上线特惠 — 限量 Das Nest Lifetime 499 € 149 € 立即获取 →
KakapoWP KakapoWP
帮助中心/Security/安全加固:安全响应头、文件编辑器、请求过滤

安全加固:安全响应头、文件编辑器、请求过滤

适用于:Kakapo Security· 3 分钟阅读

安全加固区域里有三组开关:面向前台的安全响应头、内置文件编辑器的锁定,以及一个拒绝带有典型攻击特征请求的过滤器。这些开关在保存后立即生效,无需动任何文件。

安全响应头

  • “发送安全响应头”会开启整组设置,出厂即处于启用状态。
  • “X-Frame-Options”设为 SAMEORIGIN,可以改成 DENY;不支持其他取值。
  • “X-Content-Type-Options: nosniff”出厂即开启。
  • “Referrer-Policy”发送的值是 strict-origin-when-cross-origin,出厂即开启。
  • “CSP: upgrade-insecure-requests”只设置这一条指令,出厂为关闭;更严格的 Content-Security-Policy 需要您另行配置。

锁定文件编辑器并过滤请求

  1. 在 Kakapo Security 中切换到左侧“防护”下的“安全加固”(德语:„Härtung“)。
  2. 在“文件编辑器”卡片中拨动“停用文件编辑器”开关;之后页面会重新加载。
  3. 请看“常量 DISALLOW_FILE_EDIT”那一行——它显示该常量是否另外被设置过。
  4. 如有需要,请在“请求过滤器”卡片中启用“Bad-Request 过滤器(WAF-lite)”;出厂状态为关闭。
  5. 随后请访问自己的站点,测试表单和搜索参数。
  6. “拦截已知扫描器机器人”——同样出厂关闭——会以状态码 403 拒绝 sqlmap、nikto 或 nmap 这类 User-Agent。
define('DISALLOW_FILE_EDIT', true);
Bad-Request 过滤器会检查请求的地址和查询字符串的值中是否存在空字节、../../、union … select、<script 或 php://input 这类特征。命中后以状态码 403 结束,并在活动日志中写入一条记录。已登录的管理员不受该过滤器约束。

请求过滤器和机器人封锁只对前台访问生效。对后台的请求、WP-Cron 运行和 REST 请求都会绕过它们。

这篇文章对您有帮助吗?