Tutoriale WordPress de încredere, atunci când aveți cea mai mare nevoie.
Ghidul începătorului pentru WordPress
Cupa WPB
25 de milioane+
Site-uri web care folosesc plugin-urile noastre
16+
Ani de experiență WordPress
3000+
Tutoriale WordPress de la experți

Cum să adăugați anteturi de securitate HTTP în WordPress (Ghid pentru începători)

Protejarea site-ului dvs. WordPress împotriva amenințărilor online este crucială. O modalitate prin care îmbunătățim securitatea la WPBeginner este prin utilizarea antetelor de securitate HTTP. Acestea oferă un strat suplimentar de securitate, acționând ca un scut împotriva atacurilor și vulnerabilităților comune.

Aceste antete funcționează în culise, instruind browserele web și serverele despre cum să gestioneze datele site-ului dvs. web și să-i îmbunătățească securitatea generală. Adăugarea acestor antete este o modalitate simplă, dar eficientă, de a consolida apărarea site-ului dvs. web și de a vă proteja împotriva activităților malițioase.

Acest ghid pentru începători vă va arăta cum să adăugați antete de securitate HTTP în WordPress. Vom acoperi diverse metode, inclusiv utilizarea plugin-urilor și editarea manuală a fișierelor de configurare.

Cum să adăugați antete de securitate HTTP în WordPress (Ghid pentru începători)

Ce sunt anteturile de securitate HTTP?

Antetele de securitate HTTP sunt o măsură de securitate care permite serverului site-ului dvs. web să prevină unele amenințări comune de securitate înainte ca acestea să vă afecteze site-ul web.

Când un utilizator vizitează site-ul dvs. WordPress, serverul dvs. web trimite un răspuns HTTP header către browserul acestuia. Acest răspuns informează browserele despre codurile de eroare, controlul cache-ului și alte stări.

Răspunsul normal al antetului emite un status numit HTTP 200. După aceasta, site-ul dvs. se încarcă în browserul utilizatorului. Cu toate acestea, dacă site-ul dvs. întâmpină dificultăți, atunci serverul dvs. web poate trimite un antet HTTP diferit.

De exemplu, poate trimite un eroare internă de server 500 sau un cod de eroare nu a fost găsit 404.

Antetele de securitate HTTP sunt un subset al acestor antete. Ele sunt utilizate pentru a proteja site-urile web de amenințări comune, cum ar fi click-jacking, cross-site scripting, atacuri de tip brute force și multe altele.

Să aruncăm o privire rapidă asupra unor anteturi de securitate HTTP și cum acestea vă protejează site-ul WordPress:

  • HTTP Strict Transport Security (HSTS) informează browserele web că site-ul dvs. web utilizează HTTPS și nu ar trebui să fie încărcat folosind un protocol nesecurizat precum HTTP.
  • X-XSS Protection vă permite să blocați încărcarea atacurilor de tip cross-site scripting.
  • X-Frame-Options previne iframe-urile cross-domain sau click-jacking.
  • X-Content-Type-Options X-Content-Type-Options blochează detectarea tipului MIME al conținutului.

Antetele de securitate HTTP funcționează cel mai bine atunci când sunt setate la nivelul serverului web, ceea ce înseamnă contul dvs. de hosting WordPress. Acest lucru le permite să fie declanșate devreme în timpul unei solicitări HTTP tipice și să ofere beneficii maxime.

Acestea funcționează și mai bine dacă utilizați un firewall pentru aplicații web la nivel de DNS, cum ar fi un firewall pentru aplicații web precum Sucuri sau Cloudflare.

Acestea fiind spuse, să vedem cum puteți adăuga cu ușurință antete de securitate HTTP în WordPress. Iată linkuri rapide către diferite metode, astfel încât să puteți sări la cea care vi se potrivește:

  1. Adăugarea antetelor de securitate HTTP în WordPress folosind Sucuri
  2. Adăugarea antetelor de securitate HTTP în WordPress folosind Cloudflare
  3. Adăugarea antetelor de securitate HTTP în WordPress folosind .htaccess
  4. Adăugarea antetelor de securitate HTTP în WordPress folosind AIOSEO
  5. Cum să verificați antetele de securitate HTTP pentru un site web
  6. Ghiduri Experte despre Securitatea WordPress

1. Adăugarea antetelor de securitate HTTP în WordPress folosind Sucuri

Sucuri este unul dintre cele mai bune pluginuri de securitate WordPress de pe piață. Dacă utilizați serviciul lor de firewall pentru site-uri web, atunci puteți seta antete de securitate HTTP fără a scrie cod.

Mai întâi, va trebui să vă creați un cont Sucuri. Este un serviciu plătit care vine cu un firewall la nivel de server, un plugin de securitate, CDN și garanție de eliminare a malware-ului.

În timpul înregistrării, va trebui să răspundeți la întrebări simple, iar documentația Sucuri vă va ajuta să configurați firewall-ul aplicației web pe site-ul dvs.

După înregistrare, trebuie să instalați și să activați gratuitul plugin Sucuri. Pentru mai multe detalii, consultați ghidul nostru pas cu pas despre cum se instalează un plugin WordPress.

După activare, trebuie să accesați Sucuri Security » Firewall (WAF) și să introduceți cheia API a firewall-ului. Puteți găsi aceste informații în contul dvs. pe site-ul Sucuri.

Cheie API Sucuri WAF

După aceea, va trebui să faceți clic pe butonul verde „Salvare” pentru a salva modificările.

Apoi, trebuie să treceți la tabloul de bord al contului dvs. Sucuri. De aici, faceți clic pe meniul „Setări” din partea de sus și apoi treceți la fila „Securitate”.

Setarea antetelor de securitate HTTP în Sucuri

De aici, puteți alege trei seturi de reguli. Protecția implicită va funcționa bine pentru majoritatea site-urilor web.

Dacă aveți un plan Profesional sau Business, atunci aveți și opțiuni pentru HSTS și HSTS Full. Puteți vedea ce antete de securitate HTTP vor fi aplicate pentru fiecare set de reguli.

Trebuie să faceți clic pe butonul „Salvează modificările în antetele suplimentare” pentru a aplica modificările.

Sucuri va adăuga acum anteturile de securitate HTTP selectate în WordPress. Deoarece este un WAF la nivel de DNS, traficul site-ului dvs. web este protejat de hackeri chiar înainte ca aceștia să ajungă la site-ul dvs.

2. Adăugarea antetelor de securitate HTTP în WordPress folosind Cloudflare

Cloudflare oferă un firewall de bază gratuit pentru site-uri web și un serviciu CDN. Planul gratuit îi lipsesc funcționalități avansate de securitate, așa că va trebui să faceți upgrade la planul Pro, care este mai scump.

Puteți învăța cum să adăugați Cloudflare pe site-ul dvs. web urmând tutorialul nostru despre cum să configurați CDN-ul gratuit Cloudflare în WordPress.

Odată ce Cloudflare este activ pe site-ul dvs., trebuie să accesați pagina SSL/TLS din tabloul de bord al contului dvs. Cloudflare și apoi să comutați la fila „Certificate Edge”.

Configurarea antetelor de securitate HTTPS în Cloudflare

Acum, derulați în jos la secțiunea „HTTP Strict Transport Security (HSTS)”.

Odată ce îl găsiți, trebuie să faceți clic pe butonul „Activați HSTS”.

Faceți clic pe butonul Activați HSTS

Aceasta va deschide o fereastră pop-up cu instrucțiuni care vă spun că trebuie să aveți HTTPS activat pe site-ul dvs. înainte de a utiliza această funcție.

Dacă blogul dvs. WordPress are deja o conexiune HTTPS securizată, atunci puteți face clic pe butonul „Următorul” pentru a continua. Veți vedea opțiunile pentru a adăuga antete de securitate HTTP.

Activați antetele de securitate HTTPS în Cloudflare

De aici, puteți activa HSTS, aplica HSTS subdomeniilor (dacă subdomeniile folosesc HTTPS), preîncărca HSTS și activa antetul no-sniff.

Această metodă oferă protecție de bază folosind anteturi de securitate HTTP. Cu toate acestea, nu vă permite să adăugați X-Frame-Options, iar Cloudflare nu are o interfață de utilizator pentru a face acest lucru.

Puteți face acest lucru creând un script folosind funcția Cloudflare Workers. Cu toate acestea, nu recomandăm acest lucru, deoarece crearea unui script pentru anteturi de securitate HTTPS poate cauza probleme neașteptate pentru începători.

3. Adăugarea anteturilor de securitate HTTP în WordPress folosind .htaccess

Această metodă vă permite să setați antetele de securitate HTTP în WordPress la nivel de server.

Necesită editarea fișierului .htaccess de pe site-ul dvs. web. Acest fișier de configurare a serverului este utilizat de cel mai frecvent software de server web Apache.

Notă: Înainte de a face orice modificări la fișierele de pe site-ul dvs., vă recomandăm să faceți un backup.

Apoi, pur și simplu conectați-vă la site-ul dvs. folosind un client FTP sau managerul de fișiere din panoul de control al găzduirii web. În folderul rădăcină al site-ului dvs., trebuie să găsiți fișierul .htaccess și să îl editați.

Vizualizare Editarea fișierului .htaccess folosind un client FTP

Aceasta va deschide fișierul într-un editor de text simplu. În partea de jos a fișierului, puteți adăuga un cod pentru a adăuga antete de securitate HTTPS pe site-ul dvs. WordPress.

Puteți folosi următorul cod de exemplu ca punct de plecare. Acesta setează cele mai frecvent utilizate anteturi de securitate HTTP cu setări optime:

<ifModule mod_headers.c>
Header set Strict-Transport-Security "max-age=31536000" env=HTTPS
Header set X-XSS-Protection "1; mode=block"
Header set X-Content-Type-Options nosniff
Header set X-Frame-Options DENY
Header set Referrer-Policy: no-referrer-when-downgrade
</ifModule>

Nu uitați să salvați modificările și să vă vizitați site-ul web pentru a vă asigura că totul funcționează conform așteptărilor.

Notă: Aveți grijă când editați codul pe site-ul dvs. web. Anteturi incorecte sau conflicte în fișierul .htaccess pot declanșa eroarea 500 Internal Server Error.

4. Adăugarea antetelor de securitate HTTP în WordPress folosind AIOSEO

All in One SEO (AIOSEO) este cel mai bun instrument SEO pentru WordPress și este de încredere pentru peste 3 milioane de afaceri. Pluginul premium vă permite să adăugați cu ușurință anteturi de securitate HTTP pe site-ul dvs. web.

Primul lucru pe care va trebui să îl faceți este să instalați și să activați pluginul AIOSEO pe site-ul dvs. Puteți afla mai multe în ghidul nostru pas cu pas despre cum să configurați corect All in One SEO pentru WordPress.

Apoi va trebui să accesați pagina All in One SEO » Redirects pentru a adăuga anteturile de securitate HTTP. Mai întâi, va trebui să faceți clic pe butonul „Activate Redirects” pentru a activa funcționalitatea.

Activarea redirecționărilor în All in One SEO

Odată ce redirecționările sunt activate, trebuie să faceți clic pe fila „Redirecționare completă a site-ului” și apoi să derulați în jos la secțiunea „Setări canonice”.

Pur și simplu activați comutatorul „Setări canonice” și apoi faceți clic pe butonul „Adăugați presetări de securitate”.

Adăugați presetări de securitate în AIOSEO

Veți vedea o listă predefinită de antete de securitate HTTP apărând în tabel.

Aceste anteturi sunt optimizate pentru securitatea site-ului web. Le puteți revizui și modifica dacă este necesar.

Antetele de securitate sunt adăugate în AIOSEO

Asigurați-vă că faceți clic pe butonul „Salvare modificări” din partea de sus sau de jos a ecranului pentru a stoca antetele de securitate.

Acum puteți vizita site-ul dvs. web pentru a vă asigura că totul funcționează corect.

Cum să verificați antetele de securitate HTTP pentru un site web

Acum că ați adăugat antete de securitate HTTP pe site-ul dvs., puteți testa configurația folosind instrumentul gratuit Antete de Securitate.

Pur și simplu introduceți URL-ul site-ului dvs. web și faceți clic pe butonul „Scan”.

Verificarea antetelor de securitate HTTP ale unui site web

Apoi va verifica antetele de securitate HTTP pentru site-ul dvs. și vă va arăta un raport. Instrumentul va genera, de asemenea, o așa-numită etichetă de notă, pe care o puteți ignora, deoarece majoritatea site-urilor web vor obține un scor B sau C fără a afecta experiența utilizatorului.

Acesta vă va arăta ce anteturi de securitate HTTP sunt trimise de site-ul dvs. web și care nu sunt incluse. Dacă anteturile de securitate pe care doreați să le configurați sunt listate acolo, atunci ați terminat.

Ghiduri Experte despre Securitatea WordPress

Sperăm că acest articol v-a ajutat să învățați cum să adăugați antete de securitate HTTP în WordPress. De asemenea, ați putea dori să consultați alte ghiduri legate de îmbunătățirea securității site-ului dvs. WordPress:

Dacă ți-a plăcut acest articol, te rugăm să te abonezi la canalul nostru de YouTube pentru tutoriale video WordPress. Ne poți găsi, de asemenea, pe Twitter și Facebook.

Dezvăluire: Conținutul nostru este susținut de cititori. Acest lucru înseamnă că dacă faceți clic pe unele dintre linkurile noastre, este posibil să câștigăm un comision. Vedeți cum este finanțat WPBeginner, de ce contează și cum ne puteți susține. Iată procesul nostru editorial.

Cel mai bun instrumentar WordPress

Obține acces GRATUIT la instrumentarul nostru - o colecție de produse și resurse legate de WordPress pe care fiecare profesionist ar trebui să le aibă!

Interacțiuni cu cititorii

19 CommentsLeave a Reply

  1. Folosesc CloudFlare de când mi-am început blogul, în principal pentru CDN-ul și protecția DDoS. Am trecut deja prin configurarea SSL cu certificate atât pe serverul meu, cât și pe CloudFlare. Cu toate acestea, au existat unele setări de securitate pe care nu le cunoșteam și pe care nu le-am activat de teama de a nu-mi perturba funcționalitatea site-ului web. Aceasta a fost una dintre ele. Datorită acestui articol, am activat funcția și acum îi înțeleg mult mai bine scopul. Și, desigur, site-ul nu s-a stricat; continuă să funcționeze excelent. Mă bucur că am făcut acest pas suplimentar pentru securitate. Deci, mulțumesc pentru acest articol!

  2. Recunoscător pentru aceste informații. Instrucțiuni clare, concise și ușor de urmat. Am petrecut peste o oră încercând să repar problemele legate de antet. Mulțumesc!

  3. Mulțumesc. Informații solide ca de obicei. Mulțumesc pentru ajutor, a funcționat perfect.

  4. Unde în fișierul .htacces trebuie să pun codul? mai sus, între # BEGIN WordPress sau după # END WordPress?

  5. Vă mulțumesc mult pentru acest articol! A ajutat enorm.

    I wish you the best and that your sleeves never slip during dishwashing :D

  6. Mi-a funcționat, dar mi-a și distrus designul. de fiecare dată când adaug un antet de securitate, designul se strică, aveți vreo soluție?

    • Sună ca și cum tema dvs. ar putea avea un conflict din anumită cauză. Vă recomandăm să contactați suportul temei dvs. pentru a vedea dacă pot identifica sursa problemei.

      Admin

  7. Salut,
    Din păcate, nu a funcționat pentru mine, chiar și după ce mi-am golit memoria cache. Site-ul este pe un server Apache, hostingul partajat va afecta succesul?
    Salutări

    • Probabil ați dori să verificați cu furnizorul dvs. de găzduire pentru a vă asigura că nu au caching sau o regulă din partea lor care ar cauza o problemă cu antetul dvs. de securitate

      Admin

  8. Salut

    Am adăugat codul în fișierul .htaccess, dar nu a făcut nicio diferență... site-ul redirecționează corect de la HTTP la https, dar la testare primesc în continuare mesajul „Nu am putut găsi antetul HSTS
    în antetele de răspuns.”

    • Nu uitați să ștergeți orice cache de pe site-ul dvs., deoarece acesta este cel mai frecvent motiv pentru acel eroare specifică după adăugarea codului în fișierul htaccess.

      Admin

  9. nu a funcționat. încă aveți:
    Site-ul dvs. web nu trimite toate anteturile de securitate recomandate.
    X-Content Type Options
    X-Frame-Options
    Permissions-Policy

    • S-ar putea să doriți să verificați caching-ul, deoarece acesta este cel mai frecvent motiv pentru care nu se actualizează. Dacă ștergeți cache-ul site-ului dvs., acest lucru ar trebui să permită găsirea antetelor dvs.

      Admin

  10. Mulțumesc pentru articolul foarte util. Site-ul nostru a trecut de la un „F” la un „B” fără probleme după ce am lipit fragmentul dvs. de cod în .htaccess.

Lasă un răspuns

Vă mulțumim că ați ales să lăsați un comentariu. Vă rugăm să rețineți că toate comentariile sunt moderate conform politicii noastre de comentarii, iar adresa dvs. de e-mail NU va fi publicată. Vă rugăm să NU folosiți cuvinte cheie în câmpul nume. Să avem o conversație personală și semnificativă.