
🔒 Як заборонити перегляд вихідного коду в WordPress: плагіни та налаштування
Розмістили статтю, а через тиждень її текст уже на чужому сайті. Змінюють посилання на свої, ставлять редиректи й збирають ваш трафік. Кнопка «View Source» у браузері робить крадіжку контенту справою кількох кліків: Ctrl+U, і весь HTML з текстом як на долоні.
Але проблема ширша, ніж просте копіювання. Через View Source зловмисник бачить версію WordPress, назви встановлених плагінів та їхні директорії, а це вже готовий вектор атаки. Сканер уразливостей підбирає експлойт за лічені хвилини, якщо знає, що й де шукати.
Сам WordPress не дає вбудованого перемикача «заборонити перегляд коду». Потрібен плагін, і їх не так багато, якщо рахувати реально робочі. Нижче розбираємо два інструменти, які закривають View Source, плюс бонусний метод маскування слідів WordPress.
💡 Швидкий огляд:
- Дізнаєтеся, яку інформацію розкриває View Source і чим це небезпечно
- Розберемо встановлення WPShield Content Protector з 16 модулями захисту
- Налаштуємо WP Content Copy Protection для вимкнення вихідного коду
- Приховаємо факт використання WordPress від ботів і сканерів уразливостей
Що розкриває View Source і чому це небезпечно
Вихідний код сторінки — це не просто HTML-розмітка. У ньому видно:
- Точну версію WordPress. Хакерські сканери автоматично збирають версію CMS і підбирають експлойти під відомі вразливості.
- Назви та шляхи плагінів. Кожен
wp-content/plugins/<slug>у коді повідомляє, які розширення стоять на сайті, і по кожному з них може існувати своя CVE. - Структуру теми. Імена файлів шаблонів, кастомні типи записів, мета-поля, усе це полегшує зворотну розробку.
- Коментарі розробника.
<!-- TODO: fix auth -->або закоментовані API-ключі в HTML досі трапляються, і View Source робить їх публічними.
Закриття вихідного коду — це не параноя, а стандартний шар ешелонованого захисту, який доповнює основні заходи: надійні паролі, двофакторку, своєчасні оновлення та файрвол рівня вебсервера.
1. WPShield Content Protector, преміум-комбайн захисту

WPShield Content Protector (раніше Content Protector Pack від BetterStudio) виріс із плагіна для захисту коду в повноцінний комплект із 16 модулів. Кожен модуль, окремий перемикач під конкретний вектор атаки:
- View Source Protector, забороняє відкриття вихідного коду через Ctrl+U, праву кнопку миші та F12.
- Developer Tools Protector, блокує DevTools не лише по F12, а й по Ctrl+Shift+I, Ctrl+Shift+J та Ctrl+Shift+C.
- Right Click Menu Disabler, вимикає контекстне меню повністю, включно з «Зберегти зображення» та «Друк».
- Right Click Menu Limiter (pro), меню показується, але пункти «Копіювати» та «Перегляд коду» недоступні.
- Feeds Protector, прибирає RSS/Atom-стрічки, якими користуються автоблоги для парсингу.
- Hotlinking Protector, забороняє вставку ваших зображень на чужих сайтах напряму.
Плагін платний. Ціна залежить від кількості сайтів, ліцензія включає оновлення та підтримку. При покупці ви отримуєте доступ до всіх 16 модулів одразу, без прихованих доплат за окремі функції.
Встановлення та ввімкнення захисту
- Завантажте zip-архів плагіна з особистого кабінету на wpshield.com.
- В адмінці WordPress: Плагіни → Додати новий → Завантажити плагін.
- Виберіть архів і натисніть «Встановити», потім «Активувати».

- Після активації в лівому меню з’явиться розділ WPShield. Перейдіть у Content Protector.

- Знайдіть модуль View Source Protector і переведіть перемикач у положення Enabled.
- Збережіть зміни.
З цього моменту Ctrl+U, права кнопка миші та «Перегляд коду» для незалогінених користувачів не працюють. Пошуковики при цьому бачать контент повністю, плагін не чіпає серверний рендеринг, лише клієнтську частину.
2. WP Content Copy Protection, безплатний спосіб закрити код

WP Content Copy Protection від Tyche Softwares працює за принципом «увімкнув і забув»: жодних сторінок налаштувань, після активації захист вмикається одразу.
Що блокується в безплатній версії: перегляд вихідного коду через Ctrl+U, праву кнопку миші та клавішу F, виділення тексту мишею та перетягування, збереження зображень через контекстне меню, комбінації Ctrl+A, Ctrl+C, Ctrl+X, Ctrl+S, Ctrl+P, прямий доступ до директорії /wp-content/uploads/.
Жодних спливних вікон, захист працює мовчки, без погіршення користувацького досвіду. Плагін сумісний із WooCommerce та більшістю тем.
Важливий нюанс: останнє оновлення вийшло в червні 2023 року, і картка на WordPress.org показує попередження «не тестувався з останніми трьома мажорними версіями WP». На свіжих версіях WordPress плагін працює, але нові фічі не додаються, розробник сфокусований на комерційних продуктах. Якщо потрібна гарантована сумісність у майбутньому, дивіться в бік WPShield.
Premium-версія додає захист від Print Screen, розширені CSS-маски для зображень, вимкнення RSS-стрічок і вибіркове вимкнення захисту для зареєстрованих користувачів.
Бонус: як приховати, що сайт працює на WordPress

Заборона View Source — це добре. Але є ще один рівень: зробити так, щоб сканер узагалі не зрозумів, що перед ним WordPress-сайт.
- Прибрати meta-тег generator. У
functions.phpдодайте:remove_action('wp_head', 'wp_generator');. Тег<meta name="generator" content="WordPress X.X">зникне з head. - Приховати версію WP. Крім meta-тега, версія видна в query-параметрах скриптів і стилів (
?ver=X.X). Сніпет для видалення:add_filter('style_loader_src', 'remove_version_query', 999); add_filter('script_loader_src', 'remove_version_query', 999); function remove_version_query($src) { return remove_query_arg('ver', $src); }. - Перейменувати директорії. Стандартні шляхи
wp-content,wp-includesіwp-adminздають сайт пасивним сканерам. Плагіни на кшталт Hide My WP Ghost змінюють їх на кастомні. - Змінити структуру пермалінків. Дефолтний
?p=123, ще один маркер WordPress. Гарні URL типу/post-name/цю проблему вирішують.
Жоден із методів не дає абсолютної анонімності, досвідчений фахівець визначить CMS за непрямими ознаками. Але ботів і автоматичні сканери це відсікає, а саме вони генерують основний потік атак на WordPress-сайти.
Відео: повне налаштування захисту контенту
У цьому відео показано процес встановлення та налаштування плагінів захисту контенту, від вимкнення правої кнопки миші до приховування вихідного коду. Усі кроки з екрана, на реальному сайті WordPress.
⁉️🤔 Часті запитання
Чи захищає заборона View Source від зламу?
Ні, сама по собі не захищає. Це шар security-through-obscurity: зловмисник не бачить версію WP і список плагінів, отже, не може автоматично підібрати експлойт. Але якщо на сайті стоїть уразливий плагін із діркою, його знайдуть іншими методами. View Source Protection працює лише у зв’язці з регулярними оновленнями, файрволом і мінімальним набором плагінів.
Чи впливає блокування правої кнопки миші на SEO?
Ні. Пошукові роботи отримують HTML напряму від сервера, а JavaScript-захист працює лише в браузері користувача. Google, Яндекс і Bing бачать контент повністю. На практиці ранжування сайтів з увімкненим захистом не відрізняється від звичайного.
Чи можна обійти захист View Source?
Можна. Найпростіший спосіб, вимкнути JavaScript у браузері або використати інструменти розробника, відкриті до завантаження сторінки. Захист не розрахований на цілеспрямований обхід профільним фахівцем, його завдання, відсікання масового копіювання та автоматичних сканерів уразливостей.
Що вибрати: WPShield чи WP Content Copy Protection?
Якщо потрібен один перемикач «увімкнув і забув» без витрат, WP Content Copy Protection. Якщо потрібен комплексний щит із захистом від Print Screen, DevTools, RSS-стрічок і можливістю гнучкого налаштування під ролі користувачів, WPShield Content Protector.
Чи сповільнює плагін захисту контенту сайт?
Обидва плагіни мінімально впливають на швидкість. WP Content Copy Protection додає один JS-файл (близько 5 КБ у стисненому вигляді). WPShield завантажує скрипти лише для активних модулів, якщо увімкнули один View Source Protector, решта 15 модулів не вантажать жодного рядка коду.
Чи потрібно вимикати кешування при використанні плагінів захисту?
Ні. Плагіни захисту контенту впроваджують JavaScript-код, який виконується в браузері відвідувача незалежно від кешу сервера. Кешуйте сторінки як зазвичай, на роботу захисту це не впливає. Після встановлення або оновлення плагіна очистіть кеш, щоб нові скрипти гарантовано потрапили на всі сторінки.
Чи варто закривати вихідний код і що ставити
Заборона View Source — це не срібна куля, а одна з цеглинок у стіні безпеки сайту. Сама по собі вона не зупинить цілеспрямовану атаку, але відсікає левову частку автоматичних сканерів і робить безглуздим масовий парсинг контенту.
Якщо бюджет не дозволяє платні рішення, почніть із WP Content Copy Protection. Безплатно, миттєва активація, мінімум налаштувань. Просто майте на увазі, що плагін не оновлювався із середини 2023 року.
Якщо захист контенту для вас критичний (монетизація через унікальні статті, платні курси, закриті матеріали), беріть WPShield Content Protector. 16 модулів дають покриття, якого не досягти набором окремих безплатних плагінів, а кожен модуль оновлюється під актуальні версії WordPress і браузерів.
І не забудьте про базове маскування WP у functions.php: п’ять рядків коду з бонусного розділу коштують нуль $ і відсікають більшість автоматичних сканерів ще до того, як вони спробують відкрити View Source.



