وردپرس یکی از محبوبترین سیستمهای مدیریت محتوا در دنیا است که به طبع آن، امنیت یکی از اصلیترین دغدغههای کاربران این پلتفرم میباشد. در این مقاله به بررسی روشهای افزایش امنیت سایت وردپرسی با استفاده از فایل .htaccess میپردازیم، بدون اینکه نیاز به نصب افزونهای داشته باشیم.
فایل .htaccess چیست؟
فایل .htaccess یک فایل پیکربندی است که برای وب سرورها استفاده میشود. این فایل به وبسایت اجازه میدهد که تنظیمات خاصی را برای نحوه تحت تاثیر قرار دادن سرور ترتیب دهد، مانند بازنویسی URL، کنترل دسترسی و افزایش امنیت. در وردپرس، این فایل در دایرکتوری ریشه نصب شده و تنظیمات مخصوص به خود را دارد.
آمادهسازی قبل از ویرایش فایل .htaccess
قبل از هرگونه تغییر در فایل .htaccess، بهتر است از سایت خود بکاپ تهیه کنید. این کار به شما اجازه میدهد که در صورت بروز مشکلات، به حالت قبلی بازگردید. برای بکاپگیری میتوانید از پنل مدیریت هاست یا FTP استفاده کنید.
مکانیابی فایل .htaccess
برای ویرایش فایل .htaccess، به دایرکتوری ریشه وردپرس خود بروید. اگر این فایل موجود نیست، میتوانید یک فایل متنی جدید بسازید و نام آن را به .htaccess تغییر دهید.
تنظیمات پایه امنیتی در .htaccess
در ادامه به چندین تنظیمات امنیتی مهم در فایل .htaccess اشاره میکنیم:
الزام استفاده از HTTPS
استفاده از HTTPS نه تنها امنیت اتصال را افزایش میدهد بلکه بر روی SEO سایت نیز تاثیر مثبت دارد. برای اضافه کردن این تنظیم میتوانید کد زیر را به فایل .htaccess اضافه کنید:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]این کد به طور خودکار هر درخواستی که به پروتکل HTTP ارسال میشود را به HTTPS هدایت میکند.
محدود کردن دسترسی به wp-config.php
فایل wp-config.php حاوی اطلاعات حساسی نظیر پایگاه داده سایت شماست. برای جلوگیری از دسترسی غیرمجازیها به این فایل، میتوانید کد زیر را به .htaccess اضافه کنید:
Order Allow,Deny
Deny from all
این کد به هیچ کاربری اجازه نخواهد داد که این فایل را مشاهده کند.
غیرفعال کردن نمایش محتویات دایرکتوری
برای افزایش امنیت، میتوانید دسترسی به محتویات دایرکتوری را غیرفعال کنید. با افزودن کد زیر به .htaccess این کار را انجام دهید:
Options -Indexesاین کد از نمایش لیست فایلهای دایرکتوری جلوگیری میکند و کاربران را از مشاهده محتویات مخفی داخل فولدرها منع میکند.

محدود کردن دسترسی به پنل مدیریت وردپرس
اجازه دسترسی به IP خاص
اگر بیشتر اوقات از یک IP خاص وارد پنل مدیریت وردپرس میشوید، میتوانید دسترسی به این پنل را برای آن IP محدود کنید:
Order Deny,Allow
Deny from all
Allow from YOUR.IP.ADDRESS
به جای YOUR.IP.ADDRESS، آدرس IP خود را وارد کنید.
استفاده از رمز عبور برای wp-login.php
میتوانید با ایجاد یک پسورد اضافی برای صفحه ورود، امنیت خود را افزایش دهید:
AuthType Basic
AuthName "Restricted Area"
AuthUserFile /path/to/.htpasswd
Require valid-user
در اینجا باید ابتدا فایل .htpasswd را ایجاد و کاربر و پسورد را در آن تنظیم کنید.
مقابله با حملات Brute Force
حملات brute force یکی از روشهای شایع هکرها برای ورود به سایتهاست. شما میتوانید با تنظیمات زیر در فایل .htaccess از این حملات جلوگیری کنید:
Order Deny,Allow
Deny from all
Allow from YOUR.IP.ADDRESS
این کدها همچنین میتوانند کمک کنند که از IPهای مشکوک مسدود کنید.
استفاده از Headerها برای افزایش امنیت
با استفاده از headerهای امنیتی میتوانید جلوی بسیاری از حملات را بگیرید. برای مثال:
Header set X-Content-Type-Options "nosniff"
Header set X-XSS-Protection "1; mode=block"
Header set X-Frame-Options "DENY"
Header set Content-Security-Policy "default-src 'self';"این headers به مرورگرها میگویند که چگونه سایت شما میتواند با محتویات خارجی تعامل داشته باشد و امنیت کلی را افزایش میدهند.
آنالیز و تست امنیت سایت بعد از تغییرات
بعد از اعمال تغییرات در فایل .htaccess، مهم است که سایت خود را تست کنید تا اطمینان حاصل کنید که همه چیز به درستی کار میکند. میتوانید از ابزارهای آنلاین برای بررسی امنیت سایت استفاده کنید.
نکات پایانی
تغییرات در فایل .htaccess میتواند به سادگی بر امنیت وردپرس شما تاثیر بگذارد. از آنجا که این فایل بسیار قدرتمند است، باید بسیار دقت کنید که چه تغییراتی را اعمال میکنید. پیشنهاد میشود که تغییرات را به صورت مرحلهای انجام دهید و هر بار عملکرد سایت را بررسی کنید.
در نهایت، حفظ امنیت سایت نیاز به تلاش مستمر و آگاهی از جدیدترین تهدیدات دارد. با استفاده درست از فایل .htaccess و انجام موارد دیگر در راستای امنیت سایت، میتوانید خطرات را تا حد زیادی کاهش دهید.
















