Hardening: headers, bestandseditor, verzoekfilter
In het onderdeel Hardening liggen drie groepen schakelaars: security headers voor de frontend, de blokkade van de ingebouwde bestandseditor en een filter dat verzoeken met typische aanvalspatronen weigert. De schakelaars werken meteen na het opslaan, zonder dat er een bestand hoeft te worden aangeraakt.
De security headers
- ‘Security headers versturen’ schakelt de hele groep in en staat standaard aan.
- ‘X-Frame-Options’ staat op SAMEORIGIN en is naar DENY om te zetten; andere waarden zijn niet voorzien.
- ‘X-Content-Type-Options: nosniff’ staat standaard aan.
- ‘Referrer-Policy’ verstuurt de waarde strict-origin-when-cross-origin en staat standaard aan.
- ‘CSP: upgrade-insecure-requests’ zet precies deze ene richtlijn en staat standaard uit; een strengere Content-Security-Policy richt je apart in.
Bestandseditor blokkeren en verzoeken filteren
- Ga in ‘Kakapo Security’ links onder ‘Beveiliging’ naar ‘Hardening’ (in het Duits: „Härtung“).
- Zet in de kaart ‘Bestandseditor’ de schakelaar ‘Bestandseditor uitschakelen’ om; de pagina laadt daarna opnieuw.
- Kijk naar de regel ‘Constante DISALLOW_FILE_EDIT’ — die laat zien of de constante daarnaast is gezet.
- Schakel in de kaart ‘Verzoekfilter’ zo nodig ‘Bad-request-filter (WAF-lite)’ in; standaard staat het uit.
- Roep daarna je eigen site op en test formulieren en zoekparameters.
- ‘Bekende scannerbots blokkeren’ — eveneens standaard uit — weigert user-agents als sqlmap, nikto of nmap met status 403.
define('DISALLOW_FILE_EDIT', true);Het verzoekfilter en de botblokkade grijpen alleen in bij oproepen van de frontend. Verzoeken aan het beheer, WP-Cron-uitvoeringen en REST-verzoeken lopen daaraan voorbij.