3.7 automatische Updates

  • 3.7 ist da - herzlichen Dank an das deutsche Team für die schnelle Bereitstellung.

    Eine Frage habe ich: Neu in 3.7 ist ja die Möglichkeit, dass kleine Updates automatisch aufgespielt werden.
    Dazu müssen aber die Dateien den Server und nicht den FTP als Besitzer haben.

    Kann dazu bitte einmal jemand etwas schreiben. Welche Einstellungen sind richtig/ optimal? Wie ist es mit der Sicherheit?

    Danke!

    tschüß [size=24][color=olive]n[/color][/size]epf

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Bzw. sehe gerade, dass man statt einer Änderung der besitzrechte, die ftp-Daten auch in die config.php schreiben kann:

    define('FTP_USER', 'xxxxxxx');
    define('FTP_PASS', 'xxxxxxx');
    define('FTP_HOST', 'xxxxxxx');

    umso mehr stellt sich mir die Frage: Was sind die besten und sichersten Einstellungen?

    tschüß [size=24][color=olive]n[/color][/size]epf


  • define('FTP_USER', 'xxxxxxx');
    define('FTP_PASS', 'xxxxxxx');
    define('FTP_HOST', 'xxxxxxx');

    umso mehr stellt sich mir die Frage: Was sind die besten und sichersten Einstellungen?


    Die besten und sichersten Einstellungen sind, wenn GAR KEINE ftp-Daten in der config.php stehen ;-)

    Gruß,
    Gsi

  • - ftp daten in der config -> verdammt unsicher -> never

    - alle daten müssten dem www-user gehören (bspw. www-data), mindestens aber der gruppe des www-users (der hoster kann das umstellen)
    -- keine änderungen der daten mehr möglich, wenn www-data die daten/files hat (wenn user und gruppe = www-data)

    - über wp-config einstellen (WP_AUTO_UPDATE_CORE', true) bringt ebenso nichts, da kein ftp verankert ist

    - nope, es ist nicht über das Dashboard einstellbar

    hab meine ganzen installs schon durch und alles mögliche getestet, warum es nicht geht, hatte mich soooo gefreut drauf :( nen paar stunden, clicks und searches umsonst damit verbracht
    aber die ftp-daten werd ich nicht in die config hauen, geschweige die daten dem www-user geben
    (grund: man hat dann null kontrolle mehr!)

    hoffe ich konnte weiterhelfen :)

  • Okey, ich kann das selbst einstellen, ich gebe also den ganzen WP-Ordner mit allen Unterordnern und Dateien an den www-data.

    Das scheint auch zu funktionieren.
    Oder gibt es da nun doch noch irgendwelche Fallen oder Sicherheitsbedenken.

    tschüß [size=24][color=olive]n[/color][/size]epf

  • fallen:
    mich würde interessieren, kannst du nun per ftp deine www-data files noch editieren und wieder hochladen?

    sicherheit:
    gehen wir ma davon aus, wp3.7 hat "keine" sicherheitsbedenken, dann is alles im lot.

    leider ist alles ist wp3.7 auch irgendwo angreifbar und über nen bescheiden eingerichteten apache/lighttpd/nginx (obwohl letztere zwei recht sicher sind) hast du zwei angriffspunkte, womit du wunderbar deine config auslesen kannst.
    so kann man zumindest schön in deine db reinhauen, evtl. wenn man gewieft ist, das ganze system kompromitieren, wenn auch noch nen mysql 5.1 dahinter steckt (und das sind derzeit noch verdammt viele).
    ausser man chrooted natürlich


    klar! ne autoupdatefunktion is schon was geiles, ich hätts mir allerdings etwas anders gewünscht.
    somit geht server-sicherheit vor kunden-vereinfachung


    //Edit: grad deinen link gelesen, er hat vollkommen recht!

  • neee, per ftp lassen sich www-data files nicht mehr editieren, das ist natürlich blöd, wenn man eigene Themes verwendet, dann muss man den theme-ordner wieder dem ftp geben.

    Allein das macht es schon wieder so umständlich, dass die ganze vereinfachung der automatischen Updates schon wieder perdü ist.

    Schade, wirklich schade. Es wäre so schön, mit einem AutoUpdate, aber wenn man sich damit angreifbar macht, dann wohl doch lieber nicht.

    tschüß [size=24][color=olive]n[/color][/size]epf

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!