---
site_name: WPlama
site_description: Internetové stránky na WordPressu snadno a česky
site_url: https://www.wplama.cz
contact_email: tomas@wplama.cz

title: Jak nastavit bezpečnostní klíče WordPressu a k čemu slouží
url: https://www.wplama.cz/jak-nastavit-bezpecnostni-klice-wordpressu-a-k-cemu-slouzi/
date: 2014-06-24
modified: 2014-06-24
author: Tomáš Cirkl
type: post
categories: [WordPress obecně]
tags: [Bezpečnostní klíče, HASH, SECRET_KEY, SECRET_SALT, Security Keys]
---

WordPress spravuje přihlašovací relace tak, že ukládá informace do **cookies** namísto toho, aby použil PHP relace. Tyto soubory cookie jsou zabezpečeny pomocí speciálního **HASHe složeného z uživatelského jména, hesla a „dlouhého  náhodného řetězce“**. Tyto „dlouhé náhodné řetězce“ použité pro výpočet cookie HASHe se nazývají *bezpečnostní klíče* a jsou obsaženy ve **wp-config.php**. Po nové instalaci WordPressu vypadají bezpečnostní klíče takto:

`define('AUTH_KEY', 'put your unique phrase here');

define('SECURE_AUTH_KEY', 'put your unique phrase here');

define('LOGGED_IN_KEY', 'put your unique phrase here');

define('NONCE_KEY', 'put your unique phrase here');

define('AUTH_SALT', 'put your unique phrase here');

define('SECURE_AUTH_SALT', 'put your unique phrase here');

define('LOGGED_IN_SALT', 'put your unique phrase here');

define('NONCE_SALT', 'put your unique phrase here');`

Bezpečnostní klíče hrají **velkou roli v bezpečnosti stránky**. Bez nich by pro kohokoliv bylo relativně jednoduché se dostat do administrace WordPressu. Proto se doporučuje tyto výchozí klíče po instalaci nahradit **náhodně generovanými**. Bezpečnostní klíče by měly být **dlouhé a bez možnosti uhádnutí**.

## Kde získat náhodně generované bezpečnostní klíče?

Ne každý sype komplikované náhodné řetězce z rukávu, proto WordPress Foundation nabízí službu, kde můžete **získat náhodně generované bezpečnostní klíče**. Pro vygenerování vašich klíčů vstupte na tuto adresu:

[https://api.wordpress.org/secret-key/1.1/salt/](https://api.wordpress.org/secret-key/1.1/salt/ "Secret key")

Po otevření stránky se zobrazí náhodně vygenerované bezpečnostní klíče, které mohou vypadat například takto:

`define('AUTH_KEY', 'rmn&d ED/Vb MQ2U4=(|,qi`_@g9s H~ ;n9:nta8bh@f/Xmb7ZO:1d;;L+;iu SU;?[');

define('SECURE_AUTH_KEY', 'g Vl|,M)Fh_Un W_U&5[if`W$^c KUn/5Vz Pm H|ACFE4Hmcqdva>q0 ;qy~,tui S-!g');

define('LOGGED_IN_KEY', 'DF<<<s B,k ZQ-o`x H$M5j/Jtm$70({z Noqq I?M,~4hw79i^JO$#g8*4K,sc Fur^F3');

define('NONCE_KEY', '+|D#rd Acs BG<3Fv IN5b I`=6%aj Y@}%R h.*2${Si8r I6xg|]!a XY1&W>:0yi4]69');

define('AUTH_SALT', '_>;ja5k A+IHV}s GN%EL8C(5Vdq E5+3]q P$.3k96jbl=g&X');

define('SECURE_AUTH_SALT', 'b]-+O|nsy F`:r(U^YS,:+$^H#n${6Qv QQw:k#W&LShu]Bt Xf]miass Pj|+xv(<;v');

define('LOGGED_IN_SALT', ';oyy TJ>dam E+J>;`{G?me C{Nh C7BXo*kak&#7*j;/wa[_$su6+G{d5X;*VF`1Cz E');

define('NONCE_SALT', 'z%-ylu Bbc##8_b Ud,r%d4y|w MLYJA{RE#_kbb)vu J!A#$+TD(&Xi14J}J<79J|C}');`

*Tyto klíče nikde nepoužívejte, jsou zde pouze pro ukázku.*

Získané řetězce poté zkopírujte do **wp-config.php** a nahraďte jimi výchozí bezpečnostní klíče.

## Co se stane když nemám vytvořené bezpečnostní klíče?

Bezpečnostní klíče jsou v bezpečnosti WordPresssu velmi důležité a důrazně se nedoporučuje tyto klíče ignorovat. Nicméně, pokud nezměníte původní hodnoty klíčů, WordPress **vygeneruje své klíče**, které uloží **do tabulky v databázi**. Pokud **klíče do wp-config.php přidáte později**, budou tyto WordPressem vygenerované bezpečnostní kódy umístěné v databázi přepsány těmi v souboru wp-config.php.

### Proč tedy vkládat Bezpečnostní klíče do wp-config.php, když si je umí WordPress vytvořit sám?

I přesto, že si WordPress umí vygenerovat klíče sám, je **lepší zadat vlastní řetězce** do souboru wp-config.php, protože tím zabezpečení vaší administrace **rozdělíte do 2 částí s různou úrovní přístupu** (databáze a soubory). Pokud by hacker získal přístup do vaší databáze, ale nikoliv do systému souborů, pak nepřevezme kontrolu nad administrací, protože by disponoval pouze HASHem hesla, ale ne bezpečnostími klíči. Pro tvorbu celého cookie klíče by potřeboval obě části.

Bezpečnostní klíče si **není třeba pamatovat** a jakmile je vložíte do wp-config.php, můžete je zapomenout. Bezpečnostní klíče můžete **kdykoliv změnit** bez obav, že to bude mít vážný dopad na provoz vašich stránek.

## Co se stane při změně bezpečnostních klíčů?

Je naprosto bezpečné změnit bezpečnostní klíče. Změna se provádí **nahrazením současných řetězců** ve wp-config.php. Když dojde ke změně, budou všechny dosavadní cookies neplatné. Všechny **existující relace budou zrušeny** a uživatelé se budou muset znovu přihlásit. Změna bezpečnostních klíčů nikterak nezmění ani neovlivní vaše heslo k přihlášení.

## Mám změnit bezpečnostní klíče, když mi někdo hacknul stránku?

Když dojde k **prolomení bezpečnosti webu**, je nejlepším řešením aktualizovat **všechny bezpečnostní prvky** administrace. To znamená veškerá hesla i bezpečnostní klíče. Pokud by došlo pouze ke změně hesla, hacker by stále disponoval důležitou částí bezpečnostní vrstvy (bezpečnostními klíči) a mohlo by se mu podařit znovu nabourat do administrace.

## Co je SECRET_KEY?

Starší verze WordPressu měly pouze jeden bezpečnostní klíč nazvaný *SECRET_KEY*. Až ve verzi 2.5 byly přidány další bezpečnostní klíče. Nicméně zpětná kompatibilita se *SECRET_KEY* je stále dostupná. Pokud je u WordPressu pouze *SECRET_KEY*, je použit k tvorbě HASHe.

## Proč WordPress používá SALT a KEY pro všechny klíče?

V nových verzích WordPress používá **kombinaci SALT a KEY** pro vytvoření finálního HASHe. Čím více prvků tvoří výsledný HASH, tím náročnější je jeho dešifrování.