WordPress ekosystém

wp-config.php

Konfigurační soubor WordPressu – databázové přístupy, bezpečnostní klíče, debug režim

(WordPress configuration file)

Co je wp-config.php

wp-config.php je konfigurační soubor WordPressu, který leží v kořeni instalace a říká webu, jak se má připojit k databázi. Vedle přístupových údajů v něm bydlí bezpečnostní klíče a soli, předpona databázových tabulek a přepínač ladicího režimu.

Co v něm rozhoduje

Bez správných údajů o databázi WordPress nenaběhne a místo webu se návštěvníkovi ukáže hláška o chybě spojení. Předpona tabulek se volí při instalaci a pozdější změna už znamená zásah do databáze, takže s ní po startu nikdo nehýbe. Ladicí režim se zapíná konstantou WP_DEBUG; hodí se při hledání chyby, na živém webu ale nemá co dělat, protože chybové hlášky prozrazují cesty k souborům i verze knihoven.

Přístupy, které se nesdílejí

Obsah toho souboru je heslo do databáze napsané čitelným textem. Z toho plyne pár pravidel, která nejsou přehnaná: nepatří do veřejného repozitáře na GitHubu, neposílá se e-mailem ani v chatu a nekopíruje se do sdílených složek, kam vidí půlka firmy. Když web někdo napadne, výměna hesla administrátora nestačí. Bezpečnostní klíče se vygenerují znovu, čímž se zneplatní všechny přihlášené relace, a mění se i heslo k databázi. Teprve pak má smysl řešit, kudy se útočník dostal dovnitř, a projet web bezpečnostním pluginem typu Wordfence.

Bezpečnostní klíče po napadení

Do wp-config.php lezu zřídka, většinou kvůli vypnutí ladicího režimu, který tam někdo nechal zapnutý z dob vývoje. Když si o soubor řeknu, chci ho poslat přes SFTP nebo správce hesel, ne v příloze mailu. A u napadeného webu se ptám, jestli se po vyčištění přegenerovaly bezpečnostní klíče. Obvykle ne, přitom bez toho útočníkovi zůstávají platné přihlášené relace, i když jste mu smazali účet.

Časté otázky

Kde wp-config.php najdu?

V kořenovém adresáři instalace WordPressu, vedle složek wp-admin a wp-content. Dostanete se k němu přes souborového správce v administraci hostingu nebo přes SFTP.

Co dělat, když se změnily přístupy k databázi?

Přepsat je ve wp-config.php. Do té doby web hlásí chybu spojení s databází, i když jsou všechny soubory v pořádku. Před úpravou si stáhněte původní verzi souboru stranou.

Musím po napadení webu měnit bezpečnostní klíče?

Ano. Nové klíče odhlásí všechny existující relace, takže se útočník neudrží přihlášený a nepomůže mu, že si dřív někde uložil přihlašovací cookie.