Turvallisuus

WordPress-tiedostojen käyttöoikeudet (chmod): Turvalliset asetukset ja palvelimen suojaus

  • 9 minuuttia lukemista
  • Hostragons-tiimi
WordPress-tiedostojen käyttöoikeudet (chmod): Turvalliset asetukset ja palvelimen suojaus

WordPress-tiedostojen käyttöoikeudet ovat tärkeässä roolissa kotisivusi turvallisuuden kannalta. Yleinen suositus on 755 kansioille, 644 tiedostoille ja erityisen kriittiselle wp-config.php-asetustiedostolle 600 tai palvelimen rakenteen mukaan 640. Näillä asetuksilla WordPress pysyy toimivana, mutta estät turhat muokkausoikeudet ulkopuolisille käyttäjille. Turvallisen chmod-sääntö on: anna vain minimi käyttöoikeudet, jotka sivuston toiminta edellyttää – ei yhtään enempää.

WordPressin suojaaminen ei rajoitu vahvaan salasanaan, ajantasaisiin lisäosiin tai SSL-sertifikaattiin. Väärin asetetut tiedostojen käyttöoikeudet voivat mahdollistaa hyökkääjien haitallisten PHP-tiedostojen lataamisen, teemojen ja lisäosien muokkaamisen, wp-config.php-tiedoston tietojen lukemisen tai jopa takaporttien jättämisen sivustolle. Siksi chmod-asetukset ovat oleellinen osa turvallisuutta – etenkin jaetulla webhotellilla, VPS:llä, pilvipalvelimella tai hallinnoidulla WordPress-hostingilla. Jos haluat rakentaa turvallisen ja ajantasaisen WordPress-sivuston, oikea hosting-valinta on myös olennainen osa: WordPress-hosting-paketit

Mitä WordPress-tiedostojen käyttöoikeudet ovat?

WordPress-tiedostojen käyttöoikeudet tarkoittavat, kenellä on oikeus lukea, muokata tai suorittaa tiedostoja ja kansioita palvelimella. Linux-palvelimilla käyttöoikeuksia hallitaan yleensä chmod-komennolla. Chmod-arvoissa erotellaan kolme pääoikeutta: luku, kirjoitus ja suoritus – jokainen määritellään erikseen tiedoston omistajalle, ryhmälle sekä muille käyttäjille.

PHP-pohjaisessa WordPress-järjestelmässä käyttöoikeudet vaativat huolellista tasapainoa. Liian tiukat oikeudet voivat estää median lataamisen, lisäosien päivitykset tai välimuistitiedostojen luomisen. Liian väljät oikeudet taas altistavat sivuston hyökkäyksille; esimerkiksi 777-arvo, joka sallii kaikille kirjoitusoikeuden, mahdollistaa helposti haitallisten tiedostojen lataamisen.

Kuinka chmod-arvoja tulkitaan?

Chmod-arvo on kolme numeroa: ensimmäinen omistajalle, toinen ryhmälle, kolmas muille käyttäjille. Numerot kertovat oikeuksien summan:

  • 4: Lukuoikeus
  • 2: Kirjoitusoikeus
  • 1: Suoritusoikeus
  • 7: Luku + kirjoitus + suoritus
  • 6: Luku + kirjoitus
  • 5: Luku + suoritus

Esimerkiksi 755 tarkoittaa, että omistajalla on kaikki oikeudet, ryhmällä ja muilla käyttäjillä vain luku- ja suoritusoikeus. 644 antaa omistajalle luku- ja kirjoitusoikeuden, muille pelkän lukuoikeuden. Kansioissa suoritusoikeus mahdollistaa kansioon siirtymisen ja tiedostojen listauksen – siksi 755 on kansioille standardi.

Suositellut chmod-arvot WordPressille

Tavoitteena on, että web-palvelin pystyy pyörittämään sivustoa, mutta kirjoitusoikeudet on rajattu minimiin. Alla taulukko käytännössä turvallisimmista WordPress-tiedostojen käyttöoikeuksista:

Suositellut chmod-arvot WordPressille
Tiedosto/kansio Suositeltu arvo Selitys
WordPress-kansiot 755 Kansiot ovat käytettävissä, mutta kaikille ei ole kirjoitusoikeutta.
WordPress-tiedostot 644 Tiedostot ovat luettavissa, mutta vain omistaja voi muokata.
wp-config.php 600 tai 640 Kriittinen tietoturva, sisältää tietokantatiedot – tiukempi suojaus.
.htaccess 644 tai 640 Palvelimen sääntöjä, kirjoitusoikeus tarpeen mukaan.
wp-content 755 Teemat, lisäosat ja lataukset; alikansiot vaativat tarkkuutta.
wp-content/uploads 755 Median latauksille kirjoitus vaaditaan; 777 ei koskaan turvallinen.
Teematiedostot 644 PHP- ja CSS-tiedostoja ei tulisi olla kaikkien muokattavissa.
Lisäosatiedostot 644 Vähentää riskiä lisäosien väärinkäyttöön.

Nämä arvot sopivat useimmille cPanel-, LiteSpeed-, Apache- tai Nginx-pohjaisille palvelimille. Palvelinrakenteet voivat kuitenkin vaihdella – PHP-FPM, suPHP, mod_php, konttipohjainen ratkaisu tai omat käyttäjä- ja ryhmätunnukset voivat vaikuttaa käyttöoikeuksiin. Siksi ennen muutoksia on hyvä ottaa varmuuskopio ja testata sivuston toimivuus. Lisätietoja varmuuskopioinnista Verkkosivuston varmuuskopiointiopas.

Miksi 777-käyttöoikeus on vaarallinen?

777-arvo antaa kaikille luku-, kirjoitus- ja suoritusoikeuden tiedostoon tai kansioon. Vaikka sitä joskus suositellaan vanhoilla foorumeilla ”pikaratkaisuna”, se on nykyisessä WordPress-ympäristössä iso turvallisuusriski. 777-kansiot mahdollistavat hyökkääjien haitallisten skriptien latauksen, PHP-tiedostojen tallennuksen ja olemassa olevien tiedostojen muokkaamisen.

Eräs yleinen virhe on antaa 777 uploads-kansiolle, joka on tarkoitettu media-tiedostoille kuten kuville ja PDF:lle. Jos hyökkääjä saa lisäosan kautta ladattua PHP-tiedoston uploads-kansioon ja kansio sallii suorituksen, hän voi ajaa komentoja palvelimella. Tällöin sekä lisäosan haavoittuvuus että liian väljät käyttöoikeudet kasvattavat hyökkäyksen vaikutusta.

Mitä 777 sijaan?

Useimmissa tapauksissa 755 riittää kansioille. Jos WordPress ei pysty lataamaan mediaa tai päivittämään lisäosia, 777 ei ole ensimmäinen ratkaisu. Sen sijaan tarkista tiedoston omistajuus – väärä omistaja estää palvelinta kirjoittamasta tiedostoja. Oikea tapa on korjata omistajuus chown-komennolla tai hosting-paneelin tiedoston omistajuus -työkalulla, ei väljentää chmod-arvoa.

WordPress-tiedostojen omistajuus ja chmodin suhde

Chmod-arvoja ei voi tarkastella irrallaan omistajuudesta. Jos tiedoston omistaja on väärä, WordPress ei pysty päivittämään tiedostoja – vaikka käyttöoikeus olisikin 644. Samoin uploads-kansion omistajuus vaikuttaa median lataukseen.

Turvallisessa rakenteessa WordPress-tiedostot kuuluvat hosting-tilin omistajalle. Jaetuissa hosting-palveluissa tämä hoidetaan automaattisesti. VPS:llä tai omalla palvelimella web-palvelimen käyttäjä, PHP-FPM-poolin käyttäjä ja sivuston käyttäjä pitää konfiguroida yhteen. Eri Linux-käyttäjien käyttö vähentää riskiä, että yhden sivuston haavoittuvuus leviää muihin. Suuremmissa projekteissa tämä erottelu on yhtä tärkeä kuin oikeat chmod-arvot.

WordPress-tiedostojen käyttöoikeudet – vaihe vaiheelta

Voit tarkistaa WordPress-tiedostojen käyttöoikeudet cPanelin tiedostonhallinnalla, FTP-ohjelmalla tai SSH-yhteydellä. Näin etenet turvallisesti:

1. Ota varmuuskopio ennen muutoksia

Ennen massamuutoksia ota koko sivuston varmuuskopio – mukaan lukien WordPress-tiedostot, wp-content-kansio ja tietokanta. Väärä chmod-komento voi estää sivuston pääsyn tai aiheuttaa virheitä hallintapaneelissa. Jos hosting-palvelussasi on automaattinen varmuuskopiointi, tarkista viimeisin varmuuskopio. Muuten lataa tiedostot FTP:llä ja tietokanta exportilla.

2. Listaa nykyiset käyttöoikeudet

Jos käytössäsi on SSH, käy läpi WordPressin pääkansio ja tarkista kansioiden ja tiedostojen chmod-arvot – huomioi poikkeamat 755 ja 644:stä, erityisesti 777, 775, 666. cPanelissa voit tarkastella ja muokata käyttöoikeuksia tiedostonhallinnassa.

3. Aseta kansiot 755

WordPressin pääkansio ja alikansiot kannattaa pitää 755-arvossa. Tämä mahdollistaa kansioiden selaamisen ilman kirjoitusoikeutta kaikille. SSH:lla find-komento auttaa kohdistamaan massamuutoksen vain kansioihin – älä anna tiedostoille 755, sillä PHP-tiedostot eivät tarvitse suoritusoikeutta, 644 on turvallisempi.

4. Aseta tiedostot 644

WordPressin ydintiedostot, teemat ja lisäosatiedostot voivat olla 644. Palvelin voi lukea tiedostot, mutta ryhmä ja muut eivät voi muokata. Jos käytät teeman tai lisäosan tiedostojen editoria WordPressissä, harkitse editorin poistamista tuotantoympäristössä turvallisuuden vuoksi.

5. Tiukista wp-config.php:n käyttöoikeudet

wp-config.php sisältää kriittistä tietoa: tietokannan tiedot, salatunnukset ja taulujen etuliitteet. Tiedostolle kannattaa antaa 600 tai 640 – 644 on liian väljä. Joillakin jaetuilla palvelimilla 600 voi aiheuttaa ongelmia, jolloin 640 on parempi. Testaa muutoksen jälkeen sivun toimivuus ja hallintapaneeli. Jos saat 500-virheen, ota yhteyttä hosting-tukeen tiukimman mahdollisen käyttöoikeuden määrittämiseksi. SSL-suojaus on tärkeä osa WordPress-turvallisuutta: katso Osta SSL-sertifika.

6. Suojaa .htaccess-tiedosto

.htaccess hallitsee pysyvät osoitteet, uudelleenohjaukset, turvallisuussäännöt, välimuistin ja pääsyn hallinnan. Usein 644 riittää, mutta 640 tarjoaa tiukemman suojan. Huomioi, että jotkin lisäosat haluavat kirjoittaa .htaccessiin – lisää tarvittavat säännöt käsin ja palauta tiukka käyttöoikeus.

Parhaat käytännöt wp-content, uploads, themes ja plugins -kansioille

WordPressin dynaamisin alue on wp-content-kansio, jossa ovat lisäosat, teemat, kielitiedostot ja media. Hyökkäyksistä suuri osa kohdistuu juuri näihin – haavoittuvien lisäosien, vanhojen teemojen tai kontrolloimattoman tiedostolatauksen kautta.

Estä PHP:n suoritus uploads-kansiossa

Uploads-kansio sisältää käyttäjän lataamia tiedostoja – PHP:n suoritus siellä ei ole tarpeen. Voit estää PHP:n käynnistämisen uploads-kansiossa .htaccess- tai Nginx-säännöllä. Näin hyökkääjän mahdollisesti lataama PHP-tiedosto ei käynnisty, vaikka se olisi kansiossa – tämä on tärkeä lisäturva chmodin rinnalla.

Poista teema- ja lisäosieditori hallintapaneelista

WordPressin hallintapaneelin editori, jolla voi muokata teema- ja lisäosatiedostoja, on riski, jos hallintatunnus joutuu vääriin käsiin. Lisää wp-config.php-tiedostoon DISALLOW_FILE_EDIT-määritys, jolla editori kytketään pois. Näin hyökkääjä ei voi injektoida PHP-koodia suoraan hallintapaneelin kautta.

Poista tarpeettomat teemat ja lisäosat

Vanhat ja passiiviset teemat sekä lisäosat ovat turvallisuusriski – pelkkä deaktivointi ei riitä, vaan poista ne kokonaan. Jätä vain aktiivinen teema, yksi varateema ja käytössä olevat lisäosat. Mitä vähemmän tiedostoja, sitä pienempi hyökkäyspinta.

Palvelimen turvallisuusasetukset tukevat chmodia

Palvelimen turvallisuusasetukset tukevat chmodia

Oikeat WordPress-tiedostojen käyttöoikeudet luovat hyvän perustan, mutta eivät yksin riitä. Palvelimen lisäsuojauskeinoilla parannat turvallisuutta ja vähennät hyökkäysriskiä.

Käytä ajantasaista PHP-versiota

Vanha PHP-versio on turvallisuusriski ja hidastaa sivustoa. Käytä tuettua ja ajantasaista PHP-versiota WordPressissä – se on nopeampi ja vastustuskykyisempi tunnetuille haavoittuvuuksille. Tarkista versio hosting-paneelissa ja testaa teema/lisäosien yhteensopivuus ennen päivitystä.

Suodata liikennettä web-sovellustason palomuurilla (WAF)

WAF estää haitalliset pyynnöt ennen kuin ne pääsevät WordPressiin – suojaten SQL-injektiolta, XSS:ltä, tiedoston latausyrityksiltä ja brute force -hyökkäyksiltä. Vilkkailla WordPress-sivustoilla WAF on chmodin tärkeä kumppani. Katso Turvalliset web hosting -ratkaisut turvallisia hosting-vaihtoehtoja.

Estä hakemistojen listaus

Jos hakemistojen listaus on päällä, kansiot ilman index-tiedostoa näkyvät selaimessa – hyökkääjä saa tietoa lisäosista, teemoista ja varmuuskopioista. Apachessa Options -Indexes, Nginxissä autoindex off estää listauksen. Tämä vaikeuttaa tiedonkeruuta hyökkääjälle.

Älä säilytä varmuuskopioita web-kansiossa

Yksi tavallisimmista virheistä on jättää backup.zip, database.sql tai site-old.tar.gz public_html-kansioon. Nämä tiedostot löytyvät helposti ja voidaan ladata. Säilytä varmuuskopiot suljetussa tilassa tai käytä turvallista ulkoista tallennusta. Kokonaisvaltaiseen hallintaan katso Domainrekisteröinti ja DNS:n hallinta.

Erot jaetulla hostingilla, VPS:llä ja omalla palvelimella

Chmod-arvot ovat samankaltaisia kaikilla hosting-tyypeillä, mutta käytännön asiat vaihtelevat. Jaetulla hostingilla tiedostojen omistajuus, PHP:n käyttäjätilat ja turvamoduulit hoidetaan automaattisesti. VPS:llä ja omalla palvelimella vastaat myös käyttäjäerottelusta, palveluiden asetuksista, palomuurista, lokien seurannasta ja automaattisista päivityksistä.

Jaetulla hostingilla 644 ja 755 toimivat yleensä ongelmitta. VPS:llä kannattaa käyttää PHP-FPM-poolia, jossa jokainen sivusto pyörii omalla käyttäjällä. Dedikoidulla palvelimella lisäksi on hyvä käyttää keskitettyä lokiseurantaa, haittaohjelmien skannausta, tiedostojen eheystarkistusta ja automaattisia tietoturvapäivityksiä. Monen WordPress-sivuston ylläpitäjille on suositeltavaa, että jokainen asiakassivusto on omassa tilissä – näin yhden sivuston haavoittuvuus ei leviä koko palvelimelle.

Yleiset chmod-virheet WordPress-sivustoilla

Virheet tiedostojen käyttöoikeuksissa johtuvat usein pikaratkaisujen etsimisestä. Näitä kannattaa välttää:

  • Koko sivustolle 777: Vaikka media latautuu tai päivitys onnistuu, tietoturva on vaarassa.
  • wp-config.php jätetään 644: Toimii, mutta tiukempi arvo on parempi.
  • Omistajuuden tarkistamatta jättäminen: Ongelma voi johtua omistajuudesta eikä chmodista.
  • Varmuuskopioimatta massamuutokset: Väärä komento voi estää sivuston toiminnan.
  • PHP:n suoritus uploads-kansiossa: Kasvattaa hyökkäyksen vaikutusta tiedoston latausaukkojen kautta.
  • Vanhojen lisäosien poistamatta jättäminen: Passiivisetkin tiedostot voivat olla hyökkäyskohteita.

Turvallisen WordPress-chmodin tarkistuslista

Voit käyttää tätä listaa sivuston julkaisun, ylläpidon tai hyökkäyksen jälkeisessä tarkastuksessa:

  • Kansioiden käyttöoikeudet ovat 755.
  • Tiedostojen käyttöoikeudet ovat 644.
  • wp-config.php on tiukistettu arvoon 600 tai 640.
  • .htaccess on tarkistettu arvoon 644 tai 640.
  • Ei yhtään 777-arvoista kansiota tai tiedostoa.
  • Uploads-kansiossa PHP:n suoritus on estetty.
  • Teema- ja lisäosieditori on poistettu käytöstä.
  • Tarpeettomat teemat ja lisäosat on poistettu.
  • Käytössä on ajantasainen PHP-versio.
  • Varmuuskopiointi ja palautus ovat kunnossa.

Tarkistuslista kannattaa käydä läpi etenkin uutta sivustoa julkaistaessa, ylläpidon jälkeen ja hyökkäyksen siivouksen yhteydessä. Turvallisuus ei ole kertaluonteinen toimenpide, vaan jatkuvaa seurantaa vaativa prosessi.

Mitä tulisi testata chmod-muutoksen jälkeen?

Käyttöoikeuksien muuttamisen jälkeen testaa muutakin kuin etusivun avautuminen: kirjaudu WordPress-hallintaan, lataa uusi media, testaa lisäosien päivitys, tallenna permalinks ja kokeile lomakkeen lähettämistä. Välimuistin lisäosilla varmista, että cache-kansio pystyy luomaan tarvittavat tiedostot. WooCommerce-tyyppisissä järjestelmissä testaa tilaukset, maksut, laskut ja tiedostojen lataukset.

Jos näet 403-virheen, käyttöoikeudet ovat liian tiukat. 500-virhe liittyy usein .htaccess-sääntöihin, PHP:n oikeuksiin tai omistajuuteen. Median latauksen epäonnistuessa tarkista uploads-kansion omistaja ja käyttöoikeudet. Ongelman ratkaisussa älä anna 777-arvoa, vaan tutki virhelokit.

Yhteenveto: Turvallisin WordPress-käyttöoikeus on minimi-periaate

Turvallinen WordPress-pohja on kansioille 755, tiedostoille 644 ja wp-config.php:lle 600 tai 640 – mutta kokonaisvaltainen turvallisuus vaatii myös oikean omistajuuden, ajantasaisen PHP:n, WAF:n, varmuuskopiot, PHP:n suorituskiellon uploads-kansiossa ja vanhojen lisäosien poistamisen. Kun noudatat minimi-oikeuden periaatetta, pidät sivuston toimivana ja estät hyökkääjiä aiheuttamasta pysyvää vahinkoa tiedostojärjestelmään.

Jos haluat WordPress-sivustollesi turvallisen, nopean ja hallittavan hostingin, tutustu Hostragonsin hosting-, SSL- ja domain-ratkaisuihin ja kysy neuvoa sopivan palvelun valintaan. Hostragons hostingpaketit

Usein kysyttyä

Mitä WordPress-tiedostojen käyttöoikeuksien tulisi olla?

Yleinen suositus on kansioille 755, tiedostoille 644 ja wp-config.php-tiedostolle 600 tai 640. Näillä arvoilla sivusto on turvallinen ja toimiva useimmilla hosting-alustoilla.

Onko turvallista antaa uploads-kansiolle 777-käyttöoikeus?

Ei. 777 antaa kaikille kirjoitusoikeuden uploads-kansioon ja altistaa haitallisten tiedostojen lataukselle. Usein 755 riittää – jos on ongelmia, tarkista omistajuus.

Voiko wp-config.php:n käyttöoikeus 600 aiheuttaa sivuston rikkoutumisen?

Joillakin palvelinratkaisuilla 600 toimii hyvin, joillakin voi tulla 500-virhe. Jos 600 aiheuttaa ongelmia, kokeile 640. Tavoitteena on käyttää tiukinta arvoa, jonka palvelin pystyy lukemaan.

Vaikuttaako chmod-asetusten muuttaminen SEO:hon?

Ei suoraan, mutta väärät käyttöoikeudet voivat aiheuttaa sivustovirheitä, tietoturvaongelmia ja pääsyongelmia, jotka heikentävät hakukonenäkyvyyttä.

Voinko muuttaa tiedostojen käyttöoikeuksia cPanelissa?

Kyllä. cPanelin tiedostonhallinnassa voit muuttaa tiedoston tai kansion käyttöoikeudet oikealla klikkauksella. Varmista aina varmuuskopio ennen massamuutoksia.

Jaa tämä artikkeli:

Hostragons-tiimi

Asiantuntijatiimimme ajantasaiset oppaat webhotellista, palvelimista ja verkkotunnuksista. Löydätään yhdessä projektiisi sopiva ratkaisu.

Ota meihin yhteyttä