Skip to content
Hardening WordPress

Hardening WordPress este procesul de securizare preventivă a site-ului prin implementarea tuturor măsurilor de protecție necesare pentru a reduce suprafața de atac și a face site-ul dumneavoastră o țintă dificilă pentru atacatori.

Prevenirea este întotdeauna mai eficientă și mai ieftină decât remedierea unui atac reușit. Hardening-ul profesional transformă un site WordPress vulnerabil într-unul rezistent la atacurile comune.

Hardening WordPress

WordPress este securizat în configurația implicită, dar nu este optimizat pentru securitate maximă. Multe funcții activate implicit nu sunt necesare pentru funcționarea site-ului dumneavoastră și reprezintă potențiale puncte de intrare pentru atacatori.

Procesul nostru de hardening aplicată sistematic cele mai bune practici de securitate recunoscute în industrie, adaptate specificului site-ului dumneavoastră.

Măsuri de hardening pe care le implementăm

Securizarea fișierelor de configurare

Fișierul wp-config.php conține informațiile cele mai sensibile ale site-ului: credențialele bazei de date, salt-urile de securitate și constantele de configurare. Securizarea acestui fișier este prioritatea numărul unu.

  • Regenerarea salt-urilor: înlocuim salt-urile implicite sau compromise cu chei unice generate criptografic
  • Dezactivarea editorului de fișiere: DISALLOW_FILE_EDIT previne editarea temelor și plugin-urilor din panoul admin
  • Dezactivarea instalării de plugin-uri: DISALLOW_FILE_MODS blochează instalarea sau actualizarea plugin-urilor din admin (actualizările se fac controlat prin FTP)
  • Forțarea SSL: FORCE_SSL_ADMIN asigură că tot traficul admin este criptat
  • Prefix baza de date: schimbarea prefixului implicit wp_ într-unul personalizat
  • Permisiuni fișier: restricționarea permisiunilor wp-config.php la 444 (doar citire)

Protecția accesului administrativ

Panoul de administrare WordPress este ținta principală a atacurilor brute force (blocate automat prin configurare Fail2Ban). Implementăm multiple straturi de protecție pentru a bloca accesul neautorizat.

  • Limitarea tentativelor de login: blocarea automată a IP-urilor după un număr definit de încercări eșuate
  • Dezactivarea XML-RPC: blocarea completă a acestui protocol care permite atacuri brute force fără limitare
  • Protecția REST API: restricționarea accesului la endpoint-urile care expun informații despre utilizatori
  • Ascunderea numelui de utilizator: prevenirea enumerării utilizatorilor prin author archives și REST API
  • Blocarea accesului la fișiere sensibile: readme.html, license.txt, wp-config-sample.php

Configurarea header-elor de securitate HTTP

Header-ele de securitate HTTP instruiesc browserul vizitatorului să aplice măsuri de protecție suplimentare. Implementăm toate header-ele recomandate de OWASP.

  • Strict-Transport-Security (HSTS): forțează conexiunea HTTPS și previne atacurile downgrade
  • X-Content-Type-Options: previne interpretarea greșită a tipurilor de fișiere
  • X-Frame-Options: protejează împotriva atacurilor clickjacking
  • Content-Security-Policy: controlează ce resurse pot fi încărcate de pagină
  • Referrer-Policy: controlează ce informații de referrer sunt trimise
  • Permissions-Policy: restricționează accesul la funcțiile browserului (cameră, microfon, geolocație)

Securizarea fișierelor și folderelor

  • Permisiuni corecte: foldere 755, fișiere 644, wp-config.php 444
  • Blocarea execuției PHP în uploads: previne execuția fișierelor PHP uploadate malițios în wp-content/uploads
  • Dezactivarea listării directoarelor: Options -Indexes previne vizualizarea conținutului folderelor
  • Protecția .htaccess: restricționarea accesului la fișierele de configurare

Eliminarea funcțiilor inutile

  • Eliminarea tag-ului generator: ascunderea versiunii WordPress din codul sursă
  • Dezactivarea emoji script: eliminarea scriptului de emoji WordPress care nu este necesar
  • Eliminarea RSD și wlwmanifest: linkuri inutile din header-ul HTML
  • Dezactivarea pingback-urilor: prevenirea abuzului pentru atacuri DDoS

Hardening personalizat

Fiecare site WordPress are nevoi diferite. Un magazin online WooCommerce necesită și configurare SSL/TLS corect configurat. necesită alte măsuri decât un blog personal sau un site corporate. Adaptăm hardening-ul la specificul site-ului pentru a asigura securitate maximă fără a afecta funcționalitatea.

Pentru a solicita hardening-ul site-ului dumneavoastră WordPress, contactați-ne pentru o evaluare gratuită.

Sus