Generator .htaccess dla WordPress

Zaznacz reguły, których potrzebujesz, a narzędzie złoży gotowy plik .htaccess dla serwera Apache lub LiteSpeed. To prosty i skuteczny sposób na podniesienie bezpieczeństwa WordPressa: ochronę logowania, blokadę wrażliwych plików i wektorów ataków jeszcze przed wczytaniem PHP. Wszystko przetwarzane jest wyłącznie w przeglądarce, żadne dane nie są wysyłane ani przechowywane na serwerze. Po wygenerowaniu skopiuj zawartość lub pobierz plik i wgraj go do katalogu głównego strony. Zawsze zrób kopię zapasową istniejącego pliku przed nadpisaniem.

Standardowy blok przepisywania adresów wymagany przez WordPress (permalinki). Jeśli edytujesz istniejący plik, ten blok zwykle już w nim jest.

Przekierowanie całego ruchu z http na https (301).

Blokuje bezpośredni dostęp do pliku konfiguracyjnego z bazą danych.

Wyłącza częsty wektor ataków brute-force i DDoS. Uwaga: blokuje też aplikację mobilną WordPress i niektóre wtyczki (np. Jetpack).

Ogranicza dostęp do logowania: hasłem .htpasswd, po adresie IP, albo „IP lub hasło”. Skuteczne przeciw atakom brute-force na panel.

Blokuje dostęp do .htaccess i .htpasswd przez przeglądarkę.

Zapobiega pokazywaniu zawartości katalogów bez index.php (np. /wp-content/uploads).

Kompresuje tekst, CSS, JS i HTML — szybsze ładowanie strony.

Ustawia długi czas cache dla obrazów, CSS i JS. Pomaga w Core Web Vitals.


                    
Reguły wstaw w katalogu głównym strony. Blok rdzenia WordPress musi pozostać między znacznikami # BEGIN WordPress i # END WordPress — WordPress może go nadpisywać. Po wgraniu sprawdź, czy strona i logowanie działają; w razie problemu przywróć kopię.

Czym jest plik .htaccess i do czego służy

Plik .htaccess to plik konfiguracyjny serwera Apache (oraz kompatybilnego z nim LiteSpeed), działający na poziomie pojedynczego katalogu. Pozwala wpływać na to, jak serwer obsługuje żądania: kierować przekierowania, blokować dostęp do wrażliwych plików, włączać kompresję i cache czy ustawiać nagłówki, bez ingerencji w główną konfigurację serwera. W WordPressie .htaccess odpowiada przede wszystkim za obsługę przyjaznych adresów (permalinków) i jest naturalnym miejscem na reguły bezpieczeństwa oraz wydajności. Ten generator składa gotowy plik z wybranych przez Ciebie reguł, a poniżej wyjaśniamy, co każda z nich robi.

Jak użyć wygenerowanego pliku krok po kroku

1. Kopia zapasowa Pobierz przez FTP lub menedżer plików hostingu obecny .htaccess z katalogu głównego strony i zapisz go lokalnie. To Twoja droga powrotu, gdyby coś poszło nie tak. O strategii kopii piszemy w artykule o kopiach zapasowych WordPress.
2. Wybór reguł Zaznacz powyżej potrzebne reguły i uzupełnij dane (domena, przekierowania). Podgląd po prawej aktualizuje się na bieżąco. Jeśli edytujesz istniejący plik, blok rdzenia WordPress zwykle już w nim jest, więc go nie duplikuj.
3. Wgranie pliku Skopiuj zawartość lub pobierz plik i umieść go w katalogu głównym (tam, gdzie wp-config.php). Nazwa pliku to dokładnie .htaccess, z kropką na początku i bez rozszerzenia.
4. Test Otwórz stronę główną i kilka podstron, sprawdź logowanie do panelu. Błąd 500 oznacza problem składni, najczęściej brak wymaganego modułu. Wtedy przywróć kopię i wprowadzaj reguły pojedynczo.

Co robią poszczególne reguły

Wymuszenie HTTPS Przekierowuje cały ruch z http na https kodem 301, dzięki czemu użytkownicy i wyszukiwarki trafiają zawsze na wersję szyfrowaną. Działa w parze z certyfikatem, który opisujemy w artykule o SSL i HTTPS w WordPress.
Kanonizacja www / bez-www Wybiera jeden kanoniczny wariant adresu i przekierowuje na niego drugi. Zapobiega traktowaniu obu wersji jako osobnych adresów, co rozmywałoby sygnały SEO. To element technicznego SEO.
Przekierowania 301 Trwale przenoszą stary adres na nowy, zachowując pozycje w Google i prowadząc użytkowników z nieaktualnych linków. Kluczowe po zmianie struktury adresów, migracji lub usunięciu podstron. Szerzej w artykule o przekierowaniach 301 i błędach 404.
Ochrona wp-config i plików .ht* Blokuje bezpośredni dostęp przez przeglądarkę do pliku z danymi bazy oraz do plików konfiguracyjnych. To podstawowy element bezpieczeństwa WordPress.
Blokada xmlrpc.php Wyłącza często nadużywany punkt wejścia ataków brute-force i wzmacniania DDoS. Uwaga: blokuje też aplikację mobilną WordPress i część wtyczek, więc włączaj świadomie.
Ochrona logowania Ogranicza dostęp do wp-login.php lub całego wp-admin: hasłem Basic Auth (.htpasswd), po adresie IP, albo w trybie „IP lub hasło” (RequireAny) — z zaufanych adresów wchodzisz bez hasła, z innych wymagane jest logowanie. Najskuteczniejsza bariera przeciw atakom brute-force na panel, szerzej w artykule o ochronie logowania WordPress.
Blokada hotlinkingu obrazów Uniemożliwia innym witrynom osadzanie Twoich obrazów bezpośrednio z serwera (tzw. kradzież transferu). Reguła przepuszcza żądania bez nagłówka odsyłającego oraz te z Twojej domeny, a obrazy ładowane z obcych stron blokuje kodem 403. Chroni transfer i zasoby serwera, ale ustaw dozwoloną domenę świadomie, by nie zablokować np. podglądu w mediach społecznościowych.
GZIP i cache przeglądarki Kompresja zmniejsza rozmiar przesyłanych plików, a cache pozwala przeglądarce nie pobierać ich za każdym razem. Oba poprawiają czas ładowania i Core Web Vitals.

Najczęstsze pytania o .htaccess

Plik konfiguracyjny serwera Apache (oraz LiteSpeed) działający na poziomie katalogu. Steruje przekierowaniami, dostępem do plików, kompresją, cache i nagłówkami bez zmiany głównej konfiguracji. WordPress używa go do obsługi permalinków.

W katalogu głównym instalacji, tam gdzie wp-config.php i index.php. Reguły działają dla tego katalogu i wszystkich podkatalogów. Wymagany jest moduł mod_rewrite po stronie serwera.

Nie. Obsługuje go Apache i LiteSpeed. Nginx nie czyta .htaccess, równoważne reguły konfiguruje się w bloku server. Różnice między serwerami opisujemy w artykule o Apache, Nginx i LiteSpeed.

Tak, błąd składni powoduje błąd 500. Dlatego przed edycją zrób kopię, a po wgraniu sprawdź działanie strony. W razie problemu przywróć poprzednią wersję pliku.

Nie. Plik składany jest w przeglądarce w JavaScript. Wpisane domeny i adresy nie są nigdzie wysyłane ani zapisywane poza Twoim urządzeniem.

Narzędzie i opracowanie: Marcin Szewczyk-Wilgan, WebOptimo. Reguły oparte na praktyce konfiguracji serwerów Apache, Nginx i LiteSpeed dla produkcyjnych instalacji WordPress. Generator działa w całości w przeglądarce, bez wysyłania danych.

Potrzebujesz pomocy z konfiguracją serwera?

Zajmujemy się konfiguracją Apache, Nginx i LiteSpeed pod WordPress: przekierowania, bezpieczeństwo, wydajność. Bez zobowiązań, konkretna propozycja po krótkiej rozmowie.

Telefon

+48 608 271 665

Pn–Pt, 8:00–16:00

E-mail

kontakt@weboptimo.pl

Odpowiadamy w ciągu 24h

Firma

WebOptimo

NIP: 6391758393