
🔒 Piilota WordPress boteilta ja hakkereilta WP Ghostilla: 2026 arvostelu
Botit skannaavat miljoonia sivustoja tunnissa. Ne etsivät tuttuja WordPress-polkuja, kuten /wp-admin, /wp-login.php ja /wp-content/plugins/, jotka huutavat: "tämä on WordPress, hyökkää." Perinteiset tietoturvalisäosat pysäyttävät hyökkäyksen vasta, kun se on jo alkanut. Mutta entä jos botti ei edes tajua katsovansa WordPressiä?
WP Ghost (entinen Hide My WP Ghost) muuttaa pelin säännöt. Sen sijaan, että se nostaisi kilven ja odottaisi iskua, se poistaa itse hyökkäyksen syyn: WordPressin sormenjäljet. Botti näkee tuntemattoman CMS:n, jossa ei ole tunnettuja polkuja, ja siirtyy etsimään helpompaa kohdetta. Ei taikuutta, vaan arkkitehtoninen lähestymistapa tietoturvaan, joka kehittäjän mukaan pienentää hyökkäyspinta-alaa jopa 90% ennen kuin hyökkäys edes alkaa.
Tässä kerromme, miten WP Ghost suojaa WordPress-sivustoasi, mitä ilmaisversio tarjoaa ja onko Premium sen arvoinen.
💡 Nopea yleiskatsaus:
- Vaihda
/wp-adminja/wp-login.phpyksilöllisiksi URL-osoitteiksi, jotta botit menettävät sisäänpääsypisteensä - Ota käyttöön sisäänrakennettu 8G-palomuuri estämään SQL-injektiot ja XSS
- Määritä Passkey- tai kaksivaiheinen tunnistautuminen salasanatonta kirjautumista varten
- Poista WordPressin jäljet lähdekoodista, meta-tageista ja lisäosien poluista
- Suorita asennusvelho loppuun 5 minuutissa ja saat tietoturvapisteytyksen 80+
Mikä WP Ghost on ja miksi WordPress kannattaa piilottaa
WP Ghost on tietoturvalisäosa, joka toimii ennakoivasti. Toisin kuin Wordfence tai Solid Security, se ei odota hyökkäystä estääkseen sen. Se tekee sivustostasi näkymättömän boteille, jotka etsivät nimenomaan WordPressiä.
Periaate on yksinkertainen. Hakkeribotti saa listan URL-osoitteita ja tarkistaa ne yksi kerrallaan. Löytyi /wp-content/, varmistui WordPress. Löytyi wp-login.php, käynnistyi brute force -hyökkäys. Löytyi /wp-json/wp/v2/users, kaavittiin käyttäjänimet. Jokainen näistä poluista on signaali hyökätä.
WP Ghost nimeää nämä polut uudelleen palvelimen sääntötasolla. Tiedostot pysyvät fyysisesti paikoillaan, mutta ulospäin sivusto näyttää räätälöidyltä CMS:ltä ilman ainoatakaan viittausta WordPressiin. Botti ei löydä tuttuja polkuja ja poistuu.
Lisäosaa on kehitetty vuodesta 2014 lähtien, ja se on kehittynyt CodeCanyonin niche-ratkaisusta ammattimaiseksi työkaluksi WordPress.orgissa, jolla on yli 100 000 käyttäjää. Vuonna 2026 WP Ghost estää 10 miljoonaa brute force -yritystä ja 100 miljoonaa uhkaa kuukausittain.
Tärkeimmät ominaisuudet
Polkujen piilotus ja tiedostojen uudelleennimeäminen
Lisäosan ydin on Paths Security -moduuli. Se muuttaa kaikki vakio-URL-osoitteet, jotka paljastavat WordPressin:
/wp-adminja/wp-login.php: hallintapaneelisi siirtyy yksilölliseen osoitteeseen. Vanhaan osoitteeseen mentäessä botti näkee 404-virheenJärjestelmäkansiot
/wp-content,/wp-includesja/wp-content/uploadspeitetään/wp-jsonjaadmin-ajax.php: REST API- ja AJAX-päätepisteet piilotetaan skannereiltaLisäosat ja teemat: niiden polut anonymisoidaan, jotta botit eivät voi selvittää versioita ja nimiä

Kolme tietoturvaesiasetusta, minimaalisesta yhteensopivuudesta maksimaaliseen suojaukseen, mahdollistavat piilotuksen käyttöönoton yhdellä napsautuksella. Jokaiselle muutetulle polulle lisäosa suorittaa frontend-testin: se varmistaa, että sivusto latautuu oikein ennen asetusten käyttöönottoa.
Sisäänrakennettu 8G-palomuuri ja brute force -suojaus
WP Ghost sisältää kevyen palvelinpuolen 8G-palomuurin (ja 7G:n taaksepäin yhteensopivuutta varten). Toisin kuin raskaat WAF-ratkaisut, se suodattaa liikenteen palvelintasolla: nopeasti, ilman viiveitä, minimaalisella kuormituksella.
Palomuuri estää SQL-injektiot, XSS-hyökkäykset, haitalliset XML-RPC-pyynnöt ja haavoittuvuusskannerit. Kaikki estetyt yritykset kirjataan uhkalokiin, jossa on suodatus tyypin, maan ja ajan mukaan.

Brute force -suojaus tukee Google reCaptchaa (V2, V3, Enterprise) ja matemaattista captchaa. Se voidaan määrittää kirjautumis-, rekisteröitymis- ja WooCommerce-lomakkeille. Voit asettaa yritysrajat ja eston keston. Rajan ylittävät IP-osoitteet menevät automaattisesti mustalle listalle.
Kaksivaiheinen tunnistautuminen ja Passkey
Tavallisen koodilla tai sähköpostilla tapahtuvan 2FA:n lisäksi WP Ghost tukee Passkeyta, biometristä kirjautumista. Face ID, Touch ID, Windows Hello: käyttäjä asettaa sormen tai katsoo kameraan salasanan kirjoittamisen sijaan. Tietojenkalastelu on mahdotonta tällä tunnistautumisella: Passkey on sidottu laitteeseen ja verkkotunnukseen, eikä sitä voi varastaa etänä.
Kehittäjille ja asiakkaille on Temporary Logins -ominaisuus: kertakäyttöiset linkit, joilla on rajoitettu voimassaoloaika. Ei tarvitse luoda tiliä ja sitten poistaa sitä.
Syvällinen digitaalisen jalanjäljen piilotus
WP Ghost poistaa WordPressin sivun lähdekoodista: se poistaa version meta-tageista, puhdistaa HTML-kommentit, poistaa käytöstä RSD-linkit ja emoji-skriptit. Se sisältää valinnaisen hiiren oikean painikkeen ja "View Source" -toiminnon eston frontendissä. Tämä ei ole hopealuoti, mutta se luo esteen manuaaliselle tiedustelulle.
Text Mapping -ominaisuus korvaa dynaamisesti CSS-luokkien nimet ja ID:t lähdekoodissa. URL Mapping kirjoittaa sisäiset URL-osoitteet uudelleen. Botti, joka etsii wp-content/themes/twentytwentyfour, näkee assets/design/main eikä ymmärrä, minkä kanssa on tekemisissä.
Nopea asennus: asennuksesta suojaukseen 5 minuutissa
Asennus on vakio: Lisäosat → Lisää uusi → "WP Ghost" → Asenna → Ota käyttöön.
Aktivoinnin jälkeen lisäosa avaa asennusvelhon. Valitset yhden kolmesta tasosta: Low (maksimaalinen yhteensopivuus, vähiten muutettuja polkuja), Medium (kultainen keskitie) tai Ghost Mode (Premium, kaiken täydellinen piilotus). Lisäosa ottaa esiasetuksen käyttöön, suorittaa frontend-testin ja näyttää tietoturvapisteytyksen: todellinen luku 0-100, joka kuvastaa, kuinka hyvin sivusto on suojattu juuri nyt.

Kirjautumissivun suunnittelutyökalu ansaitsee erityismaininnan: 10 väriteemaa, mukautettu logo, tausta. Piilotettu /newlogin-sivusi ei näytä tavalliselta WordPressiltä vaan räätälöidyltä kirjautumissivulta.
Lisäosa on yhteensopiva Apachen, Nginx:n, LiteSpeedin ja IIS:n kanssa. Se toimii WP Rocketin, Cloudflaren, Elementorin, WooCommercen, WPML:n ja kymmenien muiden lisäosien kanssa. Vahvistettu hosting-tuki: Kinsta, WP Engine, Cloudways, SiteGround.
Ilmaisversio vs. Premium: kumpi valita
WP Ghost on yksi anteliaimmista ilmaisista tietoturvalisäosista: yli 115 ominaisuutta on saatavilla ilman maksua. Tässä on, mitä kukin versio tarjoaa:
Ominaisuus | Ilmainen | Premium |
|---|---|---|
wp-adminin ja wp-loginin piilotus | ✅ | ✅ |
wp-contentin ja wp-includesin piilotus | ✅ | ✅ |
Lisäosien ja teemojen anonymisointi | ✅ | ✅ |
8G/7G-palomuuri | ✅ | ✅ |
Brute force -suojaus reCaptchalla | ✅ | ✅ |
Passkey ja tavallinen 2FA | ✅ | ✅ |
Uhkaloki | Rajoitettu | Täysi + CSV-vienti |
Ghost Mode (maksimaalinen piilotus) | ❌ | ✅ |
Maakohtainen esto | ❌ | ✅ |
Automaattinen IP-esto | ❌ | ✅ |
AI Copyright Protection (30+ bottia) | ❌ | ✅ |
Tiedostopäätteiden piilotus (PHP, CSS, JS) | ❌ | ✅ |
Pilvilokin tallennus (30 päivää) | ❌ | ✅ |
Reaaliaikaiset sähköposti-ilmoitukset | ❌ | ✅ |
Ilmaisversio riittää blogille, laskeutumissivulle tai pienelle verkkokaupalle. Premiumia tarvitaan toimistoille, paljon liikennettä sisältäville projekteille ja sivustoille, joilla on korotetut lokitusvaatimukset.
Vertailu vaihtoehtoihin
WP Ghost ei ole ainoa lisäosa WordPressin piilottamiseen. Tässä ovat keskeiset erot kilpailijoihin:
Ominaisuus | WP Ghost | WP Hide & Security Enhancer | Solid Security |
|---|---|---|---|
Polkujen piilotus | ✅ Täysi | ✅ Täysi | ❌ |
Sisäänrakennettu palomuuri | ✅ 8G/7G | ❌ | ✅ |
Passkey / salasanaton | ✅ | ❌ | ✅ |
Ilmaiset ominaisuudet | 115+ | 50+ | 40+ |
AI-indeksoijasuojaus | ✅ Premium | ❌ | ❌ |
Tietoturvapisteytys | ✅ | ❌ | ✅ |
Välimuistiyhteensopivuus | ✅ WP Rocket, Cloudflare | ✅ | Osittainen |
WP Ghost voittaa "ilmaiset ominaisuudet / Premium-hinta" -suhteessa. WP Hide on varteenotettava vaihtoehto, joka keskittyy nimenomaan piilottamiseen (ilman palomuuria). Solid Security on tehokas all-in-one-ratkaisu, mutta ilman polkujen muutosominaisuutta.
⁉️🤔 Usein kysytyt kysymykset
Rikkooko polkujen muuttaminen lisäosia ja teemoja?
Useimmat lisäosat ja teemat toimivat WordPressin kanssa sisäisten API:en kautta eivätkä ole riippuvaisia ulkoisista URL-osoitteista. WP Ghost muuttaa vain julkisesti näkyviä polkuja; sisäiset linkit pysyvät koskemattomina. Frontend-testi tarkistaa jokaisen sivun latautumisen ennen asetusten käyttöönottoa. Lisäosalla on vahvistettu yhteensopivuus WooCommercen, Elementorin, WPML:n ja kymmenien muiden kanssa.
Hidastaako WP Ghost sivustoa?
Ei. WP Ghost käyttää palvelimen uudelleenkirjoitussääntöjä, ei JavaScript-uudelleenohjauksia tai lennossa tapahtuvaa skannausta. 8G-palomuuri on kevyt ja toimii palvelintasolla ennen WordPressin latautumista. Kun välimuisti on käytössä (WP Rocket, Cloudflare), lisäkuormitus lähestyy nollaa.
Mitä tapahtuu, jos poistan lisäosan?
Kun poistat lisäosan, kaikki muutetut polut palautuvat vakioiksi. Sivusto näkyy taas WordPressinä. Tiedostoja ei vahingoiteta, tietokantaan ei vaikuteta; WP Ghost ei fyysisesti muuta sisältöä, vain reitityssääntöjä.
Voinko käyttää WP Ghostia yhdessä Wordfencen kanssa?
Kyllä, tämä on suositeltu yhdistelmä. Wordfence kattaa hyökkäykset sovellustasolla (allekirjoitusanalyysi, haittaohjelmaskanneri), kun taas WP Ghost poistaa mahdollisuuden havaita WordPress. Yhdessä ne tarjoavat kaksitasoisen suojauksen: piilotus ja aktiivinen esto. Lisäosien välillä ei ole ristiriitoja.
Toimiiko lisäosa Nginx:llä ja LiteSpeedillä?
Kyllä. WP Ghost tukee Apachea, Nginxiä, LiteSpeediä ja IIS:ää. Nginxille lisäosa luo säännöt, jotka on lisättävä palvelimen konfiguraatioon (ohjeet hallintapaneelissa). LiteSpeedillä se toimii suoraan laatikosta; optimointia varten on valmis yhteensopivuusmoduuli.
Onko Premium sen arvoinen tavalliselle blogille?
Tyypilliselle blogille ilmaisversio on enemmän kuin riittävä. Saat kaikkien polkujen piilotuksen, palomuurin, brute force -suojauksen ja Passkeyn ilman maksua. Premium on järkevä, kun tarvitset täyden uhkalokin viennillä, maakohtaisen eston tai suojauksen AI-indeksoijilta (GPTBot, ClaudeBot ja yli 30 muuta).
Lopullinen arvio: mitä asentaa vuonna 2026
WP Ghost ratkaisee ongelman, jonka useimmat tietoturvalisäosat sivuuttavat: se estää botteja tietämästä, että sivusto toimii WordPressillä. Tämä ei korvaa Wordfenceä tai Solid Securityä. Se on ensimmäinen puolustuslinja, joka WP Ghostin tilastojen mukaan katkaisee suurimman osan automatisoiduista hyökkäyksistä jo tiedusteluvaiheessa.
Jos sinulla on blogi, laskeutumissivu tai pieni verkkokauppa, asenna ilmaisversio, ota käyttöön Medium-esiasetus ja nuku yösi rauhassa. Toimistojen ja usean sivuston omistajien kannattaa harkita Premiumia Ghost Moden, AI-indeksoijien eston ja laajennetun lokituksen vuoksi.
🔗 WP Ghost WordPress.orgissa | 🔗 WP Ghostin virallinen sivusto



