Blindagem: cabeçalhos, editor de ficheiros, filtro de pedidos
Na área Blindagem há três grupos de interruptores: cabeçalhos de segurança para o frontend, o bloqueio do editor de ficheiros integrado e um filtro que recusa pedidos com padrões de ataque típicos. Os interruptores produzem efeito logo depois de guardar, sem que seja preciso mexer num ficheiro.
Os cabeçalhos de segurança
- «Enviar cabeçalhos de segurança» liga todo o grupo e está ligado por predefinição.
- «X-Frame-Options» está em SAMEORIGIN e pode ser mudado para DENY; não estão previstos outros valores.
- «X-Content-Type-Options: nosniff» está ligado por predefinição.
- «Referrer-Policy» envia o valor strict-origin-when-cross-origin e está ligado por predefinição.
- «CSP: upgrade-insecure-requests» define exatamente esta única diretiva e está desligado por predefinição; uma Content-Security-Policy mais restritiva configura-la à parte.
Bloquear o editor de ficheiros e filtrar pedidos
- Em «Kakapo Security», muda à esquerda, em «Proteção», para «Blindagem» (em alemão: „Härtung“).
- No cartão «Editor de ficheiros», muda o interruptor «Desativar o editor de ficheiros»; a página recarrega a seguir.
- Olha para a linha «Constante DISALLOW_FILE_EDIT» — indica se a constante está adicionalmente definida.
- No cartão «Filtro de pedidos», liga se for preciso «Filtro de pedidos inválidos (WAF-lite)»; por predefinição está desligado.
- Abre a seguir o teu próprio site e testa os formulários e os parâmetros de pesquisa.
- «Bloquear bots de varredura conhecidos» — também desligado por predefinição — recusa user agents como sqlmap, nikto ou nmap com o estado 403.
define('DISALLOW_FILE_EDIT', true);O filtro de pedidos inválidos verifica o endereço pedido e os valores da cadeia de consulta à procura de padrões como byte nulo, ../../, union … select, <script ou php://input. Um acerto termina com o estado 403 e uma entrada no Registo de atividades. Os administradores com sessão iniciada estão isentos do filtro.
O filtro de pedidos e o bloqueio de bots só atuam nas chamadas ao frontend. Os pedidos à administração, as execuções do WP-Cron e os pedidos REST passam ao lado.
Este artigo foi útil?