Skip to content
🔒 Hur du inaktiverar visning av källkod i WordPress: plugins och installation

🔒 Hur du inaktiverar visning av källkod i WordPress: plugins och installation

Du publicerar en artikel, och en vecka senare finns dess text redan på någon annans sajt. De byter länkar till sina egna, sätter upp omdirigeringar och samlar in din trafik. Knappen "Visa källa" i webbläsaren gör innehållsstöld till en fråga om ett par klick: Ctrl+U, och all HTML med text ligger blottad.

Men problemet är bredare än enkel kopiering. Via Visa källa ser en angripare WordPress-versionen, installerade plugin-namn och deras kataloger, och det är redan en färdig attackvektor. En sårbarhetsskanner hittar en exploit på minuter om den vet vad och var den ska leta.

WordPress självt har ingen inbyggd knapp för att "inaktivera kodvisning". Du behöver ett plugin, och det finns inte många om du räknar de som faktiskt fungerar. Nedan granskar vi två verktyg som stänger Visa källa, plus en bonusmetod för att dölja WordPress-spår.

💡 Snabb översikt:

  • Du lär dig vilken information Visa källa avslöjar och varför det är farligt
  • Vi går igenom installationen av WPShield Content Protector med 16 skyddsmoduler
  • Vi konfigurerar WP Content Copy Protection för att inaktivera källkod
  • Vi döljer det faktum att webbplatsen använder WordPress för bottar och sårbarhetsskannrar

Vad Visa källa avslöjar och varför det är farligt

Sidans källkod är inte bara HTML-uppmärkning. Den visar:

  • Exakt WordPress-version. Hackerskannrar samlar automatiskt in CMS-versionen och väljer exploits för kända sårbarheter.
  • Plugin-namn och sökvägar. Varje wp-content/plugins/<slug> i koden rapporterar vilka tillägg som är installerade på webbplatsen, och vart och ett av dem kan ha sin egen CVE.
  • Temastruktur. Mallfilnamn, anpassade posttyper, metafält, allt detta underlättar reverse engineering.
  • Utvecklarkommentarer. <!-- TODO: fix auth --> eller utkommenterade API-nycklar i HTML förekommer fortfarande, och Visa källa gör dem offentliga.

Att stänga källkod är inte paranoia utan ett standardlager i försvarsdjup, som kompletterar grundläggande åtgärder: starka lösenord, tvåfaktorsautentisering, snabba uppdateringar och en brandvägg på webbservernivå.

1. WPShield Content Protector, premium skyddspaket

WPShield Content Protector startsida

WPShield Content Protector (tidigare Content Protector Pack från BetterStudio) växte från ett kodskyddsplugin till ett komplett kit med 16 moduler. Varje modul är en separat växel för en specifik attackvektor:

  • View Source Protector, inaktiverar öppning av källkod via Ctrl+U, högerklick och F12.
  • Developer Tools Protector, blockerar DevTools inte bara via F12, utan även via Ctrl+Shift+I, Ctrl+Shift+J och Ctrl+Shift+C.
  • Right Click Menu Disabler, inaktiverar snabbmenyn helt, inklusive "Spara bild" och "Skriv ut".
  • Right Click Menu Limiter (pro), menyn visas, men alternativen "Kopiera" och "Visa kod" är otillgängliga.
  • Feeds Protector, tar bort RSS/Atom-flöden som autobloggar använder för parsning.
  • Hotlinking Protector, förbjuder direkt inbäddning av dina bilder på andra webbplatser.

Pluginet är betalt. Priset beror på antalet webbplatser, licensen inkluderar uppdateringar och support. Vid köp får du tillgång till alla 16 moduler samtidigt, utan dolda avgifter för enskilda funktioner.

Installation och aktivering av skydd

  • Ladda ner pluginets zip-arkiv från ditt personliga konto på wpshield.com.
  • I WordPress admin: Plugins → Lägg till ny → Ladda upp plugin.
  • Välj arkivet och klicka på "Installera", sedan "Aktivera".
Installation av tillägget WPShield Content Protector i WordPress admin
  • Efter aktivering visas en WPShield-sektion i vänstermenyn. Gå till Content Protector.
Inställningar för View Source Protector i WPShield-panelen
  • Leta reda på modulen View Source Protector och slå om växeln till Enabled.
  • Spara ändringarna.

Från och med nu fungerar inte Ctrl+U, högerklick och "Visa kod" för utloggade användare. Sökmotorer ser innehållet i sin helhet, pluginet rör inte server-side rendering, bara klientsidan.

2. WP Content Copy Protection, gratis sätt att stänga kod

Tillägget WP Content Copy Protection på WordPress.org

WP Content Copy Protection från Tyche Softwares fungerar enligt principen "slå på och glöm": inga inställningssidor, efter aktivering är skyddet aktiverat omedelbart.

Vad som blockeras i gratisversionen: visning av källkod via Ctrl+U, högerklick och F-tangenten, textmarkering med mus och dra-och-släpp, sparande av bilder via snabbmenyn, kombinationerna Ctrl+A, Ctrl+C, Ctrl+X, Ctrl+S, Ctrl+P, direkt åtkomst till katalogen /wp-content/uploads/.

Inga popup-fönster, skyddet fungerar tyst utan att försämra användarupplevelsen. Pluginet är kompatibelt med WooCommerce och de flesta teman.

Viktig nyans: den senaste uppdateringen släpptes i juni 2023, och WordPress.org-kortet visar en varning "ej testat med de tre senaste större WP-versionerna". På färska versioner av WordPress fungerar pluginet, men nya funktioner läggs inte till, utvecklaren är fokuserad på kommersiella produkter. Om du behöver garanterad framtida kompatibilitet, titta mot WPShield.

Premiumversionen lägger till Print Screen-skydd, avancerade CSS-masker för bilder, inaktivering av RSS-flöden och selektiv inaktivering av skydd för registrerade användare.

Bonus: hur man döljer att webbplatsen körs på WordPress

Konceptet att dölja WordPress-spår på webbplats

Att inaktivera Visa källa är bra. Men det finns en annan nivå: att se till att en skanner inte ens förstår att den står inför en WordPress-webbplats.

  • Ta bort meta-taggen generator. I functions.php lägg till: remove_action('wp_head', 'wp_generator');. Taggen <meta name="generator" content="WordPress X.X"> försvinner från head.
  • Dölj WP-version. Förutom meta-taggen är versionen synlig i frågeparametrar för skript och stilar (?ver=X.X). Kodsnutt för borttagning: add_filter('style_loader_src', 'remove_version_query', 999); add_filter('script_loader_src', 'remove_version_query', 999); function remove_version_query($src) { return remove_query_arg('ver', $src); }.
  • Byt namn på kataloger. Standardsökvägarna wp-content, wp-includes och wp-admin avslöjar webbplatsen för passiva skannrar. Plugins som Hide My WP Ghost ändrar dem till anpassade.
  • Ändra permalänkstruktur. Standard ?p=123 är en annan WordPress-markör. Pretty URLs som /post-name/ löser detta problem.

Ingen av dessa metoder ger absolut anonymitet, en erfaren specialist identifierar CMS:et genom indirekta tecken. Men det skär bort bottar och automatiska skannrar, och det är de som genererar huvudströmmen av attacker mot WordPress-webbplatser.

Video: komplett konfiguration av innehållsskydd

Den här videon visar processen för att installera och konfigurera plugins för innehållsskydd, från att inaktivera högerklick till att dölja källkod. Alla steg från skärmen, på en riktig WordPress-webbplats.

⁉️🤔 Vanliga frågor

Skyddar inaktivering av Visa källa mot hackning?

Nej, i sig självt skyddar det inte. Detta är ett lager av säkerhet-genom-oklarhet: en angripare ser inte WP-versionen och plugin-listan, så de kan inte automatiskt välja en exploit. Men om webbplatsen har ett sårbart plugin med ett hål, hittar de det med andra metoder. View Source Protection fungerar endast i kombination med regelbundna uppdateringar, en brandvägg och en minimal uppsättning plugins.

Påverkar blockering av högerklick SEO?

Nej. Sökbottar får HTML direkt från servern, och JavaScript-skydd fungerar bara i användarens webbläsare. Google, Yandex och Bing ser innehållet i sin helhet. I praktiken skiljer sig inte rankningen för webbplatser med aktiverat skydd från normal.

Kan Visa källa-skydd kringgås?

Ja. Det enklaste sättet är att inaktivera JavaScript i webbläsaren eller använda utvecklarverktyg som öppnats innan sidan laddas. Skyddet är inte utformat för avsiktligt kringgående av en specialist, dess uppgift är att skära bort masskopiering och automatiska sårbarhetsskannrar.

Vad ska man välja: WPShield eller WP Content Copy Protection?

Om du behöver en växel "slå på och glöm" utan kostnad, WP Content Copy Protection. Om du behöver en omfattande sköld med skydd mot Print Screen, DevTools, RSS-flöden och möjligheten att flexibelt konfigurera för användarroller, WPShield Content Protector.

Saktar ett plugin för innehållsskydd ner webbplatsen?

Båda plugins har minimal påverkan på hastigheten. WP Content Copy Protection lägger till en JS-fil (cirka 5 KB komprimerad). WPShield laddar skript endast för aktiva moduler, om du bara aktiverade View Source Protector laddar de andra 15 modulerna inte en enda rad kod.

Behöver jag inaktivera caching när jag använder skyddsplugins?

Nej. Plugins för innehållsskydd injicerar JavaScript-kod som körs i besökarens webbläsare oavsett servercache. Cacha sidor som vanligt, detta påverkar inte skyddets funktion. Efter installation eller uppdatering av pluginet, rensa cachen så att nya skript garanterat når alla sidor.

Är det värt att stänga källkod och vad ska man installera

Att inaktivera Visa källa är ingen silverkula, utan en av tegelstenarna i webbplatsens säkerhetsmur. I sig självt stoppar det inte en riktad attack, men det skär bort lejonparten av automatiska skannrar och gör massinnehållsparsning meningslös.

Om budgeten inte tillåter betalda lösningar, börja med WP Content Copy Protection. Gratis, omedelbar aktivering, minimala inställningar. Tänk bara på att pluginet inte har uppdaterats sedan mitten av 2023.

Om innehållsskydd är kritiskt för dig (intäktsgenerering genom unika artiklar, betalkurser, stängt material), skaffa WPShield Content Protector. 16 moduler ger täckning som inte kan uppnås med en uppsättning separata gratisplugins, och varje modul uppdateras för aktuella WordPress- och webbläsarversioner.

Och glöm inte grundläggande WP-maskering i functions.php: fem rader kod från bonussektionen kostar noll kronor och skär bort de flesta automatiska skannrar redan innan de försöker öppna Visa källa.