11. Bezpieczeństwo i bezpieczne ścieżki
Ustawienia Security and Sensitive Paths kontrolują dostęp do lokalizacji i informacji, które mogą ujawniać szczegóły środowiska hostingowego. To mocne opcje, więc powinny pozostać wyłączone, dopóki naprawdę nie są potrzebne.
Rysunek 11. Security & Sensitive Paths — zaawansowane opcje dostępu dla skanowania katalogu nadrzędnego, opcjonalnych wyników .txt w scannerze i tymczasowego ujawniania pełnych ścieżek absolutnych.
Zaawansowane opcje dostępu
- Allow scanning parent directory włącza szerszy zakres skanowania na poziomie hostingu/root po tymczasowym unlock.
- Include .txt files in log scanner results może pomóc, jeśli hosting zapisuje logi jako pliki tekstowe, ale może też zwrócić dużo niepowiązanych plików.
- Allow temporary reveal of full absolute paths pozwala administratorowi na krótko ujawnić pełne ścieżki absolutne w UI po potwierdzeniu.
- Administrator password confirmation jest wymagane do zapisania zmian w tej wrażliwej sekcji.
Zalecane użycie
- Domyślnie trzymaj te opcje wyłączone.
- Włącz skanowanie katalogu nadrzędnego tylko wtedy, gdy wiesz, że log znajduje się poza standardowym obszarem WordPress content.
- Włącz wyniki .txt tylko wtedy, gdy serwer rzeczywiście zapisuje logi jako pliki tekstowe.
- Używaj tymczasowego ujawniania ścieżek tylko do debugowania lub konfiguracji, a potem znów ukrywaj ścieżki.
- Nie publikuj screenshotów pokazujących prawdziwe ścieżki absolutne, nazwy użytkowników, katalogi hostingu ani URL-e webhooków.
Ostrzeżenie: Pełne ścieżki serwera mogą ujawniać wrażliwe informacje o hostingu. Ujawniaj je tylko wtedy, gdy jest to konieczne, i unikaj pokazywania ich w publicznej dokumentacji, zgłoszeniach supportowych oraz screenshotach.
Dobra domyślna praktyka: Używaj bezpiecznych formatów ścieżek, takich jak wp-content::, wp-root:: i ostrożnie kontrolowane wp-parent::, zamiast pokazywać pełne ścieżki absolutne.