Come e perché cambiare le SALT Keys di WordPress (ma cosa sono?)

Postato in data 21 Novembre 2024 da Riccardo Esposito

Con la sicurezza online siamo sempre sul pezzo. Lo facciamo con i nostri server, che possono vantare sistemi come Bitninja, e con le buone pratiche per mettere al sicuro i CMS già installati sugli hosting gestiti. A tal proposito, le chiavi di sicurezza WordPress meritano un’attenzione in più.

salt keys

Chi conosce quest’applicazione per pubblicare pagine e post online sa bene che stiamo parlando di un content management system versatile e ben disposto ad aiutarci per creare siti web di qualità. Ma c’è sempre bisogno di un’attenzione in più per ottimizzare il lavoro. Analizzare la centralità delle chiavi di sicurezza di WordPress è fondamentale in questa sede. Ecco tutto quello che devi sapere per avere una tranquillità in più sul web.

Cosa sono le chiavi di sicurezza di WordPress?

Iniziamo da qualche definizione: stiamo parlando dei protocolli di crittografia per mettere al sicuro le password del tuo sito web. E aumentare la sicurezza di un sito WordPress nei confronti di chi vorrebbe impossessarsi delle credenziali di accesso per danneggiare il tuo lavoro.

Sappiamo che utilizzare una password complessa, robusta e sicura è il primo passo per evitare che i malintenzionati rovinino il tuo operato. A volte, però, non basta tutto ciò. Perché le minacce sono sempre in agguato, evolvono sempre e sono difficili da gestire.

Bisogna utilizzare un metodo ulteriore per crittografare le informazioni e mettere in sicurezza il tuo portale. Questo sistema è presente su WordPress (noto anche come SALT Keys, ecco la pagina ufficiale) e mette al sicuro la pagina login. In che modo? Impedisce che le password memorizzate altrove vengano visualizzate in chiaro e quindi utilizzate per entrare nel sito internet.

Perché è importante utilizzare le SALT Keys?

Partendo dal presupposto che le utilizzi a prescindere, senza bisogno di attivare nulla, questi strumenti sono fondamentali per mettere in sicurezza le password che lasci in giro sui tuoi dispositivi. Ad esempio, quando effettui accessi continui da un computer, il browser salva le credenziali.

Così da semplificare il lavoro di login. Queste credenziali potrebbero essere preda di chi ruba dati (cookie stealing) per ottenere password e username: grazie alle chiavi di sicurezza WordPress tutto questo è inutile perché il ladro si troverà con una serie di caratteri indistinguibili. Quindi inutili.

Come vengono generate le chiavi di sicurezza?

Tutto molto semplice: le SALT Keys vengono generate in modo automatico direttamente da WordPress. Si trovano nel file wp-config.php che è sempre fondamentale per il funzionamento tecnico di questo CMS. La risorsa ufficiale ci ricorda che queste chiavi sono conservate anche nel database del sito web, ed ecco le 4 chiavi di sicurezza che troverai sul tuo portale realizzato grazie al content management system in questione:

AUTH_KEY
SECURE_AUTH_KEY
LOGGED_IN_KEY
NONE_KEY

Ogni keyword ha il suo SALT che permette di crittografare la stringa e metterla in sicurezza. Quello che è giusto sapere è che queste chiavi di sicurezza, per quanto efficaci e robuste, non sono infallibili. E devono essere gestite nel miglior modo se si vuole aumentare la sicurezza del sito.

Hosting gestito: veloce, affidabile, performante

  • Installazione Cms 1 click
  • Backup giornaliero
  • Migrazione gratuita
  • Assistenza H24/365

Come cambiare le chiavi di sicurezza WordPress

Perché rinnovare questi parametri di sicurezza? In primo luogo, dobbiamo intervenire su questo fronte per aumentare la sicurezza del sito internet. Di solito, questi parametri sono generati dal CMS quindi non devi preoccupartene ma in determinate circostanze è utile cambiarle. Ad esempio:

  • Se hai subito un attacco malware e il sito è stato compromesso.
  • Se qualcuno ha avuto accesso al file config del sito web.
  • Per pura precauzione e sicurezza del tuo portale.

I motivi che ti spingono a cambiare le chiavi di sicurezza WordPress sono chiari. E ricorda che quando si cambiano le SALT Keys tutti i cookie degli utenti esistenti e autenticati vengono invalidati. Dovranno Quindi rifare il login. Ora dobbiamo capire come procedere in sicurezza, senza mettere a rischio il tuo sito internet. In realtà ci sono delle alternative alla portata di tutti. Iniziamo proprio dai plugin per aumentare la sicurezza di WordPress.

Plugin

Ci sono delle estensioni WordPress che fanno proprio questo, ti permettono di modificare i parametri in questione con semplicità. Un nome famoso è Salt Shaker, un tool veramente fondamentale su questo fronte: puoi modificare manualmente le chiavi di sicurezza WP e pianificare modifiche automatiche dei parametri. Di sicuro questa è una delle soluzioni più convenienti per avere massima sicurezza su questo fronte.

Manuale

Oltre al lavoro svolto dai plugin, puoi modificare le chiavi con intervento sul file wp-config.php. In primo luogo fai un backup del sito web perché quando operi su questi fronti r facile ritrovarsi con una schermata bianca al posto del sito web. Poi genera le nuove chiavi con il tool ufficiale di WP.

chiavi di sicurezza WordPress
Le nuove chiavi generate dallo strumento WP.

In pratica, ogni volta che visiti questa risorsa ottieni delle chiavi casuali nuove: ti basta copiare l’intero blocco di codice e sostituirlo con il vecchio che si trova, appunto, nel file config. Lo puoi aprire con l’FTP, ricordando di impostare l’opzione visualizza/modifica nel client, o con il File Manager.

Da leggere: come si blocca un Indirizzo IP sul sito web?

Ultimi consigli per concludere e migliorare il sito

È sempre importante avere un hosting di qualità al tuo fianco che ti consenta di gestire il tuo backend in modo semplice e intuitivo. E di ottenere il backup del sito web con semplicità. In questo equilibrio, ricordiamo l’importanza di generare password sicure a prescindere dai sistemi di sicurezza.

Riccardo Esposito
Clicca per votare questo articolo!
[Voti totali: 0 Media: 0]

Discussione

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *