों तक वैध रह सकती है। उस अवधि के दौरान, उपयोगकर्ता बिना पासवर्ड दोबारा टाइप किए डैशबोर्ड खोल सकता है, पोस्ट प्रकाशित कर सकता है, टिप्पणियों को नियंत्रित कर सकता है और सेटिंग्स अपडेट कर सकता है। उनका सत्र (session) जीवित और सक्रिय रहता है।

हालाँकि, अधिकांश last-login प्लगइन्स wp_login action को सुनते हैं। वह action केवल तभी सक्रिय होता है जब फॉर्म के माध्यम से क्रेडेंशियल्स सबमिट किए जाते हैं, न कि तब जब कोई मौजूदा सत्र रिफ्रेश होता है। इसलिए आपका संपादक सोमवार सुबह लॉगिन कर सकता है, ब्राउज़र सत्र को जीवित रख सकता है, और लगातार दो सप्ताह तक एडमिन क्षेत्र के भीतर काम कर सकता है। कॉलम फिर भी चौदह दिन पुराना दिखाएगा। उस टाइमस्टैम्प पर आधारित सुरक्षा समीक्षा खाते को निष्क्रिय (dormant) के रूप में चिह्नित कर