WordPress 是读文件原文认插件的,插件头必须留明文;开启网站授权时也不能把整个后台换成授权页。
两个坑,一次说清
一、插件头必须是明文
WordPress 靠扫描文件头部的注释块识别插件。整文件加密后,后台「已安装插件」里就看不到它了。勾上 兼容 WordPress 主题 / 插件,插件头会原样保留,其余代码照常加密。
二、授权拦截不能拦到后台
常规的网站注册授权是把整站换成授权页,这在 WordPress 上会出事:前后台一起被拦,客户连填授权码的地方都进不去。
勾上兼容开关后,未授权的受保护代码自己暂停运行,站点照常访问,授权码直接在后台的提示条里填写,填对当场恢复。
建议的保护方案
- 主题:排除
wp-content/themes/*/assets、*.min.js、*.css; - 插件:排除
vendor/、node_modules/、语言包目录; - 加密方案选 混淆型 或 重构型,两者对 WordPress 钩子机制最友好。