Skip to content

Всё для WordPress, веб-разработки — и не только

🛡 Как отключить хотлинкинг в WordPress

🛡 Как отключить хотлинкинг в WordPress

Представьте: вы заходите в панель хостинга и видите, что трафик за месяц вырос вдвое. Посетителей больше не стало, продажи не выросли, а счёт за сервер прилетел в два раза выше обычного. Знакомая картина? Это классический сценарий хотлинкинга.

Кто-то вставил URL вашей картинки к себе на сайт. Картинка грузится у него, а платите за трафик вы. Для новостных и контентных проектов на WordPress хотлинкинг входит в топ-5 скрытых утечек бюджета на хостинг.

Ниже, семь рабочих способов перекрыть кражу картинок: от быстрой настройки.htaccess до плагинов и CDN. Каждый метод проверен на актуальных версиях WordPress и работает без правки ядра.

💡 Быстрый обзор:

  • Как работает хотлинкинг, почему он опасен и сколько трафика вы теряете незаметно
  • Три серверных метода блокировки:.htaccess (Apache/LiteSpeed), конфигурация NGINX и встроенный инструмент cPanel
  • Плагин All-In-One Security (AIOS): активация защиты от хотлинка одной галочкой, плюс файрвол и антибрутфорс
  • Cloudflare Hotlink Protection: фильтрация на уровне CDN без нагрузки на WordPress, бесплатный тариф
  • Отключение правой кнопки мыши: плагин как дополнительный барьер против ситуативного копирования URL картинок
  • Поиск украденных изображений через Google Images: аудит за минуту и три способа наказать нарушителя

Что такое хотлинкинг и чем он опасен

Хотлинкинг (hotlinking), это вставка прямого URL вашего изображения на чужом сайте. Браузер посетителя того сайта идёт за картинкой на ваш сервер, а не на сервер владельца. Внешне картинка отображается как обычная, но каждый её показ расходует вашу пропускную способность и ресурсы процессора.

Схема хотлинкинга: чужой сайт тянет картинку с вашего сервера

Главная проблема не в «воровстве» как таковом. Изображение физически остаётся на вашем сервере, авторские права формально не нарушены. Но каждый чужой показ съедает пропускную способность, за которую вы заплатили хостинг-провайдеру. Для сайта на дешёвом shared-хостинге с лимитом в 10-25 ГБ трафика один популярный пост с картинкой, разошедшийся по десятку площадок, может выбрать месячный лимит за три дня.

Вторая угроза, нагрузка на процессор. При высокой посещаемости сайта-вора ваш сервер обслуживает два фронта: своих посетителей и чужих. Результат, падение скорости загрузки и проседание в Core Web Vitals.

Как отключить хотлинкинг в WordPress

Способов семь, от серверных до плагинных. Выбирайте под свой уровень доступа: есть ли у вас хостинг с cPanel, какой веб-сервер (Apache или NGINX), готовы ли вы редактировать конфигурационные файлы.

1. Блокировка через файл.htaccess

Файл .htaccess, главный конфигурационный диспетчер Apache и LiteSpeed. Через него можно запретить загрузку картинок с любых доменов, кроме вашего и поисковиков. Минус: метод не работает на NGINX-серверах.

Чтобы добраться до файла, подключитесь к серверу по FTP (например, через FileZilla) или откройте файловый менеджер в панели хостинга. Файл лежит в корневой папке сайта, там же, где wp-config.php.

Файл .htaccess в корневой папке WordPress-сайта

Перед любыми правками htaccess сделайте резервную копию. Одна пропущенная скобка или директива, и сайт ляжет с ошибкой 500. После редактирования откройте сайт в соседней вкладке и убедитесь, что он жив.

Скопируйте этот блок в конец файла, заменив yourwebsite.com на ваш домен. Правила отклоняют запросы от всех внешних рефереров, пропуская поисковики и соцсети:

1RewriteEngine On
2RewriteCond %{HTTP_REFERER} !^$
3RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?yourwebsite\.com [NC]
4RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?google\.com [NC]
5RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?bing\.com [NC]
6RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?facebook\.com [NC]
7RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?twitter\.com [NC]
8RewriteRule \.(jpg|jpeg|png|gif|webp|avif|svg)$ - [F]

Что здесь происходит: RewriteCond проверяет referrer, адрес страницы, с которой пришёл запрос. Если referrer пустой (первая строка), ваш собственный домен, Google, Bing, Facebook или Twitter, запрос пропускается. Все остальные, получают 403 Forbidden. Последняя строка перечисляет форматы файлов, которые попадают под защиту (добавлены форматы webp, avif и svg, актуальные на 2026 год).

Проверить работу правила легко: откройте картинку с вашего сайта по прямому URL в новой вкладке. Должна открыться. Затем создайте простой HTML-файл на локальном компьютере с <img src="URL-вашей-картинки"> и откройте его. Картинка не должна загрузиться.

2. Плагин All-In-One Security (AIOS)

Если серверные конфиги не ваш путь, поставьте плагин. All-In-One Security (AIOS) (бывший All in One WP Security & Firewall) закрывает хотлинкинг одной галочкой. Попутно вы получаете файрвол, защиту от брутфорса и сканер уязвимостей.

Плагин All-In-One Security на WordPress.org с миллионом активных установок

После установки и активации зайдите в WP Security → Firewall → Prevent Hotlinks. Поставьте флажок «Prevent Image Hotlinking» и сохраните. Плагин сам пропишет нужные правила в .htaccess, вам не придётся трогать файл руками.

Плюс AIOS в том, что он не конфликтует с другими правилами .htaccess и автоматически обновляет список разрешённых рефереров при смене домена. Бесплатной версии достаточно для защиты от хотлинкинга; премиум добавляет двухфакторную аутентификацию и блокировку по странам.

3. Cloudflare: защита на уровне CDN

Cloudflare предлагает Hotlink Protection на бесплатном тарифе, и это самый элегантный способ, потому что трафик отсекается ещё до вашего сервера.

В панели Cloudflare: Security → Hotlink Protection → переключатель в положение On. Всё. Cloudflare начинает проверять referrer для каждого запроса к картинкам и блокирует чужие.

Сила метода в том, что вы не нагружаете WordPress и не рискуете сломать .htaccess. Все запросы фильтруются на уровне edge-серверов Cloudflare. Бонус: параллельно работает кеширование и сжатие картинок через Polish (сжатие с потерями на бесплатном тарифе, без потерь, на Pro).

Если на вашем сайте уже стоит Cloudflare, включение Hotlink Protection займёт десять секунд. Если нет, регистрация, смена DNS и базовая настройка займут около часа. Для проектов, которые уже сидят на Cloudflare, это метод номер один.

Хостинги на cPanel (SiteGround, Namecheap, A2 Hosting и десятки других) имеют встроенный инструмент защиты от хотлинка. Найти его просто: в панели cPanel наберите в поиске «Hotlink Protection» или найдите иконку в разделе Security.

Инструмент Hotlink Protection в панели cPanel с настройками доступа

Порядок включения:

  • Нажмите Enable, откроется страница со списком разрешённых доменов
  • В поле URLs to allow access добавьте свой домен (cPanel подставляет его автоматически) и, при необходимости, поддомены
  • В поле Block direct access for the following extensions перечислены форматы файлов под защитой, оставьте список по умолчанию или добавьте avif,webp
  • Allow direct requests, оставьте пустым, если не хотите давать прямой доступ к конкретным файлам
  • Redirect request to, можно указать URL картинки-заглушки, которую увидят воры вместо вашего изображения. Например, текстовый баннер «Это изображение украдено с site.ru». Или оставьте пустым, тогда запрос просто получит 403
  • Нажмите Submit

Для отключения защиты, кнопка Disable на той же странице.

5. Отключение правой кнопки мыши

Это не защита от хотлинкинга в чистом виде, а дополнительный барьер. Плагин Prevent Content Theft (Disable Right Click) отключает контекстное меню браузера на вашем сайте. Посетитель не может кликнуть «Копировать URL картинки», физически нет возможности узнать прямой адрес изображения.

Плагин Prevent Content Theft на странице WordPress.org

Плагин блокирует не только правый клик, но и горячие клавиши: Ctrl+C, Ctrl+U (просмотр исходного кода), Ctrl+Shift+I (инструменты разработчика). В премиум-версии добавляется защита от перетаскивания картинок и выделения текста. Можно исключить отдельные страницы или роли пользователей (например, оставить правый клик для администраторов).

Честное предупреждение: этот метод не остановит того, кто знает, как открыть DevTools через меню браузера или посмотреть исходный код страницы. Но он отсекает подавляющее большинство ситуативных копирований, а это именно та аудитория, которая ворует картинки по принципу «увидел, кликнул, вставил».

Более подробный разбор защиты от копирования, включая CSS-методы и серверные решения, есть в нашем руководстве по отключению копирования и правой кнопки мыши.

6. Блокировка на NGINX

NGINX не читает .htaccess, вся конфигурация живёт в файлах сервера (nginx.conf или в отдельных файлах в папке sites-available). Доступ к ним есть только у администратора сервера (VPS/выделенный сервер). На shared-хостингах с NGINX-прокси метод, как правило, недоступен.

Блок конфигурации NGINX для запрета хотлинкинга

Добавьте внутрь блока server { } вашего сайта:

1location ~* \.(gif|png|jpeg|jpg|svg|webp|avif)$ {
2 valid_referers none blocked ~\.google\. ~\.bing\. ~\.yahoo\. yourdomain.com ~\.yourdomain\.com;
3 if ($invalid_referer) {
4 return 403;
5 }
6}

Директива valid_referers перечисляет, кому можно: none (прямые переходы и загрузки без referrer), blocked (referrer скрыт браузером или прокси), поисковики и ваш домен с поддоменами. Всё остальное получает 403.

После изменения конфигурации проверьте синтаксис (nginx -t) и перезагрузите сервер (nginx -s reload или systemctl reload nginx). Ошибка в конфигурации положит весь сайт, без проверки синтаксиса не применяйте.

7. Блокировка на Apache (прямая конфигурация)

На Apache можно пойти дальше .htaccess и прописать защиту прямо в конфигурации виртуального хоста (httpd.conf или apache2.conf). Синтаксис тот же, что и для .htaccess, но правила применяются на уровне сервера и не могут быть случайно перезаписаны плагином или обновлением.

Пример конфигурации Apache для блокировки хотлинкинга

Плюсы прямого конфигурирования: правила применяются ко всем сайтам на сервере разом, выполняются быстрее (файл конфигурации читается один раз при старте), и их нельзя случайно стереть через FTP. Минус очевиден: нужен доступ к конфигурации сервера, которого на дешёвом хостинге не дают.

Для большинства пользователей WordPress метода с .htaccess (способ 1) более чем достаточно. Прямую конфигурацию Apache имеет смысл использовать администраторам, обслуживающим несколько сайтов на одном сервере.

Как найти украденные картинки через Google Images

Понять, что ваши изображения воруют, можно по косвенным признакам: необъяснимый рост трафика при стабильной посещаемости, проседание скорости загрузки. Но есть прямой способ, поиск через Google.

Откройте Google Images и введите:

1inurl:yourwebsite.com -site:yourwebsite.com

Замените yourwebsite.com на ваш домен. Оператор inurl: найдёт все страницы, где упоминается ваш URL, а -site: исключит страницы вашего же сайта. В выдаче останутся только чужие сайты, вставившие ссылки на ваши материалы.

Альтернативный путь, обратный поиск по конкретной картинке. Загрузите подозрительное изображение в Google Images (иконка фотоаппарата в строке поиска), и Google покажет все страницы, где эта картинка встречается. Метод медленнее, но точнее: вы видите конкретные URL нарушителей.

Нашли вора? Вариантов действий три: вежливое письмо с просьбой убрать (срабатывает редко), замена украденной картинки на своей стороне на заглушку с вашим логотипом и ссылкой (работает безотказно, вор сам показывает вашу рекламу), или жалоба хостинг-провайдеру нарушителя по DMCA.

В этом 8-минутном видео показан процесс настройки хотлинк-защиты через AIOS и .htaccess на живом WordPress-сайте. Автор проходит путь от диагностики до проверки результата и объясняет, какие рефереры стоит добавить в белый список.

⁉️🤔 Частые вопросы

Хотлинкинг вредит SEO?

Напрямую нет, Google не штрафует сайт за то, что его картинки воруют. Косвенно да: если хотлинкинг перегружает сервер и время загрузки страниц растёт, позиции падают, потому что Core Web Vitals, официальный фактор ранжирования. Для сервера каждый чужой показ картинки неотличим от вашего собственного трафика.

Можно ли заблокировать хотлинкинг только для определённых картинок?

Да. В правилах .htaccess и NGINX можно указать конкретную папку или файл вместо маски на все изображения. Например, RewriteRule ^wp-content/uploads/premium/.*\.(jpg|png)$ - [F] закроет только папку premium. Плагины такой гибкости обычно не дают, блокируют всё или ничего.

Поможет ли водяной знак от хотлинкинга?

Водяной знак не предотвращает хотлинкинг технически, он лишь маркирует авторство. Если картинку вставили через прямой URL, водяной знак на ней будет виден на чужом сайте, и это хоть какая-то реклама. Но трафик вы всё равно оплачиваете. Лучше комбинировать: водяной знак как визуальную защиту плюс .htaccess или CDN как техническую.

Что делать,если хостинг не даёт доступа к.htaccess и нет cPanel?

Поставьте Cloudflare на бесплатном тарифе и включите Hotlink Protection. Cloudflare работает поверх любого хостинга, не требует доступа к серверным конфигам и решает проблему на уровне DNS. Альтернатива, плагин AIOS из каталога WordPress, который пропишет .htaccess сам, даже если вы не знаете, где этот файл лежит.

Блокировка хотлинкинга сломает картинки в соцсетях и мессенджерах?

При правильной настройке нет. В примерах выше Facebook, Twitter и поисковики добавлены в белый список рефереров. Если вы активно используете другие платформы (Pinterest, Telegram, Reddit), добавьте их домены в правила. Без этого превью-картинки при шаринге ваших ссылок в соцсетях и мессенджерах действительно исчезнут.

Защита от хотлинкинга: какой метод выбрать

Выбор сводится к трём сценариям. Сидите на Cloudflare, включайте Hotlink Protection в панели, это десять секунд и полное решение. VPS или выделенный сервер на NGINX, правило в конфигурации сервера, пять строк. Обычный shared-хостинг на Apache с cPanel, встроенный инструмент Hotlink Protection в панели либо плагин AIOS с одной галочкой.

Самый надёжный эшелон, комбинация: Cloudflare или серверная блокировка как основной рубеж, плюс Prevent Content Theft для отключения контекстного меню. Одно другому не мешает, а вместе закрывает и прямые вставки URL, и ситуативное копирование «на поглядеть».

Потратьте десять минут сегодня. Когда в следующем месяце счёт за хостинг не удивит вас лишним нулём, вы поймёте, что это было одно из самых выгодных вложений времени в безопасность сайта.