KakapoWPKakapoWP
AccediProva gratis
Centro assistenza/Security/Hardening: header, editor dei file, filtro delle richieste

Hardening: header, editor dei file, filtro delle richieste

Vale per: Kakapo Security·3 min. di lettura

Nell'area Hardening ci sono tre gruppi di interruttori: gli header di sicurezza per il frontend, il blocco dell'editor dei file integrato e un filtro che respinge le richieste con i tipici modelli di attacco. Gli interruttori hanno effetto subito dopo il salvataggio, senza che si debba toccare alcun file.

Gli header di sicurezza

  • «Invia header di sicurezza» accende l'intero gruppo ed è acceso di fabbrica.
  • «X-Frame-Options» è impostato su SAMEORIGIN e si può commutare su DENY; altri valori non sono previsti.
  • «X-Content-Type-Options: nosniff» è acceso di fabbrica.
  • «Referrer-Policy» invia il valore strict-origin-when-cross-origin ed è acceso di fabbrica.
  • «CSP: upgrade-insecure-requests» imposta esattamente questa sola direttiva ed è spento di fabbrica; una Content-Security-Policy più severa la configuri separatamente.

Bloccare l'editor dei file e filtrare le richieste

  1. In «Kakapo Security» passa a sinistra, sotto «Protezione», su «Hardening».
  2. Nella scheda «Editor dei file» sposta l'interruttore «Disattiva l'editor dei file»; la pagina si ricarica subito dopo.
  3. Guarda la riga «Costante DISALLOW_FILE_EDIT» — indica se la costante è impostata in aggiunta.
  4. Nella scheda «Filtro delle richieste» accendi se necessario «Filtro Bad-Request (WAF-lite)»; di fabbrica è spento.
  5. Richiama poi il tuo sito e prova i moduli e i parametri di ricerca.
  6. «Blocca i bot scanner noti» — anch'esso spento di fabbrica — respinge user agent come sqlmap, nikto o nmap con lo stato 403.
define('DISALLOW_FILE_EDIT', true);
Il filtro Bad-Request controlla l'indirizzo richiesto e i valori della stringa di query alla ricerca di modelli come null byte, ../../, union … select, <script o php://input. Una corrispondenza si conclude con lo stato 403 e una voce nel log delle attività. Gli amministratori connessi sono esclusi dal filtro.

Il filtro delle richieste e il blocco dei bot agiscono solo sulle chiamate al frontend. Le richieste all'area di amministrazione, le esecuzioni di WP-Cron e le richieste REST passano oltre.

Questo articolo ti è stato utile?