mehr Sicherheit durch entfernen der Login Funktion?

  • Hallo Zusammen,

    ich bin bei einem KMU für das Marketing zuständig. Wir überlegen zurzeit unsere ziemlich veraltete Homepage mit Wordpress neu aufzuziehen. Da wir bereits des Öfteren mit Hackerangriffen zu tun hatten, ist das Thema Sicherheit für uns ziemlich wichtig. Ich hab mich inzwischen durch eine große Anzahl von Artikeln und Bloggs zu dem Thema geklickt, leider ohne durchschlagenden Erfolg. :sad: Vielleicht könnt Ihr mir sagen ob meine Lösung Sinn macht bzw. technisch umsetzbar ist.

    Ich gehe davon aus, dass die Website zu einem hohen Prozentsatz von einem einzigen Rechner verwaltet wird. Die Möglichkeit sich ortsunabhängig einzuloggen spielt für uns keine Rolle, daher möchte ich diese erhebliche Sicherheitslücke gerne entfernen. Meiner Meinung nach könnte die Sicherheitsproblematik, durch eine (zeitweise) Löschung der Backend Login-Funktion weitgehend gelöst werden.

    Für die Login-Funktion ist, meiner Vermutung nach, die Datei wp-config.php aus dem wp-admin Ordner zuständig. Wenn ich diese Datei vom Server entferne und auf einen USB-Stick verschiebe müsste ein Zugriff auf den den Administratoren Bereich unmöglich sein. Wenn neuer Content auf die Homepage gestellt werden soll, kann diese Datei zurückgeschoben werden, was den Zugriff auf den Admin Bereich ist wieder möglich. Verbleibende Sicherheitslücken wären der Rechner und der USB Stick. Diese wären aber relativ leicht zu beherrschen.

    Meine Frage ist, wie Ihr euch sicher schon denken könnt :smile: , funktioniert diese Lösung? Ich befürchte das beim Entfernen einer zentralen Datei wie wp.config.php das System insgesamt crasht. Falls dem so ist, würde mich interessieren ob ihr vielleicht einen alternativen Lösungsvorschlag habt.

    MfG

    Andy

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich würde das an deiner Stelle einfach ausprobieren. Habe es selber noch nie getestet und will es eigentlich auch nicht.

    Ich schütze WP meist noch mit einem zus. Login per htaccess und htpasswd. Außerdem kann man über die htaccess auch nur bestimmte IPs oder IP-Ranges zulassen.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]


  • Da wir bereits des Öfteren mit Hackerangriffen zu tun hatten, ist das Thema Sicherheit für uns ziemlich wichtig.

    ein Angreifer benötigt keinen Login. Ein Angreifer wird immer über eine Sicherheitslücke in das System eingreifen.

    Der Login und die Passwort Funktion von wordpress basiert auf phpbass Die Klasse wird hier besprochen
    http://www.admin-magazin.de/Das-Heft/2011/…ngen-mit-Phpass


    Für die Login-Funktion ist, meiner Vermutung nach, die Datei wp-config.php aus dem wp-admin Ordner zuständig.

    In dem wp-admin Verzeichnis gibt es keine wp-config.php. die wp-config.php liegt "oft" im wordpress root Verzeichnis.

    Die wp-config.php enthält die Zugangsdaten zur Datenbank im klartext. Diese Datei darf nicht von aussen lesebar sein.
    Dort fängt die Sicherheit an.

    Mit offenen Augen träumen

  • Hi Andy,

    wenn du dem WP die Konfigurationsdaten wegnimmst, wie soll es dann funktionieren?

    Angreifer können durch MySQL Injections in die Datenbank eindringen, es gibt also nicht nur einen Weg, den du schützen musst.

    Die Webseite liegt nicht auf deinem Rechner, die ist auf dem Webserver.

  • Hi Andy,

    WordPress sicher zu machen ist keine "einmalige" Tätigkeit sondern ein ständiges Überwachen der Seite. Grob sehe ich zwei Bereiche 1. das CMS 2. den Server
    Beide Bereiche müssen entsprechend "sicher" konfiguriert werden und auch relevante Updates erhalten.
    Ein Monotoring finde ich sehr wichtig - ich arbeite immer mit einem Dienstleister zusammen, der über eine spezielle Software den Server dauerhaft kontrolliert und im Fall eines Angriffs auch schnell reagiern kann. Dazu müssen unbedingt regelmäßige Sicherungen erfolgen.
    100% Sicherheit gibt es im Internet nicht. Aber eine kontrollierte Lösung damit umzugehen und ein System zu schaffen, dass schnell wieder läuft, ohne großen Schaden zubehalten.

    Falls du hinsichtlich des Server Monotorings mehr Infos haben möchtest, bitte PN.

    VG Nadine

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!