Hace aproximadamente un mes comencé un blog de WordPress en un servidor alojado relacionado con un hobby. Entonces, soy nuevo en esto en este momento.
Como me preocupa la seguridad, una cosa que hice fue instalar el complemento WP Security Scan. Según los resultados del complemento, mi sitio se desprotege, excepto que obtengo esto en los resultados como una bandera roja:
El archivo .htaccess no existe en wp-admin / (ingresé allí y no existe)
Ok, hice una búsqueda considerable sobre el tema y encontré demasiada información sobre .htaccess. He pasado por Endurecimiento de WordPress en el sitio de WordPress.org, etc. Y también me encontré con este artículo: http://digwp.com/2010/07/wordpress-security-lockdown/
De todos modos, básicamente me he confundido con la gran cantidad de información disponible.
¿Qué debe contener el archivo .htaccess en wp-admin? He leído que este archivo .htaccess debería proteger con contraseña el directorio wp-admin y también he leído que esto puede causar problemas de funcionalidad.
Ayuda con esto es muy apreciada.
Gracias. -wdypdx22
Actualización Ok, así que no he iniciado sesión en mi blog y estoy usando una computadora diferente a la habitual. Entro en la url www.mysite.com/wordpress/wp-admin/ y hay una redirección para iniciar sesión. Si eso es lo que sucede, ¿se necesita un archivo htaccess en el directorio wp-admin?
Respuestas:
ACTUALIZACIÓN : Cuando publiqué mi respuesta por primera vez, perdí el quid de la pregunta; mi respuesta fue sobre
.htaccess
la seguridad en general y ahora está en la lista debajo de la línea doble (mirar hacia abajo si le interesa.) Por desgracia no tengo experiencia específica con la obtención de/wp-admin/
usar.htaccess
así que voy a enumerar simplemente los dos recursos perseguiré cuando y si Lo necesito:El primero recomienda lo siguiente (y aquí hay una discusión al respecto ).
Este último tiene mucha información, especialmente en los comentarios, pero admitir que proporcionarle una lista para leer no es la respuesta que estaba buscando.
Lo siento, no podría haber sido más útil en este caso.
========================================
Por lo general, WordPress solo tiene lo siguiente que maneja el procesamiento de enlaces permanentes y no está relacionado con la seguridad:
Recientemente encontré el plugin WP htacess Control que maneja mucho
.htaccess
para ti y prefiero mucho. Después de ajustar su configuración, agregó las siguientes opciones:También agregó estas opciones que tratan sobre el rendimiento en lugar de la seguridad:
Más allá de este, hay algunos complementos que no he probado pero que se centran en la seguridad y con los que interactúan
.htaccess
; puede probarlos cada uno solo para ver qué hacen con el.htaccess
archivo:Más allá de eso, si desea conocer el recurso experto # 1 (IMO) sobre la seguridad de Apache relacionado con WordPress , puede encontrarlo en AskApache.com ; amigo es hardcore! Su blog no resolverá su problema de " demasiada información ", ¡pero al menos puede verlo como un recurso autorizado!
Aquí hay algunos ejemplos (aunque no todos están directamente relacionados con WordPress, todos son aplicables):
De todos modos, espero que esto ayude.
fuente
La idea detrás de esto es que si tienes archivos estrangulados detrás de actualizaciones pasadas o ataques de día cero, tu sistema podría ser pirateado. Asegurar también el wp-admin por otro método ayudará contra los ataques de fuerza bruta.
Una idea) Si solo está editando el sitio, puede limitar el acceso a la carpeta haciendo ip algo como
Para hacerlo un poco más tolerable para sistemas IP dinámicos; debería poder permitir desde un subbloque, por lo que si su grupo de IP siempre es de 1.2.3.128 a 1.2.3.255, entonces podría hacer algo como 1.2.3.128/25
Otra idea) requiere HTTPS, otorgue un permiso denegado si lo intentan por http. Pero no los redirija a https. Puede usar un certificado autofirmado o uno de CA Cert para sobrevivir sin comprar uno.
fuente
Siempre incluyo un archivo .htaccess en wp-admin, incluso si nunca pongo nada en él, ya que niega el archivo del directorio raíz. Algunas personas usan el archivo wp-admin .htaccess para ocultar todo el directorio de todas menos una dirección IP, otras lo usan para proteger con contraseña el directorio.
Sin embargo, la contraseña que protege la sección de administración con .htaccess deshabilitará las comunicaciones ajax, ya que interactúan con wp-admin / admin-ajax.php.
En general, no veo muchas razones para agregar nada al archivo admin .htaccess a menos que seas extremadamente paranoico. Los ataques generalmente apuntan a wp-content de todos modos.
fuente
También uso la biblioteca sseqlib para más seguridad y diferentes hacks en .htacces; ver los enlaces
fuente