Securizarea fișierelor de configurare WordPress: wp-config.php și .htaccess

Dorel Tănase23 martie 20265 min de citit
Securizarea fișierelor de configurare WordPress: wp-config.php și .htaccess

Securizarea fișierelor de configurare WordPress: wp-config.php și .htaccess este o prioritate absolută pentru orice administrator de site WordPress, deoarece aceste fișiere conțin informații critice despre infrastructura site-ului.

Compromiterea acestor fișiere poate oferi unui atacator acces complet la baza de date, la server și la toate datele site-ului dumneavoastră.

Securizarea fișierelor de configurare WordPress: wp-config.php și .htaccess

Fișierul wp-config.php conține credențialele bazei de date, cheile de securitate WordPress, prefixul tabelelor și alte setări critice. Fișierul .htaccess controlează regulile de acces la server și redirectările.

Ambele fișiere necesită măsuri speciale de protecție, complementare cu măsurile generale din ghidul de securitate esențială pentru WordPress.

Securizarea fișierului wp-config.php

wp-config.php este cel mai sensibil fișier dintr-o instalare WordPress. Accesul la el oferă credențialele complete ale bazei de date și toate cheile de criptare folosite de WordPress.

Mutarea wp-config.php în afara directorului public

WordPress suportă nativ plasarea fișierului wp-config.php cu un nivel deasupra directorului public (public_html sau www). Această simplă modificare face fișierul inaccesibil prin web.

  • Mutați fișierul wp-config.php în directorul părinte față de public_html
  • WordPress detectează automat noua locație fără alte configurări
  • Verificați că site-ul funcționează corect după mutare
  • Asigurați-vă că directorul părinte nu este accesibil prin web

Restricționarea accesului prin .htaccess

Dacă nu puteți muta fișierul, adăugați o regulă în .htaccess care să blocheze complet accesul direct la wp-config.php. Aceasta este o măsură de rezervă esențială.

Consultați ghidul de optimizare și configurare .htaccess pentru detalii tehnice despre sintaxa corectă a regulilor de blocare.

Cheile de securitate WordPress

Cheile secrete din wp-config.php sunt folosite pentru criptarea cookie-urilor și a sesiunilor. Dacă suspectați că site-ul a fost compromis, regenerați imediat aceste chei.

  • Folosiți generatorul oficial de la api.wordpress.org/secret-key/
  • Regenerați cheile dacă vreun utilizator cu acces la server a plecat din echipă
  • Documentați procedura de regenerare pentru situații de urgență
  • Schimbați simultan parola bazei de date și credențialele FTP

Securizarea fișierului .htaccess

Fișierul .htaccess poate fi modificat de atacatori pentru a adăuga redirecționări malițioase, a crea backdoor-uri sau a dezactiva măsuri de securitate. Protecția sa este la fel de importantă ca a wp-config.php.

Protecția .htaccess prin .htaccess

Puteți proteja însuși fișierul .htaccess prin adăugarea unor reguli speciale care blochează accesul direct la el. Aceasta este una dintre cele mai elegante soluții de securitate disponibile.

  • Adăugați <Files .htaccess> Require all denied </Files>
  • Blocați și accesul la fișierul .htpasswd dacă îl utilizați
  • Verificați că blocarea nu afectează funcționalitatea site-ului
  • Monitorizați modificările neautorizate cu un sistem de detecție

Reguli .htaccess esențiale pentru securitate

Pe lângă protejarea propriului fișier, .htaccess poate implementa numeroase reguli de securitate care blochează comportamente malițioase comune.

  1. Blocarea accesului la fișierele de log și backup
  2. Dezactivarea listingului de directoare
  3. Blocarea executării PHP în directoarele de upload
  4. Restricționarea accesului la zona de administrare pentru IP-uri specifice

Permisiunile corecte ale fișierelor

Setarea permisiunilor corecte pentru fișierele de configurare este esențială. Permisiunile prea permisive permit altor utilizatori de pe server să citească sau să modifice aceste fișiere critice.

Consultați ghidul detaliat despre gestionarea permisiunilor fișierelor și folderelor pe server pentru recomandări specifice.

Permisiuni recomandate

  • wp-config.php: permisiuni 400 sau 440 (citire doar pentru proprietar)
  • .htaccess: permisiuni 644 (citire publică, scriere doar pentru proprietar)
  • Directoare WordPress: 755 în general
  • Fișiere PHP: 644 în mod normal

Monitorizarea integrității fișierelor

Chiar și cu toate măsurile de protecție, este esențial să monitorizați modificările neașteptate ale fișierelor critice. Un sistem de monitorizare a integrității detectează orice schimbare și vă alertează imediat.

Integrați monitorizarea cu soluția de monitorizare a securității în timp real și cu procedurile de backup automat pentru a putea recupera rapid orice fișier compromis.

Instrumente de monitorizare a integrității

  • Wordfence – include monitorizarea modificărilor de fișiere
  • iThemes Security – sistem de detectare a modificărilor
  • WP Security Audit Log – jurnal complet al activității
  • Soluții de monitorizare la nivel de server (AIDE, Tripwire)

Scanarea regulată după malware

Fișierele de configurare sunt o țintă frecventă pentru cod malițios. Scanarea regulată vă permite să detectați infectarea înainte ca aceasta să afecteze utilizatorii.

Consultați ghidul de detectare și eliminare a malware pentru proceduri detaliate de scanare și curățare. Completați cu configurarea unui firewall pentru website care blochează atacurile înainte să ajungă la fișiere.

Protecția bazei de date prin wp-config.php

Pe lângă protecția fișierului în sine, puteți îmbunătăți securitatea prin configurarea unor setări suplimentare în wp-config.php.

  • Schimbați prefixul implicit al tabelelor WordPress (wp_) cu ceva unic
  • Dezactivați editorul de teme și plugin-uri: define('DISALLOW_FILE_EDIT', true);
  • Dezactivați instalarea de plugin-uri și teme: define('DISALLOW_FILE_MODS', true);
  • Activați SSL forțat pentru zona de administrare: define('FORCE_SSL_ADMIN', true);

Concluzie

Securizarea fișierelor wp-config.php și .htaccess este un pas fundamental în protejarea unui site WordPress. Investiția de timp necesară implementării acestor măsuri este minimă comparativ cu costul unui incident de securitate.

Completați aceste măsuri cu autentificarea în doi pași, cu plugin-uri de securitate dedicate și cu actualizări regulate ale componentelor WordPress pentru o protecție completă.

Surse

Afirmațiile din acest articol se sprijină pe documentația oficială de mai jos. Verificați sursele direct, fiindcă recomandările motoarelor de căutare și ale producătorilor se schimbă.

Despre autor
, fondatorul agenției GOAI din Alba Iulia. În mediul online din 1997, în optimizare SEO din 2007. Am lucrat pe sute de site-uri din România și scriu cursurile și articolele de pe Shop Marketing din ce am testat direct, nu din teorie. Profilul autorului.

Articole din aceeași categorie

Toate articolele despre securitate