Blog sobre WordPress
No Result
View All Result
  • Web Stories
  • Desenvolvimento
  • Infra
  • Mobile
  • Performance
  • Segurança
  • SEO
  • E-commerce
Cadastrar e-mail
  • Web Stories
  • Desenvolvimento
  • Infra
  • Mobile
  • Performance
  • Segurança
  • SEO
  • E-commerce
No Result
View All Result
Blog sobre WordPress
No Result
View All Result

Início » Segurança para WordPress » Desabilite a listagem de diretório no WordPress

Desabilite a listagem de diretório no WordPress

Aprenda como desabilitar o diretório WordPress, garantindo uma maior segurança de dados. Saiba dos perigos e o que você pode fazer para proteger seu site WP.

Leandro Vieira by Leandro Vieira
3 anos ago
Reading Time: 3 min
0
Desabilite a listagem de diretório no WordPress
Compartilhe no FacebookCompartilhe no LinkedIn
Audio

Desabilitar a listagem de diretório no WordPress é uma boa prática para evitar expor informações sensíveis, características do servidor em uso e possíveis vulnerabilidades em plugins, temas ou em arquivos de uma forma geral. Essa prática contribue para uma maior segurança para WordPress.

Conteúdo relacionado

Segurança e LGPD: comece a implementação pelo básico

ModSecurity como Web Application Firewall no WordPress

O plugin para implementar 2FA – autenticação de dois fatores

O servidor Apache, por padrão, exibe uma página de índice dos conteúdos, arquivos e subdiretórios, quando não localiza um arquivo index.html ou index.php, por exemplo. Você deve evitar esse comportamento padrão de listagem de diretório para evitar que naveguem pelos seus arquivos de mídia, arquivos de plugins e temas.

Exemplo de listagem de diretório de um plugin WordPress
Exemplo de listagem de diretório de um plugin WordPress

O problema de segurança com a listagem de diretório

Observe a imagem acima e as informações expostas com a listagem de diretório. São diversas informações que norteiam um atacante: o path dos seus arquivos revelando a estrutura de pastas do servidor. É possível navegar e visualizar os arquivos e pastas, e se você faz uma prática que deve ser evitada de nomear arquivos como arquivo.php.bkp, por exemplo, esse conteúdo poderá ser lido; a versão do servidor web, Apache/2.2.22, da linguagem, PHP 5.4.4 e alguns módulos em uso.

Essas informações do servidor são expostas em caso da diretiva ServerSignature estiver habilitada.

Como desabilitar a listagem de diretório

A listagem de diretório pode ser evitada através do arquivo de configuração do Apache, do arquivo .htaccess ou simplesmente da existência de um arquivo index.html ou index.php, por exemplo, no diretório e subdiretórios.

É importante compreender essa cascata de configuração e assim optar pelo caminho mais seguro para desabilitar a listagem no WordPress. Simplificando, temos o seguinte cenário:

  1. Arquivo de configuração, httpd.conf / apache2.conf, do Apache;
  2. Arquivo .htaccess;
  3. Index.html / index.php.

Desabilitando a listagem de diretório através do arquivo de configuração do Apache

O arquivo geralmente é nomeado como httpd.conf ou apache2.conf e nele você poderá considerar a seguinte diretiva para evitar a listagem dos diretórios:

<Directory /var/www/html>
 Options -Indexes
</Directory>

Desabilitando a listagem de diretório através do arquivo .htaccess

Considere o uso da diretiva abaixo no arquivo .htaccess da sua instalação WordPress. Esse arquivo se localiza na pasta raiz, e se você usa FTP/SFTP é preciso considerar a exibição dos arquivos ocultos.

# Desabilitar listagem de diretórios
Options -Indexes

Desabilitando a listagem de diretório através de arquivos de índices

Esses arquivos são os famosos Silence is Golden. Na falta de um arquivo de índice em seus diretórios de temas e plugins, considere incluir um arquivo index.php, por exemplo, para evitar a listagem.

O arquivo não precisa ter nenhum conteúdo, é requerido somente sua existência. Mas é comum incluirmos apenas um comentário ficando algo assim:

<?php
// Silence is Golden

Qual a melhor estratégia para desativar a listagem de diretório

Minha sugestão é fazer uso das três alternativas e ter o conceito de cascata em mente, mas nesse contexto pense de forma reversa devido alguns contextos que explicarei em detalhes.

Se você é desenvolver de plugin ou tema, considere sempre incluir um arquivo index.php em todos os diretórios. Provavelmente você não será o responsável pela configuração e manutenção do WordPress, logo você não poderá garantir o uso do arquivo .htaccess para evitar a listagem de diretório, o que dirá do servidor para alterar o arquivo de configuração do servidor web.

Se você é um gestor de sites em WordPress não terá um domínio por completo de todos os arquivos dos temas e plugins em uso para garantir que eles fizeram uso do arquivo de índice nos diretórios, portando considere usar o arquivo .htaccess e se possível configurar o servidor para evitar a listagem de diretório.

Se você é um SysAdmin considere configurar o Apache para evitar a listagem de diretório, assim você garante que na falta da diretiva no arquivo .htaccess ou da falta dos arquivos de índice a listagem de diretório não aconteça.

Tags: .htaccessApachePHPSysAdmin
Share9Share1SendShare
Previous Post

As atualizações do WordPress e seus componentes de segurança

Next Post

Backdoors no WordPress | Aprenda a identificar, localizar e evitar códigos maliciosos

Leandro Vieira

Leandro Vieira

Uma das grandes referências de WordPress no Brasil, entusiasta e evangelista da plataforma. Fundador e CEO da Apiki, empresa especializada no desenvolvimento web com WordPress.

Related Posts

Rate Limiting
Segurança para WordPress

Como ferramentas de Rate Limiting ajudam em segurança e performance

4 de agosto de 2020
Usuários e senhas fortes para melhorar a segurança no WordPress
Segurança para WordPress

Usuários e senhas fortes para melhorar a segurança no WordPress

28 de julho de 2020
Tipos e benefícios dos certificados de segurança TLS/SSL.
Segurança para WordPress

Tipos e benefícios dos certificados de segurança TLS/SSL.

19 de agosto de 2020
Como remover o nome de usuário “admin” do WordPress
Segurança para WordPress

Como remover o nome de usuário “admin” do WordPress

19 de agosto de 2020
Next Post
Backdoors no WordPress | Aprenda a identificar, localizar e evitar códigos maliciosos

Backdoors no WordPress | Aprenda a identificar, localizar e evitar códigos maliciosos

A luta entre DISALLOW_FILE_EDIT versus DISALLOW_FILE_MODS

A luta entre DISALLOW_FILE_EDIT versus DISALLOW_FILE_MODS

Deixe um comentário Cancelar resposta

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Receba no seu e-mail uma série de conteúdos sobre Infra para WordPress.

  • Este campo é para fins de validação e não deve ser alterado.

Facebook LinkedIn Instagram Twitter Youtube Github RSS

Sobre a Apiki

Empresa especializada em WordPress com três unidades de negócios.

  1. Design e Desenvolvimento;
  2. Infra e Hospedagem;
  3. Suporte e manutenção.

Em resumo, só fazemos uma coisa em WordPress: tudo.

Páginas do Apiki.com

  • Apiki.com
  • Sobre a Apiki
  • Hospedagem
  • Desenvolvimento
  • UX & UI para WordPress
  • Growth em WordPress
  • Suporte
  • Atendimento

Páginas do Blog

  • Sobre
  • Newsletter
  • Desenvolvimento WordPress
  • Segurança para WordPress
  • WordPress Mobile
  • Infra para WordPress
  • WordPress SEO
  • WordPress Performance
  • E-commerce

© 2020 Apiki - Empresa especializada em WordPress.

No Result
View All Result
  • Web Stories
  • Desenvolvimento
  • Infra
  • Mobile
  • Performance
  • Segurança
  • SEO
  • E-commerce

© 2020 Apiki - Empresa especializada em WordPress.