Térjünk ki a WordPress fontos azonosítóihoz tartozó elemekre: keys, salt, avagy kulcsok és sók. Nézzük mire jók, mire valók és mit érdemes tudni róluk.
Képzeld el a következő helyzetet: reggel felkelsz, kezedben a kávéddal leülsz a gép elé, hogy ránézz a WordPress weboldaladra, és a szíved a torkodban dobog. Valami nagyon nem stimmel. Kizártak a saját honlapodról, az admin felület elérhetetlen, a látogatóid pedig arról panaszkodnak, hogy furcsa, idegen oldalakra irányítja át őket a rendszered, mert a honlapodat feltörték.
Ez a forgatókönyv naponta több ezer alkalommal játszódik le az interneten sajnos. Sok esetben a probléma forrása egyetlen, gyakran elhanyagolt fájlra, a wp-config.php-re, és a benne lapuló biztonsági kulcsokra és sókra (keys and salts) vezethető vissza. (A „salt” szót most sónak fogom fordítani, mert erre nincs külön szavunk.)
Amikor telepítetted a WordPress-t, a rendszer automatikusan hozzáadott nyolc rejtélyesnek tűnő sort a wp-config.php fájlodhoz. Ezeket:
define( 'AUTH_KEY', '...' );
define( 'SECURE_AUTH_KEY', '...' );
define( 'LOGGED_IN_KEY', '...' );
define( 'NONCE_KEY', '...' );
define( 'AUTH_SALT', '...' );
define( 'SECURE_AUTH_SALT', '...' );
define( 'LOGGED_IN_SALT', '...' );
define( 'NONCE_SALT', '...' );
A legtöbb weboldal tulajdonos szimplán átsiklik felettük, mintha ott sem lennének. Pedig ez a nyolc sor a honlapod láthatatlan őrző-védő szolgálatának fontos elemei: minden felhasználói munkamenetet, minden bejelentkezési kísérletet és minden (technikai szempontból) űrlapbeküldést ők azonosítanak.
Mit csinálnak valójában?A WordPress négy biztonsági kulcsot (key) és négy „sót” (salt) használ. Ezek együttesen dolgoznak azon, hogy a honlapodnál bejelentkezésed biztonságosan működjön.
A biztonsági kulcsok:
Mik azok a sók (salts)? Képzeld el úgy, mint egy kis extra nehezítést, növelést a titkosítási folyamatban. Minden biztonsági kulcsnak megvan a maga párja (például az AUTH_KEY-hez tartozik az AUTH_SALT). Amikor a WordPress titkosít egy adatot, összekombinálja a kulcsot a sóval, így egy teljesen egyedi, megjósolhatatlan azonosítót hoz létre, így az esetleges támadó nagyon nagyon nagyon nehezen, kis eséllyel tudná csak kitalálni.
Amikor bejelentkezel, a WordPress létrehoz egy sütit egy kriptográfiai aláírással, ami az AUTH_KEY és AUTH_SALT kombinációjából készül. Ha egy támadó el is lopja ezt a sütit, a kulcsaid ismerete nélkül nem tudja felhasználni. A wp-config.php fájlt meg ugye védjük. Ugye?
Itt jön a feketeleves, ami miatt sok weboldal tulajdonosnak álmatlan éjszakái lehetnek: ha a biztonsági kulcsaid és sóid kompromittálódnak (kiszivárognak), bárki hamisíthat magának hitelesítési sütiket. Eredmény? Simán bejelentkezhetnek adminisztrátorként, anélkül, hogy akár egyetlen jelszót is tudniuk kellene.
Ez nem csak elméleti riogatás. A támadók folyamatosan célba veszik a wp-config.php fájlokat: sebezhető bővítményeket, rosszul beállított szervereket és védtelenül hagyott biztonsági mentéseket keresnek, amik kiszivárogtathatják a fájl tartalmát, így a fontos azonosítókat mint adatbázis hozzáférés, azonosítók stb.).
Árulkodó jelek, hogy a kulcsaid rossz kezekbe kerültek:
Nem kell naponta ezzel foglalkoznod, de vannak alkalmi, kritikus helyzetek, amikor egyszerűen kötelező lépés:
Hogyan cseréld le a kulcsokat? (3 módszer)Fontos figyelmeztetés: Ha lecseréled ezeket a kulcsokat, azzal azonnal kiléptetsz mindenkit az oldalról (magadat is beleértve), mivel az összes meglévő süti érvénytelenné válik. Tervezd ezt a lépést alacsony forgalmú időszakra, és tájékoztasd a felhasználóidat, ha olyan honlapról van szó.
1. A gyors, manuális megoldás
wp-config.php fájlt (sFTP-n vagy a tárhely fájlkezelőjén keresztül).2. A bővítményes megoldás
Telepítsd az ingyenes Salt Shaker (új ablakban nyílik meg) nevű bővítményt a WordPress.org-ról. Ez lehetővé teszi:
3. Az automatizált megoldás
Egyes menedzselt WordPress tárhelyek és komolyabb biztonsági bővítmények beépített funkcióként kínálják az automatikus kulcscserét. (Például Cpanel-es WP Toolkit.)
A wp-config.php biztonságaA biztonsági kulcsaid csak annyira vannak biztonságban, mint a fájl, ami tartalmazza őket. Állíts be megfelelő fájljogosultságokat a wp-config.php-hez:
0400 – Csak a tulajdonos olvashatja (ez a legbiztonságosabb).0440 – A tulajdonos és a csoport olvashatja.Egyeztess a tárhelyszolgáltatóddal, mivel egyes környezetek eltérő beállításokat igényelhetnek.
Az alapszabály azonban mindig azonos: használd a legalacsonyabb jogosultsági szintet, amivel még hibátlanul működik a rendszered. Ne adj magasabb jogosultságot, mint amennyire szükség van.
További ajánlott lépések:
wp-config.php fájlt egy szinttel a web gyökérkönyvtár fölé, ha a tárhelyed engedélyezi és rendelkezel kellő tapasztalattal ehhez..htaccess szabályokat a közvetlen elérés blokkolására.define('DISALLOW_FILE_EDIT', true); sorral vagy a RefiTune WordPress bővítményével (új ablakban nyílik meg).Nem. Az egyetlen azonnali hatás az, hogy mindenkit (az adminokat is) újra be kell jelentkeztetni. A tartalmaid, beállításaid és a bővítményeid sértetlenek maradnak.
Minimum minden biztonsági incidens, honlapköltöztetés vagy fejlesztő váltás után, valamint legalább pár évente egyszer. Magas kockázatú oldalaknál negyedéves csere is javasolt.
Határozottan nem! Minden weboldalnak egyedi, véletlenszerűen generált kulcsokra van szüksége. A másolás pont a lényegüket teszi tönkre, és egyetlen sebezhetőségi pontot hoz létre több oldaladon is.
A kulcsok titkosítják az adatokat. A sók extra véletlenszerűséget adnak a titkosítási folyamathoz. A WordPress mindkettőt kombinálja a biztonságos hash-ek létrehozásához.
Igen. A biztonsági bővítmények plusz védvonalat jelent(het)nek, de nem helyettesítik az alap hitelesítési rendszert.
Igen, de előtte teszteld le! Egyes bővítményeknek írási jogra van szükségük a wp-config.php fájlhoz, amihez lazább fájljogosultságokat követelhetnek. Mielőtt bekapcsolod az automatizációt, ellenőrizd, hogy a tárhely környezete támogatja-e ezt a megoldást. Azért ne feledjük, a legjobb megoldás ha magunk cseréljük kézzel és nem új bővítményt telepítünk.
Tegyük tisztába a dolgokat: a WordPress sók (salts) NEM biztosítják a tárolt jelszavaidat. Nagyon sok (főleg külföldi) cikk tévesen azt állítja, hogy igen, de a WordPress magjának (core) kódja teljesen mást mutat.
A wp_salt() függvényt kizárólag a wp_hash() függvényen belül használják, aminek a feladata:
Ennyi. Nincs jelszó-hashelés, nincs adatbázis-titkosítás, az független a salts/só értékektől. Ez azért fontos, mert ha valaha is azt hallottad, hogy a sók rotálása megvéd a jelszavak elleni „brute force” (nyers erő) támadásoktól, akkor tévednek. A sók cseréje a munkamenetek biztonságán segít, nem a jelszóbiztonságon.
Végső ajánlásMinden perc, amíg a WordPress kulcsaid elavultak, egy olyan perc, amikor az oldalad sebezhetőbb annál, mint amilyen lehetne. Szánj rá ma 5 percet: generálj új kulcsokat, frissítsd a wp-config.php-t, és jelentkezz be újra. Hidd el, a weboldalad biztonsága megéri ezt a kis energiabefektetést.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | WordPress 7.0.3: biztonsági frissítés, mely 12 sérülékenységet javít | 0 | 11.25 | 06-08-2026 |
| 2 | WordPress 7.0.2: Biztonsági hibajavító kiadás | 0 | 9.23 | 27-07-2026 |
| 3 | WP-Shellstorm művelet – Az automatizált támadások világa | 0 | 13.67 | 16-07-2026 |
| 4 | Egyedi bejegyzéstípus, avagy WordPress Custom Post Type (CPT) | 0 | 10 | 13-07-2026 |
| 5 | Megérkezett a WordPress 7.0.1 – Karbantartó frissítés | 0 | 10.76 | 09-07-2026 |
| 6 | WooCommerce 10.8: gyorsabb HPOS, szigorúbb API és fejlesztői változások | 0 | 13.23 | 26-05-2026 |
| 7 | Megérkezett a WooCommerce 11: Újdonságok és temérdek javítás | 0 | 9.76 | 05-08-2026 |
| 8 | Most is megkapná a jogosítványt? KRESZ-kvízünkből kiderül | 0 | 5 | 10-07-2026 |
| 9 | 8 jel, hogy rákos lehet a kutya | 0 | 5 | 19-07-2026 |
| 10 | Tisztázta a kuponok kérdését a Lidl | 0 | 5 | 03-07-2026 |