Skip to content

Всё для WordPress, веб-разработки — и не только

🔒 Как запретить просмотр исходного кода в WordPress: плагины и настройка

🔒 Как запретить просмотр исходного кода в WordPress: плагины и настройка

Разместили статью, а через неделю её текст уже на чужом сайте. Меняют ссылки на свои, ставят редиректы и собирают ваш трафик. Кнопка «View Source» в браузере делает кражу контента делом пары кликов: Ctrl+U, и весь HTML с текстом как на ладони.

Но проблема шире, чем простое копирование. Через View Source злоумышленник видит версию WordPress, названия установленных плагинов и их директории, а это уже готовый вектор атаки. Сканер уязвимостей подбирает эксплойт за минуты, если знает, что и где искать.

Сам WordPress не даёт встроенного тумблера «запретить просмотр кода». Нужен плагин, и их не так много, если считать реально работающие. Ниже разбираем два инструмента, которые закрывают View Source, плюс бонусный метод маскировки WordPress-следов.

💡 Быстрый обзор:

  • Узнаете, какую информацию раскрывает View Source и чем это опасно
  • Разберём установку WPShield Content Protector с 16 модулями защиты
  • Настроим WP Content Copy Protection для отключения исходного кода
  • Скроем факт использования WordPress от ботов и сканеров уязвимостей

Что раскрывает View Source и почему это опасно

Исходный код страницы, это не просто HTML-разметка. В нём видны:

  • Точная версия WordPress. Хакерские сканеры автоматически собирают версию CMS и подбирают эксплойты под известные уязвимости.
  • Названия и пути плагинов. Каждый wp-content/plugins/<slug> в коде сообщает, какие расширения стоят на сайте, и по каждому из них может существовать своя CVE.
  • Структура темы. Имена файлов шаблонов, кастомные типы записей, мета-поля, всё это облегчает реверс-инжиниринг.
  • Комментарии разработчика. <!-- TODO: fix auth --> или закомментированные API-ключи в HTML до сих пор встречаются, и View Source делает их публичными.

Закрытие исходного кода, не паранойя, а стандартный слой эшелонированной защиты, который дополняет основные меры: надёжные пароли, двухфакторку, своевременные обновления и файрвол уровня веб-сервера.

1. WPShield Content Protector, премиум-комбайн защиты

Главная страница WPShield Content Protector

WPShield Content Protector (ранее Content Protector Pack от BetterStudio) вырос из плагина для защиты кода в полноценный комплект из 16 модулей. Каждый модуль, отдельный переключатель под конкретный вектор атаки:

  • View Source Protector, запрещает открытие исходного кода через Ctrl+U, правый клик и F12.
  • Developer Tools Protector, блокирует DevTools не только по F12, но и по Ctrl+Shift+I, Ctrl+Shift+J и Ctrl+Shift+C.
  • Right Click Menu Disabler, отключает контекстное меню целиком, включая «Сохранить изображение» и «Печать».
  • Right Click Menu Limiter (pro), меню показывается, но пункты «Копировать» и «Просмотр кода» недоступны.
  • Feeds Protector, убирает RSS/Atom-ленты, которыми пользуются автоблоги для парсинга.
  • Hotlinking Protector, запрещает вставку ваших изображений на чужих сайтах напрямую.

Плагин платный. Цена зависит от количества сайтов, лицензия включает обновления и поддержку. При покупке вы получаете доступ ко всем 16 модулям сразу, без скрытых доплат за отдельные функции.

Установка и включение защиты

  • Скачайте zip-архив плагина из личного кабинета на wpshield.com.
  • В админке WordPress: Плагины → Добавить новый → Загрузить плагин.
  • Выберите архив и нажмите «Установить», затем «Активировать».
Установка плагина WPShield Content Protector в админке WordPress
  • После активации в левом меню появится раздел WPShield. Перейдите в Content Protector.
Настройки View Source Protector в панели WPShield
  • Найдите модуль View Source Protector и переведите переключатель в положение Enabled.
  • Сохраните изменения.

С этого момента Ctrl+U, правый клик и «Просмотр кода» для незалогиненных пользователей не работают. Поисковики при этом видят контент полностью, плагин не трогает серверный рендеринг, только клиентскую часть.

2. WP Content Copy Protection, бесплатный способ закрыть код

Плагин WP Content Copy Protection на сайте WordPress.org

WP Content Copy Protection от Tyche Softwares работает по принципу «включил и забыл»: никаких страниц настроек, после активации защита включается сразу.

Что блокируется в бесплатной версии: просмотр исходного кода через Ctrl+U, правый клик и клавишу F, выделение текста мышью и перетаскивание, сохранение изображений через контекстное меню, комбинации Ctrl+A, Ctrl+C, Ctrl+X, Ctrl+S, Ctrl+P, прямой доступ к директории /wp-content/uploads/.

Никаких всплывающих окон, защита работает молча, без ухудшения пользовательского опыта. Плагин совместим с WooCommerce и большинством тем.

Важный нюанс: последнее обновление вышло в июне 2023 года, и карточка на WordPress.org показывает предупреждение «не тестировался с последними тремя мажорными версиями WP». На свежих версиях WordPress плагин работает, но новые фичи не добавляются, разработчик сфокусирован на коммерческих продуктах. Если нужна гарантированная совместимость в будущем, смотрите в сторону WPShield.

Premium-версия добавляет защиту от Print Screen, расширенные CSS-маски для изображений, отключение RSS-лент и выборочное отключение защиты для зарегистрированных пользователей.

Бонус: как скрыть, что сайт работает на WordPress

Концепция скрытия признаков WordPress на сайте

Запрет View Source, хорошо. Но есть ещё один уровень: сделать так, чтобы сканер вообще не понял, что перед ним WordPress-сайт.

  • Убрать meta-тег generator. В functions.php добавьте: remove_action('wp_head', 'wp_generator');. Тег <meta name="generator" content="WordPress X.X"> исчезнет из head.
  • Скрыть версию WP. Помимо meta-тега, версия видна в query-параметрах скриптов и стилей (?ver=X.X). Сниппет для удаления: add_filter('style_loader_src', 'remove_version_query', 999); add_filter('script_loader_src', 'remove_version_query', 999); function remove_version_query($src) { return remove_query_arg('ver', $src); }.
  • Переименовать директории. Стандартные пути wp-content, wp-includes и wp-admin сдают сайт пассивным сканерам. Плагины вроде Hide My WP Ghost меняют их на кастомные.
  • Сменить структуру пермалинков. Дефолтный ?p=123, ещё один маркер WordPress. Красивые URL типа /post-name/ эту проблему решают.

Ни один из методов не даёт абсолютной анонимности, опытный специалист определит CMS по косвенным признакам. Но ботов и автоматические сканеры это отсекает, а именно они генерируют основной поток атак на WordPress-сайты.

Видео: полная настройка защиты контента

В этом видео показан процесс установки и настройки плагинов защиты контента, от отключения правого клика до скрытия исходного кода. Все шаги с экрана, на реальном сайте WordPress.

⁉️🤔 Частые вопросы

Защищает ли запрет View Source от взлома?

Нет, сам по себе не защищает. Это слой security-through-obscurity: злоумышленник не видит версию WP и список плагинов, значит, не может автоматически подобрать эксплойт. Но если на сайте стоит уязвимый плагин с дырой, его найдут другими методами. View Source Protection работает только в связке с регулярными обновлениями, файрволом и минимальным набором плагинов.

Влияет ли блокировка правого клика на SEO?

Нет. Поисковые роботы получают HTML напрямую от сервера, а JavaScript-защита работает только в браузере пользователя. Google, Яндекс и Bing видят контент полностью. На практике ранжирование сайтов с включённой защитой не отличается от обычного.

Можно ли обойти защиту View Source?

Можно. Самый простой способ, отключить JavaScript в браузере или использовать инструменты разработчика, открытые до загрузки страницы. Защита не рассчитана на целенаправленный обход профильным специалистом, её задача в отсечении массового копирования и автоматических сканеров уязвимостей.

Что выбрать: WPShield или WP Content Copy Protection?

Если нужен один переключатель «включил и забыл» без затрат, WP Content Copy Protection. Если нужен комплексный щит с защитой от Print Screen, DevTools, RSS-лент и возможностью гибкой настройки под роли пользователей, WPShield Content Protector.

Замедляет ли плагин защиты контента сайт?

Оба плагина минимально влияют на скорость. WP Content Copy Protection добавляет один JS-файл (около 5 КБ в сжатом виде). WPShield загружает скрипты только для активных модулей, если включили один View Source Protector, остальные 15 модулей не грузят ни строчки кода.

Нужно ли отключать кэширование при использовании плагинов защиты?

Нет. Плагины защиты контента внедряют JavaScript-код, который исполняется в браузере посетителя независимо от кэша сервера. Кэшируйте страницы как обычно, на работу защиты это не влияет. После установки или обновления плагина очистите кэш, чтобы новые скрипты гарантированно попали на все страницы.

Стоит ли закрывать исходный код и что ставить

Запрет View Source, не серебряная пуля, а один из кирпичиков в стене безопасности сайта. Сам по себе он не остановит целенаправленную атаку, но отсекает львиную долю автоматических сканеров и делает бессмысленным массовый парсинг контента.

Если бюджет не позволяет платные решения, начните с WP Content Copy Protection. Бесплатно, мгновенная активация, минимум настроек. Просто имейте в виду, что плагин не обновлялся с середины 2023 года.

Если защита контента для вас критична (монетизация через уникальные статьи, платные курсы, закрытые материалы), берите WPShield Content Protector. 16 модулей дают покрытие, которого не добиться набором отдельных бесплатных плагинов, а каждый модуль обновляется под актуальные версии WordPress и браузеров.

И не забудьте про базовую маскировку WP в functions.php: пять строк кода из бонусного раздела стоят ноль $ и отсекают большинство автоматических сканеров ещё до того, как они попытаются открыть View Source.