wp-config.php
Konfigurační soubor WordPressu – databázové přístupy, bezpečnostní klíče, debug režim
Co je wp-config.php
wp-config.php je konfigurační soubor WordPressu, který leží v kořeni instalace a říká webu, jak se má připojit k databázi. Vedle přístupových údajů v něm bydlí bezpečnostní klíče a soli, předpona databázových tabulek a přepínač ladicího režimu.
Co v něm rozhoduje
Bez správných údajů o databázi WordPress nenaběhne a místo webu se návštěvníkovi ukáže hláška o chybě spojení. Předpona tabulek se volí při instalaci a pozdější změna už znamená zásah do databáze, takže s ní po startu nikdo nehýbe. Ladicí režim se zapíná konstantou WP_DEBUG; hodí se při hledání chyby, na živém webu ale nemá co dělat, protože chybové hlášky prozrazují cesty k souborům i verze knihoven.
Přístupy, které se nesdílejí
Obsah toho souboru je heslo do databáze napsané čitelným textem. Z toho plyne pár pravidel, která nejsou přehnaná: nepatří do veřejného repozitáře na GitHubu, neposílá se e-mailem ani v chatu a nekopíruje se do sdílených složek, kam vidí půlka firmy. Když web někdo napadne, výměna hesla administrátora nestačí. Bezpečnostní klíče se vygenerují znovu, čímž se zneplatní všechny přihlášené relace, a mění se i heslo k databázi. Teprve pak má smysl řešit, kudy se útočník dostal dovnitř, a projet web bezpečnostním pluginem typu Wordfence.
Bezpečnostní klíče po napadení
Do wp-config.php lezu zřídka, většinou kvůli vypnutí ladicího režimu, který tam někdo nechal zapnutý z dob vývoje. Když si o soubor řeknu, chci ho poslat přes SFTP nebo správce hesel, ne v příloze mailu. A u napadeného webu se ptám, jestli se po vyčištění přegenerovaly bezpečnostní klíče. Obvykle ne, přitom bez toho útočníkovi zůstávají platné přihlášené relace, i když jste mu smazali účet.