KakapoWP KakapoWP
Entrar Testar grátis
Centro de Ajuda/Security/Blindagem: cabeçalhos, editor de ficheiros, filtro de pedidos

Blindagem: cabeçalhos, editor de ficheiros, filtro de pedidos

Aplica-se a: Kakapo Security· 3 min de leitura

Na área Blindagem há três grupos de interruptores: cabeçalhos de segurança para o frontend, o bloqueio do editor de ficheiros integrado e um filtro que recusa pedidos com padrões de ataque típicos. Os interruptores produzem efeito logo depois de guardar, sem que seja preciso mexer num ficheiro.

Os cabeçalhos de segurança

  • «Enviar cabeçalhos de segurança» liga todo o grupo e está ligado por predefinição.
  • «X-Frame-Options» está em SAMEORIGIN e pode ser mudado para DENY; não estão previstos outros valores.
  • «X-Content-Type-Options: nosniff» está ligado por predefinição.
  • «Referrer-Policy» envia o valor strict-origin-when-cross-origin e está ligado por predefinição.
  • «CSP: upgrade-insecure-requests» define exatamente esta única diretiva e está desligado por predefinição; uma Content-Security-Policy mais restritiva configura-la à parte.

Bloquear o editor de ficheiros e filtrar pedidos

  1. Em «Kakapo Security», muda à esquerda, em «Proteção», para «Blindagem» (em alemão: „Härtung“).
  2. No cartão «Editor de ficheiros», muda o interruptor «Desativar o editor de ficheiros»; a página recarrega a seguir.
  3. Olha para a linha «Constante DISALLOW_FILE_EDIT» — indica se a constante está adicionalmente definida.
  4. No cartão «Filtro de pedidos», liga se for preciso «Filtro de pedidos inválidos (WAF-lite)»; por predefinição está desligado.
  5. Abre a seguir o teu próprio site e testa os formulários e os parâmetros de pesquisa.
  6. «Bloquear bots de varredura conhecidos» — também desligado por predefinição — recusa user agents como sqlmap, nikto ou nmap com o estado 403.
define('DISALLOW_FILE_EDIT', true);
O filtro de pedidos inválidos verifica o endereço pedido e os valores da cadeia de consulta à procura de padrões como byte nulo, ../../, union … select, <script ou php://input. Um acerto termina com o estado 403 e uma entrada no Registo de atividades. Os administradores com sessão iniciada estão isentos do filtro.

O filtro de pedidos e o bloqueio de bots só atuam nas chamadas ao frontend. Os pedidos à administração, as execuções do WP-Cron e os pedidos REST passam ao lado.

Este artigo foi útil?