Skip to content

Kõik WordPressist, veebiarendusest — ja mitte ainult

🔒 Kuidas keelata lähtekoodi vaatamine WordPressis: pluginad ja seadistamine

🔒 Kuidas keelata lähtekoodi vaatamine WordPressis: pluginad ja seadistamine

Avaldasite artikli ja nädal hiljem on selle tekst juba kellegi teise saidil. Nad muudavad lingid enda omadeks, seavad ümbersuunamised üles ja koguvad sinu liiklust. Brauseri nupp „Kuva lähtekoodi" muudab sisuvarguse paari kliki küsimuseks: Ctrl+U ja kogu HTML koos tekstiga on paljastatud.

Kuid probleem on laiem kui lihtne kopeerimine. Lähtekoodi vaatamise kaudu näeb ründaja WordPressi versiooni, paigaldatud pluginanimed ja nende kataloogid ning see on juba valmis ründevektor. Haavatavuste skanner valib paari minutiga sobiva eksploiti, kui ta teab, mida ja kust otsida.

WordPress ise ei paku sisseehitatud lülitit „keela koodi vaatamine". Sa vajad pluginat ja neid, mis päriselt töötavad, pole palju. Allpool vaatleme kahte tööriista, mis sulgevad lähtekoodi vaatamise, pluss boonusmeetodit WordPressi jälgede varjamiseks.

💡 Kiire ülevaade:

  • Saad teada, millist teavet lähtekoodi vaatamine paljastab ja miks see on ohtlik
  • Vaatame, kuidas paigaldada WPShield Content Protector 16 kaitsemooduliga
  • Seadistame WP Content Copy Protectioni lähtekoodi keelamiseks
  • Peidame WordPressi kasutamise fakti robotite ja haavatavuste skannerite eest

Mida lähtekoodi vaatamine paljastab ja miks see on ohtlik

Lehe lähtekood ei ole ainult HTML märgendus. See näitab:

  • Täpne WordPressi versioon. Häkkerite skannerid koguvad automaatselt CMS-i versiooni ja valivad teadaolevate haavatavuste jaoks eksploitid.
  • Pluginanimed ja -teed. Iga wp-content/plugins/<slug> koodis annab teada, millised laiendused on saidile paigaldatud ja igaühel neist võib olla oma CVE.
  • Teema struktuur. Mallifailide nimed, kohandatud postitüübid, metaväljad, kõik see hõlbustab pöördprojekteerimist.
  • Arendaja kommentaarid. <!-- TODO: fix auth --> või väljakommenteeritud API-võtmed HTML-is tulevad endiselt ette ja lähtekoodi vaatamine teeb need avalikuks.

Lähtekoodi sulgemine ei ole paranoia, vaid standardne süvakaitse kiht, mis täiendab põhimeetmeid: tugevad paroolid, kaheastmeline autentimine, õigeaegsed uuendused ja veebiserveri taseme tulemüür.

1. WPShield Content Protector, lisatasu kaitsekomplekt

WPShield Content Protector avaleht

WPShield Content Protector (endine Content Protector Pack firmalt BetterStudio) kasvas koodikaitse pluginast täielikuks 16 mooduliga komplektiks. Iga moodul on eraldi lüliti konkreetse ründevektori jaoks:

  • View Source Protector, keelab lähtekoodi avamise Ctrl+U, paremklõpsu ja F12 kaudu.
  • Developer Tools Protector, blokeerib arendajatööriistad mitte ainult F12, vaid ka Ctrl+Shift+I, Ctrl+Shift+J ja Ctrl+Shift+C kaudu.
  • Right Click Menu Disabler, keelab kontekstimenüü täielikult, sealhulgas „Salvesta pilt" ja „Prindi".
  • Right Click Menu Limiter (pro), menüüd kuvatakse, kuid „Kopeeri" ja „Kuva kood" valikud pole saadaval.
  • Feeds Protector, eemaldab RSS/Atom vood, mida automaatblogid parsivad.
  • Hotlinking Protector, keelab sinu piltide otse manustamise teistele saitidele.

Plugin on tasuline. Hind sõltub saitide arvust, litsents sisaldab uuendusi ja tuge. Ostes saad kohe juurdepääsu kõigile 16 moodulile, ilma varjatud tasudeta üksikute funktsioonide eest.

Paigaldamine ja kaitse lubamine

  • Laadi plugin ZIP-arhiiv alla oma isiklikult kontolt aadressil wpshield.com.
  • WordPressi administraatoris: Plugins → Add New → Upload Plugin.
  • Vali arhiiv ja klõpsa „Install", seejärel „Activate".
WPShield Content Protector plugin paigaldamine WordPressi administraatoris
  • Pärast aktiveerimist ilmub vasakusse menüüsse WPShield jaotis. Mine jaotisse Content Protector.
View Source Protector seaded WPShield paneelis
  • Leia View Source Protector moodul ja lülita see asendisse Enabled.
  • Salvesta muudatused.

Sellest hetkest alates ei tööta Ctrl+U, paremklõps ja „Kuva kood" sisse logimata kasutajate jaoks. Otsingumootorid näevad sisu täielikult, plugin ei puuduta serveripoolset renderdamist, ainult kliendipoolt.

2. WP Content Copy Protection, tasuta viis koodi sulgemiseks

WP Content Copy Protection plugin WordPress.org saidil

WP Content Copy Protection firmalt Tyche Softwares töötab põhimõttel „lülita sisse ja unusta": seadete lehti pole, pärast aktiveerimist on kaitse kohe lubatud.

Mis on tasuta versioonis blokeeritud: lähtekoodi vaatamine Ctrl+U, paremklõpsu ja F-klahvi kaudu, teksti valimine hiirega ja lohistamine, piltide salvestamine kontekstimenüü kaudu, kombinatsioonid Ctrl+A, Ctrl+C, Ctrl+X, Ctrl+S, Ctrl+P, otsene juurdepääs /wp-content/uploads/ kataloogile.

Ei mingeid hüpikaknaid, kaitse töötab vaikselt, kasutajakogemust halvendamata. Plugin ühildub WooCommerce'i ja enamiku teemadega.

Oluline nüanss: viimane uuendus anti välja juunis 2023 ja WordPress.org-i kaardil kuvatakse hoiatus „ei ole testitud viimase kolme suurema WP versiooniga". Värsketel WordPressi versioonidel plugin töötab, kuid uusi funktsioone ei lisata, arendaja on keskendunud kommertstoodetele. Kui vajad garanteeritud tulevast ühilduvust, vaata WPShieldi poole.

Lisatasu versioon lisab Print Screen kaitse, täiustatud CSS-maskid piltidele, RSS-voogude keelamise ja kaitse valikulise keelamise registreeritud kasutajatele.

Boonus: kuidas varjata, et sait töötab WordPressil

WordPressi tunnuste peitmise kontseptsioon saidil

Lähtekoodi vaatamise keelamine on hea. Kuid on veel üks tase: veenduda, et skanner ei saaks arugi, et tegu on WordPressi saidiga.

  • Eemalda meta-silt generaator. Lisa faili functions.php: remove_action('wp_head', 'wp_generator');. Silt <meta name="generator" content="WordPress X.X"> kaob päisest.
  • Peida WP versioon. Lisaks meta-sildile on versioon nähtav skriptide ja stiilide päringuparameetrites (?ver=X.X). Eemaldamise koodijupp: add_filter('style_loader_src', 'remove_version_query', 999); add_filter('script_loader_src', 'remove_version_query', 999); function remove_version_query($src) { return remove_query_arg('ver', $src); }.
  • Muuda katalooginimed. Standardsed teed wp-content, wp-includes ja wp-admin reedavad saidi passiivsetele skanneritele. Pluginad nagu Hide My WP Ghost muudavad need kohandatud teedeks.
  • Muuda püsilinkide struktuuri. Vaikimisi ?p=123 on veel üks WordPressi marker. Ilusad URL-id nagu /post-name/ lahendavad selle probleemi.

Ükski neist meetoditest ei paku absoluutset anonüümsust, kogenud spetsialist tuvastab CMS-i kaudsete märkide järgi. Kuid see lõikab ära robotid ja automaatsed skannerid ning just nemad genereerivad peamise rünnete voo WordPressi saitide vastu.

Video: täielik sisukaitse seadistamine

See video näitab sisukaitse pluginatega paigaldamise ja seadistamise protsessi alates paremklõpsu keelamisest kuni lähtekoodi peitmiseni. Kõik sammud ekraanilt, päris WordPressi saidil.

⁉️🤔 Korduma kippuvad küsimused

Kas lähtekoodi vaatamise keelamine kaitseb häkkimise eest?

Ei, iseenesest see ei kaitse. See on turvalisuse kiht läbi varjamise: ründaja ei näe WP versiooni ja pluginanimistu, seega ei saa ta automaatselt eksploiti valida. Aga kui saidil on haavatav auklik plugin, leiavad nad selle muude meetoditega. Lähtekoodi kaitse töötab ainult koos regulaarsete uuenduste, tulemüüri ja minimaalse pluginakomplektiga.

Kas paremklõpsu blokeerimine mõjutab SEO-d?

Ei. Otsingurobotid saavad HTML-i otse serverist ja JavaScripti kaitse töötab ainult kasutaja brauseris. Google, Yandex ja Bing näevad sisu täielikult. Praktikas ei erine kaitsega lubatud saitide paremusjärjestus tavalisest.

Kas lähtekoodi kaitsest saab mööda minna?

Jah. Lihtsaim viis on keelata brauseris JavaScript või kasutada arendajatööriistu, mis avati enne lehe laadimist. Kaitse ei ole mõeldud tahtlikuks spetsialisti poolt möödahiilimiseks, selle ülesanne on ära lõigata massiline kopeerimine ja automaatsed haavatavuste skannerid.

Mida valida: WPShield või WP Content Copy Protection?

Kui vajad ühte lülitit „lülita sisse ja unusta" ilma kuludeta, siis WP Content Copy Protection. Kui vajad terviklikku kilpi kaitsega Print Screen, DevTools, RSS-voogude eest ja võimalusega paindlikult seadistada kasutajarollide kaupa, siis WPShield Content Protector.

Kas sisukaitse plugin aeglustab saiti?

Mõlemal plugin on minimaalne mõju kiirusele. WP Content Copy Protection lisab ühe JS-faili (umbes 5 KB pakitud). WPShield laadib skripte ainult aktiivsete moodulite jaoks, kui lubasid ainult View Source Protectori, ei laadi ülejäänud 15 moodulit ühtegi koodirida.

Kas ma pean kaitsepluginatega vahemälu keelama?

Ei. Sisukaitse pluginad lisavad JavaScripti koodi, mis käivitatakse külastaja brauseris sõltumata serveri vahemälust. Lehti vahemällu salvestada nagu tavaliselt, see ei mõjuta kaitse tööd. Pärast plugina paigaldamist või uuendamist tühjenda vahemälu, et uued skriptid jõuaksid garanteeritult kõikidele lehtedele.

Kas lähtekoodi tasub sulgeda ja mida paigaldada

Lähtekoodi vaatamise keelamine ei ole hõbekuul, vaid üks tellis saidi turvamüüris. Iseenesest see sihitud rünnakut ei peata, kuid lõikab ära lõviosa automaatsetest skanneritest ja muudab massilise sisu parsimise mõttetuks.

Kui eelarve ei võimalda tasulisi lahendusi, alusta WP Content Copy Protectioniga. Tasuta, kohene aktiveerimine, minimaalsed seaded. Pea lihtsalt meeles, et pluginat pole uuendatud alates 2023. aasta keskpaigast.

Kui sisukaitse on sinu jaoks kriitiline (monetiseerimine unikaalsete artiklite, tasuliste kursuste, suletud materjalide kaudu), hangi WPShield Content Protector. 16 moodulit pakuvad katvust, mida ei ole võimalik saavutada eraldi tasuta pluginatega ja iga moodulit uuendatakse vastavalt kehtivatele WordPressi ja brauseri versioonidele.

Ja ära unusta WordPressi põhilist maskeerimist failis functions.php: viis koodirida boonuse jaotisest maksavad null dollarit ja lõikavad ära enamiku automaatsetest skanneritest juba enne, kui nad proovivad lähtekoodi avada.