KakapoWPKakapoWP
GirişÜcretsiz dene
Yardım Merkezi/Security/Sıkılaştırma: header'lar, dosya düzenleyici, istek filtresi

Sıkılaştırma: header'lar, dosya düzenleyici, istek filtresi

Gilt für: Kakapo Security·Okuma süresi: 3 dakika

Im Bereich Härtung liegen drei Gruppen von Schaltern: Sicherheits-Header für das Frontend, die Sperre des eingebauten Datei-Editors und ein Filter, der Anfragen mit typischen Angriffsmustern abweist. Die Schalter wirken direkt nach dem Speichern, ohne dass eine Datei angefasst werden muss.

Die Sicherheits-Header

  • „Sicherheits-Header senden“ schaltet die gesamte Gruppe an und ist ab Werk eingeschaltet.
  • „X-Frame-Options“ steht auf SAMEORIGIN und lässt sich auf DENY umstellen; andere Werte sind nicht vorgesehen.
  • „X-Content-Type-Options: nosniff“ ist ab Werk an.
  • „Referrer-Policy“ sendet den Wert strict-origin-when-cross-origin und ist ab Werk an.
  • „CSP: upgrade-insecure-requests“ setzt genau diese eine Richtlinie und ist ab Werk aus; eine strengere Content-Security-Policy richtest du separat ein.

Datei-Editor sperren und Anfragen filtern

  1. Wechsle in „Kakapo Security“ links unter „Schutz“ auf „Härtung“.
  2. Lege in der Karte „Datei-Editor“ den Schalter „Datei-Editor deaktivieren“ um; die Seite lädt danach neu.
  3. Sieh auf die Zeile „Konstante DISALLOW_FILE_EDIT“ — sie zeigt an, ob die Konstante zusätzlich gesetzt ist.
  4. Schalte in der Karte „Anfrage-Filter“ bei Bedarf „Bad-Request-Filter (WAF-lite)“ ein; ab Werk ist er aus.
  5. Rufe anschließend die eigene Site auf und teste Formulare und Suchparameter.
  6. „Bekannte Scanner-Bots blocken“ — ebenfalls ab Werk aus — weist User-Agents wie sqlmap, nikto oder nmap mit Status 403 ab.
define('DISALLOW_FILE_EDIT', true);
Der Bad-Request-Filter prüft die angefragte Adresse und die Werte der Abfragezeichenkette auf Muster wie Null-Byte, ../../, union … select, <script oder php://input. Ein Treffer endet mit Status 403 und einem Eintrag im Aktivitäts-Log. Angemeldete Administratoren sind vom Filter ausgenommen.

Der Anfrage-Filter und die Bot-Sperre greifen nur bei Aufrufen des Frontends. Anfragen an die Verwaltung, WP-Cron-Läufe und REST-Anfragen laufen daran vorbei.

Bu makale yararlı oldu mu?