Geschützter Beitrag - immer Passwortabfrage?

  • Moin,

    kann man Wordpress irgendwo sagen, dass das Passwort für einen geschützten Beitrag IMMER abgefragt wird?
    Im Moment ist es ja so, dass der Beitrag immer ohne Abfrage des Passwortes angezeigt wird, sobald man es einmal eingegeben hat.
    Falls das Ganze mit WP eigenen Mitteln nicht zu lösen ist, gibt es evtl. eine andere Möglichkeit? Plugin, .htaccess, ... ?

    Danke für eure Hilfe,

    Key2k

    Einmal editiert, zuletzt von keyboarder2k (5. Dezember 2006 um 15:09)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich verstehe das Problem nicht: Wenn sich jemand einmal authorisiert, warum soll er es dann später noch einmal tun? Der Artikel ist ja dann nicht für alle freigeschaltet, sondern nur für die jeweilige authorisierte Person.

  • Das Problem ist folgendes:

    Jemand anders könnte den PC, auf dem das Passwort eingegeben wurde benutzen und den Beitrag lesen, ohne ein Passwort eingeben zu müssen.

    Ich hätte das Ganze gern so ähnlich wie mit .htaccess. Solange der Browser geöffnet bleibt, muss das Passwort nicht neu eingegeben werden. Wird der Browser aber beendet und dann die Seite neu geöffnet, wird man wieder nach dem Passwort gefragt.

  • Dazu fällt mir spontan nur Sessions ein. Allerdings werden die von WordPress nicht genutzt (das setzt auf Cookies), will heißen eine entsprechende Modifikation im WordPress Kern wäre wohl nötig. Ob das den Aufwand rechtfertigt, ich weiss nicht...

    Generell brauchste eine serverseitige Passwortverwaltung, der Client darf damit nix zu tun haben. Cookies geben dem User eine Möglichkeit und bleiben auch nach Schließen des Browsers erhalten. .htaccess funktioniert nur für Verzeichnisse, nicht für einzelne Dokumente (was im übrigen die index.php wäre...). Bei aktivierten Permalinks die Verzeichnisstruktur auf dem Server wirklich abzubilden funktioniert auch nicht, da dann in dem Verzeichnis und nicht mehr bei WordPress nach dem Dokument gesucht wird.

    Ergo: Meiner Meinung nach würde das nur über Sessions gehn, die in WordPress nicht implementiert sind. Aber ich lasse mich gern eines besseren belehren :-)

    Gruß Jeriko

    Jeriko - Design, Style, Photographie

  • Wenn ich dich richtig verstanden habe, müsste man also die Gültigkeitsdauer des entsprechenden Cookies herabsetzen, die WordPress vergibt. Der Aufwand die entsprechende Stelle im WP-Kern zu finden wird sicher riesig sein.
    Da werde ich wohl mit der jetzigen Situation leben (müssen).

    Vielleicht wäre es einen Vorschlag für zukünftige WP-Versionen wert, die Gültigkeitsdauer der Cookies in den Einstellungen von WP festlegen zu können.

    Danke für eure Antworten,

    Key2k

  • Tja, man lernt eben nie aus. Wer hätte gedacht, dass es einem die WP-Entwickler so einfach machen :D.

    Habe jetzt die Gültigkeit auf 2h begrenzt und bin damit mehr als zufrieden.

    Nochmals vielen Dank für alle Beiträge zum Thema und zu Lösung des Problems. Es lebe die Community!

    Grüße, Key2k

  • Generell brauchste eine serverseitige Passwortverwaltung, der Client darf damit nix zu tun haben.



    Was auf WP aber definitiv nicht zutrifft - hier werden (auch bei 2.x) die Kennwörter als KlarText im Cookie hinterlegt!!!

    Da sollte man sich schon mal einen Eingriff im Kern überlegen ;)

    vG

    Arno

    Feedback ist Wichtig!|FAQ|Rückfragen im Forum!|Wenn ich mal was vergesse.... einfach mal sagen...

  • Was auf WP aber definitiv nicht zutrifft - hier werden (auch bei 2.x) die Kennwörter als KlarText im Cookie hinterlegt!!!

    Allerdings nur die Beitragspasswörter; was auch nicht weiter schlimm ist, da die in der selben Tabelle stehen wie der Beitrag selbst. Und wer das Beitragspasswort auslesen kann, kann auch gleich den Beitrag lesen.

  • Allerdings nur die Beitragspasswörter; was auch nicht weiter schlimm ist, da die in der selben Tabelle stehen wie der Beitrag selbst. Und wer das Beitragspasswort auslesen kann, kann auch gleich den Beitrag lesen.



    "nicht weiter schlimm" ist gut! In Anbetracht der Tatsache das die meisten Browser mit einer recht langen vorhaltezeit für die Cookies arbeiten, kann jeder der an einem der Rechner - mit dem ich eine der geschützten Seiten im Blog aufrufe - sitzt, mittels dieses Kennworts Zugriff zu wenigstens einer der geschützten Seiten bekommen, obwohl er genau dies nicht soll!

    Ansonsten hätte ich die Seite direkt offen lassen können und kein Passwort vergeben müssen! ;)

    vG

    Arno

    PS das gilt latürnich nur dann, wenn man den Cookie nicht löscht - wozu man z.B. in vielen InternCafes keine Möglichkeit hat!

    Feedback ist Wichtig!|FAQ|Rückfragen im Forum!|Wenn ich mal was vergesse.... einfach mal sagen...

    Einmal editiert, zuletzt von Arno Simon (5. Dezember 2006 um 17:45)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!