
🛡 Kuinka estää hotlinkkaus WordPressissä
Kuvittele, että kirjaudut hosting-paneeliisi ja huomaat, että kuukausittainen liikenne on kaksinkertaistunut. Käyttäjämäärä ei ole kasvanut, myynti ei ole lisääntynyt, mutta palvelinlasku saapui kaksinkertaisena. Kuulostaako tutulta? Tämä on klassinen hotlinking-tilanne.
Joku upotti kuvasi URL-osoitteen omalle sivustolleen. Kuva latautuu heidän päässään, mutta sinä maksat liikenteen. Uutis- ja sisältöprojekteissa, jotka käyttävät WordPressiä, hotlinking on viiden suurimman piilevän hosting-budjetin syöjän joukossa.
Alla on seitsemän toimivaa tapaa estää kuvavarkaudet: nopeasta .htaccess-konfiguraatiosta lisäosiin ja CDN:ään. Jokainen menetelmä on testattu nykyisillä WordPress-versioilla ja toimii ilman ydintiedostojen muokkauksia.
💡 Nopea yleiskatsaus:
- Miten hotlinking toimii, miksi se on vaarallista ja kuinka paljon liikennettä menetät huomaamattasi
- Kolme palvelinpuolen estomenetelmää:.htaccess (Apache/LiteSpeed), NGINX-konfiguraatio ja cPanelin sisäänrakennettu työkalu
- All-In-One Security (AIOS) -lisäosa: hotlink-suojauksen käyttöönotto yhdellä valintaruudulla, sekä palomuuri ja brute force -suojaus
- Cloudflare Hotlink Protection: CDN-tason suodatus ilman WordPressin kuormittamista, ilmainen taso
- Oikean hiiren painikkeen esto: lisäosa ylimääräisenä esteenä satunnaista kuvan URL-osoitteen kopiointia vastaan
- Varastettujen kuvien löytäminen Google-kuvahaun kautta: minuutin auditointi ja kolme tapaa käsitellä rikkojia
Mitä hotlinking on ja miksi se on vaarallista
Hotlinking tarkoittaa kuvasi suoran URL-osoitteen upottamista jonkun toisen sivustolle. Kyseisen sivuston kävijän selain hakee kuvan sinun palvelimeltasi, ei sivuston omistajan palvelimelta. Visuaalisesti kuva näkyy normaalisti, mutta jokainen katselukerta kuluttaa kaistaasi ja suoritinresurssejasi.

Pääongelma ei ole "varkaus" sinänsä. Kuva säilyy fyysisesti palvelimellasi, eikä tekijänoikeutta muodollisesti rikota. Mutta jokainen ulkoinen katselukerta syö kaistaa, josta maksoit hosting-palveluntarjoajalle. Sivustolle, joka on halvalla jaetulla hostingilla 10-25 gigatavun liikennerajalla, yksi suosittu julkaisu, jonka kuva leviää tusinalle alustalle, voi kuluttaa kuukausikiintiösi loppuun kolmessa päivässä.
Toinen uhka on suorittimen kuormitus. Kun rikkovalla sivustolla on paljon liikennettä, palvelimesi hoitaa kahta rintamaa: omia kävijöitäsi ja heidän kävijöitään. Seurauksena ovat hitaammat latausajat ja heikkenevät Core Web Vitals -arvot.
Hotlinkkauksen estäminen WordPressissä
Käytettävissä on seitsemän tapaa, palvelinpuolen ratkaisuista lisäosiin. Valitse pääsytasosi mukaan: onko sinulla cPanel-hosting, mitä verkkopalvelinta käytät (Apache vai NGINX) ja oletko valmis muokkaamaan asetustiedostoja.
1. Esto.htaccess-tiedoston kautta
.htaccess-tiedosto on Apachen ja LiteSpeedin keskeinen asetustenhallintatyökalu. Sen avulla voit kieltää kuvien lataamisen kaikilta muilta verkkotunnuksilta paitsi omaltasi ja hakukoneilta. Huono puoli: tämä tapa ei toimi NGINX-palvelimilla.
Pääset tiedostoon käsiksi yhdistämällä palvelimelle FTP:n kautta (esimerkiksi FileZillalla) tai avaamalla tiedostonhallinnan hosting-paneelissasi. Tiedosto sijaitsee sivuston juurikansiossa, samassa paikassa kuin wp-config.php.

Tee varmuuskopio ennen .htaccess-tiedoston muokkaamista. Yksikin puuttuva sulkumerkki tai direktiivi, ja sivusto kaatuu 500-virheeseen. Avaa muokkauksen jälkeen sivusto toisessa välilehdessä ja varmista, että se toimii.
Kopioi tämä lohko tiedoston loppuun ja korvaa yourwebsite.com omalla verkkotunnuksellasi. Säännöt hylkäävät pyynnöt kaikilta ulkoisilta viittaajilta, mutta sallivat hakukoneet ja sosiaaliset verkostot:
1 RewriteEngine On 2 RewriteCond %{HTTP_REFERER} !^$ 3 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?yourwebsite\.com [NC] 4 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?google\.com [NC] 5 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?bing\.com [NC] 6 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?facebook\.com [NC] 7 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?twitter\.com [NC] 8 RewriteRule \.(jpg|jpeg|png|gif|webp|avif|svg)$ - [F]
Tässä on mitä tapahtuu: RewriteCond tarkistaa viittaajan eli sen sivun osoitteen, jolta pyyntö tuli. Jos viittaaja on tyhjä (ensimmäinen rivi), oma verkkotunnuksesi, Google, Bing, Facebook tai Twitter, pyyntö päästetään läpi. Kaikki muut saavat 403 Forbidden -vastauksen. Viimeisellä rivillä luetellaan suojauksen piiriin kuuluvat tiedostomuodot (webp, avif ja svg lisätty, olennaisia vuodelle 2026).
Säännön testaaminen on helppoa: avaa kuva sivustoltasi suoralla URL-osoitteella uudessa välilehdessä. Sen pitäisi aueta. Luo sitten paikalliselle tietokoneellesi yksinkertainen HTML-tiedosto, jossa on <img src="URL-of-your-image">, ja avaa se. Kuvan ei pitäisi latautua.
2. All-In-One Security (AIOS) -lisäosa
Jos palvelimen asetustiedostot eivät ole sinun juttusi, asenna lisäosa. All-In-One Security (AIOS) (entinen All in One WP Security & Firewall) estää hotlinkkauksen yhdellä valintaruudulla. Bonuksena saat palomuurin, brute-force-suojauksen ja haavoittuvuusskannauksen.

Asennuksen ja aktivoinnin jälkeen siirry kohtaan WP Security → Firewall → Prevent Hotlinks. Valitse "Prevent Image Hotlinking" -ruutu ja tallenna. Lisäosa kirjoittaa tarvittavat säännöt automaattisesti .htaccess-tiedostoon, joten sinun ei tarvitse koskea tiedostoon käsin.
AIOS:n etu on, että se ei ole ristiriidassa muiden .htaccess-sääntöjen kanssa ja päivittää sallittujen viittaajien luettelon automaattisesti, kun vaihdat verkkotunnusta. Ilmainen versio riittää hotlinkkaussuojaukseen; premium-versio tuo mukanaan kaksivaiheisen tunnistautumisen ja maakohtaisen eston.
3. Cloudflare: CDN-tason suojaus
Cloudflare tarjoaa Hotlink Protection -ominaisuuden ilmaisessa paketissa, ja tämä on tyylikkäin lähestymistapa, koska liikenne estetään ennen kuin se saavuttaa palvelimesi.
Cloudflare-paneelissa: Security → Hotlink Protection → kytke päälle. Siinä kaikki. Cloudflare alkaa tarkistaa viittaajan jokaisesta kuvapyynnöstä ja estää ulkoiset.
Tämän tavan vahvuus on, ettet kuormita WordPressiä tai riskeeraa .htaccess-tiedoston rikkomista. Kaikki pyynnöt suodatetaan Cloudflaren reuna-palvelimilla. Bonus: välimuistitus ja kuvien pakkaus Polish-toiminnolla (häviöllinen pakkaus ilmaisversiossa, häviötön Pro-versiossa) toimivat samanaikaisesti.
Jos sivustosi käyttää jo Cloudflarea, Hotlink Protectionin käyttöönotto kestää kymmenen sekuntia. Jos ei, rekisteröityminen, DNS-muutos ja perusasetukset vievät noin tunnin. Projekteille, jotka ovat jo Cloudflaressa, tämä on ykköstapa.
4. CPanel: sisäänrakennettu Hotlink Protection -työkalu
Hosting-palveluntarjoajilla, jotka käyttävät cPanelia (SiteGround, Namecheap, A2 Hosting ja kymmenet muut), on sisäänrakennettu hotlinkkaussuojaustyökalu. Sen löytäminen on helppoa: cPanelin hallintapaneelissa etsi "Hotlink Protection" tai etsi kuvake Security-osiosta.

Käyttöönoton vaiheet:
- Napsauta Enable avataksesi sivun, jossa on sallittujen verkkotunnusten luettelo
- Lisää URLs to allow access -kenttään oma verkkotunnuksesi (cPanel täyttää sen automaattisesti) ja tarvittaessa aliverkkotunnukset
- Block direct access for the following extensions -kentässä luetellaan suojattavat tiedostomuodot; pidä oletusluettelo tai lisää
avif,webp - Allow direct requests: jätä tyhjäksi, jos et halua sallia suoraa pääsyä tiettyihin tiedostoihin
- Redirect request to: voit määrittää korvaavan kuvan URL-osoitteen, jonka varkaat näkevät kuvasi sijasta. Esimerkiksi tekstibanneri, jossa lukee "Tämä kuva varastettiin sivustolta site.ru". Tai jätä tyhjäksi, jolloin pyyntö saa yksinkertaisesti 403-vastauksen
- Napsauta Submit
Suojauksen poistamiseen käytä samalla sivulla olevaa Disable-painiketta.
5. Hiiren oikean painikkeen käytön estäminen
Tämä ei ole hotlinkkaussuojausta puhtaassa mielessä, vaan pikemminkin lisäeste. Prevent Content Theft (Disable Right Click) -lisäosa poistaa käytöstä selaimen kontekstivalikon sivustollasi. Vierailijat eivät voi klikata "Kopioi kuvan URL", koska suoraa kuvaosoitetta ei yksinkertaisesti ole mahdollista saada selville.

Lisäosa estää paitsi hiiren oikean painikkeen myös pikanäppäimet: Ctrl+C, Ctrl+U (näytä lähdekoodi), Ctrl+Shift+I (kehittäjätyökalut). Maksullinen versio tuo lisäsuojaa kuvien raahaamista ja tekstin valintaa vastaan. Voit rajata tietyt sivut tai käyttäjäroolit pois suojauksen piiristä (esimerkiksi sallia oikean painikkeen ylläpitäjille).
Rehellinen varoitus: tämä menetelmä ei pysäytä ketään, joka osaa avata DevToolsin selaimen valikon kautta tai katsoa sivun lähdekoodia. Mutta se torjuu valtaosan satunnaisesta kopioinnista, ja juuri se yleisö varastaa kuvia "näe, klikkaa, liitä" -periaatteella.
Yksityiskohtaisempi katsaus kopiosuojaukseen, mukaan lukien CSS-menetelmät ja palvelinpuolen ratkaisut, löytyy oppaastamme kopioinnin ja oikean painikkeen poistamisesta verkkosivustolla.
6. Estäminen NGINX:ssä
NGINX ei lue .htaccess-tiedostoa; kaikki konfiguraatio sijaitsee palvelintiedostoissa (nginx.conf tai erillisissä tiedostoissa sites-available-kansiossa). Vain palvelimen ylläpitäjällä on pääsy niihin (VPS/dedikoitu palvelin). Jaetulla hostingilla, jossa on NGINX-välityspalvelin, tämä menetelmä ei yleensä ole käytettävissä.

Lisää seuraava sivustosi server { } -lohkon sisään:
1 location ~* \.(gif|png|jpeg|jpg|svg|webp|avif)$ { 2 valid_referers none blocked ~\.google\. ~\.bing\. ~\.yahoo\. yourdomain.com ~\.yourdomain\.com; 3 if ($invalid_referer) { 4 return 403; 5 } 6 }
valid_referers-direktiivi määrittelee, kenellä on lupa: none (suorat vierailut ja lataukset ilman viittaajaa), blocked (selaimen tai välityspalvelimen piilottama viittaaja), hakukoneet sekä oma verkkotunnuksesi alidomaineineen. Kaikki muut saavat 403-virheen.
Konfiguraation muuttamisen jälkeen tarkista syntaksi (nginx -t) ja lataa palvelin uudelleen (nginx -s reload tai systemctl reload nginx). Konfiguraatiovirhe kaataa koko sivuston, joten älä koskaan ota muutoksia käyttöön ilman syntaksin tarkistusta.
7. Estäminen Apachessa (suora konfiguraatio)
Apachessa voit mennä .htaccess-tiedostoa pidemmälle ja kirjoittaa suojauksen suoraan virtuaalipalvelimen konfiguraatioon (httpd.conf tai apache2.conf). Syntaksi on sama kuin .htaccess-tiedostossa, mutta säännöt astuvat voimaan palvelintasolla, eikä mikään lisäosa tai päivitys voi vahingossa ylikirjoittaa niitä.

Suoran konfiguraation edut: säännöt koskevat kaikkia palvelimen sivustoja kerralla, ne suoritetaan nopeammin (konfiguraatiotiedosto luetaan kerran käynnistyksessä), eikä niitä voi vahingossa poistaa FTP:n kautta. Haittapuoli on ilmeinen: tarvitset pääsyn palvelimen konfiguraatioon, mitä halvat hostingit eivät tarjoa.
Useimmille WordPress-käyttäjille .htaccess-menetelmä (vaihtoehto 1) on enemmän kuin riittävä. Suora Apache-konfiguraatio on järkevä ylläpitäjille, jotka hallinnoivat useita sivustoja yhdellä palvelimella.
Miten löydät varastetut kuvat Google-kuvahaun avulla
Voit havaita kuvavarkauden epäsuorien merkkien perusteella: selittämätön liikenteen kasvu vakailla kävijämäärillä, hidastuvat latausnopeudet. Mutta on olemassa suora menetelmä: haku Googlen kautta.
Avaa Google-kuvahaku ja syötä:
1 inurl:yourwebsite.com -site:yourwebsite.com
Korvaa yourwebsite.com omalla verkkotunnuksellasi. inurl:-operaattori löytää kaikki sivut, jotka mainitsevat URL-osoitteesi, kun taas -site: sulkee pois oman sivustosi sivut. Tuloksiin jäävät vain ulkoiset sivustot, jotka ovat upottaneet linkkejä sisältöösi.
Vaihtoehto on käänteinen kuvahaku. Lataa epäilyttävä kuva Google-kuvahakuun (kamerakuvake hakupalkissa), ja Google näyttää kaikki sivut, joilla tämä kuva esiintyy. Tämä menetelmä on hitaampi mutta tarkempi: näet suoraan loukkaajien URL-osoitteet.
Löysitkö varkaan? Kolme vaihtoehtoa: kohtelias pyyntö kuvan poistamiseksi (toimii harvoin), varastetun kuvan korvaaminen omassa päässäsi paikkamerkillä, joka sisältää logosi ja linkin (toimii luotettavasti, varas näyttää mainostasi), tai DMCA-valituksen tekeminen loukkaajan hosting-palveluntarjoajalle.
Tämä 8 minuutin video esittelee hotlink-suojauksen käyttöönoton AIOS:n ja .htaccess-tiedoston avulla toimivalla WordPress-sivustolla. Tekijä käy läpi vaiheet diagnoosista tulosten todentamiseen ja selittää, mitkä viittaajat tulisi sallia.
⁉️🤔 Usein kysytyt kysymykset
Haittaako hotlinkkaus hakukoneoptimointia?
Ei suoraan. Google ei rankaise sivustoja siitä, että niiden kuvia varastetaan. Epäsuorasti kyllä: jos hotlinkkaus ylikuormittaa palvelinta ja sivujen latausajat kasvavat, sijoitukset laskevat, koska Core Web Vitals on virallinen sijoitustekijä. Palvelimelle jokainen ulkoinen kuvan katselu on erottamaton omasta liikenteestäsi.
Voinko estää hotlinkkauksen vain tietyiltä kuvilta?
Kyllä.
.htaccess- ja NGINX-säännöissä voit määrittää tietyn kansion tai tiedoston kaikkia kuvia koskevan jokerimerkin sijaan. EsimerkiksiRewriteRule ^wp-content/uploads/premium/.*\.(jpg|png)$ - [F]suojaa vain premium-kansion. Lisäosat eivät yleensä tarjoa tätä joustavuutta: se on kaikki tai ei mitään.
Auttaako vesileima hotlinkkausta vastaan?
Vesileima ei teknisesti estä hotlinkkausta; se ainoastaan merkitsee tekijyyden. Jos kuva upotetaan suoran URL-osoitteen kautta, vesileima näkyy ulkoisella sivustolla, mikä on sentään jonkinlaista mainosta. Mutta maksat silti liikenteestä. Yhdistelmä on parempi: vesileima visuaalisena suojana ja
.htaccesstai CDN teknisenä suojana.
Entä jos hosting-palveluni ei tarjoa.htaccess-yhteyttä eikä cPanelia ole?
Ota käyttöön Cloudflaren ilmainen taso ja aktivoi Hotlink Protection. Cloudflare toimii minkä tahansa hostingin päällä, ei vaadi pääsyä palvelimen asetuksiin ja ratkaisee ongelman DNS-tasolla. Vaihtoehto on AIOS-lisäosa WordPressin lisäosahakemistosta, joka kirjoittaa
.htaccess-tiedostoon automaattisesti, vaikka et tietäisi, missä kyseinen tiedosto sijaitsee.
Rikkooko hotlinkkauksen estäminen kuvat sosiaalisessa mediassa ja pikaviestimissä?
Ei, kun määritys on tehty oikein. Yllä olevissa esimerkeissä Facebook, Twitter ja hakukoneet on lisätty viittaajien sallittujen listalle. Jos käytät aktiivisesti muita alustoja (Pinterest, Telegram, Reddit), lisää niiden verkkotunnukset sääntöihin. Ilman tätä esikatselukuvat katoavat sosiaalisessa mediassa ja pikaviestimissä, kun jaat linkkejäsi.
Hotlink-suojaus: mikä menetelmä valita
Valinta tiivistyy kolmeen skenaarioon. Jos olet Cloudflaressa, ota Hotlink Protection käyttöön hallintapaneelissa: kymmenen sekuntia ja kokonaisvaltainen ratkaisu. VPS tai dedikoitu palvelin NGINXillä: sääntö palvelimen asetuksiin, viisi riviä. Tavallinen jaettu hosting Apachella ja cPanelilla: sisäänrakennettu Hotlink Protection -työkalu hallintapaneelissa tai AIOS-lisäosa yhdellä valintaruudulla.
Luotettavin puolustus yhdistää lähestymistapoja: Cloudflare tai palvelinpuolen esto ensisijaisena suojana, ja lisäksi Prevent Content Theft poistamaan kontekstivalikon käytöstä. Toinen ei häiritse toista, ja yhdessä ne estävät sekä suorat URL-upotukset että satunnaisen "katsotaanpa vaan" -kopioinnin.
Käytä kymmenen minuuttia tänään. Kun ensi kuun hosting-lasku ei yllätä sinua ylimääräisellä nollalla, ymmärrät, että tämä oli yksi kannattavimmista ajankäytön sijoituksista sivuston turvallisuuteen.



