Skip to content
🔒 Kuinka estää lähdekoodin katselu WordPressissä: lisäosat ja asennus

🔒 Kuinka estää lähdekoodin katselu WordPressissä: lisäosat ja asennus

Julkaisit artikkelin, ja viikkoa myöhemmin sen teksti on jo jonkun toisen sivustolla. He vaihtavat linkit omikseen, asettavat uudelleenohjauksia ja keräävät liikenteesi. Selaimen "Näytä lähdekoodi" -painike tekee sisällön varastamisesta muutaman klikkauksen homman: Ctrl+U, ja kaikki HTML teksteineen on paljaana.

Mutta ongelma on laajempi kuin pelkkä kopiointi. Näytä lähdekoodi -toiminnon kautta hyökkääjä näkee WordPressin version, asennettujen lisäosien nimet ja niiden hakemistot, ja se on jo valmis hyökkäysvektori. Haavoittuvuusskanneri löytää hyödynnettävän aukon minuuteissa, jos se tietää, mitä ja mistä etsiä.

WordPress itsessään ei tarjoa sisäänrakennettua kytkintä "poista koodin katselu käytöstä". Tarvitset lisäosan, eikä niitä ole montaa, jos lasketaan mukaan vain ne, jotka oikeasti toimivat. Alla tarkastelemme kahta työkalua, jotka sulkevat Näytä lähdekoodi -toiminnon, sekä bonusmenetelmää WordPressin jälkien peittämiseen.

💡 Pikakatsaus:

  • Opit, mitä tietoja Näytä lähdekoodi paljastaa ja miksi se on vaarallista
  • Käymme läpi WPShield Content Protectorin asennuksen 16 suojausmoduulilla
  • Määritämme WP Content Copy Protectionin poistamaan lähdekoodin käytöstä
  • Piilotamme WordPressin käytön boteilta ja haavoittuvuusskannereilta

Mitä Näytä lähdekoodi paljastaa ja miksi se on vaarallista

Sivun lähdekoodi ei ole pelkkää HTML-merkkausta. Se näyttää:

  • Tarkan WordPress-version. Hakkuriskannerit keräävät automaattisesti CMS-version ja valitsevat hyödynnettävät aukot tunnettujen haavoittuvuuksien perusteella.
  • Lisäosien nimet ja polut. Jokainen wp-content/plugins/<slug> koodissa kertoo, mitä laajennuksia sivustolle on asennettu, ja jokaisella niistä voi olla oma CVE-tunnuksensa.
  • Teeman rakenteen. Mallipohjatiedostojen nimet, mukautetut sisältötyypit, metakentät, kaikki tämä helpottaa takaisinmallinnusta.
  • Kehittäjien kommentit. <!-- TODO: fix auth --> tai kommentoidut API-avaimet HTML:ssä ovat yhä todellisuutta, ja Näytä lähdekoodi tekee niistä julkisia.

Lähdekoodin sulkeminen ei ole vainoharhaisuutta vaan normaali syvyyssuuntaisen puolustuksen kerros, joka täydentää perustoimia: vahvoja salasanoja, kaksivaiheista tunnistautumista, oikea-aikaisia päivityksiä ja verkkopalvelintason palomuuria.

1. WPShield Content Protector, kattava maksullinen suojauspaketti

WPShield Content Protector -etusivu

WPShield Content Protector (aiemmin Content Protector Pack BetterStudiolta) kasvoi koodinsuojauslisäosasta 16 moduulin täydelliseksi työkalupakiksi. Jokainen moduuli on erillinen kytkin tietylle hyökkäysvektorille:

  • View Source Protector, poistaa lähdekoodin avaamisen käytöstä Ctrl+U:lla, hiiren oikealla painikkeella ja F12:lla.
  • Developer Tools Protector, estää DevToolsin paitsi F12:lla, myös näppäinyhdistelmillä Ctrl+Shift+I, Ctrl+Shift+J ja Ctrl+Shift+C.
  • Right Click Menu Disabler, poistaa kontekstivalikon kokonaan käytöstä, mukaan lukien "Tallenna kuva" ja "Tulosta".
  • Right Click Menu Limiter (pro), valikko näytetään, mutta "Kopioi" ja "Näytä koodi" -kohdat eivät ole käytettävissä.
  • Feeds Protector, poistaa RSS/Atom-syötteet, joita automaattiblogit käyttävät jäsentämiseen.
  • Hotlinking Protector, estää kuviesi upottamisen suoraan muille sivustoille.

Lisäosa on maksullinen. Hinta riippuu sivustojen määrästä, lisenssi sisältää päivitykset ja tuen. Ostaessasi saat pääsyn kaikkiin 16 moduuliin kerralla, ilman piilokuluja yksittäisistä ominaisuuksista.

Asennus ja suojauksen käyttöönotto

  • Lataa lisäosan zip-paketti omalta tililtäsi osoitteesta wpshield.com.
  • WordPressin hallintapaneelissa: Lisäosat → Lisää uusi → Lisää lisäosa.
  • Valitse paketti ja napsauta "Asenna", sitten "Ota käyttöön".
WPShield Content Protector -lisäosan asentaminen WordPressin hallintapaneelissa
  • Käyttöönoton jälkeen vasempaan valikkoon ilmestyy WPShield-osio. Siirry kohtaan Content Protector.
View Source Protector -asetukset WPShield-paneelissa
  • Etsi View Source Protector -moduuli ja käännä kytkin Enabled-asentoon.
  • Tallenna muutokset.

Tästä hetkestä lähtien Ctrl+U, hiiren oikea painike ja "Näytä koodi" eivät toimi kirjautumattomille käyttäjille. Hakukoneet näkevät sisällön kokonaisuudessaan, lisäosa ei koske palvelinpuolen renderöintiin, ainoastaan asiakaspuoleen.

2. WP Content Copy Protection, ilmainen tapa sulkea koodi

WP Content Copy Protection -lisäosa WordPress.org-sivustolla

WP Content Copy Protection Tyche Softwaresilta toimii "laita päälle ja unohda" -periaatteella: ei asetussivuja, suojaus on heti päällä aktivoinnin jälkeen.

Mitä ilmaisversiossa estetään: lähdekoodin katselu Ctrl+U:lla, hiiren oikealla painikkeella ja F-näppäimellä, tekstin valinta hiirellä ja raahaus, kuvien tallennus kontekstivalikon kautta, näppäinyhdistelmät Ctrl+A, Ctrl+C, Ctrl+X, Ctrl+S, Ctrl+P, suora pääsy /wp-content/uploads/-hakemistoon.

Ei ponnahdusikkunoita, suojaus toimii äänettömästi heikentämättä käyttökokemusta. Lisäosa on yhteensopiva WooCommercen ja useimpien teemojen kanssa.

Tärkeä vivahde: viimeisin päivitys on julkaistu kesäkuussa 2023, ja WordPress.org-sivulla näkyy varoitus "ei testattu kolmella viimeisimmällä WP:n pääversiolla". Tuoreilla WordPressin versioilla lisäosa toimii, mutta uusia ominaisuuksia ei lisätä, kehittäjä keskittyy kaupallisiin tuotteisiin. Jos tarvitset taattua tulevaisuuden yhteensopivuutta, katse kohti WPShieldiä.

Premium-versio lisää Print Screen -suojauksen, edistyneet CSS-naamiot kuville, RSS-syötteiden poistamisen käytöstä ja suojauksen valikoivan poistamisen rekisteröityneiltä käyttäjiltä.

Bonus: miten piilottaa, että sivusto pyörii WordPressillä

WordPress-merkkien piilottamisen konsepti sivustolla

Näytä lähdekoodi -toiminnon poistaminen käytöstä on hyvä asia. Mutta on olemassa toinenkin taso: varmistaa, ettei skanneri edes ymmärrä olevansa tekemisissä WordPress-sivuston kanssa.

  • Poista meta-tag generator. Lisää functions.php-tiedostoon: remove_action('wp_head', 'wp_generator');. Tunniste <meta name="generator" content="WordPress X.X"> katoaa head-osiosta.
  • Piilota WP:n versio. Meta-tagin lisäksi versio näkyy skriptien ja tyylien kyselyparametreissa (?ver=X.X). Koodinpätkä poistoon: add_filter('style_loader_src', 'remove_version_query', 999); add_filter('script_loader_src', 'remove_version_query', 999); function remove_version_query($src) { return remove_query_arg('ver', $src); }.
  • Nimeä hakemistot uudelleen. Vakiopolut wp-content, wp-includes ja wp-admin paljastavat sivuston passiivisille skannereille. Lisäosat, kuten Hide My WP Ghost, muuttavat ne mukautetuiksi.
  • Vaihda permalinkkirakenne. Oletusarvo ?p=123 on toinen WordPress-merkki. Selkeät URL-osoitteet, kuten /post-name/, ratkaisevat tämän ongelman.

Mikään näistä menetelmistä ei tarjoa absoluuttista anonymiteettiä, kokenut asiantuntija tunnistaa CMS:n epäsuorista merkeistä. Mutta se karsii botit ja automaattiset skannerit, ja juuri ne tuottavat pääasiallisen hyökkäysvirran WordPress-sivustoille.

Video: kattava sisällönsuojauksen määritys

Tämä video näyttää sisällönsuojauslisäosien asennus- ja määritysprosessin oikean klikkauksen poistamisesta lähdekoodin piilottamiseen. Kaikki vaiheet ruudulta, oikealla WordPress-sivustolla.

⁉️🤔 Usein kysytyt kysymykset

Suojaako Näytä lähdekoodi -toiminnon poistaminen käytöstä hakkeroinnilta?

Ei, se ei yksinään suojaa. Tämä on turvallisuus hämäyksen kautta -kerros: hyökkääjä ei näe WP:n versiota ja lisäosaluetteloa, joten hän ei voi automaattisesti valita hyödynnettävää aukkoa. Mutta jos sivustolla on haavoittuva lisäosa, jossa on reikä, hän löytää sen muilla keinoin. View Source Protection toimii vain yhdessä säännöllisten päivitysten, palomuurin ja minimaalisen lisäosamäärän kanssa.

Vaikuttaako oikean klikkauksen estäminen hakukoneoptimointiin?

Ei. Hakukonebotit saavat HTML:n suoraan palvelimelta, ja JavaScript-suojaus toimii vain käyttäjän selaimessa. Google, Yandex ja Bing näkevät sisällön kokonaisuudessaan. Käytännössä suojauksen ollessa päällä olevien sivustojen sijoitukset eivät poikkea normaaleista.

Voiko View Source -suojauksen kiertää?

Kyllä. Yksinkertaisin tapa on poistaa JavaScript käytöstä selaimessa tai käyttää kehittäjätyökaluja, jotka on avattu ennen sivun latautumista. Suojausta ei ole suunniteltu asiantuntijan tahalliseen kiertämiseen, sen tehtävä on katkaista massakopiointi ja automaattiset haavoittuvuusskannerit.

Mitä valita: WPShield vai WP Content Copy Protection?

Jos tarvitset yhden ilmaisen "laita päälle ja unohda" -kytkimen, WP Content Copy Protection. Jos tarvitset kattavan suojan, jossa on suoja Print Screeniltä, DevToolsilta, RSS-syötteiltä ja mahdollisuus joustavaan määritykseen käyttäjäroolien mukaan, WPShield Content Protector.

Hidastaako sisällönsuojauslisäosa sivustoa?

Molemmilla lisäosilla on minimaalinen vaikutus nopeuteen. WP Content Copy Protection lisää yhden JS-tiedoston (noin 5 kt pakattuna). WPShield lataa skriptejä vain aktiivisille moduuleille, jos otit käyttöön vain View Source Protectorin, muut 15 moduulia eivät lataa riviäkään koodia.

Pitääkö välimuistitus poistaa käytöstä suojauslisäosia käytettäessä?

Ei. Sisällönsuojauslisäosat lisäävät JavaScript-koodia, joka suoritetaan kävijän selaimessa palvelimen välimuistista riippumatta. Välimuistita sivut normaalisti, tämä ei vaikuta suojauksen toimintaan. Lisäosan asennuksen tai päivityksen jälkeen tyhjennä välimuisti, jotta uudet skriptit päätyvät varmasti kaikille sivuille.

Kannattaako lähdekoodi sulkea ja mitä asentaa

Näytä lähdekoodi -toiminnon poistaminen käytöstä ei ole taikaluoti, vaan yksi tiili sivuston turvamuurissa. Yksinään se ei pysäytä kohdennettua hyökkäystä, mutta se katkaisee leijonanosan automaattisista skannereista ja tekee massasisällön jäsentämisestä turhaa.

Jos budjetti ei salli maksullisia ratkaisuja, aloita WP Content Copy Protectionista. Ilmainen, välitön aktivointi, minimaaliset asetukset. Pidä vain mielessä, että lisäosaa ei ole päivitetty vuoden 2023 puolivälin jälkeen.

Jos sisällön suojaus on sinulle kriittistä (kaupallistaminen uniikeilla artikkeleilla, maksulliset kurssit, suljetut materiaalit), hanki WPShield Content Protector. 16 moduulia tarjoavat kattavuuden, jota ei voi saavuttaa erillisillä ilmaisilla lisäosilla, ja jokainen moduuli päivitetään nykyisiä WordPress- ja selainversioita varten.

Äläkä unohda WP:n perusnaamiointia functions.php:ssä: viisi riviä koodia bonusosiosta maksavat nolla euroa ja katkaisevat useimmat automaattiset skannerit jo ennen kuin ne ehtivät yrittää avata Näytä lähdekoodi -toimintoa.