Biztonság

WordPress fájlengedélyek (Chmod) beállítása – biztonságos szerverkonfiguráció lépésről lépésre

  • 13 perc olvasási idő
  • Hostragons Csapat
WordPress fájlengedélyek (Chmod) beállítása – biztonságos szerverkonfiguráció lépésről lépésre

WordPress fájlengedélyek esetében általában a mappákra 755, a fájlokra 644, míg a kritikus konfigurációs fájl, a wp-config.php esetében lehetőség szerint 600 vagy a szerver környezetétől függően 640 az ajánlott beállítás. Ezek az engedélyek biztosítják, hogy a WordPress megfelelően működjön, megőrizve az olvasási és írási jogosultságokat, ugyanakkor megnehezítik illetéktelenek számára, hogy módosítsák a témák, bővítmények vagy a rendszerfájlokat. Egyszerűen fogalmazva: a biztonságos chmod szabály az, hogy mindig csak a működéshez szükséges minimális jogosultságokat adjuk meg, semmi többet.

A WordPress biztonsága nem merül ki csupán az erős jelszavakban, a naprakész bővítményekben vagy az SSL tanúsítvány használatában. Ha a fájlrendszer jogosultságai helytelenül vannak beállítva, támadók rosszindulatú PHP fájlokat tölthetnek fel, megváltoztathatják a témafájlokat, hozzáférhetnek a wp-config.php fájlban tárolt adatbázis-információkhoz, vagy akár hátsó ajtót nyithatnak a weboldaladon. Ezért a chmod beállítások kulcsfontosságúak minden weboldal tulajdonos számára, különösen megosztott tárhely, VPS, felhő alapú szerver vagy menedzselt WordPress tárhely használata esetén. Ha biztonságos és naprakész WordPress rendszert szeretnél, a megfelelő tárhely kiválasztása is elengedhetetlen: WordPress tárhely csomagok

Mi az a WordPress fájlengedély?

A WordPress fájlengedélyek azt szabályozzák, hogy a szerveren lévő fájlokhoz és mappákhoz ki milyen műveleteket végezhet. Linux alapú szervereken ezt általában a chmod parancs segítségével állítják be. A chmod értékek három alapvető jogosultságot fejeznek ki: olvasás, írás és futtatás. Ezeket külön-külön adhatjuk meg a fájl tulajdonosának, a csoportnak és a többi felhasználónak.

Egy PHP alapú tartalomkezelő rendszer, mint a WordPress esetében, ezek az engedélyek nagyon precíz egyensúlyt igényelnek. Ha túl szigorúak az engedélyek, előfordulhat, hogy a weboldal nem működik megfelelően – például nem tudsz médiát feltölteni, bővítményt frissíteni, vagy gyorsítótár fájlokat generálni. Viszont ha túlságosan megengedőek az engedélyek, az komoly biztonsági kockázatot jelent, különösen az olyan értékek, mint a 777, ami mindenki számára teljes írási jogosultságot ad, és megkönnyíti a rosszindulatú fájlok feltöltését.

Hogyan értelmezzük a chmod értékeket?

A chmod értékek általában három számjeggyel jelennek meg. Mindegyik számjegy egy felhasználói csoport jogosultságát jelzi: az első a fájl tulajdonosáét, a második a csoportét, a harmadik pedig mindenki másét. Ezek a számok az engedélyek összegeként adódnak össze.

  • 4: Olvasási jog
  • 2: Írási jog
  • 1: Futtatási jog
  • 7: Olvasás + írás + futtatás
  • 6: Olvasás + írás
  • 5: Olvasás + futtatás

Például a 755 érték azt jelenti, hogy a tulajdonosnak olvasási, írási és futtatási joga van, míg a csoport és a többiek csak olvasási és futtatási engedélyt kapnak. A 644 esetén a tulajdonos olvashatja és írhatja a fájlt, a többiek csak olvashatják. Mappák esetében a futtatási jog a hozzáférés és a lista megtekintéséhez szükséges, ezért a 755 a leggyakoribb alapértelmezett érték mappákra.

Ajánlott chmod értékek WordPress-hez

Egy biztonságos WordPress telepítésnél a fő cél az, hogy a webkiszolgáló megfelelően tudja futtatni az oldalt, ugyanakkor korlátozzuk a felesleges írási jogosultságokat. Az alábbi táblázat a gyakorlatban leggyakrabban használt biztonságos fájlengedélyeket foglalja össze.

Ajánlott chmod értékek WordPress-hez
Fájl vagy mappaAjánlott engedélyMagyarázat
WordPress mappák755Hozzáférést biztosít, de nem engedélyezi az írást bárkinek.
WordPress fájlok644A fájlok olvashatóak, csak a tulajdonos írhatja őket.
wp-config.php600 vagy 640Kritikus adatokat tartalmaz, ezért szigorúbb védelem szükséges.
.htaccess644 vagy 640Szabályokat tartalmaz a szervernek, nem engedünk felesleges írást.
wp-content755Tartalmazza a témákat, bővítményeket és feltöltéseket; alapos kezelést igényel.
wp-content/uploads755Medialejátszók számára írási jogosultság kell, de 777 nem ajánlott.
Téma fájlok644PHP és CSS fájlok nem módosíthatók szabadon.
Bővítmény fájlok644Csökkenti a jogosulatlan módosítások kockázatát.

Ezek az értékek a legtöbb cPanel, LiteSpeed, Apache vagy Nginx alapú tárhelyen biztonságos alapot jelentenek. Minden szerver környezet azonban eltérő lehet: PHP-FPM, suPHP, mod_php vagy konténeres megoldások, illetve egyedi felhasználó-csoport beállítások befolyásolhatják az engedélyeket. Ezért módosítások előtt mindig készítsünk biztonsági mentést, és alaposan teszteljük a weboldal működését. A rendszeres mentésről bővebben olvashatsz itt: Weboldal Biztonsági Mentési Útmutató

Miért veszélyes a 777-es engedély?

A 777-es engedély azt jelenti, hogy bárki tud olvasni, írni és futtatni egy fájlt vagy mappát. Ez egyes elavult fórumokban vagy hibás útmutatókban gyors megoldásként szerepelhet, de a modern WordPress biztonság szempontjából súlyos kockázat. Ha egy mappára 777-et állítunk, rosszindulatú szkriptek könnyen feltölthetők, PHP fájlok futtathatók vagy meglévő állományok megváltoztathatók.

Különösen gyakori hiba az uploads mappánál a 777 használata. Ez a mappa médiatartalmak tárolására szolgál – képek, PDF-ek, videók –, és alapból nem kellene PHP fájlokat futtatni benne. Ha egy sebezhető bővítmény lehetővé teszi rosszindulatú PHP feltöltését ebbe a mappába, és az futtatható is, az komoly biztonsági incidenshez vezethet. Ilyenkor nem csak egy bővítmény hibája a gond, hanem a túl engedékeny fájlengedélyek is súlyosbítják a helyzetet.

Mivel helyettesítsük a 777-et?

A legtöbb esetben a 755 mappaengedély elegendő. Ha a WordPress nem tud médiát feltölteni vagy frissíteni, nem első lépésként adjunk 777-et, hanem ellenőrizzük a fájlok tulajdonjogát. Gyakran előfordul, hogy a fájlok nem a megfelelő felhasználóhoz tartoznak, így az írási művelet elutasításra kerül. Ebben az esetben a megoldás nem az engedélyek lazítása, hanem a tulajdonjog helyes beállítása chown paranccsal vagy a tárhely kezelőfelületén található eszközökkel.

WordPress fájltulajdonlás és chmod kapcsolata

A chmod beállítások önmagukban kevésbé értelmezhetők, ha nem vizsgáljuk meg, hogy melyik felhasználó és csoport birtokolja a fájlokat. Egy 644-es engedélyű fájl sem írható, ha a tulajdonos nem a megfelelő felhasználó. Hasonlóképpen, ha a jogosult felhasználó nem egyezik meg a webkiszolgálóval vagy a PHP futtató környezettel, a médiafeltöltés vagy frissítés sikertelen lehet.

Biztonságos környezet kialakításánál a WordPress fájloknak a tárhelyfiók felhasználójához kell tartozniuk. Megosztott tárhelyeken ezt általában a szolgáltató automatikusan kezeli. VPS vagy dedikált szerver esetén azonban összehangolt beállításokra van szükség a webkiszolgáló felhasználója, PHP-FPM pool és a rendszer felhasználó között. Például érdemes minden weboldalhoz külön Linux felhasználót rendelni, így egy biztonsági rés nem terjed át a többi oldalra. Nagyobb projektek vagy ügynökségek számára ez a megoldás kulcsfontosságú az izoláció és a biztonság fenntartásához.

Hogyan ellenőrizd lépésről lépésre a WordPress fájlengedélyeket?

A fájlengedélyek ellenőrzésére használhatod a cPanel fájlkezelőjét, FTP klienset vagy SSH kapcsolatot. Az alábbi lépések segítenek egy biztonságos, jól működő beállítási folyamat végrehajtásában.

1. Készíts biztonsági mentést a változtatások előtt

Mielőtt bármilyen tömeges jogosultság-módosítást végrehajtanál, készíts teljes körű mentést az oldalról. Ez tartalmazza a WordPress fájlokat, a wp-content mappát és az adatbázist is. Egy rossz chmod parancs elérhetetlenné teheti a weboldalt vagy hibákat okozhat az admin felületen. Ha a tárhelyed automatikus mentési funkcióval rendelkezik, ellenőrizd a legutóbbi mentés időpontját. Ha nincs, manuálisan töltsd le FTP-n és exportáld az adatbázist.

2. Tekintsd meg a jelenlegi engedélyeket

Ha van SSH elérésed, a WordPress gyökérkönyvtárában a következő módon ellenőrizheted a fájl- és mappaengedélyeket. Vizsgáld meg, hogy vannak-e eltérések az ajánlott 755 (mappákra) és 644 (fájlokra) értékektől, különösen figyelj a 777, 775 vagy 666 értékekre. Ha cPanelt használsz, a fájlkezelőben megjelenik az engedélyek oszlopa, ahol egyesével vagy tömegesen is módosíthatod azokat.

3. Állítsd be a mappák engedélyét 755-re

A WordPress főkönyvtára és az alatta lévő mappák esetében a biztonságos alapérték a 755. Ez biztosítja, hogy a mappák listázhatók és elérhetők legyenek, de nem engedi az írást minden felhasználónak. SSH-ban a find parancs segítségével célzottan csak a mappákon tudsz változtatni. Fontos, hogy ne állítsd véletlenül a fájlokat is 755-re, mert sok PHP fájl nem igényli a futtatási jogot, és a 644 biztonságosabb.

4. Állítsd be a fájlokat 644-re

A WordPress magfájljaira, a témákra és bővítményekre a 644 az általánosan javasolt engedély. Ez lehetővé teszi, hogy a webkiszolgáló olvassa a fájlokat, de csak a tulajdonos módosíthatja azokat. Ha a témád vagy bővítményed fájlkezelőjén keresztül szerkesztenéd a kódot, biztonsági okokból ezt érdemes letiltani a termelési környezetben.

5. Szigorítsd a wp-config.php engedélyeit

A wp-config.php fájl tartalmazza a WordPress adatbázis beállításait, jelszavait, biztonsági kulcsokat és más nélkülözhetetlen információkat. Ezért az engedélyeket ajánlott 600-ra vagy 640-re állítani a 644 helyett. Bizonyos megosztott tárhelyeken a 600 okozhat működési problémákat, ilyenkor a 640 használata javasolt. A módosítás után mindenképp teszteld az oldal frontendjét és az admin felület működését. Ha 500-as hibát tapasztalsz, keresd fel a tárhelyszolgáltatódat a megfelelő engedélyért. A WordPress biztonság további fontos eleme az SSL használata, amit itt tudsz megnézni: SSL tanúsítvány vásárlása

6. Védjük meg a .htaccess fájlt

A .htaccess fájl irányítja a tartós linkeket, átirányításokat, biztonsági szabályokat, gyorsítótárazást és hozzáférés-ellenőrzést. Általában a 644 engedély elegendő, de még szigorúbb a 640 is. Bizonyos bővítmények igénylik, hogy írni tudjanak ebbe a fájlba, ezért a szabályokat manuálisan adjuk hozzá, majd visszaállíthatjuk a szigorúbb jogosultságokat.

Legjobb gyakorlatok a wp-content, uploads, témák és bővítmények esetében

A WordPress egyik legforgalmasabb területe a wp-content mappa, ahol a bővítmények, témák, nyelvi fájlok és médiatartalmak találhatók. A támadások jelentős része ezen a ponton, a sebezhető bővítmények, elavult témák vagy nem megfelelő fájlfeltöltési beállítások miatt történik.

Tiltsd le a PHP futtatást az uploads mappában

Az uploads mappa a felhasználók által feltöltött fájlokat tárolja. Itt általában nincs szükség PHP fájlok futtatására, így érdemes .htaccess vagy Nginx konfigurációval letiltani ezt a lehetőséget. Ez egy plusz védelmi réteg, amely megnehezíti, hogy egy támadó rosszindulatú PHP scriptet futtasson, még ha sikerül is feltöltenie. Ez a beállítás a chmod jogosultságokkal együtt tovább növeli a biztonságot.

Kapcsold ki a téma és bővítmény szerkesztőt

A WordPress admin felületén elérhető beépített fájlszerkesztő lehetőséget ad arra, hogy a témák és bővítmények kódját közvetlenül módosítsuk. Ez súlyos biztonsági kockázat lehet, ha illetéktelenek hozzáférnek egy adminisztrátori fiókhoz. A wp-config.php fájlba beillesztve a DISALLOW_FILE_EDIT definíciót letiltható ez a funkció, így még egy feltört admin fiókkal sem lehet közvetlenül kódot injektálni.

Töröld a használaton kívüli témákat és bővítményeket

A passzív, inaktív témák és bővítmények is biztonsági rést jelenthetnek. Csak letiltani nem elég, ha lehet, teljesen töröld őket. Hagyj meg csak egy aktív témát, egy biztonsági mentésként szolgáló alapértelmezett témát és azokat a bővítményeket, amelyeket valóban használsz. Minél kevesebb fájl van a szerveren, annál kisebb a támadási felület.

Hogyan támogathatók a chmod beállítások szerver szinten?

Hogyan támogathatók a chmod beállítások szerver szinten?

A megfelelő WordPress fájlengedélyek csak az alapját képezik a biztonságos környezetnek, de önmagukban nem garantálják a teljes védelmet. A szerveroldali biztonsági beállítások jelentősen növelik a védelmi szintet.

Használj mindig friss PHP verziót

Az elavult PHP verziók nem csak lassabbak, de számos ismert biztonsági hibát is tartalmazhatnak. WordPress oldalak esetén mindenképpen a legújabb, támogatott PHP verziót használd. A tárhely kezelőfelületén ellenőrizheted és frissítheted a PHP verziót, de előtte teszteld a téma és a bővítmények kompatibilitását.

Alkalmazz Webalkalmazás Tűzfalat (WAF)

A WAF segít kiszűrni a rosszindulatú kéréseket még mielőtt elérnék a weboldalt. Védekezik SQL injection, XSS, fájlfeltöltési kísérletek és brute force támadások ellen. Különösen nagy forgalmú WordPress oldalaknak ajánlott, mert hatékony kiegészítője a fájlengedélyeknek. További biztonsági megoldásokért nézd meg: Biztonságos web hosting megoldások

Kapcsold ki a könyvtárlistázást

Ha egy mappában nincs index fájl, és engedélyezve van a listázás, a böngésző megmutathatja a mappa tartalmát. Ez információszivárgáshoz vezethet, például a bővítmények, témák vagy biztonsági mentések nevei kiderülhetnek. Apache esetén az Options -Indexes, Nginx-ben az autoindex off beállítás tilthatja ezt, így nehezítve az információgyűjtést a támadók számára.

Ne tárold a biztonsági mentéseket a webgyökérben

Gyakori hiba, hogy a backup.zip, site-old.tar.gz vagy database.sql fájlokat a public_html könyvtárban hagyják. Ezek könnyen letölthetők, ha a fájlnevek kiszámíthatók. A biztonsági mentéseket mindig olyan helyen tárold, amelyhez nincs webes hozzáférés, vagy használj biztonságos, távoli tárolót. Részletes domain és DNS kezelésről itt olvashatsz: Domain nyilvántartás és DNS kezelés

Megosztott, VPS és dedikált szerverek közti különbségek

Bár az alap chmod beállítások hasonlóak, a tárhely típusa jelentősen befolyásolja az üzemeltetési lehetőségeket. Megosztott tárhelyen a szolgáltató kezeli a fájltulajdonjogokat, PHP futtatási módot és biztonsági modulokat. VPS vagy dedikált szerveren viszont neked kell gondoskodnod a felhasználói izolációról, szolgáltatáskonfigurációról, tűzfalról, naplózásról és automatikus frissítésekről is.

Megosztott környezetben a 644 és 755 engedélyek jellemzően jól működnek. VPS-en ajánlott, hogy minden weboldal külön PHP-FPM felhasználóval fusson. Dedikált szervereken pedig további biztonsági rétegek, mint központi naplózás, malware-ellenőrzés, fájl integritás vizsgálat és automatikus biztonsági frissítések szükségesek. Ügynökségek számára, amelyek több WordPress oldalt futtatnak, fontos, hogy minden ügyfél külön fiókba kerüljön, így egy oldal kompromittálódása nem veszélyezteti a többit.

Gyakori chmod hibák WordPress oldalakon

Az engedélyekkel kapcsolatos hibák gyakran a gyors megoldáskeresés miatt alakulnak ki. Az alábbiak a leggyakoribb és legveszélyesebb hibák:

  • Az egész oldalra 777 engedélyt adni: Bár megoldhatja a médiafeltöltési vagy frissítési problémákat, súlyos biztonsági rést nyit.
  • wp-config.php fájl 644-es engedélyen hagyása: Sok esetben működik, de nem olyan biztonságos, mint a szigorúbb beállítások.
  • Nem ellenőrizni a fájltulajdonjogokat: Gyakran nem a chmod, hanem a chown hiánya okozza a problémát, így hibásan módosítják az engedélyeket.
  • Mentés nélkül tömeges chmod parancsot futtatni: Egy rossz parancs elérhetetlenné teheti az oldalt.
  • Uploads könyvtárban engedélyezni a PHP futtatást: Ez növeli a támadások hatékonyságát feltöltési sebezhetőségek esetén.
  • Régi bővítményeket nem törölni: A passzív fájlok is támadási célpontok lehetnek.

Biztonságos WordPress chmod ellenőrző lista

Az alábbi lista jól használható új oldal beüzemelésekor, karbantartáskor vagy biztonsági incidens utáni helyreállításnál:

  • Mappák engedélye 755-re állítva.
  • Fájlok engedélye 644-re állítva.
  • wp-config.php engedélye 600 vagy 640.
  • .htaccess engedélye 644 vagy 640.
  • Sehol sem található 777 engedély.
  • Uploads mappában letiltott PHP futtatás.
  • Téma és bővítmény fájlszerkesztő letiltva.
  • Használaton kívüli témák és bővítmények törölve.
  • Friss PHP verzió használata biztosított.
  • Automatikus mentési és visszaállítási terv készen áll.

Ezt a listát különösen ajánlott használni új telepítéskor, karbantartás után vagy támadás utáni helyreállításkor. A biztonság nem egyszeri feladat, hanem folyamatos odafigyelést igényel.

Milyen teszteket végezz chmod módosítás után?

A fájlengedélyek megváltoztatása után nem elég csak a kezdőoldalt megnyitni. Jelentkezz be a WordPress admin felületére, tölts fel egy új médiát, ellenőrizd a bővítményfrissítést, mentsd el a tartós link beállításokat, és próbáld ki az olyan funkciókat, amelyek fájlírást igényelnek, például az űrlapokat. Ha gyorsítótár bővítményt használsz, győződj meg róla, hogy a cache mappa megfelelően működik. Dinamikus rendszereknél, mint a WooCommerce, teszteld a rendelés leadását, fizetést, számlázást és a fájlletöltéseket is.

Ha 403-as hibát kapsz, akkor túl szigorúak az engedélyek. A 500-as hiba általában .htaccess szabály, PHP jogosultság vagy hibás fájltulajdonlás miatt van. Ha nem tudsz médiát feltölteni, ellenőrizd az uploads mappa tulajdonosát és engedélyeit. A problémát ne azonnal 777 adásával old meg, hanem vizsgáld át a hibakimeneteket és naplókat, hogy pontosan megtaláld a gyökerét.

Összegzés: A legbiztonságosabb WordPress fájlengedély a minimális jogosultság elve

A WordPress fájlengedélyek biztonságos alapértékei a mappák esetében 755, a fájloknál 644, míg a wp-config.php-nál 600 vagy 640. Azonban a valódi védelem nem csak az engedélyek helyes beállításából áll: a megfelelő fájltulajdonlás, naprakész PHP verzió, WAF, rendszeres mentés, PHP futtatás letiltása az uploads mappában és a felesleges bővítmények eltávolítása mind-mind hozzájárulnak a biztonsághoz. Ha a minimális jogosultság elvét követed, megőrzöd a weboldalad működéséhez szükséges hozzáférést, miközben megnehezíted a támadók dolgát a szerver fájlrendszerének károsításában.

Ha szeretnéd WordPress oldalad egy biztonságos, gyors és könnyen kezelhető környezetben futtatni, érdemes megismerni a Hostragons tárhely, SSL és domain megoldásait, és kérni a szakértői támogatást az optimális beállításokhoz: Hostragons hosting csomagok

Gyakran ismételt kérdések

Milyen fájlengedélyeket használjak WordPress esetén?

Általános ajánlás szerint a mappákra 755, a fájlokra 644, míg a wp-config.php-ra 600 vagy 640 engedély a megfelelő. Ezek a legtöbb tárhelyen biztonságos és működőképes beállítások.

Biztonságos az uploads mappának 777 engedélyt adni?

Nem. A 777 engedély azt jelenti, hogy bárki írhat a mappába, ami megnöveli a rosszindulatú fájlok feltöltésének kockázatát. Általában a 755 elegendő, ha gond van, inkább a fájltulajdonlást ellenőrizd.

Ha a wp-config.php engedélye 600 lesz, az működik minden szerveren?

Sok szerveren 600 működik gond nélkül, de néhány megosztott tárhelynél 500-as hibát okozhat. Ilyen esetben próbáld meg a 640-et. A cél, hogy a lehető legszigorúbb engedélyt adjuk, amit a szerver még elfogad.

A chmod változtatások befolyásolják az SEO-t?

Közvetlenül nem, de ha a helytelen engedélyek miatt a weboldal hibákat produkál, biztonsági problémák lépnek fel vagy nem elérhető, az negatívan hat a SEO-ra.

Lehet a fájlengedélyeket cPanelen keresztül módosítani?

Igen, a cPanel fájlkezelőjében a fájlokra vagy mappákra jobb klikk után megváltoztathatod az engedélyeket. Tömeges módosítás előtt mindig készíts biztonsági mentést és légy körültekintő.

Oszd meg ezt a cikket:

Hostragons Csapat

Szakértői csapatunk naprakész útmutatói tárhelyszolgáltatásokról, szerverekről és domainnevekről. Találjuk meg együtt a projektedhez illő megoldást.

Kapcsolat