Hardening: nagłówki, edytor plików, filtr żądań
W sekcji Hardening leżą trzy grupy przełączników: nagłówki bezpieczeństwa dla frontendu, blokada wbudowanego edytora plików i filtr, który odrzuca żądania z typowymi wzorcami ataków. Przełączniki działają bezpośrednio po zapisaniu, bez konieczności dotykania jakiegokolwiek pliku.
Nagłówki bezpieczeństwa
- „Wysyłaj nagłówki bezpieczeństwa” włącza całą grupę i jest fabrycznie włączone.
- „X-Frame-Options” stoi na SAMEORIGIN i da się przestawić na DENY; innych wartości nie przewidziano.
- „X-Content-Type-Options: nosniff” jest fabrycznie włączony.
- „Referrer-Policy” wysyła wartość strict-origin-when-cross-origin i jest fabrycznie włączona.
- „CSP: upgrade-insecure-requests” ustawia dokładnie tę jedną dyrektywę i jest fabrycznie wyłączone; surowszą Content-Security-Policy konfigurujesz osobno.
Blokowanie edytora plików i filtrowanie żądań
- Przejdź w „Kakapo Security” po lewej stronie w sekcji „Ochrona” na „Hardening” (po niemiecku: „Härtung“).
- Przestaw w karcie „Edytor plików” przełącznik „Wyłącz edytor plików”; strona przeładuje się potem.
- Spójrz na wiersz „Stała DISALLOW_FILE_EDIT” — pokazuje on, czy stała jest dodatkowo ustawiona.
- Włącz w karcie „Filtr żądań” w razie potrzeby „Filtr błędnych żądań (WAF-lite)”; fabrycznie jest wyłączony.
- Wywołaj następnie własną witrynę i przetestuj formularze oraz parametry wyszukiwania.
- „Blokuj znane boty skanujące” — również fabrycznie wyłączone — odrzuca klienty z nagłówkiem User-Agent takim jak sqlmap, nikto czy nmap, zwracając status 403.
define('DISALLOW_FILE_EDIT', true);Filtr żądań i blokada botów działają tylko przy wywołaniach frontendu. Żądania do panelu administracyjnego, przebiegi WP-Cron i żądania REST przechodzą obok nich.