Wie mache ich mein Blog sicher?

  • Hallo Leute!

    Ich habe mich seit über 1. Stunde im Forum eingelesen, leider jedoch keine Lösungen gefunden. Ich würde gerne mein Blog gegen Angriffe sicher machen.
    Mir ist zum Beispiel aufgefallen das die wp-config.php ohne jeglichen Passwortschutz freiliegt.

    Gibt es irgendwelche Möglichkeiten das Blog sicher zumachen?


    Lieben Gruß

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ha! Ahnliche Überlegungen habe ich auch schon gehabt. Aber hast du mal versucht, die wp-config irgendwie auf deinen Rechner zu bekommen? Ich hab's nicht hinbekommen (außer via FTP).

  • Zitat von Ratlosermann

    Mhmm...Ich bin der Meinung das einen Weg gibt...man hört ja auch vermehrt von Angriffen!

    http://forum.wordpress-deutschland.org/showthread.php?t=10500

    also es wird garantiert genug getan, um Wordpress sicher zu gestalten ... und man kann ja auch nicht von vermehrten Angriffen reden, nur weil es ein Beispiel gibt ... und wie es aussieht wrde der Angriff nicht direkt auf eine WP-Installation durchgeführt ...

  • Zitat von Ratlosermann


    Mir ist zum Beispiel aufgefallen das die wp-config.php ohne jeglichen Passwortschutz freiliegt.


    Und? Von außen kann man das eh nicht einsehen, das ist ja das schöne an PHP. Nur wer direkten Zugriff auf deinen FTP-Server hat, kann in die wp-config.php im Klartext schauen.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Zitat von jottlieb

    Und? Von außen kann man das eh nicht einsehen, das ist ja das schöne an PHP. Nur wer direkten Zugriff auf deinen FTP-Server hat, kann in die wp-config.php im Klartext schauen.

    Nunja, es sei denn die PHP-Installation ist zerschossen, sprich der Webserver kann die Dateien nicht mehr verarbeiten, dann werden diese entweder direkt angezeigt, bzw zum Download angeboten.
    Meist ist dann auch in der Index ein Include zu der Config und die muss man dann ja auch nur eintippern in der Adressleiste. Schon hat man das DB-Passwort.
    Ist zwar kein Normalfall, aber ist alles schon dagewesen

  • Zitat von Discogalaxy

    Nunja, es sei denn die PHP-Installation ist zerschossen, sprich der Webserver kann die Dateien nicht mehr verarbeiten, dann werden diese entweder direkt angezeigt, bzw zum Download angeboten.
    Meist ist dann auch in der Index ein Include zu der Config und die muss man dann ja auch nur eintippern in der Adressleiste. Schon hat man das DB-Passwort.
    Ist zwar kein Normalfall, aber ist alles schon dagewesen

    jo ist richtig ... das war auch schon mal ein Bug einer PHp Version ... aber von dem her darfste dann gar nichts ins Internet stellen .. weil vorkommen kann alles mal, weil die Server und die Software wird nur von Menschen betreut ... :)

  • Zitat von MaD

    jo ist richtig ... das war auch schon mal ein Bug einer PHp Version ... aber von dem her darfste dann gar nichts ins Internet stellen .. weil vorkommen kann alles mal, weil die Server und die Software wird nur von Menschen betreut ... :)

    Hab ich ja auch nicht behauptet....ich wollte das halt nur mal anbringen, weil es schon passiert ist.
    Aber ich könnte mir gut vorstellen das die Entwickler, jetzt ist nicht WP gemeint, sonderern allgemein, sich demnächst eine Strucktur ausdenken könnten wo solche Dateien in einem geschützen Bereich liiegen der nur vom Webserver interpretierbar ist, aber nicht nach Aussen gegeben werden kann.

  • Zitat von Discogalaxy

    Meist ist dann auch in der Index ein Include zu der Config und die muss man dann ja auch nur eintippern in der Adressleiste. Schon hat man das DB-Passwort.


    Also ich kann da nix auslesen wenn ich domain.tld/wp-config.php eingebe oder das Ziel speichere.

  • Zitat von ossi

    Also ich kann da nix auslesen wenn ich domain.tld/wp-config.php eingebe oder das Ziel speichere.


    Richtig. Kannst du ja selber ausprobieren.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Ja, ha ich ja ausprobiert, aber der Discogalaxy klang so wissend, dass ich da mal nachschieben wollte. Klang so, als ob er sich das nur gedacht hat und nicht ausprobiert hat bzw. irgendeine "geheime haxxor-Variante" kennt mit der das möglich ist.
    War doch gleich mein erster Versuch jottlieb. ;)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!