Empfehlung Sicherheits Plugins

  • Hallo, habe meine Seite mit den empfohlenen htaccess Dateien ausgestattet. Nun lese ich Pros und Contras im Netz hinsichtlich Security Plugins wie das Better WP Security. Hoffe ihr habt Tipps und Empfehlungen zum Thema

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • habe meine Seite mit den empfohlenen htaccess Dateien ausgestattet.


    gut!

    Dann zeige mal den Inhalt
    von
    ~/.htaccess
    ~/wp-admin/.htaccess
    ~/wp-content/uploads/.htaccess
    usw.

    und verrate uns deine Apache Version. Pfade selbstverständlich nicht. auch keine Butzernamen oder IP Adressen!



    Hoffe ihr habt Tipps und Empfehlungen zum Thema

    Sicherheit würde nur Experten überlassen. Ein PHP Entwickler geht anders an das Thema als ein System-Admin. Vor diesem Hintergrund würde ich nur eine Agentur beauftragen, die Mitarbeiter hat, die sich durch Schulungen auf das Thema spezialisiert haben.

    Plugins bringen _nichts_ wenn man nicht ihnen nicht umgehen kann.

    Mit offenen Augen träumen

  • hi r23,

    /.htaccess

    wp-admin/.htaccess

    Apache Configuration
    AuthName "secure"
    AuthType Basic
    AuthUserFile ../wp-admin/.htpasswd
    require valid-user
    <Files admin-ajax.php>
        Order allow,deny
        Allow from all
        Satisfy any 
    </Files>

    wp-conten/uploads/.htaccess

    Code
    <Files *.php>
    deny from all
    </Files>

    zudem habe ich die htaccess im /wp-content abgesichert

    Code
    # wp-content
    Order Allow,Deny
    Deny from all
    <Files ~ ".(css|jpe?g|jpg|JPG|png|gif|js|pdf|swf|php|mp3|flv|html|xml|woff|ttf|eot|woff2|ico|gz)$">
    Allow from all
    </Files>
  • Hallo,

    du verwendest einen sehr alten Apache - mit aktuellen Versionen funktionieren deine .htaccess leider nicht.

    [quote='madmaxy','RE: Empfehlung Sicherheits Plugins']

    /.htaccess

    bei CACHIFY solltes du die Rechte der Dateien in /wp-content/cache/cachify/%{HTTP_HOST}%
    prüfen. Bei mir waren diese mal alle für alle beschreibbar chmod 666 rw- rw- rw-


    Apache Configuration
    # Keine  URL based exploits zulassen
    RedirectMatch 403 \[
    <IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteBase /
    # Double slashes in allen URLs verbieten
    RewriteCond %{THE_REQUEST} ^[A-Z]+\ /(([^/\ ]+/)*)/+([^\ ]*)
    RewriteRule ^ /%1%3 [L,R=301]
    </IfModule>

    ich bevorzuge von Better WP Security-Plugin die Erweiterung


    [code]
    wp-conten/uploads/.htaccess

    Code
    <Files *.php>
    deny from all
    </Files>

    X-XSS-Protection fehlt mir persönlich.
    http://blogs.msdn.com/b/ie/archive/2…xss-filter.aspx
    http://blogs.msdn.com/b/ieinternals/…ttp-header.aspx
    https://www.owasp.org/index.php/Cros…pting_%28XSS%29
    https://hackademix.net/2009/11/21/ies…vulnerabilities


    Reducing MIME type security risks fehlt mir persönlich
    http://www.slideshare.net/hasegawayosuke/owasp-hasegawa
    http://blogs.msdn.com/b/ie/archive/2…protection.aspx
    https://msdn.microsoft.com/en-us/library/ie/gg622941.aspx
    https://mimesniff.spec.whatwg.org/

    da ich in der Regel Shops betreibe... fehlt mir
    http://www.html5rocks.com/en/tutorials/s…layer-security/
    https://tools.ietf.org/html/draft-iet…-14#section-6.1
    http://blogs.msdn.com/b/ieinternals/…ment-https.aspx


    Content Security Policy fehlt mir persönlich
    http://content-security-policy.com/
    http://www.html5rocks.com/en/tutorials/s…ecurity-policy/
    http://www.w3.org/TR/CSP11/).

    Content Security Policy (CSP) ist ein Sicherheitskonzept, um Cross-Site-Scripting und andere Angriffe durch Einschleusen von Daten in Webseiten zu verhindern. Es handelt sich um einen W3C-Draft Arbeitsgruppe zur Sicherheit von Webanwendungen.

    CSP wurde ursprünglich von der Mozilla Foundation entworfen und in Firefox 4.0 erstmals experimentell unterstützt.


    Clickjacking fehlt mir persönlich
    https://cure53.de/xfo-clickjacking.pdf.

    https://tools.ietf.org/html/rfc7034
    http://blogs.msdn.com/b/ieinternals/…me-options.aspx
    https://www.owasp.org/index.php/Clickjacking


    und .well-known würde ich vermutlich filtern
    https://tools.ietf.org/html/rfc5785

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!