Posso rinominare la cartella wp-admin?
10 risposta
- voti
-
- 2010-08-11
Sfortunatamente almomentonon èpossibilené sembraesserci la volontà di considerarlo come unamodifica,comepuoi vedere da questo thread recentenell'elenco wp-hacker e questoticket sutrac .
Se davveroti piacerebbe vederlo rivisitato,suggerirei:
-
Presentailtuo caso su wp-hacker matieni presente cheiltuo caso d'uso èmeglioesserebuonoe non "sicurezza attraverso l'oscurità" o verrà abbattuto come sopra.
-
Presentailtuo argomentoin unticket Trac congli stessi avvertimenti.
-
Ancorameglio,carica unapatch sutrac che abiliti lafunzionalità desiderata. Èmoltopiù difficile dire dino quandoil lavoro ègià statofatto (ma ovviamentepreferiscono dire "no"moltopiù spesso di quanto dicono "sì",quinditieni presente.)
Unfortunately it's not currently possible nor does there appear to be will to consider it as a modification as you can see by this recent thread on the wp-hackers list and this ticket on trac.
If you'd really like to see this be revisited I'd suggest:
Present your case on wp-hackers but be forewarned your use-case better be good and not "security through obscurity" or it will get shot down as above.
Present your argument in a trac ticket with the same caveats.
Even better, upload a patch to trac that enables your desired functionality. It's much harder to say no when the work has already been done (but of course, they do have a preference for saying "no" a lot more often than they say "yes" so be forewarned.)
-
`+ 1` *preferiscono dire"no "moltopiù spesso di quanto dicono" sì "quinditieni presente * :)`+1` *they do have a preference for saying "no" a lot more often than they say "yes" so be forewarned* :)
- 10
- 2013-11-29
- Sisir
-
- 2010-08-11
No,nonpuoi rinominare la cartella.Ilpercorso è hardcodedin piùposizioninella sorgente di WordPress.
La sicurezza attraverso l'oscuritànon è comunque una vera sicurezza.
No, you cannot rename the folder. The path is hard-coded in multiple locations throughout WordPress' source.
Security through obscurity isn't really security anyway.
-
Ed è una scusapigranellamigliore delleipotesipernonmodificare cattivepratiche diprogrammazione comenumerimagici o stringhe hard-coding.And it's a lazy excuse at best for not changing bad programming practices like hard-coding magic numbers or strings.
- 23
- 2011-01-10
- hakre
-
@hakre +100 Aproposito,lamaggiorparte dellepersone che chiedono comenascondere le cartelle "wp- *"non sononecessariamente alla ricerca di sicurezza,in realtà cercano l'oscurità .. cercano di rendere l'analisi deipropri sitipiùimpegnativa.@hakre +100 Btw, most people asking how to hide "wp-*" folders are not necessarily looking for security, they are looking for obscurity actually..they try to make analyzing their sites more effort-requiring activity.
- 6
- 2011-07-05
- Victor Farazdagi
-
In realtà,non è sicurezzaper oscurità.È un URL oscuro,unatecnica di sicurezza valida.Vedere la risposta di seguitoperi dettagli.Actually, it's not security by obscurity. It's Obscure URL, a valid security technique. See answer below for details.
- 5
- 2013-03-15
- cmc
-
Bene,hoprovato a dare seguito a unanuova serie di argomenti,ma la risposta è stata: "Questo è unforte wontfixnel libro"e ilpiuttosto arrogante "il login di Gmailnon èneanche un URL oscuro".Nessunmotivotecnico,nessuna spiegazione,nessun dibattito,semplicementenon lofaranno.Well, I tried following up with a fresh set of arguments, but the answer was: "This is a strong wontfix in by book" and the rather snotty "the gmail login isnt obscure url either". No technical reasons, no explanation, no debate, they just won't do it.
- 1
- 2013-03-19
- cmc
-
Wordpress èmoltopiù venerabile di Gmail.Uno deimotivi è che wordpress è open source.Tutti conosconoil codice.La sicurezza attraverso l'oscuritànon è davvero sicurezza comunque?Manon siamoprogrammatori di wordpress.È open source.Secondome,l'oscurità aiuta a rendere sicuro.Perché lepersone usano lapassword crittografata allora? Secondo questa logica,non c'è uso dellapassword di crittografia ... Perché seil database è visualizzabile,l'hackerpuòfare qualsiasi cosa ... Ilmio wordpress è stato violato 2 voltee 2 volteil wordpress dellamia aziendain 10anni ... Enessuno deimiei 6-7 account Gmail è stato violatonegli ultimi 15 annifinora ...Wordpress is far more venerable than gmail. One reason is, wordpress is open-source. Everyone knows code. Security through obscurity isn't really security anyway? But we are not coder of wordpress. It's open-source. In my views, obscurity do help in making secure. Why people use encrypted password then?According to this logic, there is no use of encryption password....Because if database is viewable, hacker can do anything...My wordpress is hacked 2 times and 2 times my company's wordpress in 10 years...And none of my 6-7 gmail accounts is hacked in 15 years so far...
- 2
- 2015-08-19
- web2students.com
-
Ciò che viene richiestonon è "sicurezza attraverso l'oscurità": è sicurezza E oscurità.Anche unabanca con lamigliore cassaforte delmondonon la renderebbe accessibile direttamente dalla strada.Lamodifica delnome della directory rendegli attacchi automaticimoltopiù difficili.What's being asked for is not "security through obscurity" – it's security AND obscurity. Even a bank with the best safe in the world wouldn't make it directly accessible from the street. Changing the directory name makes automated attacks much harder.
- 2
- 2017-06-16
- JoLoCo
-
- 2013-03-13
Un approccio ufficialmente supportato da WordPress consistenello spostarei file diinstallazione di WordPressin una sottodirectory,mantenendoil sitonella radice,in questomodo:
URL del sito:
http://my-blog.com
URL amministratore:
http://my-blog.com/7nxnkkugrdzm/wp-admin
Anche se questononti dà la completa libertànel cambiare l'URL dell'amministratore,significa chepuoi prefissarlo con qualsiasi cosatu voglia. Questo è altrettantobuono dalpunto di vista della sicurezza. Ha ancheil vantaggio di spostaretuttii file diinstallazione di WordPressin unaposizione sconosciuta agli utenti,quindi dovrebbefarparte di qualsiasi strategia di rafforzamento di wordpress.
Dal codice WordPress: Dare a WordPress lapropria directory
Inoltre,nota che sebbene questo schema di sicurezza sia chiamato URL oscuro ,non è la stessa cosa di sicurezzatramite oscurità . URL oscuro è uno schema di sicurezzaperfettamente valido che è valido quanto unapassword,mentre sicurezzatramite oscurità sibasa sull'utilizzo diprocedure segretenonprovate.
Si applicanogli stessi avvertimenti comeper lepassword: chiama la cartellapersonalizzata qualcosa come
7nxnkkugrdzm
,nonhappy-snappy-admin
. Inoltre,assicurati chei tuoi utenti sappiano che l'URL dell'amministratore è un segreto.An approach that is officially supported by WordPress is to move the WordPress installation files into a sub-directory, while keeping the site in the root, like so:
Site URL:
http://my-blog.com
Admin URL:
http://my-blog.com/7nxnkkugrdzm/wp-admin
While this does not give you complete freedom in changing your admin url, it means you can prefix it with anything you like. This is just as good from a security point of view. It also has the benefit of moving all the WordPress installation files into a location unknown to users, so it should be part of any wordpress hardening strategy.
From the WordPress Codex: Giving WordPress Its Own Directory
Also, note that while this security scheme is called Obscure URL, it is not the same thing as security by obscurity. Obscure URL is a perfectly valid security scheme that is just as good as a password, while security by obscurity relies on using secret unproven procedures.
The same caveats apply though as with passwords: Call the custom folder something like
7nxnkkugrdzm
, nothappy-snappy-admin
. Also, make sure your users are aware the admin url is a secret. -
- 2011-01-09
In realtà c'è un ottimotutorial su questo qui:
Comenascondere leinformazioni di WordPress dal codice sorgente mirror
Include come rinominare wp-content,rinominare wp-admine rimuovereiltag delgeneratore da WordPress.
Questotutorialmodificherà leprove o leindicazioni ovvie nel codice sorgente, rimuovendoefficacemente leinformazioni di WordPress daltuo sito .
Spiega come cambiareilnome della cartella,l'URL di accesso di wp-admine assicurarsi che login.php reindirizzi al sitoprincipalein modo che lepersonepossano andarci direttamente.
There is actually a very good tutorial on this here:
How to Hide WordPress Info from Your Source Code mirror
Includes how to rename wp-content, rename wp-admin, and remove the generator tag from WordPress.
This tutorial will change obvious evidence or indications of it in your source-code, effectively removing WordPress info from your site.
It explains how to change the folder name, the wp-admin login url, and make sure that login.php redirects to the main site so that people can go there directly.
-
- 2010-11-15
Se vuoiimpedire agli utenti a livello di abbonato di vedere la directory wp-admin,puoi creare versioni autonome dellepagine di accesso/registrazionee profilo/modificanelle loro directory.Quindi,puoiproteggere latua cartella admintramite htaccess o restrizione IP.(Anche se se lofai,dovrestifare un'eccezioneperilfile admin-ajax,poiché alcuniplugin lo usanoper aggiungere,ehm,funzionalità AJAX).
Questo approccioti dà l '"oscurità" che desideri (cosa chein realtànonfamolto,ma spessofa sentiremeglio clientie manager)e aggiunge anche unpo' di sicurezza reale limitando l'accesso all'amministratore.Inoltre,onestamente,un URL che dice solo "/login" sembramoltopiù carino di "wp-login.php".
Va da sé che questonon rendeiltuo sito aprova diproiettile.Ma è unbelmiglioramento dibase.
If you want to keep subscriber-level users from seeing the wp-admin directory, you can create standalone versions of the login/registration and profile/edit pages in their own directories. Then, you can protect your admin folder via htaccess or IP restriction. (Though if you do this, you should make an exception for the admin-ajax file, as some plugins use it to add, um, AJAX functionality).
This approach gives you the "obscurity" you want (which doesn't really do much, but often makes clients and managers feel better), and also adds some real security by limiting access to the admin. Plus, honestly, a URL that just says "/login" looks a lot nicer than "wp-login.php".
It should go without saying that this doesn't make your site bulletproof. But it's a nice, basic enhancement.
-
- 2011-12-07
Unmodoperbloccareilpannello di controllo amministrativo è utilizzare le regole .htaccess.Basta aggiungere unfile .htaccess alla radice della directory wp-admin.Dopo aver aggiunto questofile,aggiungi semplicemente la seguente regolapernegaretuttigliindirizzi IPe consentire soloiltuo IP:
http://wp.tutsplus.com/tutorials/10-passaggi-per-proteggere-la-tua-installazione-di-wordpress/
AuthUserFile/dev/null AuthGroupFile/dev/null AuthName "Controllo dell'accesso amministrativo di WordPress" AuthType Basic & lt; LIMIT GET > ordinenegare,consentire negato datutti indirizzo whitelist consenti da & lt; INDIRIZZO IP QUI > & lt;/LIMIT > One way to lock down the administrative control panel is to utilize .htaccess rules. Just add an .htaccess file to the root of the wp-admin directory. After you add this file, just add the following rule to deny all IP addresses and allow only your IP:
http://wp.tutsplus.com/tutorials/10-steps-to-securing-your-wordpress-installation/
AuthUserFile /dev/null AuthGroupFile /dev/null AuthName "WordPress Admin Access Control" AuthType Basic <LIMIT GET> order deny,allow deny from all whitelist address allow from <IP ADDRESS HERE> </LIMIT>
-
- 2016-05-16
Se desideri rinominare wp-admin con l'obiettivo di aggiungere un ulteriore livello di sicurezza allatuainstallazione di WordPress,puoi ancheprovareil Roots/Bedrock WordPress Boilerplate .Può aiutare aisolare la radice webper limitare l'accesso aifilenon web.Può anche aiutare a organizzare/proteggere l'intero core di WordPressinserendolonella sua sottodirectory come rinominare wp-content/in app/così come questefunzionalità aggiuntive:
- Gestione delle dipendenze con Composer
- Facile configurazione di WordPress confile specifici dell'ambiente
- Variabili di ambiente con Dotenv
- Autoloaderpermu-plugins (usai normaliplug-in comemu-plugins)
- Sicurezza avanzata (radice web separatae password sicure con wp-password-bcrypt)
Puoi anche controllareil loro GitHub Repo per un utilizzopiù dettagliato:
If you want to rename the wp-admin with the aim of adding additional layer of security to your WordPress installation, you can also try the Roots / Bedrock WordPress Boilerplate. It can help isolate the web root to limit access to non-web files. It can also help in organizing/securing the whole WordPress core by putting it in its own subdirectory like renaming wp-content/ to app/ as well as these additional features:
- Dependency management with Composer
- Easy WordPress configuration with environment specific files
- Environment variables with Dotenv
- Autoloader for mu-plugins (use regular plugins as mu-plugins)
- Enhanced security (separated web root and secure passwords with wp-password-bcrypt)
You can also check their GitHub Repo for a more detailed usage:
-
- 2010-11-14
Dai un'occhiata a http://wordpress.org/extend/plugins/stealth-login/ questopotrebbe aiutarti.
Take a look at http://wordpress.org/extend/plugins/stealth-login/ this may help you out.
-
Ho avutoproblemi con quelplugin quando l'hoprovato.E attualmentenon sembraesseremantenuto o compatibile con WP 3.xI had issues with that plugin when I tried it. And it currently doesn't seem to be maintained or compatible with WP 3.x
- 0
- 2010-11-14
- Rarst
-
ah ... amale,non l'ho controllato,l'ho disinstallato qualchetempofa.Ma hey ...forse qualcunopuò aggiustarlo sene ha davverobisogno.ah... to bad, did not check it, i deinstalled it some time ago. But hey... maybe someone can fix it if in real need.
- 0
- 2010-11-15
- edelwater
-
in alternativa,vedere http://wordpress.stackexchange.com/questions/4037/how-to-redirect-rewrite-all-wp-login-requestsas an alternative, please see http://wordpress.stackexchange.com/questions/4037/how-to-redirect-rewrite-all-wp-login-requests
- 0
- 2011-01-10
- hakre
-
- 2011-01-10
No,non èpossibile rinominare la cartella wp-admin con alcun codice corto o hack htaccess,
Inpassato hofatto lo stessoper un clienteeseguendo una ricerca completanella cartellatramite Coda (l'editor che uso)periltag "wp-admin,wp-content ...etc"e rimuovoil "wp- "daifile.
Dopodichépotraiinstallarloma:
Devifare lo stesso coni plugin che vuoiinstallare, Devi aggiornareil coremanualmente cancellandoiltag "wp-" dallenuove versioni.Intuttii modiin cuinonti suggerisco difare qualcosa delgenere, lascialo così com'èe prova aimplementare unapagina di accesso utente/registrazione/profiloper offrire aituoi utenti/clienti un'esperienzamigliore.
Cristian di Cozmolabs hanno scrivi un ottimotutorial. Puoi modifica unpo 'il codicee fallofunzionare qualsiasitema WordPress.
Puoi anche aggiungere unmodulo Post dalfrontendin modo che l'amministratoree gli utenti con le capacità di scrivere unpostpossanofarlo dalfrontend.
Quipuoi vedere unesempioe un codice su come creare unapagina Frontend Post. Inviopostfront-end
Inoltrepuoi dare un'occhiata ad alcunibei plugin qui chefanno lo stesso conpiùfunzionalità.
No it's not possible to rename the wp-admin folder with any short of code or htaccess hack,
In the past i done the same for a client by performing a complete folder search via Coda (the editor i use) for the tag "wp-admin, wp-content...etc" and i remove the "wp-" from the files.
After that you will be able to install it but:
You have to do the same with the plugins you want to install, You have to update the core manually by clearing the "wp-" tag from the new versions.In all the ways i don't suggest you to do something like this, leave it as is and try to implement a User Login/Register/Profile page to give your users/clients a better experience.
Cristian from Cozmolabs have write a very good tutorial. You can edit the code a bit and make it run in any WordPress theme.
You can also add a Post form from the frontend so the Admin and Users with the Capabilities to write a post can do it from the frontend.
Here you can see an example and code on how to create a Frontend Post page. Front-End Post Submission
Also you can take a look for some nice plugins here that do the same with more functionality.
-
- 2019-04-27
CHE COSA CIRCA IL LAVORO DI WP-ADMIN DA UN IFRAME?
Crea unanuovapaginanella dashboard di wp chiamata "Admin". adesempio:tuodominio/admin/
Puoifare un'istruzione case con
header.php
page.php
e/ofooter.php
per disabilitare le cose sulmodellononnecessario,utilizzando:<?php if(!is_page('admin')): //if not the admin page. //wrap code not needed or wanted. else: ?> <style type="text/css"> .responsive-iframe { position: relative; padding-bottom: 56.25%; /*16:9*/ height: 0; overflow: hidden; iframe { position: absolute; top:0; left: 0; width: 100%; //or 100vw height: 100%; //or 100vh } } </style> <div class="responsive-iframe"> <iframe seamless="seamless" scrolling="yes" src="http://yourdomain/wp-admin/" frameborder="0" allowfullscreen></iframe> </div> <?php endif;
Non è carino,ma almenoin una certamisurapuoinascondere wp-admin dall'URL. Un altromodo èpossibilmente utilizzare l'inoltro del dominio con l'URL dellamaschera abilitato.
WHAT ABOUT WORKING WP-ADMIN FROM AN IFRAME?
Make a new page in wp dashboard called "Admin". e.g: yourdomain/admin/
You can make a case statement with the
header.php
page.php
and/orfooter.php
to disable things on the template not needed, using:<?php if(!is_page('admin')): //if not the admin page. //wrap code not needed or wanted. else: ?> <style type="text/css"> .responsive-iframe { position: relative; padding-bottom: 56.25%; /*16:9*/ height: 0; overflow: hidden; iframe { position: absolute; top:0; left: 0; width: 100%; //or 100vw height: 100%; //or 100vh } } </style> <div class="responsive-iframe"> <iframe seamless="seamless" scrolling="yes" src="http://yourdomain/wp-admin/" frameborder="0" allowfullscreen></iframe> </div> <?php endif;
This is not pretty, but atleast to some extent you can hide wp-admin from url. Another way is to possibly use domain-forwarding with mask url enabled.
Èpossibile rinominare la cartella wp-admin?
So chepotrei semplicemente rinominarlo,ma ameno chenon sia supportato dal codicemolte cosenonfunzionerebbero.
Se utilizzo unnome di cartellapersonalizzato,sarà leggermentepiù sicuro,protezione dall'oscuritàe tuttoil resto.