KakapoWPKakapoWP
EntrarProbar gratis
Centro de ayuda/Security/Blindaje: cabeceras, editor de archivos, filtro de peticiones

Blindaje: cabeceras, editor de archivos, filtro de peticiones

Válido para: Kakapo Security·3 min. de lectura

En el área Blindaje hay tres grupos de interruptores: cabeceras de seguridad para el frontend, el bloqueo del editor de archivos integrado y un filtro que rechaza las peticiones con patrones de ataque típicos. Los interruptores surten efecto justo después de guardar, sin necesidad de tocar ningún archivo.

Las cabeceras de seguridad

  • «Enviar cabeceras de seguridad» activa todo el grupo y viene activado de fábrica.
  • «X-Frame-Options» está en SAMEORIGIN y puede cambiarse a DENY; no están previstos otros valores.
  • «X-Content-Type-Options: nosniff» está activado de fábrica.
  • «Referrer-Policy» envía el valor strict-origin-when-cross-origin y está activada de fábrica.
  • «CSP: upgrade-insecure-requests» establece exactamente esa única directiva y está desactivada de fábrica; una Content-Security-Policy más estricta la configuras aparte.

Bloquear el editor de archivos y filtrar peticiones

  1. En «Kakapo Security», a la izquierda, dentro de «Protección», cambia a «Blindaje».
  2. En la tarjeta «Editor de archivos», acciona el interruptor «Desactivar el editor de archivos»; la página se recarga a continuación.
  3. Fíjate en la línea «Constante DISALLOW_FILE_EDIT» — indica si además la constante está definida.
  4. En la tarjeta «Filtro de peticiones», activa si lo necesitas «Filtro Bad-Request (WAF-lite)»; de fábrica está desactivado.
  5. Abre después tu propio sitio y prueba los formularios y los parámetros de búsqueda.
  6. «Bloquear bots de escaneo conocidos» — también desactivado de fábrica — rechaza agentes de usuario como sqlmap, nikto o nmap con el estado 403.
define('DISALLOW_FILE_EDIT', true);
El filtro Bad-Request revisa la dirección solicitada y los valores de la cadena de consulta en busca de patrones como el byte nulo, ../../, union … select, <script o php://input. Una coincidencia termina con el estado 403 y una entrada en el registro de actividad. Los administradores con la sesión iniciada quedan exentos del filtro.

El filtro de peticiones y el bloqueo de bots solo actúan en las llamadas al frontend. Las peticiones a la administración, las ejecuciones de WP-Cron y las peticiones REST pasan de largo.

¿Te ha resultado útil este artículo?