Passwort in der wp-config verschlüsseln

  • Hallo zusammen,
    ich habe über den Kundenbereich beim Provider mein SQL Datenbank Passwort verändert. Das neue Passwort wollte ich dann mit md5 Verschlüsselung in die wp-config eintragen ...define('DB_PASSWORD',... Warum bekomme ich dann die Fehlermeldung, dass keine DB Verbindung aufgebaut wurde? Wenn ich das neue Passwort direkt reinschreibe, dann klappt das.
    Ich kann mich aber daran erinnern, dass das alte DB Passwort auch verschlüsselt in der wp-config angezeigt wurde.

    Wie kann ich das neue Passwort verschlüsseln?

    Danke im Voraus :-)

    Gruß
    Julia

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hi,

    Zitat

    [COLOR=#333333]Ich kann mich aber daran erinnern, dass das alte DB Passwort auch verschlüsselt in der wp-config angezeigt wurde.[/COLOR]

    Sicher das du das Passwort für die Datenbankverbindung meinst und das nicht mit den Sicherheitschlüsseln verwechselst, die man in der wp-config noch eintragen muss?


    Soweit ich mich erinnern kann, hat man immer die Zugangsdaten für die Datenbank in die wp-config eingetragen, die man auch angelegt hatte.
    Da wurde nie etwas verschüsselt.
    Wird auch in der Anleitung bezüglich der Datenbank nirgends erwähnt.
    http://codex.wordpress.org/Installing_WordPress

    Verwendest du die Permalink Funktion und die dafür notwendige .htaccess im Ordner deiner WP Installation?
    Dann könntest du hingehen und den Externen Zufriff auf die wp-config.php unterbinden, indem du die .htaccess in deinem WP Ordner um diesen Eintrag ergänzt.

    Code
    # protect wp-config.php
    <files wp-config.php>
    Order deny,allow
    Deny from all
    </files>

    Es wird zwar nie einen 100% Schutz geben, was Webseiten angeht, aber man muss es den bösen Buben ja nicht zu einfach machen. ;)

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

  • MD5 ist ein kryptografischer Hashwert, keine Verschlüsselung.
    Verschlüsselung kann rückgängig gemacht werden, und zwar mit dem Schlüssel der dafür angegeben wurde.
    Eine Hash-Funktion kann nicht rückgängig gemacht werden. Daher kennt man es auch, dass MD5 für Passwort"verschlüsselung" auf webseiten eingesetzt wird:

    Durchs Internet wird nur der Hash geschickt. Dumm gelaufen, wenn den jemand mitschneidet, aber immerhin kennt derjenige dann nicht das Klartextpasswort. Anmelden kann er sich trotzdem damit, weil in der Datenbank des Servers nur der Hash-Wert steht.

    Würdest du das MySQL-Passwort als MD5-Hash in die config.php eintragen, hättest du immer noch ein Passwort im Klartext in der Datei stehen. Die Logindaten werden 1:1 aus der Datei übernommen und damit wird sich eingeloggt.

    Ich weiß es ist ein ungutes Gefühl wichtige Passwörter im Klartext auf einem Webserver zu speichern, aber so lange die Dateirechte stimmen und nicht herumgepfuscht wird (sodass PHP-Dateien auf einmal downloadbar werden...), sind sie sicher. Die Mehrheit der RSA Private Keys für TLS liegen auch einfach im Klartext auf den Servern, sonst müsste man bei jedem Apache-restart das Verschlüsselungspasswort manuell eingeben.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!