Generator .htpasswd

Wygeneruj wpis użytkownik:hasło do pliku .htpasswd, który chroni katalog hasłem (HTTP Basic Auth). Najczęstsze zastosowania to ochrona panelu wp-admin, strony testowej (staging) albo katalogu przed publikacją. Narzędzie jest bezpieczne - hasło jest haszowane wyłącznie w przeglądarce i nigdy nie opuszcza Twojego urządzenia.

APR1-MD5 to natywny format Apache, działa wszędzie. SHA-1 bywa potrzebny na nietypowych konfiguracjach. Oba liczone lokalnie.

🔒 Hasło haszowane jest w przeglądarce (JavaScript). Nic nie jest wysyłane na serwer ani zapisywane.
Tu pojawi się wpis user:hash…
Po wygenerowaniu zapisz wpis w pliku .htpasswd (poza katalogiem publicznym, jeśli to możliwe), a w .htaccess chronionego katalogu dodaj:

AuthType Basic
AuthName "Strefa chroniona"
AuthUserFile /pełna/ścieżka/.htpasswd
Require valid-user


Ścieżkę AuthUserFile podaj jako pełną, absolutną ścieżkę na serwerze. Kilku użytkowników = kilka linii w pliku.

Czym jest plik .htpasswd i kiedy go użyć

Plik .htpasswd przechowuje pary nazwa użytkownika oraz zahaszowane hasło, których serwer Apache używa do ochrony katalogu hasłem w mechanizmie HTTP Basic Auth. Gdy katalog jest chroniony, przeglądarka prosi o login i hasło, zanim w ogóle pokaże zawartość, niezależnie od logowania samego WordPressa. To prosta i niezawodna bariera, którą stosuje się tam, gdzie chcemy ograniczyć dostęp na poziomie serwera. Hasło w tym generatorze jest haszowane wyłącznie w Twojej przeglądarce i nie opuszcza Twojego urządzenia.

Typowe zastosowania

wp-admin

Ochrona panelu

Dodatkowa warstwa logowania przed ekranem wp-login. Skutecznie ogranicza ataki brute-force na panel, bo botom blokuje dostęp już na poziomie serwera. Uzupełnia ochronę logowania WordPress.

Staging

Strona testowa

Zamyka środowisko staging przed osobami trzecimi i robotami, zanim strona trafi do publikacji. Lepsze niż sam noindex, bo realnie blokuje dostęp.

Katalogi

Wrażliwe zasoby

Ochrona katalogów z plikami do pobrania, panelami narzędzi czy zasobami w przygotowaniu. Działa na dowolnym katalogu, nie tylko WordPress.

Bezpieczeństwo

Warstwa dodatkowa

Basic Auth to uzupełnienie, nie zamiennik solidnych haseł i aktualizacji. Najlepiej działa jako element wielowarstwowego bezpieczeństwa.

Jak wdrożyć ochronę krok po kroku

1. Wygeneruj wpis Podaj nazwę użytkownika i hasło (możesz wylosować mocne), wybierz algorytm APR1-MD5 i wygeneruj wpis użytkownik:hash. Dla kilku osób powtórz to dla każdej, umieszczając kolejne linie w jednym pliku.
2. Zapisz plik .htpasswd Umieść plik na serwerze, najlepiej poza katalogiem publicznym (powyżej public_html), żeby nie był dostępny przez przeglądarkę. Zapamiętaj jego pełną, absolutną ścieżkę.
3. Dodaj reguły w .htaccess W chronionym katalogu dodaj dyrektywy AuthType, AuthName, AuthUserFile (z pełną ścieżką) i Require valid-user. Reguły .htaccess możesz złożyć naszym generatorem .htaccess.
4. Przetestuj Wejdź na chroniony adres w trybie incognito. Powinno pojawić się okno logowania przeglądarki. Sprawdź poprawne i błędne hasło, aby upewnić się, że ochrona działa.

Najczęstsze pytania o .htpasswd

Przechowuje nazwy użytkowników i zahaszowane hasła do ochrony katalogu hasłem (HTTP Basic Auth) na Apache. W parze z regułami w .htaccess wymusza login i hasło przed dostępem.

Najczęściej do zabezpieczenia wp-admin dodatkową warstwą logowania, ochrony strony testowej i ukrycia katalogu przed publikacją. To bariera niezależna od samego WordPressa.

APR1-MD5 ($apr1$) to natywny format Apache, działa wszędzie i jest zalecany. SHA-1 ({SHA}) tylko dla nietypowych konfiguracji bez obsługi APR1. Oba liczone lokalnie.

Tak. Hasło jest haszowane w przeglądarce w JavaScript i nigdy nie jest wysyłane ani zapisywane. Powstaje tylko gotowy wpis użytkownik:hash do skopiowania lub pobrania.

Każdy użytkownik to osobna linia w formacie użytkownik:hash. Wygeneruj wpis dla każdego i umieść kolejne linie jedna pod drugą w tym samym pliku .htpasswd.

Narzędzie i opracowanie: Marcin Szewczyk-Wilgan, WebOptimo. Hash APR1-MD5 zweryfikowany pod kątem zgodności z Apache. Hasło liczone jest w całości w przeglądarce, bez wysyłania na serwer.

Zabezpieczamy strony i panele WordPress

Pomagamy wdrożyć ochronę wp-admin, stron testowych i wrażliwych katalogów. Bez zobowiązań, konkretna propozycja po krótkiej rozmowie.

Telefon

+48 608 271 665

Pn–Pt, 8:00–16:00

E-mail

kontakt@weboptimo.pl

Odpowiadamy w ciągu 24h

Firma

WebOptimo

NIP: 6391758393