WordPress védelem bővítmények nélkül: Biztonság szerver szinten
A biztonság nem a bővítményeknél kezdődik, hanem a fájlrendszernél és a szerver konfigurációjánál. Az alábbi lépésekkel drasztikusan csökkentheted a sikeres támadások esélyét anélkül, hogy felesleges kódokkal terhelnéd a rendszeredet.
1. Védelem a .htaccess fájl segítségével
Az Apache szervereken a .htaccess fájl az egyik legerősebb fegyverünk. Ezzel még azelőtt megállíthatjuk a támadót, hogy az egyáltalán elérné a WordPress-t.
A wp-config.php védelme:
Ez a fájl tartalmazza az adatbázisod jelszavát. Tiltsuk le a hozzáférést:
Apache
<files wp-config.php>
order allow,deny
deny from all
</files>
Fájlszerkesztés és böngészés tiltása:
Akadályozzuk meg, hogy bárki láthassa a mappáid tartalmát (Directory Browsing):
Options -Indexes
2. A wp-admin mappa levédése IP-cím alapján
Ha fix IP-címmel rendelkezel, ez a védelem „golyóállóvá” teszi az admin felületet. Hozz létre egy .htaccess fájlt a /wp-admin/ mappában az alábbi tartalommal:
Apache
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "WordPress Admin Access Control"
AuthType Basic
<Limit GET>
order deny,allow
deny from all
allow from 1.2.3.4 # Itt add meg a saját IP címedet
</Limit>
Így mindenki más „403 Forbidden” hibaüzenetet kap, aki nem a te IP-címedről próbálkozik.
3. XML-RPC letiltása
Az xmlrpc.php fájlt a támadók gyakran használják brute force támadásokhoz vagy DDoS-hoz. Ha nem használsz külső alkalmazást (pl. a mobil Jetpack appot) a posztoláshoz, tiltsd le a .htaccess-ben:
Apache
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>
4. PHP fájlok futtatásának tiltása bizonyos mappákban
A hackerek gyakran töltenek fel kártékony PHP fájlokat a /wp-content/uploads/ mappába. Mivel itt csak képeknek kellene lenniük, tiltsuk le a PHP futtatását ebben a könyvtárban. Hozz létre egy .htaccess fájlt az uploads mappán belül:
Apache
<Files *.php>
deny from all
</Files>
5. Verziószám elrejtése a forráskódból
Alapértelmezés szerint a WordPress elárulja a verziószámát, ami segít a támadóknak az ismert rések célzásában. Add hozzá ezt a sort a sablonod functions.php fájljához (ez nem plugin, hanem egy alapfunkció módosítása):
remove_action('wp_head', 'wp_generator');
Összefoglaló táblázat: Mit hol állítsunk?
| Feladat | Helyszín | Megoldás |
| Adatbázis adatok védelme | Gyökér .htaccess | wp-config.php tiltása. |
| Képek közé rejtett vírusok | /uploads/ .htaccess | PHP futtatás tiltása. |
| Brute Force védelem | /wp-admin/ .htaccess | IP cím alapú korlátozás. |
| Információ szivárgás | functions.php | WordPress verziószám törlése. |
| Mappa listázás tiltása | Gyökér .htaccess | Options -Indexes |
+1 Tipp: A fájlrendszer jogosultságok (CHMOD)
Ellenőrizd, hogy a jogosultságok megfelelően vannak-e beállítva. A túl engedékeny jogok (pl. 777) a szerver legnagyobb ellenségei.
- Mappák: 755
- Fájlok: 644
- wp-config.php: 400 vagy 440 (szigorú korlátozás)
Ezekkel a beállításokkal a weboldalad gyorsabb marad, mintha egy nehézkes biztonsági bővítményt használnál, miközben a védelem szintje hasonlóan magas lesz.
Milyen gyakran érdemes ellenőrizni ezeket a szerveroldali biztonsági beállításokat?
Megbízható, gyors webtárhely, megfizethető áron nálunk: https://hostingbazis.hu/hu/nvme-webtarhely