Trình tạo khóa bảo mật WordPress
Tạo các khóa bảo mật và salt WordPress an toàn về mặt mật mã cho tệp wp-config.php của bạn. Sao chép bằng một cú nhấp chuột, phân tích độ mạnh của khóa và hướng dẫn cài đặt từng bước.
Trình chặn quảng cáo đang ngăn chúng tôi hiển thị quảng cáo
MiniWebtool miễn phí nhờ quảng cáo. Nếu công cụ này hữu ích, hãy ủng hộ bằng Premium (không quảng cáo + nhanh hơn) hoặc cho phép MiniWebtool.com rồi tải lại trang.
- Hoặc nâng cấp Premium (không quảng cáo)
- Cho phép quảng cáo cho MiniWebtool.com, rồi tải lại
Giới thiệu về Trình tạo khóa bảo mật WordPress
Trình tạo khóa bí mật WordPress tạo ra các khóa bảo mật và muối an toàn về mặt mã hóa cho tệp wp-config.php của bạn. 8 chuỗi ký tự duy nhất này bảo vệ các phiên làm việc của người dùng, ngăn chặn giả mạo cookie và chống lại các cuộc tấn công CSRF. Được tạo bằng CSPRNG (Trình tạo số ngẫu nhiên giả mã hóa an toàn), mỗi khóa không bao giờ được lưu trữ hoặc ghi nhật ký.
Khóa bảo mật và muối WordPress là gì?
WordPress sử dụng 8 hằng số mã hóa trong tệp wp-config.php để bảo mật xác thực. Bốn chuỗi là khóa (bí mật mã hóa chính) và bốn chuỗi là muối (tính ngẫu nhiên bổ sung giúp tăng cường hàm băm):
Khóa và muối phối hợp với nhau như thế nào
Khi một người dùng đăng nhập vào WordPress, hệ thống sẽ tạo một cookie xác thực. Cookie này được mã hóa bằng cách kết hợp giữa khóa bảo mật và muối tương ứng. Khóa cung cấp bí mật mã hóa chính, trong khi muối thêm dữ liệu không thể dự đoán vào thuật toán băm (HMAC), khiến kẻ tấn công cực kỳ khó khăn trong việc đảo ngược giá trị cookie ngay cả khi chúng chặn được nó.
Nếu không có các khóa và muối thích hợp, WordPress sẽ sử dụng các giá trị mặc định yếu hơn và giống nhau trên mọi bản cài đặt, khiến trang web của bạn dễ bị tổn thương trước các cuộc tấn công dựa trên cookie.
Cách cài đặt các khóa bảo mật của bạn
- Tạo khóa bằng công cụ này với các cài đặt ưu tiên của bạn.
- Sao chép tất cả các khóa bằng nút "Sao chép tất cả các khóa".
- Mở
wp-config.phpqua FTP/SFTP. Tệp này nằm trong thư mục gốc WordPress của bạn. - Tìm phần chứa các khóa — tìm dòng chú thích
/* Authentication Unique Keys and Salts */. - Thay thế tất cả 8 dòng
define()bằng các khóa mới tạo của bạn, sau đó lưu và tải lên.
Lưu ý: Việc thay đổi khóa bảo mật sẽ đăng xuất tất cả người dùng hiện đang đăng nhập. Họ sẽ cần đăng nhập lại bằng mật khẩu của mình. Đây là hành vi bình thường và thực sự hữu ích cho mục đích bảo mật.
Khi nào bạn nên thay đổi khóa bảo mật của mình?
| Tình huống | Hành động |
|---|---|
| Cài đặt WordPress mới | Tạo và thêm khóa ngay lập tức |
| Nghi ngờ bị hack hoặc vi phạm | Tạo lại tất cả các khóa ngay lập tức |
| Tìm thấy tài khoản quản trị không xác định | Tạo lại khóa + thay đổi mật khẩu |
| Sau khi loại bỏ phần mềm độc hại | Tạo lại khóa như một phần của quá trình dọn dẹp |
| Hoạt động bình thường (không có vấn đề) | Không cần thay đổi thường xuyên |
| Chuyển sang nhà cung cấp dịch vụ lưu trữ mới | Cân nhắc việc tạo các khóa mới |
Độ dài khóa và Entropy
Entropy đo lường tính ngẫu nhiên (không thể dự đoán) của các khóa của bạn theo bit. Entropy cao hơn có nghĩa là có nhiều tổ hợp khả thi hơn mà kẻ tấn công cần thử. Để tham khảo:
- 128 bits — Mức tối thiểu được khuyến nghị cho hầu hết các ứng dụng mã hóa
- 256 bits — Được coi là không thể bẻ khóa với công nghệ hiện tại (mức AES-256)
- 400+ bits — Khóa WordPress 64 ký tự mặc định với bộ ký tự đầy đủ cung cấp khoảng 406 bit entropy
Ngay cả khóa 64 ký tự tiêu chuẩn với bộ ký tự đầy đủ cũng vượt xa khả năng bẻ khóa của bất kỳ cuộc tấn công brute-force nào.
Các phương pháp bảo mật tốt nhất
- Không bao giờ chia sẻ khóa của bạn — hãy coi chúng như mật khẩu
- Sử dụng khóa duy nhất cho mỗi bản cài đặt WordPress
- Không tái sử dụng khóa trên nhiều trang web
- Giữ cho
wp-config.phpan toàn — đảm bảo quyền truy cập tệp thích hợp (thường là 440 hoặc 400) - Chỉ riêng khóa là chưa đủ — hãy sử dụng mật khẩu mạnh, cập nhật WordPress thường xuyên và sử dụng plugin bảo mật
Câu hỏi thường gặp
Khóa bảo mật và muối WordPress là gì?
Khóa bảo mật và muối WordPress là các chuỗi mã hóa được lưu trữ trong wp-config.php nhằm mã hóa dữ liệu trong cookie của người dùng. Có 4 khóa (AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY) và 4 muối tương ứng. Cùng với nhau, chúng khiến kẻ tấn công hầu như không thể giả mạo cookie xác thực.
Làm thế nào để thêm khóa bảo mật vào wp-config.php?
Mở tệp wp-config.php của bạn (trong thư mục gốc WordPress), tìm phần có nhãn "Authentication Unique Keys and Salts", và thay thế các dòng define() hiện có bằng các khóa mới tạo của bạn. Lưu tệp và tải lên lại qua FTP/SFTP. Tất cả người dùng sẽ cần đăng nhập lại.
Khi nào tôi nên thay đổi khóa bảo mật WordPress của mình?
Thay đổi khóa bảo mật ngay lập tức nếu bạn nghi ngờ trang web của mình bị tấn công, nếu bạn tìm thấy các tài khoản quản trị lạ hoặc sau khi loại bỏ phần mềm độc hại. Bạn không cần phải thay đổi khóa định kỳ trong điều kiện bình thường. Việc thay đổi khóa sẽ buộc tất cả người dùng đang đăng nhập phải xác thực lại.
Trình tạo này có an toàn không? Khóa có được lưu trữ ở đâu không?
Có, trình tạo này sử dụng mô-đun secrets an toàn về mặt mã hóa của Python (CSPRNG). Các khóa được tạo phía máy chủ theo mỗi yêu cầu và không bao giờ được lưu trữ, ghi nhật ký hoặc lưu vào bộ nhớ đệm. Phản hồi bao gồm tiêu đề no-cache để ngăn trình duyệt lưu bản sao.
Sự khác biệt giữa khóa và muối WordPress là gì?
Khóa WordPress mã hóa dữ liệu cookie, trong khi muối thêm tính ngẫu nhiên bổ sung vào quá trình mã hóa. Khóa đóng vai trò là bí mật mã hóa chính, và muối giúp các cuộc tấn công brute-force trở nên khó khăn hơn gấp bội bằng cách đưa thêm dữ liệu không thể dự đoán vào hàm băm. Cả hai đều thiết yếu cho bảo mật WordPress mạnh mẽ.
Điều gì xảy ra nếu tôi thay đổi khóa bảo mật WordPress của mình?
Thay đổi khóa bảo mật WordPress của bạn sẽ vô hiệu hóa tất cả các cookie xác thực hiện có. Điều này có nghĩa là mọi người dùng đang đăng nhập (bao gồm cả bạn) sẽ bị đăng xuất và cần đăng nhập lại bằng tên người dùng và mật khẩu của họ. Đây thực sự là một tính năng bảo mật, hữu ích sau khi xảy ra vi phạm.
Tài nguyên bổ sung
Tham khảo nội dung, trang hoặc công cụ này như sau:
"Trình tạo khóa bảo mật WordPress" tại https://MiniWebtool.com/vi/trình-tạo-khóa-bảo-mật-wordpress/ từ MiniWebtool, https://MiniWebtool.com/
bởi đội ngũ miniwebtool. Cập nhật: 13 tháng 2, 2026