Considera WordPress, che contiene tutte le sue funzioni di amministrazione nella directory /wp-admin/
. Di conseguenza, i suoi URL di amministrazione iniziano tutti con /wp-admin/
. Mi chiedo se sarebbe molto più sicuro che ogni installazione utilizzi un nome univoco per la cartella di amministrazione e gli URL, ad esempio la cartella di amministrazione per una particolare installazione potrebbe essere /8404f25a73ec25d1/
.
La prima cosa che viene in mente è che questa è sicurezza attraverso l'oscurità. Tuttavia, sembra che potrebbe essere una efficace prima linea di difesa contro gli script automatici. Se il nome era sufficientemente casuale e abbastanza lungo, non c'è modo che un utente malintenzionato possa indovinare il nome della cartella di amministrazione. Inoltre, in attacco zero-day contro un buco di sicurezza appena trovato contro dal lato admin, questa potrebbe essere l'unica difesa.
Le applicazioni web off-the-shelf come WordPress forniscono un modo per modificare gli URL di amministrazione predefiniti?
Per essere chiari, non sto pensando che questo dovrebbe sostituire qualsiasi altra misura di sicurezza; Mi chiedo solo se la sicurezza aggiuntiva (se presente) varrebbe la pena.