Skip to content

Kõik WordPressist, veebiarendusest — ja mitte ainult

🛡 Kuidas WordPressis hotlinkimist keelata

🛡 Kuidas WordPressis hotlinkimist keelata

Kujutage ette, et logite oma majutuspaneeli sisse ja avastate, et igakuine liiklus on kahekordistunud. Külastajaid pole rohkem, müük pole kasvanud, kuid serveriarve saabus kaks korda tavapärasest suuremana. Kõlab tuttavalt? See on klassikaline hotlinking’u stsenaarium.

Keegi manustas teie pildi URL-i oma saidile. Pilt laaditakse nende poolel, kuid liikluse eest maksate teie. Uudiste- ja sisuprojektide puhul WordPressis kuulub hotlinking varjatud majutuseelarve kurnajate esiviisikusse.

Allpool on seitse toimivat meetodit pildivarguse peatamiseks: alates kiirest .htaccessi seadistusest kuni pluginateni ja CDN-ini. Iga meetodit on testitud praegustel WordPressi versioonidel ja need töötavad ilma tuumamuudatusteta.

💡 Kiirülevaade:

  • Kuidas hotlinking töötab, miks see on ohtlik ja kui palju liiklust te märkamatult kaotate
  • Kolm serveripoolset blokeerimismeetodit:.htaccess (Apache/LiteSpeed), NGINX-i seadistus ja cPaneli sisseehitatud tööriist
  • All-In-One Security (AIOS) plugin: hotlink-kaitse lubamine ühe linnukesega, pluss tulemüür ja toore jõu rünnete kaitse
  • Cloudflare’i hotlink-kaitse: CDN-taseme filtreerimine WordPressi koormamata, tasuta pakett
  • Paremkliki keelamine: plugin kui lisatõke juhusliku pildi URL-i kopeerimise vastu
  • Varastatud piltide leidmine Google’i pildiotsingu kaudu: üheminutiline audit ja kolm viisi rikkujatega tegelemiseks

Mis on hotlinking ja miks see on ohtlik

Hotlinking tähendab teie pildi otsese URL-i manustamist kellegi teise saidile. Selle saidi külastaja brauser laadib pildi teie serverist, mitte omaniku serverist. Visuaalselt kuvatakse pilt normaalselt, kuid iga vaatamine kulutab teie ribalaiust ja protsessoriressursse.

Hotlinkimise diagramm: väline sait tõmbab pilte sinu serverist

Peamine probleem pole „vargus" iseenesest. Pilt jääb füüsiliselt teie serverisse ja autoriõigust formaalselt ei rikuta. Kuid iga väline vaatamine sööb ribalaiust, mille eest olete majutusteenuse pakkujale maksnud. Odava jagatud majutusega saidi puhul, mille liikluslimiit on 10-25 GB, võib üks populaarne postitus koos pildiga, mis levib tosinal platvormil, teie kuukvoodi kolme päevaga ammendada.

Teine oht on protsessori koormus. Rikkumist tegeva saidi suure liikluse korral teenindab teie server kahte rinnet: teie külastajaid ja nende omi. Tulemuseks on aeglasemad laadimisajad ja langevad Core Web Vitals’i näitajad.

Kuidas WordPressis hotlinkimist keelata

On seitse meetodit, serveripoolsetest kuni pluginapõhisteni. Vali oma ligipääsutaseme järgi: kas sul on cPanel-majutus, milline veebiserver (Apache või NGINX) ja kas oled nõus konfiguratsioonifaile muutma.

1. Blokeerimine.htaccess-faili kaudu

.htaccess-fail on Apache'i ja LiteSpeedi peamine konfiguratsioonihaldur. Selle kaudu saad keelata piltide laadimise kõigilt domeenidelt peale enda oma ja otsingumootorite. Miinus: see meetod ei tööta NGINX-serveritel.

Failile ligipääsemiseks ühendu serveriga FTP kaudu (näiteks FileZilla abil) või ava failihaldur oma majutuspaneelis. Fail asub saidi juurkaustas, koos wp-config.php-ga.

.htaccess fail WordPressi saidi juurkaustas

Enne mis tahes .htaccess-i muudatusi tee varukoopia. Üks puuduv sulg või direktiiv ja sait läheb 500 veaga maas. Pärast muutmist ava sait teises vahelehes ja veendu, et see on elus.

Kopeeri see plokk faili lõppu, asendades yourwebsite.com oma domeeniga. Reeglid lükkavad tagasi kõik päringud välistelt viitajatelt, lubades samas otsingumootoreid ja sotsiaalvõrgustikke:

1RewriteEngine On
2RewriteCond %{HTTP_REFERER} !^$
3RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?yourwebsite\.com [NC]
4RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?google\.com [NC]
5RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?bing\.com [NC]
6RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?facebook\.com [NC]
7RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?twitter\.com [NC]
8RewriteRule \.(jpg|jpeg|png|gif|webp|avif|svg)$ - [F]

Siin on, mis toimub: RewriteCond kontrollib viitajat ehk selle lehe aadressi, kust päring tuli. Kui viitaja on tühi (esimene rida), sinu enda domeen, Google, Bing, Facebook või Twitter, siis päring läbib. Kõik muu saab 403 Forbidden. Viimane rida loetleb kaitse all olevad failivormingud (lisatud on webp, avif ja svg vormingud, mis on asjakohased 2026. aastal).

Reegli testimine on lihtne: ava oma saidi pilt otse-URL-i kaudu uues vahelehes. See peaks avanema. Seejärel loo oma kohalikus arvutis lihtne HTML-fail sisuga <img src="URL-of-your-image"> ja ava see. Pilt ei tohiks laadida.

2. All-In-One Security (AIOS) plugin

Kui serveri konfiguratsioonid pole sinu rida, paigalda plugin. All-In-One Security (AIOS) (endine All in One WP Security & Firewall) blokeerib hotlinkimise ühe linnukesega. Boonusena saad tulemüüri, toore jõu rünnete kaitse ja haavatavuste skaneerimise.

All-In-One Security plugin WordPress.org-is miljoni aktiivse paigaldusega

Pärast paigaldamist ja aktiveerimist mine: WP Security → Firewall → Prevent Hotlinks. Märgi linnuke "Prevent Image Hotlinking" ja salvesta. Plugin kirjutab vajalikud reeglid automaatselt .htaccess-faili, nii et sa ei pea faili käsitsi puutuma.

AIOS-i eelis on see, et see ei lähe vastuollu teiste .htaccess-i reeglitega ja uuendab automaatselt lubatud viitajate nimekirja, kui domeene vahetad. Tasuta versioon on hotlinkide kaitseks piisav; premium lisab kaheastmelise autentimise ja riigipõhise blokeerimise.

3. Cloudflare: CDN-taseme kaitse

Cloudflare pakub Hotlink Protectionit tasuta paketis ja see on kõige elegantsem lähenemine, sest liiklus blokeeritakse enne sinu serverisse jõudmist.

Cloudflare'i paneelis: Security → Hotlink Protection → lülita sisse (On). Kõik. Cloudflare hakkab iga pildipäringu puhul viitajat kontrollima ja blokeerib välised.

Selle meetodi tugevus on see, et sa ei koorma WordPressi ega riski .htaccess-i lõhkumisega. Kõik päringud filtreeritakse Cloudflare'i ääreserverites. Boonus: vahemällu salvestamine ja pilditihendamine Polish-i kaudu (kadudega tihendus tasuta paketis, kadudeta Pro-s) töötavad samaaegselt.

Kui sinu sait juba kasutab Cloudflare'i, võtab Hotlink Protectioni lubamine kümme sekundit. Kui ei, siis registreerimine, DNS-i muutmine ja põhiseadistus võtavad umbes tunni. Projektide puhul, mis juba Cloudflare'is on, on see meetod number üks.

Majutusteenuse pakkujatel, kes kasutavad cPanelit (SiteGround, Namecheap, A2 Hosting ja kümned teised), on sisseehitatud hotlinkide kaitse tööriist. Selle leidmine on lihtne: cPanel-i armatuurlaual otsi "Hotlink Protection" või leia ikoon Turvalisuse (Security) jaotisest.

Hotlinkide kaitse tööriist cPanelis ligipääsu seadetega

Lubamise sammud:

  • Klõpsa Enable, et avada lubatud domeenide nimekirjaga leht
  • Väljale URLs to allow access lisa oma domeen (cPanel täidab selle automaatselt) ja vajadusel alamdomeenid
  • Väljal Block direct access for the following extensions on loetletud kaitse all olevad failivormingud; jäta vaikimisi nimekiri või lisa avif,webp
  • Allow direct requests: jäta tühjaks, kui sa ei soovi konkreetsetele failidele otsest ligipääsu anda
  • Redirect request to: saad määrata asenduspildi URL-i, mida vargad sinu pildi asemel näevad. Näiteks tekstibänner kirjaga "See pilt varastati saidilt site.ru". Või jäta tühjaks ja päring saab lihtsalt 403 vea
  • Klõpsa Submit

Kaitse keelamiseks kasuta samal lehel nuppu Disable.

5. Paremkliki keelamine

See pole puhtal kujul hotlinking-kaitse, vaid pigem täiendav tõke. Prevent Content Theft (Disable Right Click) plugin keelab brauseri kontekstimenüü sinu saidil. Külastajad ei saa klõpsata valikul „Kopeeri pildi URL", sest otsese pildiaadressi hankimiseks puudub füüsiline võimalus.

Prevent Content Theft plugin WordPress.org-i lehel

Plugin blokeerib mitte ainult paremklõpsu, vaid ka kiirklahvid: Ctrl+C, Ctrl+U (lähtekoodi vaatamine), Ctrl+Shift+I (arendaja tööriistad). Premium-versioon lisab kaitse piltide lohistamise ja teksti valimise vastu. Saad välistada konkreetseid lehti või kasutajarolle (näiteks jätta administraatoritele paremklõps alles).

Aus hoiatus: see meetod ei peata kedagi, kes oskab avada DevTools-i brauseri menüü kaudu või vaadata lehe lähtekoodi. Kuid see blokeerib valdava enamuse juhuslikust kopeerimisest ja just see publik varastabki pilte põhimõttel „näen, klõpsan, kleebin".

Põhjalikum ülevaade kopeerimiskaitse kohta, sealhulgas CSS-meetodid ja serveripoolsed lahendused, on saadaval meie juhendis veebisaitidel kopeerimise ja paremklõpsu keelamise kohta.

6. Blokeerimine NGINX-is

NGINX ei loe .htaccess-faili; kogu konfiguratsioon asub serverifailides (nginx.conf või eraldi failides kaustas sites-available). Juurdepääs on ainult serveri administraatoril (VPS/dedikeeritud server). Jagatud majutusel NGINX proxyga ei ole see meetod tavaliselt kättesaadav.

NGINX konfiguratsiooniplokk hotlinkimise blokeerimiseks

Lisa oma saidi server { } ploki sisse järgmine:

1location ~* \.(gif|png|jpeg|jpg|svg|webp|avif)$ {
2 valid_referers none blocked ~\.google\. ~\.bing\. ~\.yahoo\. yourdomain.com ~\.yourdomain\.com;
3 if ($invalid_referer) {
4 return 403;
5 }
6}

valid_referers direktiiv loetleb, kellel on lubatud: none (otsesed külastused ja allalaadimised ilma viitajata), blocked (brauseri või proxy poolt peidetud viitaja), otsingumootorid ning sinu domeen koos alamdomeenidega. Kõik muu saab vea 403.

Pärast konfiguratsiooni muutmist kontrolli süntaksit (nginx -t) ja laadi server uuesti (nginx -s reload või systemctl reload nginx). Konfiguratsiooniviga viib kogu saidi alla, seega ära kunagi rakenda muudatusi ilma süntaksikontrollita.

7. Blokeerimine Apache'is (otsekonfiguratsioon)

Apache puhul saad minna .htaccess-ist kaugemale ja kirjutada kaitse otse virtuaalhosti konfiguratsiooni (httpd.conf või apache2.conf). Süntaks on sama mis .htaccess-il, kuid reeglid rakenduvad serveri tasemel ja neid ei saa pistikprogramm või uuendus kogemata üle kirjutada.

Näide Apache konfiguratsioonist hotlinkimise blokeerimiseks

Otsekonfiguratsiooni eelised: reeglid kehtivad korraga kõigile serveris olevatele saitidele, täitmine on kiirem (konfiguratsioonifail loetakse käivitamisel üks kord) ja seda ei saa kogemata FTP kaudu kustutada. Puudus on ilmne: vajad juurdepääsu serveri konfiguratsioonile, mida odav majutus ei paku.

Enamiku WordPressi kasutajate jaoks on .htaccess meetod (variant 1) enam kui piisav. Otsekonfiguratsioon Apache'is on mõttekas administraatoritele, kes haldavad ühes serveris mitut saiti.

Kuidas leida varastatud pilte Google Imagesi kaudu

Pildivargust saab tuvastada kaudsete märkide järgi: seletamatu liikluse kasv stabiilse külastajate arvu juures, lehe laadimiskiiruse langus. Kuid on ka otsene meetod: otsing Google'i kaudu.

Ava Google Images ja sisesta:

1inurl:yourwebsite.com -site:yourwebsite.com

Asenda yourwebsite.com oma domeeniga. Operaator inurl: leiab kõik lehed, mis mainivad sinu URL-i, samas kui -site: välistab sinu enda saidi lehed. Tulemustesse jäävad ainult välised saidid, mis on sinu sisule linke lisanud.

Alternatiiviks on vastupidine pildiotsing. Lae kahtlane pilt Google Imagesisse (otsinguribal kaamera ikoon) ja Google näitab kõiki lehti, kus see pilt esineb. See meetod on aeglasem, kuid täpsem: näed konkreetseid rikkuja URL-e.

Leidsid varga? Kolm võimalust: viisakas palve pilt eemaldada (harva toimib), varastatud pildi asendamine oma serveris placeholder'iga, mis sisaldab sinu logo ja linki (toimib usaldusväärselt, varas kuvab sinu reklaami), või DMCA kaebuse esitamine rikkuja majutusteenuse pakkujale.

See 8-minutiline video demonstreerib hotlink-kaitse seadistamist AIOS-i ja .htaccess-i kaudu töötaval WordPressi saidil. Autor käib läbi kogu protsessi diagnoosist tulemuse kontrollimiseni ja selgitab, millised viitajad tuleks lubatute nimekirja lisada.

⁉️🤔 Korduma kippuvad küsimused

Kas hotlinkimine kahjustab SEO-d?

Otseselt mitte. Google ei karista saite nende piltide varastamise eest. Kaudselt küll: kui hotlinkimine koormab serverit üle ja lehe laadimisajad pikenevad, langevad asetused, sest Core Web Vitals on ametlik asetuse tegur. Serveri jaoks on iga väline pildivaatamine eristamatu sinu enda liiklusest.

Kas ma saan blokeerida hotlinkimist ainult teatud piltide puhul?

Jah. .htaccess-i ja NGINX-i reeglites saad määrata konkreetse kausta või faili, mitte kõiki pilte hõlmava metamärgi. Näiteks RewriteRule ^wp-content/uploads/premium/.*\.(jpg|png)$ - [F] kaitseb ainult premium-kausta. Pluginad tavaliselt sellist paindlikkust ei paku: kõik või mitte midagi.

Kas vesimärk aitab hotlinkimise vastu?

Vesimärk ei takista tehniliselt hotlinkimist, see ainult märgib autorsust. Kui pilt on manustatud otsese URL-i kaudu, on vesimärk välisel saidil nähtav, mis on vähemalt mingi reklaam. Kuid liikluse eest maksad ikkagi sina. Parem on lähenemisi kombineerida: vesimärk visuaalse kaitsena pluss .htaccess või CDN tehnilise kaitsena.

Mida teha, kui minu majutus ei võimalda.htaccess-i ligipääsu ja cPanel-i pole?

Seadista Cloudflare tasuta paketil ja luba Hotlink Protection. Cloudflare töötab iga majutuse peal, ei nõua ligipääsu serveri konfiguratsioonidele ja lahendab probleemi DNS-i tasemel. Alternatiiviks on AIOS-i plugin WordPressi kataloogist, mis kirjutab .htaccess-i automaatselt, isegi kui sa ei tea, kus see fail asub.

Kas hotlinkimise blokeerimine lõhub pildid sotsiaalmeedias ja messengerites?

Korrektse seadistuse korral mitte. Ülaltoodud näidetes on Facebook, Twitter ja otsingumootorid lisatud viitajate lubatute nimekirja. Kui kasutad aktiivselt teisi platvorme (Pinterest, Telegram, Reddit), lisa nende domeenid reeglitesse. Ilma selleta kaovad sinu linkide jagamisel sotsiaalmeedias ja messengerites eelvaatepildid tõepoolest ära.

Valik taandub kolmele stsenaariumile. Kui oled Cloudflare'il, luba Hotlink Protection paneelis: kümme sekundit ja terviklahendus. VPS või dedikeeritud server NGINX-il: reegel serveri konfiguratsioonis, viis rida. Tavaline jagatud majutus Apache'il koos cPaneliga: sisseehitatud Hotlink Protection tööriist paneelis või AIOS-i plugin ühe linnukesega.

Kõige usaldusväärsem kaitse kombineerib lähenemisi: Cloudflare või serveripoolne blokeerimine esmase tõkkena, pluss Prevent Content Theft kontekstimenüü keelamiseks. Üks ei sega teist ja koos blokeerivad nad nii otsesed URL-i manustamised kui ka juhusliku „lihtsalt vaatan" kopeerimise.

Kuluta täna kümme minutit. Kui järgmise kuu majutuse arve ei üllata sind lisanulliga, mõistad, et see oli üks kõige kasulikumaid ajainvesteeringuid saidi turvalisusse.