Около месяца назад я начал вести блог на WordPress на хостинг-сервере, связанном с хобби. Итак, я новичок в этом в настоящее время.
Поскольку я беспокоюсь о безопасности, я сделал одну вещь - установил плагин WP Security Scan. Согласно результатам плагина, мой сайт проверяется, за исключением того, что я получаю это в результатах в виде красного флага:
Файл .htaccess не существует в wp-admin / (я ssh'd там, и он не существует)
Итак, я провел значительный поиск по этой проблеме и нашел слишком много информации о .htaccess. Я прошел через усиление WordPress на сайте WordPress.org и т. Д. А также натолкнулся на эту статью: http://digwp.com/2010/07/wordpress-security-lockdown/
Во всяком случае, я в основном запутался с множеством доступной информации.
Что должен содержать файл .htaccess в wp-admin? Я читал, что этот файл .htaccess должен защищать паролем каталог wp-admin, и я также читал, что это может вызвать проблемы с функциональностью.
Помощь с этим очень ценится.
Спасибо. -wdypdx22
Обновление Хорошо, поэтому я не вошел в свой блог и использую компьютер, отличный от обычного. Я ввожу URL-адрес www.mysite.com/wordpress/wp-admin/ и происходит перенаправление на страницу входа. Если это так, то нужен ли файл htaccess в каталоге wp-admin?
Ответы:
ОБНОВЛЕНИЕ : Когда я впервые опубликовал свой ответ, я пропустил суть вопроса; мой ответ был о
.htaccess
безопасности в целоми в настоящее время перечислены ниже двойной линии (смотрите внизесли это вас интересует.) К сожалениюя не имею определенный опыт с обеспечением/wp-admin/
использования.htaccess
такя буду просто перечислить два ресурсая буду продолжатькогда и если Мне это нужно:Первый рекомендует следующее (и вот некоторые обсуждения об этом .)
Последний имеет много информации, особенно в комментариях, но, по общему признанию, предоставление вам списка для чтения не является ответом, который вы искали.
Извините, я не мог быть более полезным в этом.
========================================
Обычно WordPress имеет только следующее, которое обрабатывает обработку постоянных ссылок и не связано с безопасностью:
Недавно я нашел плагин WP htacess Control, который
.htaccess
вам очень нравится, и мне он очень нравится. После настройки его настроек были добавлены следующие опции:Он также добавил эти параметры, которые касаются производительности вместо безопасности:
Помимо этого, есть некоторые плагины, которые я не пробовал, но они ориентированы на безопасность и взаимодействуют с ними
.htaccess
- вы можете попробовать их каждый, просто чтобы посмотреть, что они делают с.htaccess
файлом:Кроме того, если вы хотите узнать экспертный ресурс (IMO) № 1 по безопасности Apache, связанный с WordPress, вы можете найти его на AskApache.com ; чувак хардкор! Его блог не решит вашу проблему « слишком много информации », но по крайней мере вы можете рассматривать ее как авторитетный ресурс!
Вот несколько примеров (хотя не все они напрямую связаны с WordPress, все они применимы):
В любом случае, надеюсь, это поможет.
источник
Идея, лежащая в основе этого, если у вас есть файлы с удушающим эффектом из-за прошлых обновлений или для атак нулевого дня, ваша система может быть взломана. Кроме того, защита wp-admin другим методом поможет против атак методом перебора.
Одна идея) Если вы редактируете сайт, вы можете ограничить доступ к папке, выполнив ip
Чтобы сделать его немного более терпимым для динамических систем IP; вы должны иметь возможность разрешить доступ из субблока, поэтому, если ваш IP-пул всегда находится в пределах 1.2.3.128 - 1.2.3.255, то вы можете сделать что-то вроде 1.2.3.128/25.
Еще одна идея) требовать HTTPS, дать разрешение отказано, если они попробуют его через http. Но не перенаправляйте их на https. Вы можете использовать самоподписанный сертификат или сертификат CA Cert, чтобы обойтись без его покупки.
источник
Я всегда включаю файл .htaccess в wp-admin, даже если я никогда ничего не помещаю в него, так как он отрицает файл корневого каталога. Некоторые люди используют файл wp-admin .htaccess, чтобы скрыть весь каталог от всех, кроме одного IP-адреса, другие используют его для защиты каталога паролем.
Однако защита паролем раздела администратора с помощью .htaccess отключит связь ajax, поскольку они взаимодействуют с wp-admin / admin-ajax.php.
Как правило, я не вижу особых причин добавлять что-либо в админ .htaccess файл, если вы не параноик. В любом случае атаки обычно нацелены на wp-контент.
источник
я также использую библиотеку sseqlib для большей безопасности и различных хаков в .htacces; смотреть ссылки
источник