OFERTA STARTOWA — LIMITOWANA Das Nest Lifetime 499 € 149 € Skorzystaj →
KakapoWP KakapoWP
Centrum pomocy/Security/Hardening: nagłówki, edytor plików, filtr żądań

Hardening: nagłówki, edytor plików, filtr żądań

Dotyczy: Kakapo Security· 3 min czytania

W sekcji Hardening leżą trzy grupy przełączników: nagłówki bezpieczeństwa dla frontendu, blokada wbudowanego edytora plików i filtr, który odrzuca żądania z typowymi wzorcami ataków. Przełączniki działają bezpośrednio po zapisaniu, bez konieczności dotykania jakiegokolwiek pliku.

Nagłówki bezpieczeństwa

  • „Wysyłaj nagłówki bezpieczeństwa” włącza całą grupę i jest fabrycznie włączone.
  • „X-Frame-Options” stoi na SAMEORIGIN i da się przestawić na DENY; innych wartości nie przewidziano.
  • „X-Content-Type-Options: nosniff” jest fabrycznie włączony.
  • „Referrer-Policy” wysyła wartość strict-origin-when-cross-origin i jest fabrycznie włączona.
  • „CSP: upgrade-insecure-requests” ustawia dokładnie tę jedną dyrektywę i jest fabrycznie wyłączone; surowszą Content-Security-Policy konfigurujesz osobno.

Blokowanie edytora plików i filtrowanie żądań

  1. Przejdź w „Kakapo Security” po lewej stronie w sekcji „Ochrona” na „Hardening” (po niemiecku: „Härtung“).
  2. Przestaw w karcie „Edytor plików” przełącznik „Wyłącz edytor plików”; strona przeładuje się potem.
  3. Spójrz na wiersz „Stała DISALLOW_FILE_EDIT” — pokazuje on, czy stała jest dodatkowo ustawiona.
  4. Włącz w karcie „Filtr żądań” w razie potrzeby „Filtr błędnych żądań (WAF-lite)”; fabrycznie jest wyłączony.
  5. Wywołaj następnie własną witrynę i przetestuj formularze oraz parametry wyszukiwania.
  6. „Blokuj znane boty skanujące” — również fabrycznie wyłączone — odrzuca klienty z nagłówkiem User-Agent takim jak sqlmap, nikto czy nmap, zwracając status 403.
define('DISALLOW_FILE_EDIT', true);
Filtr błędnych żądań sprawdza żądany adres i wartości ciągu zapytania pod kątem wzorców takich jak bajt zerowy, ../../, union … select, <script czy php://input. Trafienie kończy się statusem 403 i wpisem w dzienniku aktywności. Zalogowani administratorzy są z filtra wyłączeni.

Filtr żądań i blokada botów działają tylko przy wywołaniach frontendu. Żądania do panelu administracyjnego, przebiegi WP-Cron i żądania REST przechodzą obok nich.

Czy ten artykuł był pomocny?