Hallo,
zurzeit sichere ich meinen Blog mit diverse Methoden via htaccess ab und befolge brav die Tipps, die Wordpress Codes mir erklären möchte bzw. hinterfrage und google auch nach dem einen oder anderen Dinge.
Allerdings scheinen ganz viele "Wordpress-Security-Blogger" viele Tipps in ihre "Diese 8 Htaccess-Regeln müsst ihr befolgen"-Liste ohne die Tipps/Regeln zu hinterfragen aufzunehmen oder auf Fragen von anderen Kommentatoren einzugehen, wenn es mal expliziter/technischer geht. Das sehe ich bei sowohl deutsche, als auch viele englische Blogger in dem Fall.
Darum wende ich mich an euch mit meinen Fragen.
1.)
In diversen Portalen und Blogs wird empfohlen, die PHP-Ausführung in dem Upload- und Include-Ordner zu verhindern. Wie der Code dazu ist, kenne ich. Aber folgende Fragen stellen mir da auf:
- Beeinträchtigt der Code im htaccess das Updaten oder Installieren neuer Plugins in den Ordner?
- Was ist, wenn die Dateiendung "PHP" plötzlich nicht PHP, sondern PhP, oder phP heißt?
- Macht das Blockieren von perl-Scripten ebenso Sinn?
- Ist ein white-listing für bestimmte Dateiformate die bessere Lösung als ein Blacklisting von ein, zwei Dateien?
-- Bzgl. White-Listing: Mit welche Methoden finde ich selbstständig heraus, welche Dateiformate ich zulassen muss?
- Optional: Wie sieht euer htaccess-Datei aus?
2.)
Ein paar Fragen bzgl. der Login-URL von Wordpress:
- Macht ein htpassword mehr Sinn als das umbenennen der Login-URL zu Wordpress?
- Ist eine Kombination mit dem umbenennen der Login-URL und das erstellen eines htpassword Vorteilhaft?
Sollten noch weitere Fragen auftauchen, werde ich diese hier stellen. Ich hoffe es bereitet euch keine Unannehmlichkeiten.