如果你正在运营一个 WordPress 网站,很可能会思考:自己的安全措施是否足够到位?强密码和更新插件是很好的基础,但还有一层保护常被忽略——那就是 WordPress 安全密钥。
安全密钥是一种强大的功能,能瞬间提升网站防御能力。它们能有效抵御针对登录和身份验证的攻击行为。在后台,这些密钥会对敏感数据进行加密混淆,防止攻击者劫持会话或潜入你的网站。
在本指南中,我们将带你了解 WordPress 安全密钥的所有关键信息:从它们的作用到如何正确部署,帮你安心睡个好觉,因为你的网站又多了一层安全屏障。 ️

什么是 WordPress 安全密钥与 SALTS?
简单来说,WordPress 安全密钥是一种加密工具,用于保护你的登录信息,使其难以被破解。而 SALTS 则会在加密信息中随机添加额外数据,为存储的凭证提供第二层防护。
WordPress 安全密钥就像一把真正的钥匙,用于锁定和解锁加密后的信息(如密码),从而确保你的网站安全。

工作原理如下:
当你登录 WordPress 网站时,你的信息会被存储在浏览器 cookie 中。这样你无需每次加载页面时都重新登录。所有信息都以加密形式存储,转换为一串由字母、数字和特殊字符组成的字符串。只有通过安全密钥才能解密这些数据。没有密钥,几乎不可能破解。
你的 WordPress 网站会自动生成这些安全密钥,并保存在 wp-config.php 配置文件中。
共有 4 个安全密钥:
- AUTH_KEY
- SECURE_AUTH_KEY
- LOGGED_IN_KEY
- NONCE_KEY
此外,还有以下 4 个 SALTS:
- AUTH_SALT
- SECURE_AUTH_SALT
- LOGGED_IN_SALT
- NONCE_SALT
SALTS 会向加密信息中添加额外数据,为你的加密数据再提供一层防护。
为什么要使用 WordPress 安全密钥?
WordPress 安全密钥通过让你的密码更安全来抵御黑客攻击。例如,一个中等难度的普通密码很容易被暴力破解。而像 7C17bd5b44d6c9c37c01468b20d89c35e576914c289f98685941accddf67bf32b49 这样的字符串,在没有安全密钥的情况下,需要数年才能解密。
因此,切勿将安全密钥分享给任何人,要像保护其他敏感信息一样保护好它们。
接下来,我们将介绍如何使用 WordPress 安全密钥来保护你的网站。以下是本指南的章节概览:
- 如何使用 WordPress 安全密钥?
- 如何使用插件重新生成安全密钥?
- 额外提示:添加双因素认证(2FA)
- 常见问题解答
- 更多安全资源
让我们开始吧!
如何使用 WordPress 安全密钥?
通常情况下,你不需要额外操作,因为 WordPress 在每次新安装时都会自动生成并使用安全密钥和 SALTS。
你可以通过 FTP 客户端或主机控制面板的“文件管理器”查看你的安全密钥和 SALTS。连接到网站后,打开 wp-config.php 文件,即可看到定义的安全密钥。

但根据你安装 WordPress 的方式,你的网站可能并未定义安全密钥。如果密钥为空,别担心,你可以手动添加。只需访问 WordPress 安全密钥生成器 页面,即可生成一组新密钥。

然后将这些密钥复制并粘贴到你的 wp-config.php 文件中即可。
你也可以使用同样的方法删除当前密钥并替换为新密钥。
注意:更换安全密钥后,所有用户将被强制重新登录,这对安全非常有利。
如何使用插件重新生成安全密钥?
如果你怀疑网站被入侵,需要立即重新生成安全密钥并更改密码。你可以手动复制粘贴新密钥,也可以使用插件,甚至可以设置定时自动重新生成。
1. 使用 Sucuri 更新安全密钥
最简单的方法是使用 Sucuri 插件。它是市场上最好的 WordPress 安全插件之一,能保护网站免受常见威胁。
首先,安装并激活 Sucuri Security 插件。然后进入 Sucuri Security » Settings 页面,切换到 Post-Hack 标签。

在 Update Secret Keys 部分,点击 Generate New Security Keys 按钮即可。
注意:重新生成密钥会使你退出 WordPress 管理后台,需要重新登录。

之后再次回到 Post-Hack 标签,在安全密钥部分启用 Automatic Secret Keys Updater,并选择更新频率(每天、每周、每月、每年),然后点击 Submit。

Sucuri 将根据你设定的频率自动重置安全密钥。
2. 使用 Salt Shaker 更新安全密钥
如果你没有使用 Sucuri,可以使用 Salt Shaker 插件来自动化安全密钥更新。
安装并激活 Salt Shaker 插件后,进入 Tools » Salt Shaker 页面配置设置。

你可以设置自动生成密钥的日程安排,也可以直接点击 Change now 立即重新生成。
额外提示:添加双因素认证(2FA)
在安全密钥的基础上再添加 双因素认证(2FA),能让网站更加安全。即使有人获取了你的某个安全密钥,他们仍然需要第二步验证才能登录,大大增加了黑客入侵的难度。

在 WordPress 上设置 2FA 非常简单,可以使用 Google Authenticator 或 Authy 等插件。安装并激活后,按照流程将插件与你的账户关联,然后为自己和其他用户启用 2FA 即可。
如需详细步骤,请参考猫哥的教程:如何在 WordPress 中添加双因素认证。
常见问题解答
如果我的 wp-config.php 文件没有安全密钥会怎样?
如果缺少安全密钥,WordPress 会在当前会话中自动创建临时密钥。但这种方法不够安全,因为没有永久密钥,登录 cookie 的加密强度较弱,网站更容易受到攻击。
我应该多久更换一次安全密钥?
对于大多数网站,不需要定期更换。但如果你怀疑网站被入侵或泄露,应立即更新。更换密钥后,所有用户会被强制登出,这有助于切断未经授权的访问。
网站被入侵后只更换安全密钥就够了吗?
不够。更换安全密钥只是其中一个重要步骤。你还应该更改所有用户密码、扫描网站恶意软件、删除可疑用户账户,并考虑从干净的备份中恢复网站。
更多 WordPress 安全资源
希望本文能帮助你理解 WordPress 安全密钥的使用方法。以下是一些更深入的安全指南:
- 最佳 WordPress 防火墙插件对比
- 如何进行 WordPress 安全审计
- WordPress 用户角色与权限初学者指南
- 如何为 WordPress 网站获取免费 SSL 证书
- 修复 WordPress 安全连接错误
- 最佳 WordPress 备份插件对比
- WordPress 网站备份终极指南
- WordPress 安全终极指南(逐步操作)
如果你喜欢这篇文章,请订阅猫哥的频道获取更多 WordPress 教程。你也可以在 Twitter 和 Facebook 上找到我们。
