Bitte um formale hilfe .htaccess

  • ist teilweise doppelt gemoppelt
    Ist das so mit htaccess|.htpasswd richtig? bzw könnt ihr mir ne Seite sagen, wo ich das nachlesen kann?


    Code
    <FilesMatch "(^\.|wp-config\.php|xmlrpc\.php|(?<!robots)\.txt|.htaccess|.htpasswd|(liesmich|readme)\.*)">
       Order deny,allow
       Deny from all
    </FilesMatch>

    und was macht !robots)\.tx?

    Thank god for great material

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Vielleicht beschreibst Du kurz, was Du erreichen möchtest?

    1. Die robots.txt wird selbst von deny ausgeschlossen, alle anderen .txt-Dateien nicht (hah! 3-fach-Negierung in 1 Satz! :D ).
    2. Die Anweisungen in der .htaccess sind case sensitive - also bitte im 2. Abschnitt die Groß-/Kleinschreibung korrigieren.
    3. Die ganze Optionsvielfalt erfordert ein Grundverständnis über den Webserver selbst (Apache2) und über die Anwendung von regulären Ausdrücken. Tutorials gibt's da viele - Du solltest Dir eins suchen, das auch zur verwendeten Webserver-Version passt. Da gibt's Unterschiede! ;)
    4. liesmich/readme kannst Du auch komplett sparen - lösch die Dateien einfach! Es sei denn, Du testest damit...
    5. Eine .htpasswd hat NICHTS im Verzeichnis Deiner Webseite zu suchen. Das gehört 1 Ebene höher (oder ganz woanders hin).

    Abschließend kannst Du das ruhig testen - die .htaccess ist ja jederzeit per FTP im Zugriff.

    Es gibt auch Online-Generatoren dafür...

    *huch* jetzt hätte ich fast eine chinesische Version verlinkt (die richtig hinterlistig böse ist)... :D

    http://beamusup.com/generate-htaccess/

    Wichtiger Tipp: bitte bei den Dingern keine Passwörter generieren lassen!

  • Zu 1)
    config, .htaccess, .htpassw, xmlrpc vom Zugriff auschließen. Dachte wenn man readme und liesmich löscht gibt's beim update probs? Und wenn ich sie lösche sind sie nach update evtl wieder da. Also dich eher so den Zugriff verbieten.
    Ps warum kann ein Plugin die htaccess ändern, wenn der Zugriff verweigert wird?
    2) ich habe die codeschnipsel aus div. Seiten für wp-Sicherheit. Dachte alle Dateien sind in Kleinbuchstaben? Ich kontrollier das.
    5) höher geht nicht, wollte ich schon für die wpconfig. Kann sie innerhalb des html-Ordners verschieben in dem wp liegt. Warum ist das eigentlich in einem HTML-Ordner? Ist das immer so?

    Ich weiß, blöde fragen. Ich bin nur Fotograf, kann Seiten anpassen und damit hört's auf. möchte aber meine Seite sicherer machen und zumindest ein paar grundzüge lernen. Der, der wp installiert hat, hatte wohl wenig Interesse an sowas - Hauptsache wp ist drauf und gut war. Das muss ich jetzt nachholen.

    Thank god for great material

  • (...)
    Ps warum kann ein Plugin die htaccess ändern, wenn der Zugriff verweigert wird?
    (...)
    [COLOR=#333333]Ich weiß, blöde fragen. (...)[/COLOR]

    Gibt keine blöden Fragen. ;)

    Aber bist du dir da sicher mit dem Plugin?
    Eigentlich dürfte das nicht möglich sein wenn du die Schreibrechte für eine Datei gesperrt hast. :shock:

    Im Normalfall sollte im Adminbereich dann eine Fehlermeldung angezeigt werden das Änderung nicht gespeichert werden kann, da Datei xy nicht beschreibbar.
    Es sei denn das Plugin beinhaltet eine Funktion die Zugriffsrechte der .htaccess selbstständig zu ändern wenn es darauf zugreifen muss.
    Nur dann würde ich das Plugin egal welches es ist sofort rauswerfen, da mir das nicht wirklich gefallen würde das ein Plugin die Lese-/Schreib-Zugriffsrechte bestimmter Dateien selbstständig ändert und ich nichts davon mit bekomme.

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

    Einmal editiert, zuletzt von Marcus[IS] (27. Juni 2015 um 04:21)

  • Moin.

    Zu 1) config, .htaccess, .htpassw, xmlrpc vom Zugriff auschließen. Dachte wenn man readme und liesmich löscht gibt's beim update probs? Und wenn ich sie lösche sind sie nach update evtl wieder da. Also dich eher so den Zugriff verbieten.

    Die Dateien werden beim Update automatisch wieder erstellt, sofern sie verändert wurden. Davon abgesehen steht da nichts drin, was schützenswert ist. :)

    Ok, die Angaben für die .htaccess sehen dann gar nicht so verkehrt aus. Hier mal 2 Beispiele (bitte nicht blind copy/paste):

    Zugriff auf bestimmte Dateiendungen verbieten:

    Code
    <FilesMatch "\.(xml|bak|sql|php4|php5|tgz|gz|old|txt)">
      Order Deny,Allow
      Deny from all
    </FilesMatch>

    Zugriff auf spezifische Dateien verbieten:

    Code
    <FilesMatch "(wp-config\.php|xmlrpc\.php)$">
        Order Deny,Allow
        Deny from all
    </FilesMatch>

    Ps warum kann ein Plugin die htaccess ändern, wenn der Zugriff verweigert wird?

    Ein Server (i. d. R. Linux Betriebssystem) hat ein Rechte- und Rollensystem (Benutzer und Gruppen). Der Webserver (Apache) selbst läuft als eigener Benutzer in einer eigenen Gruppe. Genauso wie der FTP-Account, den Du benutzt. Darüber hinaus gibt es Dateiberechtigungen - allerdings etwas umfangreicher als unter Windows. Wenn die .htaccess von einem Skript verändert werden kann, hat sich entsprechende Schreibrechte. Die kannst Du bspw. in Deinem FTP-Programm einsehen (Rechtsklick - Eigenschaften (o. s. ä.). Ist unterteilt in Besitzer (kann meistens alles), Gruppe (nur lesen), Alle (nur lesen). In dem Du die Schreibberechtigung auf eine .htaccess entfernst, kann auch der Webserver diese Datei nicht mehr beschreiben. Oder Du änderst den Besitzer der Datei auf den FTP-Benutzer. Wenn die Datei dann trotzdem noch beschrieben werden kann, entziehe dem Besitzer das Schreibrecht.

    Die Angabe in der .htaccess hat damit nichts zu tun. Diese verbietet nur die Anzeige. Davon abgesehen werden beim Apache in der Hauptkonfigurationsdatei die .htaccess vom Zugriff im Browser per se ausgeschlossen, das brauchst Du also nicht anzugeben.

    2) ich habe die codeschnipsel aus div. Seiten für wp-Sicherheit. Dachte alle Dateien sind in Kleinbuchstaben? Ich kontrollier das.

    Die Direktiven in der .htaccess - also die Befehle für den Webserver - solltest Du beachten. Bei Tippfehlern kommt da keine Fehlermeldung. order deny,allow wird nicht funktionieren - Order Deny,Allow schon eher. Manchmal geht es trotzdem. Besser richtig machen. ;)

    5) höher geht nicht, wollte ich schon für die wpconfig. Kann sie innerhalb des html-Ordners verschieben in dem wp liegt. Warum ist das eigentlich in einem HTML-Ordner? Ist das immer so?

    Schlecht. Sensible Daten haben definitiv nichts im root (Hauptverzeichnis) Deiner Webseite was zu suchen. Wenn Du einen Webspace hast, sind die Möglichkeiten je nach Anbieter limitiert. Und Deine Ordnerstruktur kenne ich nicht, aber da gibt's je nach Hoster schon mal Unterschiede. :)

    Ich weiß, blöde fragen. Ich bin nur Fotograf, kann Seiten anpassen und damit hört's auf. möchte aber meine Seite sicherer machen und zumindest ein paar grundzüge lernen. Der, der wp installiert hat, hatte wohl wenig Interesse an sowas - Hauptsache wp ist drauf und gut war. Das muss ich jetzt nachholen.

    WordPress und das Thema "Sicherheit" wird viel zu oft links liegen gelassen. Deswegen der obligatorische Link: http://codex.wordpress.org/Hardening_WordPress

  • ...
    Ist unterteilt in Besitzer (kann meistens alles), Gruppe (nur lesen), Alle (nur lesen). In dem Du die Schreibberechtigung auf eine .htaccess entfernst, kann auch der Webserver diese Datei nicht mehr beschreiben. Oder Du änderst den Besitzer der Datei auf den FTP-Benutzer. Wenn die Datei dann trotzdem noch beschrieben werden kann, entziehe dem Besitzer das Schreibrecht. ...

    Wenn die Dateirechte auf 644 stehen, nützt das Entziehen der Schreibrechte (444) recht wenig, denn der Besitzer kann sich das Schreibrechte selbst natürlich wieder erteilen.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte :) klicken.

  • Wenn die Dateirechte auf 644 stehen, nützt das Entziehen der Schreibrechte (444) recht wenig, denn der Besitzer kann sich das Schreibrechte selbst natürlich wieder erteilen.

    Das nutzt sehr viel, wenn der Besitzer ein anderer ist (insbesondere ein Dienst oder Service). Macht aber nix, wenn ich als root angemeldet bin, darf ich eh alles.

  • Das nutzt sehr viel, wenn der Besitzer ein anderer ist (insbesondere ein Dienst oder Service)...

    Wenn der Prozess, der schreiben will (Apache/PHP), nicht der Besitzer ist, reicht 644 vollkommen aus. Er kann nicht schreiben. Ist der Prozess aber der Besitzer der Datei, hilft auch ein Entziehen der Schreibrechte für den Besitzer (444) nicht, weil er sich ja die Schreibrechte selbst wieder erteilen kann.

    In Bezug auf die Sicherheit in WP bringt 444 keinerlei Mehrwert. Das ist auch das Problem, wenn PHP als CGI/FastCGI im Kontext des FTP-Benutzers läuft. Da hat jeder böse Code, der durch eine WP-Sicherheitslücke reinkommt, immer schreibenden Zugriff auf alle Dateien.

    Allerdings hat man da (z.B. bei 1&1 und Strtao) auch in der Regel nie Probleme mit WP-/Plugin- oder Themeupdates, weil diese einfach so funktionieren, ohne Eingabe von FTP-Daten oder sonstigen Klimmzügen. :-)

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte :) klicken.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!