首页 > 文章专栏 > 正文

如何在WordPress中添加HTTP安全标头(猫哥初学者指南)

保护你的 WordPress 网站免受在线威胁至关重要。在猫哥,我们通过使用 HTTP 安全头来提升安全性。这些安全头提供了额外的防护层,像盾牌一样抵御常见攻击和漏洞。

这些安全头在后台工作,指示浏览器和服务器如何处理网站数据,从而增强整体安全性。添加这些安全头是一种简单且有效的方法,能够强化网站防御,抵御恶意活动。

本新手教程将教你如何在 WordPress 中添加 HTTP 安全头。我们将涵盖多种方法,包括使用插件和手动编辑配置文件。

如何在WordPress中添加HTTP安全头(新手教程)

什么是 HTTP 安全头?

HTTP 安全头是一种安全措施,允许网站服务器在常见安全威胁影响网站之前就将其阻止。

当用户访问你的 WordPress 网站时,服务器会向浏览器发送 HTTP 头响应。这个响应告诉浏览器错误代码、缓存控制和其他状态信息。

正常的头响应会返回 HTTP 200 状态码,随后网站加载到用户浏览器中。但如果网站出现问题,服务器可能会发送不同的 HTTP 头,例如 500 内部服务器错误或 404 未找到错误。

HTTP 安全头是这些头的一个子集,用于保护网站免受常见威胁,如点击劫持、跨站脚本、暴力攻击等。

下面快速了解一些 HTTP 安全头及其保护作用:

  • HTTP Strict Transport Security (HSTS):告诉浏览器你的网站使用 HTTPS,不应通过不安全的 HTTP 协议加载。
  • X-XSS Protection:阻止跨站脚本加载。
  • X-Frame-Options:防止跨域 iframe 或点击劫持。
  • X-Content-Type-Options:阻止内容 MIME 类型嗅探。

HTTP 安全头最好在服务器级别设置,也就是你的 WordPress 托管账户,这样能够在典型 HTTP 请求早期触发,发挥最大效果。如果你使用了 DNS 级别的网站应用防火墙(如 Sucuri 或 Cloudflare),效果会更好。

开始之前,推荐你使用 Hostinger 的 WordPress 主机,性能和安全性都非常出色。

下面介绍几种在 WordPress 中添加 HTTP 安全头的方法,你可以通过快速链接跳转到适合你的方法:

  • 使用 Sucuri 添加 HTTP 安全头
  • 使用 Cloudflare 添加 HTTP 安全头
  • 使用 .htaccess 添加 HTTP 安全头
  • 使用 AIOSEO 添加 HTTP 安全头
  • 如何检查网站的 HTTP 安全头
  • WordPress 安全专家指南

1. 使用 Sucuri 在 WordPress 中添加 HTTP 安全头

Sucuri 是市场上最好的 WordPress 安全插件之一。如果你使用他们的网站防火墙服务,可以无需编写代码设置 HTTP 安全头。

首先,你需要注册一个 Sucuri 账户。这是一项付费服务,包含服务器级网站防火墙、安全插件、CDN 和恶意软件清除保证。

注册过程中,Sucuri 文档会帮助你设置网站应用防火墙。

注册后,需要安装并激活免费的 Sucuri 插件。更多细节,请参考我们的 WordPress 插件安装教程

激活后,进入「Sucuri Security » Firewall (WAF)」,输入你的防火墙 API 密钥。你可以在 Sucuri 网站账户中找到该信息。

Sucuri WAF API 密钥

然后点击「保存」按钮。

接下来,切换到 Sucuri 账户仪表盘,点击顶部「Settings」菜单,然后切换到「Security」选项卡。

在 Sucuri 中设置 HTTP 安全头

在这里,你可以选择三组规则,默认保护适用于大多数网站。如果你使用 Professional 或 Business 计划,还有 HSTS 和 HSTS Full 选项。每个规则集对应的 HTTP 安全头请查看描述。

点击「Save Changes in the Additional Headers」按钮应用更改。Sucuri 将自动添加所选 HTTP 安全头,由于是 DNS 级别 WAF,网站流量在到达前就受到保护。

2. 使用 Cloudflare 在 WordPress 中添加 HTTP 安全头

Cloudflare 提供基础的免费网站防火墙和 CDN 服务,但免费计划缺少高级安全功能,需要升级到更贵的 Pro 计划。

可以按照我们的 Cloudflare 免费 CDN 设置教程 将 Cloudflare 添加到网站。

Cloudflare 激活后,进入 Cloudflare 账户仪表盘的「SSL/TLS」页面,切换到「Edge Certificates」选项卡。

在 Cloudflare 中设置 HTTPS 安全头

向下滚动到「HTTP Strict Transport Security (HSTS)」部分,点击「Enable HSTS」按钮。

点击启用 HSTS 按钮

弹出提示要求你已启用 HTTPS,确认后点击「Next」继续。然后你可以看到选项。

在 Cloudflare 中启用 HTTPS 安全头

在这里可以启用 HSTS、应用到子域名(如果子域名使用 HTTPS)、预加载 HSTS 以及启用 no-sniff 头。Cloudflare 不支持在界面中设置 X-Frame-Options,但可以通过 Cloudflare Workers 编写脚本实现,不过不推荐新手操作。

3. 使用 .htaccess 在 WordPress 中添加 HTTP 安全头

此方法允许你在服务器级别设置 HTTP 安全头,需要编辑网站根目录的 .htaccess 文件(Apache 服务器配置)。

注意: 修改文件前请先备份网站。

使用 FTP 客户端或主机控制面板的文件管理器连接到网站,找到根目录下的 .htaccess 文件并编辑。

使用 FTP 编辑 .htaccess 文件

在文件末尾添加以下代码,设置最常用的 HTTP 安全头及最佳配置:

<ifModule mod_headers.c>
Header set Strict-Transport-Security "max-age=31536000" env=HTTPS
Header set X-XSS-Protection "1; mode=block"
Header set X-Content-Type-Options nosniff
Header set X-Frame-Options DENY
Header set Referrer-Policy: no-referrer-when-downgrade
</IfModule>

保存更改后访问网站确保一切正常。注意:编辑代码要小心,错误的头或冲突可能导致 500 内部服务器错误。

4. 使用 AIOSEO 在 WordPress 中添加 HTTP 安全头

All in One SEO (AIOSEO) 是超过 300 万企业信任的最佳 WordPress SEO 工具,其高级版可以轻松添加 HTTP 安全头。

首先安装并激活 AIOSEO 插件,参考我们的 AIOSEO 设置教程

然后进入「All in One SEO » Redirects」页面,点击「Activate Redirects」启用该功能。

在 AIOSEO 中激活重定向

启用后,切换到「Full Site Redirect」选项卡,向下滚动到「Canonical Settings」部分。开启「Canonical Settings」开关,然后点击「Add Security Presets」按钮。

在 AIOSEO 中添加安全预设

预设的 HTTP 安全头会出现在表格中,这些头已针对安全优化,你也可以根据需要修改。

AIOSEO 中添加的安全头

点击顶部或底部的「Save Changes」按钮保存设置。现在访问网站确保一切正常。

如何检查网站的 HTTP 安全头

添加完 HTTP 安全头后,可以使用免费的 Security Headers 工具测试配置。输入网站 URL 点击「Scan」按钮。

检查网站的 HTTP 安全头

工具会生成报告并给出评分标签(大多数网站得到 B 或 C 不影响用户体验)。它会显示哪些 HTTP 安全头已发送,哪些未包含。如果你想要设置的头都在列表中,就说明成功了。

WordPress 安全专家指南

希望本文能帮助你学会在 WordPress 中添加 HTTP 安全头。如果你还想了解更多关于 WordPress 安全的内容,可以查看以下指南:

  • 终极 WordPress 安全指南(逐步教程) – 猫哥
  • 如何执行 WordPress 安全审计(完整清单) – 猫哥
  • 如何为 WordPress 网站获取免费 SSL 证书(新手教程) – 猫哥
  • WordPress 网站被黑的主要原因及预防方法 – 猫哥
  • 如何更改 WordPress 数据库前缀提升安全性 – 猫哥
  • 最佳 WordPress 安全插件对比 – 猫哥
  • 最佳 WordPress 安全扫描器检测恶意软件和黑客 – 猫哥
  • 如何扫描 WordPress 网站的潜在恶意代码 – 猫哥

如果你想了解更多关于 GEO 和 SEO 优化 的内容,可以查看 猫哥的 GEO SEO 优化指南

文章标签:#HTTP安全头#WordPress#安全插件#新手教程#网站防护

版权声明:本文为「猫哥建站」的原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接及本声明。

本文链接:https://maogeo.top/blog/如何在wordpress中添加http安全标头(猫哥初学者指南)