LAUNCH DEAL — BEPERKT Das Nest Lifetime 499 € 149 € Nu profiteren →
KakapoWP KakapoWP
Helpcentrum/Security/Hardening: headers, bestandseditor, verzoekfilter

Hardening: headers, bestandseditor, verzoekfilter

Geldt voor: Kakapo Security· 3 min leestijd

In het onderdeel Hardening liggen drie groepen schakelaars: security headers voor de frontend, de blokkade van de ingebouwde bestandseditor en een filter dat verzoeken met typische aanvalspatronen weigert. De schakelaars werken meteen na het opslaan, zonder dat er een bestand hoeft te worden aangeraakt.

De security headers

  • ‘Security headers versturen’ schakelt de hele groep in en staat standaard aan.
  • ‘X-Frame-Options’ staat op SAMEORIGIN en is naar DENY om te zetten; andere waarden zijn niet voorzien.
  • ‘X-Content-Type-Options: nosniff’ staat standaard aan.
  • ‘Referrer-Policy’ verstuurt de waarde strict-origin-when-cross-origin en staat standaard aan.
  • ‘CSP: upgrade-insecure-requests’ zet precies deze ene richtlijn en staat standaard uit; een strengere Content-Security-Policy richt je apart in.

Bestandseditor blokkeren en verzoeken filteren

  1. Ga in ‘Kakapo Security’ links onder ‘Beveiliging’ naar ‘Hardening’ (in het Duits: „Härtung“).
  2. Zet in de kaart ‘Bestandseditor’ de schakelaar ‘Bestandseditor uitschakelen’ om; de pagina laadt daarna opnieuw.
  3. Kijk naar de regel ‘Constante DISALLOW_FILE_EDIT’ — die laat zien of de constante daarnaast is gezet.
  4. Schakel in de kaart ‘Verzoekfilter’ zo nodig ‘Bad-request-filter (WAF-lite)’ in; standaard staat het uit.
  5. Roep daarna je eigen site op en test formulieren en zoekparameters.
  6. ‘Bekende scannerbots blokkeren’ — eveneens standaard uit — weigert user-agents als sqlmap, nikto of nmap met status 403.
define('DISALLOW_FILE_EDIT', true);
Het bad-request-filter controleert het opgevraagde adres en de waarden van de querystring op patronen als een null-byte, ../../, union … select, <script of php://input. Een treffer eindigt met status 403 en een vermelding in het activiteitenlog. Ingelogde beheerders zijn van het filter uitgezonderd.

Het verzoekfilter en de botblokkade grijpen alleen in bij oproepen van de frontend. Verzoeken aan het beheer, WP-Cron-uitvoeringen en REST-verzoeken lopen daaraan voorbij.

Vond je dit artikel nuttig?