首页 > 文章专栏 > 正文

WordPress安全密钥:是什么、为什么以及如何设置

如果你正在运营一个 WordPress 网站,很可能会思考:自己的安全措施是否足够到位?强密码和更新插件是很好的基础,但还有一层保护常被忽略——那就是 WordPress 安全密钥

安全密钥是一种强大的功能,能瞬间提升网站防御能力。它们能有效抵御针对登录和身份验证的攻击行为。在后台,这些密钥会对敏感数据进行加密混淆,防止攻击者劫持会话或潜入你的网站。

在本指南中,我们将带你了解 WordPress 安全密钥的所有关键信息:从它们的作用到如何正确部署,帮你安心睡个好觉,因为你的网站又多了一层安全屏障。 ️

WordPress 安全密钥初学者指南

什么是 WordPress 安全密钥与 SALTS?

简单来说,WordPress 安全密钥是一种加密工具,用于保护你的登录信息,使其难以被破解。而 SALTS 则会在加密信息中随机添加额外数据,为存储的凭证提供第二层防护

WordPress 安全密钥就像一把真正的钥匙,用于锁定和解锁加密后的信息(如密码),从而确保你的网站安全。

WordPress 安全密钥示意图

工作原理如下:

当你登录 WordPress 网站时,你的信息会被存储在浏览器 cookie 中。这样你无需每次加载页面时都重新登录。所有信息都以加密形式存储,转换为一串由字母、数字和特殊字符组成的字符串。只有通过安全密钥才能解密这些数据。没有密钥,几乎不可能破解。

你的 WordPress 网站会自动生成这些安全密钥,并保存在 wp-config.php 配置文件中。

共有 4 个安全密钥:

  • AUTH_KEY
  • SECURE_AUTH_KEY
  • LOGGED_IN_KEY
  • NONCE_KEY

此外,还有以下 4 个 SALTS

  • AUTH_SALT
  • SECURE_AUTH_SALT
  • LOGGED_IN_SALT
  • NONCE_SALT

SALTS 会向加密信息中添加额外数据,为你的加密数据再提供一层防护。

为什么要使用 WordPress 安全密钥?

WordPress 安全密钥通过让你的密码更安全来抵御黑客攻击。例如,一个中等难度的普通密码很容易被暴力破解。而像 7C17bd5b44d6c9c37c01468b20d89c35e576914c289f98685941accddf67bf32b49 这样的字符串,在没有安全密钥的情况下,需要数年才能解密。

因此,切勿将安全密钥分享给任何人,要像保护其他敏感信息一样保护好它们。

接下来,我们将介绍如何使用 WordPress 安全密钥来保护你的网站。以下是本指南的章节概览:

  • 如何使用 WordPress 安全密钥?
  • 如何使用插件重新生成安全密钥?
  • 额外提示:添加双因素认证(2FA)
  • 常见问题解答
  • 更多安全资源

让我们开始吧!

如何使用 WordPress 安全密钥?

通常情况下,你不需要额外操作,因为 WordPress 在每次新安装时都会自动生成并使用安全密钥和 SALTS。

你可以通过 FTP 客户端或主机控制面板的“文件管理器”查看你的安全密钥和 SALTS。连接到网站后,打开 wp-config.php 文件,即可看到定义的安全密钥。

WordPress 配置文件中的安全密钥

但根据你安装 WordPress 的方式,你的网站可能并未定义安全密钥。如果密钥为空,别担心,你可以手动添加。只需访问 WordPress 安全密钥生成器 页面,即可生成一组新密钥。

WordPress 安全密钥生成器

然后将这些密钥复制并粘贴到你的 wp-config.php 文件中即可。

你也可以使用同样的方法删除当前密钥并替换为新密钥。

注意:更换安全密钥后,所有用户将被强制重新登录,这对安全非常有利。

如何使用插件重新生成安全密钥?

如果你怀疑网站被入侵,需要立即重新生成安全密钥并更改密码。你可以手动复制粘贴新密钥,也可以使用插件,甚至可以设置定时自动重新生成。

1. 使用 Sucuri 更新安全密钥

最简单的方法是使用 Sucuri 插件。它是市场上最好的 WordPress 安全插件之一,能保护网站免受常见威胁。

首先,安装并激活 Sucuri Security 插件。然后进入 Sucuri Security » Settings 页面,切换到 Post-Hack 标签。

使用 Sucuri 更新安全密钥

Update Secret Keys 部分,点击 Generate New Security Keys 按钮即可。

注意:重新生成密钥会使你退出 WordPress 管理后台,需要重新登录。

重新生成安全密钥

之后再次回到 Post-Hack 标签,在安全密钥部分启用 Automatic Secret Keys Updater,并选择更新频率(每天、每周、每月、每年),然后点击 Submit

自动更新安全密钥

Sucuri 将根据你设定的频率自动重置安全密钥。

2. 使用 Salt Shaker 更新安全密钥

如果你没有使用 Sucuri,可以使用 Salt Shaker 插件来自动化安全密钥更新。

安装并激活 Salt Shaker 插件后,进入 Tools » Salt Shaker 页面配置设置。

使用 Salt Shaker 更新安全密钥

你可以设置自动生成密钥的日程安排,也可以直接点击 Change now 立即重新生成。

额外提示:添加双因素认证(2FA)

在安全密钥的基础上再添加 双因素认证(2FA),能让网站更加安全。即使有人获取了你的某个安全密钥,他们仍然需要第二步验证才能登录,大大增加了黑客入侵的难度。

添加双因素认证代码

在 WordPress 上设置 2FA 非常简单,可以使用 Google AuthenticatorAuthy 等插件。安装并激活后,按照流程将插件与你的账户关联,然后为自己和其他用户启用 2FA 即可。

如需详细步骤,请参考猫哥的教程:如何在 WordPress 中添加双因素认证

常见问题解答

如果我的 wp-config.php 文件没有安全密钥会怎样?

如果缺少安全密钥,WordPress 会在当前会话中自动创建临时密钥。但这种方法不够安全,因为没有永久密钥,登录 cookie 的加密强度较弱,网站更容易受到攻击。

我应该多久更换一次安全密钥?

对于大多数网站,不需要定期更换。但如果你怀疑网站被入侵或泄露,应立即更新。更换密钥后,所有用户会被强制登出,这有助于切断未经授权的访问。

网站被入侵后只更换安全密钥就够了吗?

不够。更换安全密钥只是其中一个重要步骤。你还应该更改所有用户密码、扫描网站恶意软件、删除可疑用户账户,并考虑从干净的备份中恢复网站。

更多 WordPress 安全资源

希望本文能帮助你理解 WordPress 安全密钥的使用方法。以下是一些更深入的安全指南:

  • 最佳 WordPress 防火墙插件对比
  • 如何进行 WordPress 安全审计
  • WordPress 用户角色与权限初学者指南
  • 如何为 WordPress 网站获取免费 SSL 证书
  • 修复 WordPress 安全连接错误
  • 最佳 WordPress 备份插件对比
  • WordPress 网站备份终极指南
  • WordPress 安全终极指南(逐步操作)

如果你喜欢这篇文章,请订阅猫哥的频道获取更多 WordPress 教程。你也可以在 Twitter 和 Facebook 上找到我们。

文章标签:#WordPress#wp-config#加密保护#双因素认证#网站安全

版权声明:本文为「猫哥建站」的原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接及本声明。

本文链接:https://maogeo.top/blog/wordpress安全密钥:是什么、为什么以及如何设置