Sigurnost

WordPress Postavke Dozvola (Chmod): Kako Osigurati Sigurnost Servera

  • 13 minuta čitanja
  • Hostragons tim
WordPress Postavke Dozvola (Chmod): Kako Osigurati Sigurnost Servera

Dozvole za datoteke u WordPressu općenito bi trebale biti 755 za mape, 644 za datoteke, a za kritičnu konfiguracijsku datoteku wp-config.php bi bilo najbolje odabrati 600 ili, prema strukturi servera, 640. Ova podešavanja omogućuju WordPressu potrebne dozvole za čitanje i pisanje, a istovremeno otežavaju neovlaštenim korisnicima promjene na datotekama tema, dodataka i jezgre. Ukratko, sigurno pravilo za chmod je: dodijelite minimalne dozvole potrebne za rad web stranice, a ne više od toga.

Sigurnost WordPressa ne sastoji se samo od jake lozinke, ažuriranih dodataka ili SSL certifikata. Kada su dozvole datotečnog sustava pogrešno konfigurirane, napadači mogu učitati zlonamjerne PHP datoteke, mijenjati datoteke tema, čitati informacije o bazi podataka iz wp-config.php ili ostaviti leđa na vašoj stranici. Stoga su chmod postavke jedan od osnovnih sigurnosnih aspekata za sve vlasnike stranica, posebno za one koji koriste dijeljeni hosting, VPS, cloud servere i upravljani WordPress hosting. Ako želite postaviti sigurnu i ažuriranu WordPress infrastrukturu, ispravan odabir hostinga također je važan dio ovog procesa: WordPress hosting paketi

Što su Dozvole za Datoteke u WordPressu?

Dozvole za datoteke u WordPressu su pravila pristupa koja određuju tko može izvoditi koje operacije na datotekama i mapama na serveru. Na Linux baziranim serverima, ove dozvole obično se upravljaju putem chmod naredbe. Chmod vrijednosti predstavljaju tri glavne dozvole: čitanje, pisanje i izvršavanje. Ove dozvole se definiraju posebno za vlasnika datoteke, grupu i druge korisnike.

U sustavima za upravljanje sadržajem poput WordPressa, koji se temelji na PHP-u, dozvole zahtijevaju osjetljivu ravnotežu. Previše stroge dozvole mogu spriječiti pravilno funkcioniranje stranice; na primjer, nećete moći učitati medije, ažurirati dodatke ili stvarati predmemorijske datoteke. S druge strane, previše labave dozvole mogu postati sigurnosni rizik; posebno vrijednosti poput 777 koje dopuštaju pisanje svima olakšavaju napade zlonamjernog učitavanja datoteka.

Kako Pročitati Chmod Vrijednosti?

Chmod vrijednosti obično se prikazuju s 3 znamenke. Svaka znamenka predstavlja razinu korisnika: prva znamenka je za vlasnika datoteke, druga za grupu, a treća za druge korisnike. Brojevi se sastoje od zbroja dozvola.

  • 4: Dozvola za čitanje
  • 2: Dozvola za pisanje
  • 1: Dozvola za izvršavanje
  • 7: Čitanje + pisanje + izvršavanje
  • 6: Čitanje + pisanje
  • 5: Čitanje + izvršavanje

Na primjer, vrijednost 755 daje vlasniku datoteke dozvolu za čitanje, pisanje i izvršavanje, dok grupi i drugim korisnicima daje samo dozvolu za čitanje i izvršavanje. Vrijednost 644 daje vlasniku dozvolu za čitanje i pisanje, dok ostalim korisnicima daje samo dozvolu za čitanje. Za mape, dozvola za izvršavanje je potrebna zbog ponašanja pristupa i listanja, pa se 755 smatra standardom za mape.

Preporučene Chmod Vrijednosti za WordPress

Osnovni cilj sigurnog WordPress postavljanja je omogućiti web serveru da pokrene stranicu, ali ograničiti nepotrebne dozvole za pisanje. Donja tablica sažima najčešće korištene sigurne dozvole za datoteke WordPressa.

Preporučene Chmod Vrijednosti za WordPress
Datoteka ili MapaPreporučena DozvolaOpis
WordPress mape755Omogućuje pristup mapama, ne dopušta pisanje svima.
WordPress datoteke644Datoteke su čitljive, samo vlasnik može pisati.
wp-config.php600 ili 640Treba biti strože za zaštitu informacija o bazi podataka.
.htaccess644 ili 640Sadrži pravila za server, ne treba dopuštati nepotrebno pisanje.
wp-content755Smješta teme, dodatke i učitane datoteke; podmapama treba pažljivo upravljati.
wp-content/uploads755Može biti potrebno pisanje za učitavanje medija; 777 se ne smije koristiti.
Datoteke tema644PHP i CSS datoteke ne smiju biti promjenjive od strane svih.
Datoteke dodataka644Smanjuje rizik od neovlaštenih promjena u datotekama dodataka.

Ove vrijednosti su siguran početak u većini cPanel, LiteSpeed, Apache ili Nginx temeljenim hosting okruženjima. Međutim, svaka server arhitektura nije ista. Razlike poput PHP-FPM, suPHP, mod_php, kontejnerske arhitekture ili posebnog vlasništva korisnika-grupe mogu utjecati na dozvole u nekim slučajevima. Stoga je važno napraviti sigurnosne kopije prije promjena i testirati funkcionalnost stranice. Za više informacija o redovnim sigurnosnim kopijama, možete provjeriti Vodič za backup web stranice.

Zašto su 777 Dozvole Opasne?

Dozvola 777 znači da svi imaju dozvole za čitanje, pisanje i izvršavanje na datoteci ili mapi. Iako se ova vrijednost može preporučiti kao brzo rješenje u nekim starim forumima ili vodičima s pogrešnim instalacijama, predstavlja ozbiljan rizik za modernu sigurnost WordPressa. Na direktorij s dodijeljenom 777 dozvolom može se napisati zlonamjerni skript, može se učitati PHP datoteka ili postojeće datoteke mogu se promijeniti.

Posebno je uobičajena pogreška korištenje 777 u wp-content/uploads direktoriju. Ova mapa se koristi za medijske datoteke; obično bi trebala sadržavati slike, PDF-ove ili video datoteke. Ako napadač može učitati PHP datoteku u uploads putem slabe dodatne funkcionalnosti, a mapa je izvršna, ta datoteka može se koristiti za izvršavanje komandi na serveru. U ovom scenariju, ne samo da je došlo do sigurnosne rupe u dodatku, već i preširoke dozvole za datoteke povećavaju učinak napada.

Što koristiti umjesto 777?

U većini slučajeva, 755 je dovoljno za mape. Ako WordPress ne može učitati medije ili ažurirati, prvi korak ne bi trebao biti dodjeljivanje 777. Umjesto toga, treba provjeriti vlasništvo datoteka. Na primjer, ako su datoteke u vlasništvu pogrešnog korisnika, web server neće moći izvršiti potrebne operacije pisanja. U takvoj situaciji, ispravno rješenje nije opuštanje chmod vrijednosti, već korištenje chown za ispravak vlasništva ili korištenje alata za popravak vlasništva datoteka u kontrolnoj ploči hostinga.

Odnos između Vlasništva Datoteka i Chmod-a

Chmod postavke ne bi se trebale ocjenjivati same za sebe. Važno je koliko i kojem korisniku i grupi pripada datoteka, jednako koliko je važna i vrijednost dozvole. Čak i ako je dozvola 644, ako je vlasnik datoteke pogrešan, WordPress možda neće moći izvršiti ažuriranja. Slično tome, ako nije ispravno vlasništvo, mediji možda neće moći biti učitani u uploads mapu.

U sigurnoj konfiguraciji, WordPress datoteke trebaju pripadati korisniku povezanom s hosting računom. U dijeljenim hosting okruženjima to se obično automatski upravlja. Međutim, u VPS-u ili na vlastitim serverima, korisnik web servera, PHP-FPM bazen i korisnik stranice trebaju biti u skladu. Na primjer, dodjeljivanje zasebnog Linux korisnika svakoj stranici smanjuje rizik da sigurnosna rupa na jednoj stranici preskoči na druge. U poslovnim ili projektima s visokim prometom, ova podjela pruža kritični sloj izolacije, jednako kao i dozvole za datoteke.

Kako Korak po Korak Provjeriti Dozvole Datoteka u WordPressu?

Za provjeru dozvola datoteka u WordPressu možete koristiti cPanel File Manager, FTP klijent ili SSH. Donji koraci pružaju siguran i primjenjiv postupak kontrole.

1. Napravite Sigurnosnu Kopiju Prije Početka

Prije nego što napravite masovne promjene u dozvolama datoteka, obavezno napravite potpunu sigurnosnu kopiju stranice. Sigurnosna kopija treba uključivati WordPress datoteke, wp-content mapu i bazu podataka. Pogrešna chmod naredba može učiniti stranicu nedostupnom ili uzrokovati greške u upravljačkoj ploči. Ako imate automatske sigurnosne kopije u svom hosting panelu, provjerite datum posljednje sigurnosne kopije. Ako ne, izvršite ručno FTP i izvoz baze podataka.

2. Izdvojite Trenutne Dozvole

Ako imate SSH pristup, možete provjeriti dozvole datoteka i mapa u glavnom direktoriju WordPressa sljedećom logikom. Provjerite postoje li značajna odstupanja od vrijednosti 755 za mape i 644 za datoteke. Zabilježite posebno široke vrijednosti dozvola za pisanje poput 777, 775, 666. Ako koristite cPanel, možete pregledati stupac dozvola u File Manageru i uređivati ih pojedinačno.

3. Postavite Mape na 755

Opća sigurnosna vrijednost za glavni direktorij WordPressa i podmape je 755. Ova vrijednost omogućuje navigaciju mapama, ali ne dopušta pisanje svima. Iskusni korisnici koji koriste SSH mogu s find naredbom ciljati samo mape. Prilikom masovnog postupka, treba paziti da se greškom ne dodijeli 755 datotekama; u većini okruženja, datoteke bi trebale ostati 644 jer PHP datoteke ne trebaju dozvolu za izvršavanje.

4. Postavite Datoteke na 644

Standardna vrijednost za osnovne datoteke WordPressa, datoteke tema i datoteke dodataka je 644. Ova struktura omogućuje da datoteke budu čitljive od strane web servera, ali sprječava grupu ili druge korisnike da mijenjaju datoteku. Ako pokušavate napraviti promjene putem uređivača datoteka teme ili dodatka, sigurnije je da ovu opciju onemogućite u produkcijskom okruženju.

5. Ojačajte wp-config.php Datoteku

wp-config.php sadrži kritične informacije poput imena baze podataka, korisničkog imena, lozinke, sigurnosnih ključeva i prefiksa tablica. Za ovu datoteku treba koristiti 600 ili 640, ako je moguće, umjesto 644. U nekim dijeljenim hosting okruženjima, 600 može uzrokovati probleme; u tom slučaju, 640 može biti prikladno. Nakon promjene, testirajte prednju stranu stranice i upravljačku ploču. Ako dobijete 500 grešku, obratite se hosting podršci kako biste odredili najstrožu vrijednost koja odgovara vašoj server strukturi. Budući da je korištenje SSL-a ključno za sigurnost WordPressa, također se mogu pregledati opcije certifikata na stranici Kupite SSL certifikat.

6. Zaštitite .htaccess Datoteku

.htaccess datoteka se koristi za trajne veze, preusmjeravanja, pravila sigurnosti, predmemoriju i kontrole pristupa. Ova datoteka obično bi trebala biti 644. Za strožu strukturu može se koristiti 640. Međutim, neki dodaci mogu htjeti zapisivati pravila u .htaccess. Sigurniji pristup je ručno dodavanje potrebnog pravila i ponovno postavljanje datoteke na stroge dozvole.

Najbolje Prakse za wp-content, uploads, teme i dodatke

Najaktivniji dio WordPressa je wp-content direktorij. Ovdje se nalaze dodaci, teme, jezične datoteke i učitane medijske datoteke. Veći dio napada događa se putem slabih dodataka, starih tema ili nekontroliranih funkcionalnosti učitavanja unutar ovog direktorija.

Onemogućite Izvršavanje PHP-a u uploads Direktoriju

Uploads direktorij sadrži datoteke koje su korisnici učitali. Izvršavanje PHP-a u ovoj mapi nije potrebno za većinu stranica. Stoga je korištenje .htaccess ili Nginx pravila koja onemogućava izvršavanje PHP-a unutar uploads-a snažna dodatna mjera. Tako će, čak i ako napadač uspije učitati PHP datoteku, izvršavanje te datoteke biti otežano. Ova postavka pruža slojevitu sigurnost zajedno s chmod-om.

Onemogućite Uređivač Tema i Dodataka

Opcija koja omogućuje uređivanje datoteka tema i dodataka unutar WordPress upravljačke ploče predstavlja ozbiljan rizik u slučaju kompromitiranog administratorskog računa. Dodavanjem definicije DISALLOW_FILE_EDIT u wp-config.php, možete zatvoriti uređivanje datoteka putem panela. Tako će napadač, čak i ako ima pristup administratorskom računu, biti onemogućen da izravno injektira PHP kod putem panela.

Izbrišite Nepotrebne Teme i Dodatke

Stare teme i dodaci koji su neaktivni također mogu predstavljati sigurnosnu rupu. Samo isključivanje neiskorištenih dodataka nije dovoljno; ako je moguće, treba ih potpuno izbrisati. Treba zadržati samo aktivnu temu, zadanu temu kao rezervu i stvarno korištene dodatke. Manje datoteka znači manju površinu za napad.

Kako Podrška Chmod-u Pomaže u Postavkama Sigurnosti Servera?

Kako Podrška Chmod-u Pomaže u Postavkama Sigurnosti Servera?

Ispravne WordPress dozvole za datoteke predstavljaju čvrst temelj; međutim, same po sebi ne osiguravaju potpunu sigurnost. Dodatne mjere koje se poduzimaju na razini servera pojačavaju utjecaj dozvola datoteka i smanjuju vjerojatnost napada.

Koristite Ažuriranu PHP Verziju

Stare PHP verzije predstavljaju rizik u pogledu performansi i sigurnosti. U WordPress projektima, ako je moguće, treba koristiti podržanu ažuriranu PHP verziju. Ažurirani PHP radi brže i otporniji je na poznate sigurnosne rupe. Provjerite verziju PHP-a u svom hosting panelu i nadogradite je testirajući kompatibilnost s temama/dodatcima.

Korištenje Web Application Firewall-a

WAF može filtrirati zlonamjerne zahtjeve prije nego što dođu do aplikacije. Pruža dodatnu obranu protiv uobičajenih prijetnji poput SQL injekcija, XSS-a, pokušaja učitavanja datoteka i brute force napada. Osobito na WordPress stranicama s velikim prometom, WAF je dopuna chmod postavkama. Opcije za sigurnu infrastrukturu mogu se pregledati na stranici Rješenja sigurnog web hostinga.

Isključite Liste Direktorija

Kada je lista direktorija omogućena, popis datoteka može se vidjeti u mapama bez index datoteke putem preglednika. Ova curenje informacija može omogućiti napadačima da vide imena dodataka, tema ili sigurnosnih kopija. Na strani Apache koristi se pravilo Options -Indexes, a na strani Nginx postavka autoindex off. Ova mala postavka otežava napade tijekom faze otkrivanja.

Ne Držite Sigurnosne Kopije u Web Korijenu

Ostavljanje datoteka sigurnosnih kopija unutar public_html jedna je od najčešćih kritičnih pogrešaka. Ako su datoteke poput backup.zip, site-old.tar.gz ili database.sql ostavljene na web korijenu s predvidivim imenima, mogu se preuzeti. Sigurnosne kopije treba pohraniti u područjima koja nisu dostupna preko weba ili koristiti sigurno udaljeno pohranjivanje. Za sveobuhvatno upravljanje, uključujući upravljanje domenama i DNS-om, mogu se pregledati sadržaji Registracija domene i upravljanje DNS-om.

Razlike među Dijeljenim Hostingom, VPS-om i Dedicated Serverima

Iako su WordPress chmod postavke općenito slične, postoje operativne razlike ovisno o vrsti hostinga. Korisnici dijeljenog hostinga obično ne upravljaju izravno vlasništvom datoteka, PHP korisničkim načinom i sigurnosnim modulima; pružatelj to nudi unaprijed. Oni koji koriste VPS ili dedicated serveri također su odgovorni za izolaciju korisnika, konfiguraciju servisa, firewall, praćenje logova i automatska ažuriranja.

U dijeljenom hostingu, vrijednosti 644 i 755 obično rade bez problema. Na VPS-u, preporučuje se da PHP-FPM bazeni rade s odvojenim korisnicima za svaku stranicu. Na dedicated serverima, osim toga, treba planirati središnje praćenje logova, skeniranje malware-a, provjeru integriteta datoteka i automatske sigurnosne zakrpe. Za agencije koje hostaju više WordPress stranica, zadržavanje svake klijentske stranice u odvojenom računu može spriječiti širenje sigurnosnih rupa s jedne stranice na cijeli server.

Česte Pogreške s Chmod-om

Pogreške u dozvolama datoteka na WordPress stranicama često proizlaze iz potrage za brzim rješenjem. Donje pogreške često se viđaju u pogledu sigurnosti i dostupnosti.

  • Dodjeljivanje 777 cijeloj stranici: Iako se problem s učitavanjem medija ili ažuriranjem rješava, to stvara ozbiljnu sigurnosnu rupu.
  • Ostavljanje wp-config.php datoteke na 644: U većini slučajeva radi, ali primjenjiva je stroža dozvola.
  • Neprovjera vlasništva datoteka: U slučajevima kada problem nije u chmod-u već u chown-u, dolazi do pogrešne intervencije.
  • Izvođenje masovnih komandi bez sigurnosne kopije: Pogrešna komanda može pokvariti funkcioniranje stranice.
  • Dozvoljavanje izvršavanja PHP-a unutar uploads: Povećava učinak napada u otvorima za učitavanje datoteka.
  • Neizbrisavanje starih dodataka: Pasivne datoteke također mogu biti ciljana meta.

Sigurna Chmod Kontrolna Lista za WordPress

Donja kontrolna lista može se praktično koristiti prilikom puštanja WordPress stranice ili tijekom sigurnosnog održavanja.

  • Dozvole mapa postavljene su na 755.
  • Dozvole datoteka postavljene su na 644.
  • wp-config.php je ojačan na 600 ili 640.
  • .htaccess je provjeren na 644 ili 640.
  • Nigdje nije ostavljena dozvola 777.
  • Izvršavanje PHP-a je onemogućeno u uploads direktoriju.
  • Uređivač datoteka tema i dodataka je isključen.
  • Nepotrebne teme i dodaci su obrisani.
  • Korištena je ažurirana PHP verzija.
  • Automatska sigurnosna kopija i plan povratka su spremni.

Ova lista trebala bi se posebno primjenjivati kod nedavno postavljenih stranica, nakon održavanja i nakon čišćenja napada. Sigurnost nije jednokratna radnja, već kontinuirani proces koji zahtijeva redovnu kontrolu.

Koje Testove Treba Provjeriti Nakon Promjene Chmod-a?

Nakon izmjene dozvola datoteka, nije dovoljno otvoriti samo glavnu stranicu. Prijavite se u WordPress upravljačku ploču, učitajte novu medijsku datoteku, provjerite ekran za ažuriranje dodataka, spremite trajne veze i testirajte značajke koje zahtijevaju pisanje, poput kontakt forme. Ako koristite dodatak za predmemoriju, provjerite može li cache direktorij stvoriti potrebne datoteke. U dinamičkim sustavima poput WooCommerce-a, također treba provjeriti procese narudžbe, povrata plaćanja, dodatak za račune i preuzimanje datoteka.

Ako tijekom testiranja vidite grešku 403, to može značiti da su dozvole previše stroge. Greška 500 obično je povezana s pravilom .htaccess, PHP dozvolom ili pogrešnim vlasništvom datoteka. Ako učitavanje medija ne uspije, provjerite vlasništvo i dozvole u uploads direktoriju. Najispravniji način rješavanja problema nije izravno dodjeljivanje 777, već pregledavanje dnevnika grešaka.

Zaključak: Najsigurnija Dozvola za Datoteke u WordPressu je Princip Minimalnih Dozvola

Sigurna osnovna struktura dozvola za datoteke u WordPressu je 755 za mape, 644 za datoteke, a 600 ili 640 za wp-config.php. Međutim, prava sigurnost nije samo u brojkama; ona mora uključivati i ispravno vlasništvo datoteka, ažuriranu PHP verziju, WAF, sigurnosne kopije, onemogućavanje izvršavanja PHP-a u uploads-u i uklanjanje nepotrebnih dodataka. Primjenom principa minimalnih dozvola, možete zadržati potrebne pristupe za funkcionalnost vaše stranice dok istovremeno otežavate napadačima da trajno oštete datotečni sustav.

Ako želite svoju WordPress stranicu hostirati na sigurnoj, brzoj i upravljivoj infrastrukturi, možete istražiti rješenja za hosting, SSL i domene Hostragons; kontaktirajte naš tim podrške za konfiguraciju prilagođenu vašim potrebama. Hostragons paketi hostinga

Česta Pitanja

Koje bi trebale biti dozvole za datoteke u WordPressu?

Opća preporuka je 755 za mape, 644 za datoteke, a 600 ili 640 za wp-config.php. Ova struktura pruža siguran i operativno izvodljiv balans u većini hosting okruženja.

Je li sigurno dodijeliti 777 uploads direktoriju u WordPressu?

Ne. Dodjeljivanje 777 uploads direktoriju znači da svi imaju dozvolu za pisanje, što povećava rizik od zlonamjernog učitavanja datoteka. Obično je 755 dovoljno; ako postoje problemi, treba provjeriti vlasništvo datoteka.

Hoće li 600 dozvola za wp-config.php pokvariti stranicu?

U nekim konfiguracijama servera 600 može raditi bez problema, dok u nekima može uzrokovati grešku 500. Ako 600 uzrokuje problem, može se probati 640. Cilj je koristiti najstrožu dozvolu koju server može pročitati.

Utječu li promjene u chmod postavkama na SEO?

To nije izravni faktor rangiranja; međutim, pogrešne dozvole mogu dovesti do grešaka na stranici, sigurnosnih incidenata ili problema s pristupom, što može neizravno negativno utjecati na SEO performanse.

mogu li promijeniti dozvole datoteka putem cPanel-a?

Da. Možete desnim klikom na datoteku ili mapu u cPanel File Manageru promijeniti dozvole. Treba biti oprezan prilikom masovnih promjena i uvijek napraviti sigurnosnu kopiju prije postupka.

Podijelite ovaj post:

Hostragons tim

Aktualni vodiči našeg stručnog tima za hosting, poslužitelje i domene. Pronađimo zajedno pravo rješenje za vaš projekt.

Kontaktirajte nas