WordPress védelem bővítmények nélkül: Biztonság szerver szinten

A biztonság nem a bővítményeknél kezdődik, hanem a fájlrendszernél és a szerver konfigurációjánál. Az alábbi lépésekkel drasztikusan csökkentheted a sikeres támadások esélyét anélkül, hogy felesleges kódokkal terhelnéd a rendszeredet.


1. Védelem a .htaccess fájl segítségével

Az Apache szervereken a .htaccess fájl az egyik legerősebb fegyverünk. Ezzel még azelőtt megállíthatjuk a támadót, hogy az egyáltalán elérné a WordPress-t.

A wp-config.php védelme:

Ez a fájl tartalmazza az adatbázisod jelszavát. Tiltsuk le a hozzáférést:

Apache

<files wp-config.php>
order allow,deny
deny from all
</files>

Fájlszerkesztés és böngészés tiltása:

Akadályozzuk meg, hogy bárki láthassa a mappáid tartalmát (Directory Browsing):

Options -Indexes


2. A wp-admin mappa levédése IP-cím alapján

Ha fix IP-címmel rendelkezel, ez a védelem „golyóállóvá” teszi az admin felületet. Hozz létre egy .htaccess fájlt a /wp-admin/ mappában az alábbi tartalommal:

Apache

AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "WordPress Admin Access Control"
AuthType Basic
<Limit GET>
order deny,allow
deny from all
allow from 1.2.3.4  # Itt add meg a saját IP címedet
</Limit>

Így mindenki más „403 Forbidden” hibaüzenetet kap, aki nem a te IP-címedről próbálkozik.


3. XML-RPC letiltása

Az xmlrpc.php fájlt a támadók gyakran használják brute force támadásokhoz vagy DDoS-hoz. Ha nem használsz külső alkalmazást (pl. a mobil Jetpack appot) a posztoláshoz, tiltsd le a .htaccess-ben:

Apache

<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>

4. PHP fájlok futtatásának tiltása bizonyos mappákban

A hackerek gyakran töltenek fel kártékony PHP fájlokat a /wp-content/uploads/ mappába. Mivel itt csak képeknek kellene lenniük, tiltsuk le a PHP futtatását ebben a könyvtárban. Hozz létre egy .htaccess fájlt az uploads mappán belül:

Apache

<Files *.php>
deny from all
</Files>

5. Verziószám elrejtése a forráskódból

Alapértelmezés szerint a WordPress elárulja a verziószámát, ami segít a támadóknak az ismert rések célzásában. Add hozzá ezt a sort a sablonod functions.php fájljához (ez nem plugin, hanem egy alapfunkció módosítása):

remove_action('wp_head', 'wp_generator');


Összefoglaló táblázat: Mit hol állítsunk?

FeladatHelyszínMegoldás
Adatbázis adatok védelmeGyökér .htaccesswp-config.php tiltása.
Képek közé rejtett vírusok/uploads/ .htaccessPHP futtatás tiltása.
Brute Force védelem/wp-admin/ .htaccessIP cím alapú korlátozás.
Információ szivárgásfunctions.phpWordPress verziószám törlése.
Mappa listázás tiltásaGyökér .htaccessOptions -Indexes

+1 Tipp: A fájlrendszer jogosultságok (CHMOD)

Ellenőrizd, hogy a jogosultságok megfelelően vannak-e beállítva. A túl engedékeny jogok (pl. 777) a szerver legnagyobb ellenségei.

  • Mappák: 755
  • Fájlok: 644
  • wp-config.php: 400 vagy 440 (szigorú korlátozás)

Ezekkel a beállításokkal a weboldalad gyorsabb marad, mintha egy nehézkes biztonsági bővítményt használnál, miközben a védelem szintje hasonlóan magas lesz.

Milyen gyakran érdemes ellenőrizni ezeket a szerveroldali biztonsági beállításokat?

Megbízható, gyors webtárhely, megfizethető áron nálunk: https://hostingbazis.hu/hu/nvme-webtarhely