Hi,
habe gerade gelesen, dass man alle php dateien bei wp schützen sollte, nicht nur die config. iast das sinnvoll/empfehlenswert
zusätzlich sollte man die htaccess schützen - kann ich hier trotzdem den zugriff durch eine plugin erlauben?
Um schreiben oder kommentieren zu können, benötigen Sie ein Benutzerkonto.
Sie haben schon ein Benutzerkonto? Melden Sie sich hier an.
Jetzt anmeldenHier können Sie ein neues Benutzerkonto erstellen.
Neues Benutzerkonto erstellen
Hi,
habe gerade gelesen, dass man alle php dateien bei wp schützen sollte, nicht nur die config. iast das sinnvoll/empfehlenswert
zusätzlich sollte man die htaccess schützen - kann ich hier trotzdem den zugriff durch eine plugin erlauben?
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
Hi,
habe gerade gelesen, dass man alle php dateien bei wp schützen sollte, nicht nur die config.
Wo hast du das gelesen? Hast du eine Quelle für uns?
Alle php halte ich für nicht sinnvoll.
Und wie willst du die htaccess schützen? Die ist doch eigentlich dafür da andere Dinge zu schützen.
Hallo hydro,
das Thema ist viel zu komplex und "SirEctor" hat Recht alle php Dateien ist sicher falsch.
Interessant ist auch, das viele Plugins nur Sicherheit vortäuschen.
Hier mal 2 Links, die auch für Anfänger von Interesse wären:
http://www.kuketz-blog.de/htaccess-schut…bsichern-teil4/
http://www.netz-gaenger.de/blog/wordpress…ehr-sicherheit/
wobei beim man beim ersten Link durchaus bei Teil 1 anfangen sollte.
Gruss Ria
PS. bei diesem Themenkreis könnte man hier weitere Links anfügen(?)
Hi,
seit wann müssen meine Beiträge überprüft werden??
(habe sehr sinnvolle Links gepostet)
Gruss Ria
Hi,
seit wann müssen meine Beiträge überprüft werden??
(habe sehr sinnvolle Links gepostet)
Gruss Ria
eine Antwort gab ich hier mal auch wenn diese an wem andern gerichtet war gilt es für alle,
mehrmaliges Posten hilft dann aber auch nichts, ganz im Gegenteil...
Hallo Monika,
ach so, dies ist ein automatischer Filter der Links erkennt, die ja eventuell Spam sein könnten, unabhängig von der Person die postet, richtig?
(weil der Filter alte Mitglieder nicht automatisch erkennen kann)
Gruss Ria
PS. sorry, hab mich nicht daran erinnert.
Hi,
habe gerade gelesen, dass man alle php dateien bei wp schützen sollte, nicht nur die config. iast das sinnvoll/empfehlenswertzusätzlich sollte man die htaccess schützen - kann ich hier trotzdem den zugriff durch eine plugin erlauben?
ich erlaube keinem Plugin Zugriff auf die htaccess,
wenn es was zum Reinschreiben gibt, dann tu ich das selbst,
normalerweise mag ein Plugin einmal was reinschreiben, dazu muss sie nicht offen wie ein Scheunentor sein,
zeigt mir ein Plugin nicht was es reinschreiben mag, dann entscheide ich mich, ob ich den Zugriff einmal erlaube, => Änderung der chmod_rechte für kurze Zeit,
meckert das Plugin und mag es ständig reinschreiben => dann deaktivier ich das Ding und such mir Ersatz :-)
die htaccess ist eine Konfigurationsdatei,
ist es dein Server, dann könnt sie auch anders heißen,
und dann tätst sie vermutlich auch nicht brauchen, weil diese Datei ja ein "Umweg" ist, ein praktischer Umweg, aber ein Umweg
http://httpd.apache.org/docs/2.2/en/configuring.html
http://httpd.apache.org/docs/2.2/en/co…g.html#htaccess
magst du wp-admin via htaccess schützen, vergiss nicht die etwaig nötige ajax Datei auszunehmen
Hi,
habe gerade gelesen, dass man alle php dateien bei wp schützen sollte, nicht nur die config. iast das sinnvoll/empfehlenswertzusätzlich sollte man die htaccess schützen - kann ich hier trotzdem den zugriff durch eine plugin erlauben?
Kurzinfo von unterwegs:
http://codex.wordpress.org/Hardening_WordPress
Da steht genug, was man beherzigen könnte/sollte.
Sofern Dein Hoster seine Hausaufgaben richtig gemacht hat, hat Du auf Dateiebene bereits den maximalen Schutz. Dazu zählen Benutzer, Gruppen und Berechtigungen. .htaccess-Dateien können grundsätzlich nur vom lokalen Webserver selbst genutzt werden, dafür sorgen entsprechende Regeln in der Konfiguration des Webservers. Eine gute und einfache Maßnahme ist das Umbenennen der WP-Verzeichnisse, was aber oben im Artikel näher erläutert ist.
Auf PHP-Dateien sollte nur der Eigentümer "volle" Rechte (das Ausführen-Flag lässt man in der Regel weg) besitzen, Gruppe und Alle erhalten lediglich das Leserecht.
PHP-Dateien haben also das Flag 644:
6 (Owner) = Read, Write
4 (Group) = Read
4 (All) = Read
Benötigte Schreibrechte für Dateien und/oder Verzeichnisse sollte man immer nur temporär setzen. Erfordert eine Webanwendung, dass ein Verzeichnis bspw. dauerhaft mit Schreibrechten versehen werden sollte (755 oder gar 777), macht der Hoster seine Hausaufgaben nicht richtig.
...
Auf PHP-Dateien sollte nur der Eigentümer "volle" Rechte (das Ausführen-Flag lässt man in der Regel weg) besitzen, Gruppe und Alle erhalten lediglich das Leserecht.PHP-Dateien haben also das Flag 644:
6 (Owner) = Read, Write
4 (Group) = Read
4 (All) = Read...
Wobei das auch nicht wirklich hilft, wenn PHP als CGI/FastCGI (z.B. bei 1&1 und Strato) im Kontext des FTP-Nutzers läuft. Dann hat auch jede böse WP-/Plugin-Sicherheitslücke Schreibrechte auf alles.
Gruß
Ingo
Wo hast du das gelesen? Hast du eine Quelle für uns?
Alle php halte ich für nicht sinnvoll.
Und wie willst du die htaccess schützen? Die ist doch eigentlich dafür da andere Dinge zu schützen.
http://www.ranksider.de/talk/wordpress…acker-absichern
das ist leider nicht die, die ich offen hatte, in einer wurde empfohlen alle php zu schützen zusätzlich die htaccess wil man darin schreiben könnte. sobal ich den link finde, liefere ich nach.
ich erlaube keinem Plugin Zugriff auf die htaccess,
wenn es was zum Reinschreiben gibt, dann tu ich das selbst,normalerweise mag ein Plugin einmal was reinschreiben, dazu muss sie nicht offen wie ein Scheunentor sein,
ist im moment nur ein redirect plugin dass so lange bleiben sollen, bis alle links die google anmault bzw die zum 404 führen umgeleitet werden. dann fliegt das ding wieder
Wobei das auch nicht wirklich hilft, wenn PHP als CGI/FastCGI (z.B. bei 1&1 und Strato) im Kontext des FTP-Nutzers läuft. Dann hat auch jede böse WP-/Plugin-Sicherheitslücke Schreibrechte auf alles.
Wie kann ich das herausfinden kann?
Un da ich es vergessen habe - vielen Dank für die Links, werd ich mich durcharbeiten
...
ist im moment nur ein redirect plugin dass so lange bleiben sollen, bis alle links die google anmault bzw die zum 404 führen umgeleitet werden. dann fliegt das ding wieder
das kann Jahre dauern, sagt meine Erfahrung.
ist es absolut zu umständlich all die Umleitungen gleich in die htaccess zu tippen?
Wie kann ich das herausfinden kann?
mit einer info.php
http://faq.wpde.org/wie-erfahre-ic…ngerichtet-hat/
diese Datei kann auch ganz anders heißen, aber so ist sie am bekanntesten.
Nach Gebrauch wieder löschen.
das kann Jahre dauern, sagt meine Erfahrung.
ist es absolut zu umständlich all die Umleitungen gleich in die htaccess zu tippen?
Das war eigentlich das was ich wollte. Aber wie hier zu sehen.....
http://forum.wpde.org/konfiguration/…ener-seite.html
wurde mir abgeraten.
Da steht eigentlich, dass das Plugin (dieses https://wordpress.org/plugins/redirection/) die umleitung in die htacess einträgt. Was dieses nicht macht. Läuft das dann direct über das plugin?
Dann werd ich doch irgendwann direkt eintragen
Wäre das so okay?
(zb, alte html seite auf neue wp)
http://http://press-photographer.de/impressum/
Du solltest den Statuscode setzen (moved permanently):
ZitatRedirect 301 /verzeichnis/dokument.html http://www.domain.de/dokument
Die Google Webmastertools sind hier auch recht hilfreich.
Die Redirect-Plugins für WordPress schreiben das in der Regel _nicht_ in die .htaccess (da sollten die auch gar keinen Zugriff haben), sondern liefern einen entsprechenden Header im Falle eines Aufrufs.
Nachtrag:
Video: https://www.youtube.com/watch?v=r1lVPrYoBkA#t=40
Ergänzend: https://www.youtube.com/watch?v=Filv4pP-1nw
ich kann also das plugin, so ich alles in die htaccess schreibe, wieder löschen?
bleibt da irgendo unsinn stehen?
und zwei fragen im Anhang:
sieht bei mir zb so aus
Redirect /impressum.html http://press-photographer.de/impressum
Redirect /stadtundstahl.html http://press-photographer.de/stadt-und-stahl
Redirect /sanftundsonders.html http://press-photographer.de/sanft-und-sinnlich
Redirect /arbeitundauszeit.html http://press-photographer.de/banken-und-baustellen
Redirect /mich.html http://press-photographer.de/ueber-mich
Redirect /kontakt.html http://press-photographer.de/ueber-mich
Redirect /kontakt http://press-photographer.de/ueber-mich
Redirect /preisliste.html http://press-photographer.de/lust-auf-fotos
Redirect /preise http://press-photographer.de/lust-auf-fotos
wenn es in der wp-seite umgeleitet wird, ist das so richtig
Redirect /kontakt http://press-photographer.de/ueber-mich
oder mit slash
Redirect /kontakt/ http://press-photographer.de/ueber-mich
und darf die redirection da nach RewriteEngine On rein
oder soll es davor? danach?
Wenn alle Umleitungen in der .htaccess stehen, wird das Plugin nicht benötigt. Du kannst es löschen.
Wichtig ist, wie formateins schon erwähnte, ein Redirect 301 ... oder Redirect permanent ... in der .htaccess-Datei.
Du solltest auch des abschließenden Slash bei den Umleitungszielen hinzufügen, da Du das so in Wordpress konfiguriert hast. Sonst gibt es immer zwei Weiterleitungen, eine in der .htaccess und eine von Wordpress.
Die Regeln sollten vor den Wordpress-Regeln stehen.
Gruß
Ingo
Danke
sieht das richtig so aus?
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
Redirect 301 /preise/ http://press-photographer.de/lust-auf-fotos
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
Ja. Probiers doch einfach aus! ;)
Für die Browser (FF/Chrome) gibt es auch Erweiterungen, mit denen Du den Header anzeigen lassen kannst. Ansonsten stehts auch in der Konsole (F12).
Ich hab zwar mit F12 nicht gefunden wo es steht - so es irgendwo zwischen head und /head stehen sollte, aber es funkt.
Danke
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!