Sıkılaştırma: header'lar, dosya düzenleyici, istek filtresi
Im Bereich Härtung liegen drei Gruppen von Schaltern: Sicherheits-Header für das Frontend, die Sperre des eingebauten Datei-Editors und ein Filter, der Anfragen mit typischen Angriffsmustern abweist. Die Schalter wirken direkt nach dem Speichern, ohne dass eine Datei angefasst werden muss.
Die Sicherheits-Header
- „Sicherheits-Header senden“ schaltet die gesamte Gruppe an und ist ab Werk eingeschaltet.
- „X-Frame-Options“ steht auf SAMEORIGIN und lässt sich auf DENY umstellen; andere Werte sind nicht vorgesehen.
- „X-Content-Type-Options: nosniff“ ist ab Werk an.
- „Referrer-Policy“ sendet den Wert strict-origin-when-cross-origin und ist ab Werk an.
- „CSP: upgrade-insecure-requests“ setzt genau diese eine Richtlinie und ist ab Werk aus; eine strengere Content-Security-Policy richtest du separat ein.
Datei-Editor sperren und Anfragen filtern
- Wechsle in „Kakapo Security“ links unter „Schutz“ auf „Härtung“.
- Lege in der Karte „Datei-Editor“ den Schalter „Datei-Editor deaktivieren“ um; die Seite lädt danach neu.
- Sieh auf die Zeile „Konstante DISALLOW_FILE_EDIT“ — sie zeigt an, ob die Konstante zusätzlich gesetzt ist.
- Schalte in der Karte „Anfrage-Filter“ bei Bedarf „Bad-Request-Filter (WAF-lite)“ ein; ab Werk ist er aus.
- Rufe anschließend die eigene Site auf und teste Formulare und Suchparameter.
- „Bekannte Scanner-Bots blocken“ — ebenfalls ab Werk aus — weist User-Agents wie sqlmap, nikto oder nmap mit Status 403 ab.
define('DISALLOW_FILE_EDIT', true);Der Bad-Request-Filter prüft die angefragte Adresse und die Werte der Abfragezeichenkette auf Muster wie Null-Byte, ../../, union … select, <script oder php://input. Ein Treffer endet mit Status 403 und einem Eintrag im Aktivitäts-Log. Angemeldete Administratoren sind vom Filter ausgenommen.
Der Anfrage-Filter und die Bot-Sperre greifen nur bei Aufrufen des Frontends. Anfragen an die Verwaltung, WP-Cron-Läufe und REST-Anfragen laufen daran vorbei.
Bu makale yararlı oldu mu?