
🔒 Jak zabronić przeglądania kodu źródłowego w WordPress: wtyczki i ustawienia
Umieścili Państwo artykuł, a tydzień później jego tekst jest już na cudzej stronie. Zmieniają linki na swoje, ustawiają przekierowania i zbierają Państwa ruch. Przycisk „View Source" w przeglądarce sprawia, że kradzież treści to kwestia kilku kliknięć: Ctrl+U i cały HTML z tekstem jest jak na dłoni.
Problem jest jednak szerszy niż zwykłe kopiowanie. Przez View Source atakujący widzi wersję WordPress, nazwy zainstalowanych wtyczek i ich katalogi, a to już gotowy wektor ataku. Skaner podatności dobiera exploit w ciągu kilku minut, jeśli wie, czego i gdzie szukać.
Sam WordPress nie oferuje wbudowanego przełącznika „zabroń przeglądania kodu". Potrzebna jest wtyczka, a tych realnie działających nie jest tak wiele. Poniżej analizujemy dwa narzędzia, które blokują View Source, plus bonusową metodę maskowania śladów WordPressa.
💡 Szybki przegląd:
- Dowiedzą się Państwo, jakie informacje ujawnia View Source i dlaczego jest to niebezpieczne
- Przeanalizujemy instalację WPShield Content Protector z 16 modułami ochrony
- Skonfigurujemy WP Content Copy Protection do wyłączenia kodu źródłowego
- Ukryjemy fakt korzystania z WordPressa przed botami i skanerami podatności
Co ujawnia View Source i dlaczego jest to niebezpieczne
Kod źródłowy strony to nie tylko znaczniki HTML. Widać w nim:
- Dokładną wersję WordPressa. Skanery hakerskie automatycznie zbierają wersję CMS i dobierają exploity pod znane podatności.
- Nazwy i ścieżki wtyczek. Każdy wpis
wp-content/plugins/<slug>w kodzie informuje, jakie rozszerzenia są zainstalowane na stronie, a dla każdego z nich może istnieć własne CVE. - Strukturę motywu. Nazwy plików szablonów, niestandardowe typy wpisów, pola meta, wszystko to ułatwia inżynierię wsteczną.
- Komentarze programisty.
<!-- TODO: fix auth -->lub zakomentowane klucze API w HTML wciąż się zdarzają, a View Source czyni je publicznymi.
Zablokowanie kodu źródłowego to nie paranoja, lecz standardowa warstwa ochrony warstwowej, która uzupełnia podstawowe środki: silne hasła, uwierzytelnianie dwuskładnikowe, terminowe aktualizacje i firewall na poziomie serwera WWW.
1. WPShield Content Protector, premium kombajn ochronny

WPShield Content Protector (wcześniej Content Protector Pack od BetterStudio) wyrósł z wtyczki do ochrony kodu w pełnoprawny zestaw 16 modułów. Każdy moduł to osobny przełącznik pod konkretny wektor ataku:
- View Source Protector, zabrania otwierania kodu źródłowego przez Ctrl+U, prawy przycisk myszy i F12.
- Developer Tools Protector, blokuje DevTools nie tylko przez F12, ale także przez Ctrl+Shift+I, Ctrl+Shift+J i Ctrl+Shift+C.
- Right Click Menu Disabler, wyłącza całkowicie menu kontekstowe, włącznie z opcjami „Zapisz obraz" i „Drukuj".
- Right Click Menu Limiter (pro), menu jest wyświetlane, ale opcje „Kopiuj" i „Pokaż źródło strony" są niedostępne.
- Feeds Protector, usuwa kanały RSS/Atom, wykorzystywane przez autoblogi do parsowania.
- Hotlinking Protector, zabrania bezpośredniego osadzania Państwa obrazów na cudzych stronach.
Wtyczka jest płatna. Cena zależy od liczby stron, licencja obejmuje aktualizacje i wsparcie. Przy zakupie otrzymują Państwo dostęp do wszystkich 16 modułów jednocześnie, bez ukrytych dopłat za poszczególne funkcje.
Instalacja i włączenie ochrony
- Proszę pobrać archiwum zip wtyczki z konta osobistego na wpshield.com.
- W panelu administracyjnym WordPressa: Wtyczki → Dodaj nową → Wyślij wtyczkę na serwer.
- Proszę wybrać archiwum i kliknąć „Zainstaluj", a następnie „Aktywuj".

- Po aktywacji w lewym menu pojawi się sekcja WPShield. Proszę przejść do Content Protector.

- Proszę znaleźć moduł View Source Protector i przestawić przełącznik w pozycję Enabled.
- Proszę zapisać zmiany.
Od tego momentu Ctrl+U, prawy przycisk myszy i „Pokaż źródło strony" nie działają dla niezalogowanych użytkowników. Wyszukiwarki widzą przy tym treść w całości, wtyczka nie ingeruje w renderowanie po stronie serwera, tylko w część kliencką.
2. WP Content Copy Protection, darmowy sposób na zablokowanie kodu

WP Content Copy Protection od Tyche Softwares działa na zasadzie „włącz i zapomnij": żadnych stron ustawień, po aktywacji ochrona włącza się natychmiast.
Co jest blokowane w wersji darmowej: przeglądanie kodu źródłowego przez Ctrl+U, prawy przycisk myszy i klawisz F, zaznaczanie tekstu myszą i przeciąganie, zapisywanie obrazów przez menu kontekstowe, kombinacje Ctrl+A, Ctrl+C, Ctrl+X, Ctrl+S, Ctrl+P, bezpośredni dostęp do katalogu /wp-content/uploads/.
Żadnych wyskakujących okienek, ochrona działa po cichu, bez pogorszenia doświadczenia użytkownika. Wtyczka jest kompatybilna z WooCommerce i większością motywów.
Ważny niuans: ostatnia aktualizacja miała miejsce w czerwcu 2023 roku, a karta na WordPress.org pokazuje ostrzeżenie „nie testowano z ostatnimi trzema głównymi wersjami WP". Na świeżych wersjach WordPress wtyczka działa, ale nowe funkcje nie są dodawane, programista koncentruje się na produktach komercyjnych. Jeśli potrzebują Państwo gwarantowanej kompatybilności w przyszłości, proszę rozważyć WPShield.
Wersja premium dodaje ochronę przed Print Screen, zaawansowane maski CSS dla obrazów, wyłączenie kanałów RSS i selektywne wyłączanie ochrony dla zarejestrowanych użytkowników.
Bonus: jak ukryć, że strona działa na WordPressie

Zablokowanie View Source to dobra rzecz. Ale jest jeszcze jeden poziom: sprawić, by skaner w ogóle nie zorientował się, że ma przed sobą stronę na WordPressie.
- Usunąć meta-tag generator. W
functions.phpproszę dodać:remove_action('wp_head', 'wp_generator');. Tag<meta name="generator" content="WordPress X.X">zniknie z head. - Ukryć wersję WP. Oprócz meta-tagu, wersja jest widoczna w parametrach zapytania skryptów i stylów (
?ver=X.X). Fragment kodu do usunięcia:add_filter('style_loader_src', 'remove_version_query', 999); add_filter('script_loader_src', 'remove_version_query', 999); function remove_version_query($src) { return remove_query_arg('ver', $src); }. - Zmienić nazwy katalogów. Standardowe ścieżki
wp-content,wp-includesiwp-adminzdradzają stronę pasywnym skanerom. Wtyczki takie jak Hide My WP Ghost zmieniają je na niestandardowe. - Zmienić strukturę bezpośrednich odnośników. Domyślny
?p=123to kolejny znacznik WordPressa. Ładne adresy URL typu/post-name/rozwiązują ten problem.
Żadna z metod nie daje absolutnej anonimowości, doświadczony specjalista rozpozna CMS po cechach pośrednich. Jednak odcina to boty i automatyczne skanery, a to one generują główny strumień ataków na strony WordPress.
Wideo: pełna konfiguracja ochrony treści
Na tym wideo pokazano proces instalacji i konfiguracji wtyczek ochrony treści, od wyłączenia prawego przycisku myszy po ukrywanie kodu źródłowego. Wszystkie kroki z ekranu, na rzeczywistej stronie WordPress.
⁉️🤔 Często zadawane pytania
Czy zablokowanie View Source chroni przed włamaniem?
Nie, samo w sobie nie chroni. To warstwa security-through-obscurity: atakujący nie widzi wersji WP i listy wtyczek, więc nie może automatycznie dobrać exploita. Jeśli jednak na stronie jest podatna wtyczka z luką, zostanie ona znaleziona innymi metodami. View Source Protection działa tylko w połączeniu z regularnymi aktualizacjami, firewallem i minimalnym zestawem wtyczek.
Czy blokowanie prawego przycisku myszy wpływa na SEO?
Nie. Roboty wyszukiwarek otrzymują HTML bezpośrednio z serwera, a ochrona JavaScript działa tylko w przeglądarce użytkownika. Google, Yandex i Bing widzą treść w całości. W praktyce pozycjonowanie stron z włączoną ochroną nie różni się od zwykłego.
Czy można obejść ochronę View Source?
Można. Najprostszy sposób to wyłączenie JavaScript w przeglądarce lub użycie narzędzi programistycznych otwartych przed załadowaniem strony. Ochrona nie jest przeznaczona do powstrzymania celowego obejścia przez wyspecjalizowanego fachowca, jej zadaniem jest odcięcie masowego kopiowania i automatycznych skanerów podatności.
Co wybrać: WPShield czy WP Content Copy Protection?
Jeśli potrzebny jest jeden przełącznik „włącz i zapomnij" bez kosztów, WP Content Copy Protection. Jeśli potrzebna jest kompleksowa tarcza z ochroną przed Print Screen, DevTools, kanałami RSS i możliwością elastycznej konfiguracji pod role użytkowników, WPShield Content Protector.
Czy wtyczka ochrony treści spowalnia stronę?
Obie wtyczki mają minimalny wpływ na szybkość. WP Content Copy Protection dodaje jeden plik JS (około 5 KB w formie skompresowanej). WPShield ładuje skrypty tylko dla aktywnych modułów, jeśli włączono jeden View Source Protector, pozostałe 15 modułów nie ładuje ani jednej linii kodu.
Czy trzeba wyłączać buforowanie przy korzystaniu z wtyczek ochrony?
Nie. Wtyczki ochrony treści wdrażają kod JavaScript, który jest wykonywany w przeglądarce odwiedzającego niezależnie od pamięci podręcznej serwera. Proszę buforować strony jak zwykle, nie wpływa to na działanie ochrony. Po instalacji lub aktualizacji wtyczki proszę wyczyścić pamięć podręczną, aby nowe skrypty na pewno trafiły na wszystkie strony.
Czy warto zamykać kod źródłowy i co stosować
Zablokowanie View Source to nie srebrna kula, a jedna z cegiełek w murze bezpieczeństwa strony. Sama w sobie nie powstrzyma ukierunkowanego ataku, ale odcina lwią część automatycznych skanerów i czyni bezsensownym masowe parsowanie treści.
Jeśli budżet nie pozwala na płatne rozwiązania, proszę zacząć od WP Content Copy Protection. Za darmo, natychmiastowa aktywacja, minimum ustawień. Proszę tylko pamiętać, że wtyczka nie była aktualizowana od połowy 2023 roku.
Jeśli ochrona treści jest dla Państwa krytyczna (monetyzacja przez unikalne artykuły, płatne kursy, materiały zamknięte), proszę wybrać WPShield Content Protector. 16 modułów daje pokrycie, którego nie da się osiągnąć zestawem osobnych darmowych wtyczek, a każdy moduł jest aktualizowany pod kątem bieżących wersji WordPressa i przeglądarek.
I proszę nie zapomnieć o podstawowym maskowaniu WP w functions.php: pięć linii kodu z sekcji bonusowej kosztuje zero $ i odcina większość automatycznych skanerów, zanim jeszcze spróbują otworzyć View Source.



