Varnost

Kako naj bodo dovoljenja datotek WordPress (Chmod)? Nastavitve varnosti strežnika

  • 13 minut branja
  • Ekipa Hostragons
Kako naj bodo dovoljenja datotek WordPress (Chmod)? Nastavitve varnosti strežnika

Dovoljenja datotek WordPress so običajno nastavljena na 755 za mape, 644 za datoteke, in 600 ali 640 za kritično konfiguracijsko datoteko wp-config.php. Te nastavitve zagotavljajo potrebno branje in pisanje dostopa za delovanje WordPressa in otežujejo nepooblaščenim uporabnikom, da bi spreminjali datoteke tem, vtičnikov in jedra. Na kratko, varno pravilo chmod je: dodelite najmanjša potrebna dovoljenja za delovanje spletne strani, ne več.

Varnost WordPressa ni samo v močnih geslih, posodobljenih vtičnikih ali SSL certifikatih. Ko so dovoljenja datotečnega sistema napačno nastavljena, lahko napadalci naložijo zlonamerne PHP datoteke, spremenijo datoteke tem, preberejo podatke o bazi podatkov v wp-config.php ali na vašo stran postavijo zadnja vrata. Zato so nastavitve chmod eno izmed osnovnih varnostnih vprašanj za vse lastnike spletnih strani, zlasti tiste, ki uporabljajo skupno gostovanje, VPS, oblačne strežnike in upravljano gostovanje WordPress. Če želite vzpostaviti varno in posodobljeno infrastrukturo WordPress, je tudi pravilna izbira gostovanja pomemben del tega procesa: Paketi WordPress gostovanja

Kaj so dovoljenja datotek WordPress?

Dovoljenja datotek WordPress določajo, kdo lahko izvaja katere operacije na datotekah in mapah na strežniku. Na strežnikih, ki temeljijo na Linuxu, se ta dovoljenja običajno upravljajo s pomočjo ukaza chmod. Vrednosti Chmod predstavljajo tri glavne pravice: branje, pisanje in izvajanje. Te pravice so definirane ločeno za lastnika datoteke, skupino in druge uporabnike.

V sistemih za upravljanje vsebin, kot je WordPress, ki temeljijo na PHP, dovoljenja zahtevajo občutljivo ravnotežje. Preozka dovoljenja lahko onemogočijo pravilno delovanje spletne strani; na primer, morda ne boste mogli naložiti medijev, posodobiti vtičnikov ali ustvariti predpomnilniških datotek. Preširoka dovoljenja pa povzročajo varnostne ranljivosti; zlasti vrednosti, kot je 777, ki dovoljujejo pisanje vsem, olajšajo zlonamerne napade z nalaganjem datotek.

Kako se berejo vrednosti Chmod?

Vrednosti Chmod se običajno prikazujejo s tremi številkami. Vsaka številka predstavlja raven uporabnika: prva številka je za lastnika datoteke, druga številka za skupino, tretja številka pa za druge uporabnike. Številke so sestavljene iz seštevka pravic.

  • 4: Dovoljenje za branje
  • 2: Dovoljenje za pisanje
  • 1: Dovoljenje za izvajanje
  • 7: Branje + pisanje + izvajanje
  • 6: Branje + pisanje
  • 5: Branje + izvajanje

Na primer, vrednost 755 daje lastniku datoteke dovoljenja za branje, pisanje in izvajanje; skupina in drugi uporabniki pa imajo le dovoljenja za branje in izvajanje. Vrednost 644 daje lastniku datoteke dovoljenja za branje in pisanje, medtem ko drugim uporabnikom omogoča le branje. Dovoljenje za izvajanje pri mapah je nujno za dostop in vedenje seznamov, zato se 755 šteje za standardno vrednost za mape.

Priporočene vrednosti Chmod za WordPress

Osnovni cilj varne namestitve WordPress je omogočiti, da strežnik deluje, hkrati pa omejiti nepotrebna dovoljenja za pisanje. Spodnja tabela povzema najbolj pogosto uporabljena varna dovoljenja datotek WordPress v praksi.

Priporočene vrednosti Chmod za WordPress
Datoteka ali mapaPriporočeno dovoljenjeOpis
Mape WordPress755Omogočeno je dostopanje do map, vendar pisanje ni dovoljeno.
Datoteke WordPress644Datoteke so berljive, samo lastnik lahko piše.
wp-config.php600 ali 640Zaradi vsebine podatkovne baze mora biti zaščiten bolj strog.
.htaccess644 ali 640Vsebuje strežniške pravilnike, nepotrebna dovoljenja za pisanje ne bi smela biti dodeljena.
wp-content755Vsebuje teme, vtičnike in naložene datoteke; podmapo je treba skrbno upravljati.
wp-content/uploads755Za nalaganje medijev so morda potrebna dovoljenja za pisanje; 777 ne sme biti uporabljeno.
Datoteke tem644PHP in CSS datoteke ne bi smele biti spremenljive.
Datoteke vtičnikov644Zmanjšuje tveganje nepooblaščenih sprememb v datotekah vtičnikov.

Te vrednosti so varna izhodiščna točka za večino okolij gostovanja, ki temeljijo na cPanel, LiteSpeed, Apache ali Nginx. Vendar pa vsaka strežniška arhitektura ni enaka. Razlike, kot so PHP-FPM, suPHP, mod_php, struktura, ki temelji na kontejnerjih, ali posebna lastništva uporabnika in skupine, lahko v nekaterih primerih vplivajo na dovoljenja. Zato je pomembno, da pred kakršnimi koli spremembami naredite varnostne kopije in testirate funkcionalnosti strani. Za informacije o rednem varnostnem kopiranju lahko preverite Vodnik za varnostno kopiranje spletne strani.

Zakaj so dovoljenja 777 nevarna?

Dovoljenje 777 pomeni, da ima vsakdo dovoljenje za branje, pisanje in izvajanje na datoteki ali mapi. Čeprav se ta vrednost v nekaterih starih forumih ali napakah vodi kot hitra rešitev, predstavlja resno tveganje z vidika moderne varnosti WordPress. Na mapo, ki ima dodeljeno 777, se lahko naloži zlonamerna skripta, naložijo se lahko PHP datoteke ali spremenijo obstoječe datoteke.

Pogosto je napaka uporabljati 777 v mapi wp-content/uploads. Ta mapa se uporablja za medijske datoteke; običajno bi morala vsebovati slike, PDF dokumente ali videoposnetke. Če lahko napadalec naloži PHP datoteko v mapo uploads prek šibkega vtičnika in je mapa v stanju za izvajanje, se lahko ta datoteka uporabi za izvajanje ukazov na strežniku. V tem scenariju ne gre le za ranljivost v vtičniku, ampak tudi preširoka dovoljenja datotek povečujejo učinek napada.

Kaj uporabiti namesto 777?

V večini primerov je 755 dovolj za mape. Če WordPress ne more nalagati medijev ali izvajati posodobitev, prva rešitev ne bi smela biti dodelitev 777. Namesto tega je treba preveriti lastništvo datotek. Na primer, če so datoteke v lasti napačnega uporabnika, spletni strežnik ne more izvesti potrebnih operacij pisanja. V takem primeru je pravilna rešitev popraviti lastništvo z ukazom chown, ne pa da se vrednost chmod sprosti.

Odnos med lastništvom datotek WordPress in Chmod

Nastavitve Chmod ne smejo biti obravnavane samostojno. Kateri uporabnik in skupina sta lastnika datoteke sta prav tako pomembna kot vrednost dovoljenja. Čeprav ima datoteka dovoljenje 644, lahko napačno lastništvo prepreči, da bi WordPress izvedel posodobitve. Podobno, če ni pravilnega lastništva, morda ne bo mogoče naložiti medijev v mapo uploads.

V varni konfiguraciji morajo biti datoteke WordPress v lasti ustreznega uporabnika gostovanja. V skupnem gostovanju se to običajno upravlja samodejno. Pri uporabnikih VPS ali lastnega strežnika pa je treba uskladiti uporabnika spletnega strežnika, PHP-FPM skupino in uporabnika spletne strani. Na primer, dodelitev ločenega uporabnika Linuxa vsaki spletni strani zmanjšuje tveganje, da bi ranljivost na eni strani prešla na druge strani. Ta ločitev zagotavlja kritično plast izolacije v korporativnih ali projektih z visoko prometnostjo.

Kako korak za korakom preveriti dovoljenja datotek WordPress?

Za preverjanje dovoljenj datotek WordPress lahko uporabite cPanel upravitelja datotek, FTP odjemalca ali SSH. Spodnji koraki ponujajo varen in izvedljiv postopek preverjanja.

1. Pred začetkom postopka naredite varnostno kopijo

Pred množičnimi spremembami dovoljenj datotek je nujno, da naredite popolno varnostno kopijo spletne strani. Varnostna kopija mora vsebovati datoteke WordPress, mapo wp-content in bazo podatkov. Napačen ukaz chmod lahko povzroči, da stran postane nedostopna ali povzroči napake v upravitelju. Preverite datum zadnje varnostne kopije, če imate samodejno varnostno kopiranje v svojem nadzornem pultu. Če ne, izvedite ročno varnostno kopiranje FTP in izvoz baze podatkov.

2. Prikaz trenutnih dovoljenj

Če imate dostop do SSH, lahko v glavni mapi WordPress preverite dovoljenja datotek in map z naslednjo logiko. Preverite morebitna odstopanja od vrednosti 755 za mape in 644 za datoteke. Zlasti zabeležite široke vrednosti dovoljenja za pisanje, kot so 777, 775, 666. Če uporabljate cPanel, lahko v upravitelju datotek prikažete stolpec dovoljenj in jih urejate eno za drugo.

3. Nastavite mape na 755

Na splošno varna vrednost za glavno mapo WordPress in podmape je 755. Ta vrednost omogoča, da so mape dostopne, vendar ne dodeljuje dovoljenja za pisanje vsem. Izkušeni uporabniki, ki uporabljajo SSH, lahko z ukazom find usmerijo le na mape. Pri množičnem obdelovanju bodite previdni, da pomotoma ne dodelite 755 datotekam; v večini okolij, kjer PHP datoteke ne potrebujejo dovoljenja za izvajanje, je varneje, da datoteke ostanejo pri 644.

4. Nastavite datoteke na 644

Standardna vrednost za jedrne datoteke WordPress, datoteke tem in datoteke vtičnikov je 644. Ta nastavitev omogoča, da strežnik bere datoteko, vendar preprečuje, da bi skupina ali drugi uporabniki spreminjali datoteko. Če poskušate spremeniti datoteko svoje teme ali vtičnika prek urejevalnika datotek, je varneje to onemogočiti v proizvodnem okolju.

5. Okrepite datoteko wp-config.php

Datoteka wp-config.php vsebuje kritične informacije, kot so ime baze podatkov, uporabniško ime, geslo, varnostni ključi in predpona tabel. Za to datoteko je treba uporabiti 600 ali 640, če je le mogoče, namesto 644. V nekaterih okoljih skupnega gostovanja lahko 600 povzroči težave; v tem primeru je 640 lahko ustrezna izbira. Po spremembi testirajte sprednji del strani in nadzorno ploščo. Če prejmete napako 500, se obrnite na podporo gostitelja, da ugotovite najstrožjo vrednost, ki ustreza vaši strežniški strukturi. Ker je uporaba SSL ključnega pomena za varnost WordPress, lahko raziščete ustrezne možnosti certifikatov na strani kupite SSL certifikat.

6. Varujte datoteko .htaccess

Datoteka .htaccess se uporablja za trajne povezave, preusmeritve, varnostne pravilnike, predpomnjenje in kontrole dostopa. Običajno je dovolj, da ima ta datoteka vrednost 644. Za strožjo strukturo se lahko uporabi 640. Vendar pa nekateri vtičniki morda želijo dodati pravila v .htaccess. Varnostni pristop je, da ročno dodate potrebno pravilo in nato ponovno nastavite datoteko na stroga dovoljenja.

Najboljše prakse za wp-content, uploads, teme in vtičnike

Najbolj aktivni del WordPressa je mapa wp-content. Tukaj se nahajajo vtičniki, teme, jezikovne datoteke in naložene medijske datoteke. Velik del napadov se zgodi preko šibkih vtičnikov, zastarelih tem ali nekontroliranih funkcij nalaganja datotek v tej mapi.

Onemogočite izvajanje PHP v mapi uploads

Mapa uploads hrani datoteke, ki jih naloži uporabnik. Izvajanje PHP v tej mapi običajno ni potrebno. Zato je uporaba pravila .htaccess ali Nginx, ki onemogoča izvajanje PHP v uploads, močna dodatna zaščita. Tako bo tudi, če napadalec uspe naložiti PHP datoteko, njeno izvajanje oteženo. Ta nastavitev zagotavlja plastično varnost skupaj z chmod.

Onemogočite urejevalnik tem in vtičnikov

Funkcija v upravitelju WordPress, ki omogoča urejanje datotek tem in vtičnikov, predstavlja resno tveganje v primeru prevzema skrbniškega računa. Dodajte definicijo DISALLOW_FILE_EDIT v datoteko wp-config.php, da onemogočite urejanje datotek iz nadzorne plošče. Tako napadalec ne more vnesti PHP kode neposredno, tudi če pridobi dostop do skrbniškega računa.

Odstranite nepotrebne teme in vtičnike

Stari in neaktivni tematski in vtičniki lahko prav tako predstavljajo varnostno ranljivost. Preprosto onemogočanje neuporabljenih vtičnikov ni dovolj; kadar je mogoče, jih je treba popolnoma odstraniti. Pustite le aktivno temo, privzeto temo za varnostno kopijo in dejansko uporabljene vtičnike. Manj datotek pomeni manjšo površino za napade.

Kako podpreti Chmod z nastavitvami varnosti strežnika?

Kako podpreti Chmod z nastavitvami varnosti strežnika?

Pravilna dovoljenja datotek WordPress so močna osnova; vendar sama po sebi ne zagotavljajo popolne varnosti. Dodatni ukrepi na ravni strežnika povečujejo učinkovitost dovoljenj datotek in zmanjšujejo možnost napadov.

Uporabite posodobljeno različico PHP

Stare različice PHP predstavljajo tveganje za zmogljivost in varnost. V projektih WordPress je treba, kadar je mogoče, uporabljati podprto posodobljeno različico PHP. Posodobljen PHP deluje hitreje in je bolj odporen na znane varnostne ranljivosti. Preverite različico PHP v nadzornem pultu in izvedite nadgradnjo, pri čemer preizkusite združljivost tem/vtičnikov.

Uporabite spletni požarni zid (WAF)

WAF lahko filtrira zlonamerne poizvedbe, preden dosežejo aplikacijo. Ponuja dodatno zaščito pred pogostimi grožnjami, kot so SQL injekcije, XSS, poskusi nalaganja datotek in brute force napadi. Zlasti na WordPress straneh z visokim prometom je WAF dodatek k nastavitvam chmod. Za varno infrastrukturo lahko raziščete možnosti na strani Rešitve za varno spletno gostovanje.

Onemogočite seznam imenikov

Če je seznam imenikov vklopljen, je v mapah brez datoteke index možno prikazovanje seznama datotek v brskalniku. Ta uhajanje informacij lahko omogoči napadalcem, da vidijo imena vtičnikov, tem ali varnostnih kopij. Na strani Apache se lahko uporabi pravilo Options -Indexes, na strani Nginx pa nastavitev autoindex off. Ta majhna nastavitev oteži napade v fazi odkrivanja.

Ne shranjujte varnostnih kopij in datotek v korenu spletne strani

Pustitev varnostnih kopij v public_html je ena izmed pogostih kritičnih napak. Datoteke, kot so backup.zip, site-old.tar.gz ali database.sql, so lahko napovedljive in dostopne v korenu spletne strani. Varnostne kopije hranite na območju brez dostopa do spleta ali uporabite varno oddaljeno shranjevanje. Za celovito upravljanje, vključno z registracijo domen in konfiguracijo DNS, lahko pregledate vsebine Registracija domene in upravljanje z DNS-jem.

Razlike med skupnim gostovanjem, VPS in namenskimi strežniki

Čeprav so nastavitve chmod WordPress na splošno podobne, obstajajo operativne razlike glede na vrsto gostovanja. Uporabniki skupnega gostovanja pogosto ne upravljajo neposredno z lastništvom datotek, načinom PHP uporabnika in varnostnimi moduli; ponudnik to zagotavlja. Tisti, ki uporabljajo VPS ali namenski strežnik, pa so odgovorni tudi za izolacijo uporabnikov, konfiguracijo storitev, požarni zid, sledenje dnevnikom in samodejne posodobitve.

Na skupnem gostovanju običajno delujejo vrednosti 644 in 755 brez težav. Na VPS se priporoča, da se PHP-FPM skupine izvajajo z ločenimi uporabniki za vsako spletno stran. Na namenskem strežniku je poleg tega potrebno načrtovati centralno sledenje dnevnikom, skeniranje zlonamerne programske opreme, nadzor celovitosti datotek in samodejne varnostne popravke. Za agencije, ki gostijo več WordPress strani, je priporočljivo, da se vsaka stran hrani v ločenem računu, da se prepreči širjenje ranljivosti z ene strani na celoten strežnik.

Pogoste napake pri Chmod

Napake v dovoljenjih datotek WordPress pogosto izhajajo iz iskanja hitrih rešitev. Spodaj so pogoste napake, ki predstavljajo varnostna in dostopna vprašanja.

  • Dodeljevanje 777 celotni spletni strani: Čeprav lahko reši težave z nalaganjem medijev ali posodobitvami, ustvari resno varnostno ranljivost.
  • Pustitev datoteke wp-config.php pri 644: V večini primerov deluje, vendar so strožja dovoljenja mogoča.
  • Ne preverjanje lastništva datotek: V primerih, ko težava izhaja iz chown in ne chmod, se ukrepa napačno.
  • Izvajanje množičnih ukazov brez varnostne kopije: Napačen ukaz lahko povzroči, da spletna stran preneha delovati.
  • Dovolitev izvajanja PHP v uploads: Povečuje učinek napada na odprtinah za nalaganje datotek.
  • Ne odstranjevanje starih vtičnikov: Pasivne datoteke so prav tako lahko tarča napadov.

Kontrolni seznam za varno Chmod WordPress

Spodnji kontrolni seznam se lahko praktično uporablja, preden je WordPress spletna stran objavljena ali med varnostnimi pregledi.

  • Dovoljenja map so nastavljena na 755.
  • Dovoljenja datotek so nastavljena na 644.
  • wp-config.php je okrepljen na 600 ali 640.
  • .htaccess je preverjen na 644 ali 640.
  • Nobena mapa ali datoteka nima dodeljenega dovoljenja 777.
  • Izvajanje PHP v mapi uploads je onemogočeno.
  • Urejevalnik datotek tem in vtičnikov je izklopljen.
  • Neuporabljene teme in vtičniki so odstranjeni.
  • Uporabljena je posodobljena različica PHP.
  • Samodejno varnostno kopiranje in načrt povratka sta pripravljena.

Ta seznam je še posebej pomemben za nove postavitve, preglede po vzdrževanju in po čiščenju po napadih. Varnost ni enkratna naloga, temveč kontinuiran proces, ki zahteva redno preverjanje.

Kateri testi naj se izvedejo po spremembi Chmod?

Prenos dovoljenj datotek po odprtju samo domače strani ni dovolj. Prijavite se v upravitelja WordPress, naložite novo medijsko datoteko, preverite zaslon za posodobitev vtičnikov, shranite trajne povezave in testirajte funkcije, ki izvajajo pisanje, kot je kontaktni obrazec. Če uporabljate vtičnik za predpomnjenje, se prepričajte, da lahko mapa predpomnilnika ustvari potrebne datoteke. V dinamičnih sistemih, kot je WooCommerce, je treba dodatno preveriti naročila, povratne informacije, vtičnike za račune in postopke prenosa datotek.

Če med testiranjem vidite napako 403, so lahko dovoljenja preozka. Napaka 500 je pogosto povezana z pravili .htaccess, pravicami PHP ali napačnim lastništvom datotek. Če nalaganje medijev ne uspe, je treba preveriti lastništvo in dovoljenja mape uploads. Najboljši način za reševanje težave je pregledovanje dnevnikov napak, namesto neposredne dodelitve 777.

Zaključek: Najbolj varno dovoljenje datotek WordPress je načelo minimalnih pravic

Varnostna osnovna struktura za dovoljenja datotek WordPress je 755 za mape, 644 za datoteke in 600 ali 640 za wp-config.php. Vendar pa prava varnost ni samo v številkah; to je treba obravnavati skupaj z ustreznim lastništvom datotek, posodobljeno različico PHP, WAF, varnostnim kopiranjem, onemogočanjem izvajanja PHP v mapi uploads in odstranjevanjem nepotrebnih vtičnikov. Ko uporabljate načelo minimalnih pravic, ne le zaščitite dostop, potreben za delovanje vaše strani, ampak tudi otežite napadalcem, da povzročijo trajno škodo v datotečnem sistemu.

Če želite gostovati svojo WordPress stran na varni, hitri in upravljivi infrastrukturi, si lahko ogledate rešitve za gostovanje, SSL in domene podjetja Hostragons; lahko se obrnete na podporno ekipo za pomoč pri prilagoditvi vaših potreb.

Pogosta vprašanja

Kakšna naj bodo dovoljenja datotek WordPress?

Načeloma se priporoča 755 za mape, 644 za datoteke in 600 ali 640 za wp-config.php. Ta struktura zagotavlja varno in delujoče ravnotežje v večini gostovalnih okolij.

Je varno dodeliti 777 mapi uploads v WordPressu?

Ne. Dodelitev 777 mapi uploads pomeni, da ima vsakdo dovoljenje za pisanje, kar povečuje tveganje zlonamernih nalaganj datotek. Običajno je 755 dovolj; če obstaja težava, je treba preveriti lastništvo datotek.

Ali bo vplivala nastavitev 600 za wp-config.php na delovanje strani?

V nekaterih strežniških konfiguracijah 600 deluje brez težav, v drugih pa lahko povzroči napako 500. Če 600 povzroča težave, lahko preizkusite 640. Cilj je uporabiti najstrožja dovoljenja, ki jih strežnik lahko bere.

Ali sprememba nastavitev Chmod vpliva na SEO?

Ni neposreden dejavnik za uvrstitev; vendar lahko nepravilna dovoljenja povzročijo napake na strani, varnostne kršitve ali težave z dostopom, kar lahko posredno negativno vpliva na SEO.

Ali lahko spremenim dovoljenja datotek prek cPanel?

Da. Dovoljenja datotek ali map lahko spremenite s klikom desne tipke v upravitelju datotek cPanel. Pri množičnih spremembah bodite previdni in pred postopkom vedno naredite varnostno kopijo.

Delite to objavo:

Ekipa Hostragons

Aktualni vodniki naše strokovne ekipe o gostovanju, strežnikih in domenskih imenih. Skupaj poiščimo pravo rešitev za vaš projekt.

Kontaktirajte nas