Sicherheits PlugIns

  • Schon lange bin ich auf der Suche nach dem idealen Sicherheits PlugIn. Meine Erfahrungen bisher:

    1. WP Cerber
    Habe ich zunächst auf allen meinen Websites installiert und war eigentlich sehr zufrieden damit. Irgendwann informierte mich ein Forenmember, dass dieses Programm Fehler produziert und riet mir dringend, es nicht weiter zu benutzen. Offensichtlich waren einige Störungen daraud zurückzuführen.

    Und seither bin ich auf der Sucher nach dem einen Plugin.

    2. All in One WP Security & Firewall
    Bericht einer Webentwicklering dazu:

    Zitat


    Während ich eingeloggt war und das Plugin eingerichtet habe funktionierte alles noch einwandfrei. Am nächsten Tag jedoch konnte ich mich nicht mehr einloggen. Die Loginseite gab den Fehlercode 403 – Forbidden zurück. Dieses Problem lies sich nur vorübergehend lösen indem ich die .htaccess Datei zurückgesetzt habe, schließlich kam das Problem aus der Datenbank.

    Nachdem ich mich einloggen wollte, kam die Fehlermeldung „Fehler: Ungültige Anmeldeinformationen“ und ich wurde irgendwann gesperrt.


    Ist mir also viel zu aufwändig, das selbst zu machen.

    3. iThemes Sec.
    Habe ich auf Empfehlung auf meiner Vorstellungsseite installiert. Seither kommt jeden Tag mindestens eine Meldung:

    P.s.: das ist nicht mein Benutzername.

    4. Wordfence
    Habe ich auf der Seite eines Freundes installiert. Macht jeden Tag mindestens ein Backup (ja, kann man einstelle, ich weiß) und jeden Tag der Hinweis, dass die Site nicht ausreichend gesichert sei, man solle doch die Pro-Version installieren. naja, nervt halt nur, sonst nichts.

    Nur eine Entscheidung, welches ich jetzt nutzen sollte, kann ich nicht treffen o_O

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Da ich grundsätzlich niemandem Zugang zu meinen Websites gebe, ich also keine Einloggfunktion freischalte, komme ich bei meiner Auswahl auf WP Cerber oder iTheme als für mich geeignet. Mit der Auflistung von r23 (danke dafür) bin ich völlig überfordert, weil ich eigentlich garnicht weiß, wogegen ich mich schützen will o_O. Was mir bei iTheme besonders gefällt ist die regelmäßige Datenbanksicherung. Scheint von Vorteil zu sein.

  • Wenn eine WordPress Installation gehackt ist, dann ist alles darin als kompromitiert zu betrachten, inklusive aller installierten Plugins, Scanner usw., die von einem Hack jederzeit ausgehebelt werden können.


  • Ohne WP Instaltion, besser noch ohne Datenbank ist es sicherer.

    Kann ich halt nicht. Wenn einmal das von b3317133 beschriebene Szenario eintreten sollte, komme ich auf eine von mir schon ins Auge gefasste Beendigung meiner Internetlaufbahn zurück. Da ich keine monetären Interessen habe, fällt mir das nicht schwer. Dann baue ich meine Erinnerungen, und mehr ist das ja auch nicht, einfach lokal auf. Meine mehr als 150 000 Fotos ziehe ich dann auf alle meine USB-Sticks und schaue mir jeden Tag ein paar hundert an. Trotzdem würde ich das gerne noch ein wenig hinauszögern, vielleicht kommt doch noch die eine, die wahre, die wunderbare Empfehlung, welches Plugin ich installieren sollte ;)

  • Nicht verstanden: wenn mich das Computervirus fasst oder die Hacker mich überrennen, dann werfe ich mein Notebook aus dem Fenster, schalte mein Internet komplett ab. Dann sind keine Bilder zum Einbinden da, sondern die sind nur noch auf Festplatten oder Sticks, und die verbinde ich mit meinem 55" TV, gemütlich im TV-Sessel liegend genieße ich das frühere Abenteuerleben ;).

  • Schau einfach, dass du regelmäßig Backups von deinen Seiten machst und sollte wirklich mal eine gehackt werden, dann machst du sie eben platt und spielst ein Backup ein – fertig.

  • Nicht verstanden: wenn mich das Computervirus fasst oder die Hacker mich überrennen, dann werfe ich mein Notebook aus dem Fenster, schalte mein Internet komplett ab.


    Nun ja solange du nur an die Negativen Dinge denkst geht en nix.
    Wie kommst du aus dem Bett? Du könntest dir den Fuss brechen ;(

  • und wogegen möchtest du dich schützen?
    Hier eine Auflistung der möglichen Angriffsvektoren
    (...)


    Frage: Wirst Du für deine Links bezahlt?
    Da wir hier auf wpde.org von selbstgehosteten WP-Installationen sprechen, hat jeder Zugriff auf den eigenen Server. Ein vServer kann mit wenigen Schritten gegen die gängigsten Angriffsvektoren sehr gut geschützt werden. Da braucht es schlicht und einfach kein Plugin und auch keinen Support von einem kostenpflichtigen Anbieter, da der Schutz auf Servereben selbst erfolgt. Schützen möchte er sich wahrscheinlich von einem unerlaubten Zugriff auf seine WP-Installation.

  • Schützen möchte er sich wahrscheinlich von einem unerlaubten Zugriff auf seine WP-Installation.

    Das trifft den Nagel auf den Allerwertesten :), denn das ist tatsächlich mein Ziel. Ich habe jetzt drei solcher Plugins im Visier, wovon ich mir eines dann für alle meine WP-Installationen aussuchen werde. Aber ich muss da noch viel einstellen. Z.B. Habe ich gestern Wordfence installiert und heute 171 Meldungen mit diesem Wortlaut erhalten:

    Zitat

    [Wordfence Alert] http://www.kurt-singer.com User locked out from signing in

    . Toll. Bei einem anderen Plugin waren es nicht ganz so viele. Aber will ich das? Irgendwie scheut sich hier auch jeder, einmal einen einzigen ganz konkreten Vorschlag zu machen: ich benutze seit tausend Jahren das Plugin xyz. Nimm 2 ....äh, nimm das!.

    Nun sind mir englischsprachige Dinger immer sehr suspekt. Nicht, dass ich meinem Englisch nicht traue, das mußte ich auf meinen vielen außereuropäischen Reisen ja immer anwenden, aber wenn es technisch wird und auf jedes Komma ankommt, traue ich mir dann selbst nicht. Wunderschön wäre ein deutsches und deutschsprachiges, effektives PlugIn, für das hunderttausende von solchen Websitebetreibern wie ich profitieren könnten und die den Empfehler in ihr abendliches Nachtgebet einschließen würden.

    Und so lange lasse ich auch nicht locker. Gibts denn sowas wirklich nicht? Hier im Forum ist doch bis jetzt so gut wie jedes Problem gelöst worden. Warum nicht ein so profanes?

  • Irgendwie scheut sich hier auch jeder, einmal einen einzigen ganz konkreten Vorschlag zu machen: ich benutze seit tausend Jahren das Plugin xyz. Nimm 2 ....äh, nimm das!.


    Naja, weil es da keine Einheitslösung gibt, da das sehr von dem Sachverstand des Webseiteneigentümers abhängig ist.

    Die größte Schwachstelle von WP ist mMn das XML-RPC, weil es der ideale Angriffspunkt für Brute-Force ist, weshalb ich das auf allen Seiten direkt per htaccess deaktiviere.

    Was ich mache:

    • XML-RPC unterbinden (per htaccess)
    • /wp-login.php umleiten, bspw. mit WPS hide
    • Passworteingaben reduzieren, bspw. mit Limit Login
    • Geo Blocking fürs Backend, sodass grundsätzlich das Backend nur aus meinem Land erreichbar ist, bspw. mit IQ Block


    Die ersten 3 Punkte kann "All in one WP Security" in nur einem Plugin umsetzen und noch mehr. Finde es aber sehr unübersichtlich.

  • Das ist doch schon mal ein konkreter Ansatzpunkt. Und gleich hat da schon wieder jemand Bedenken, wenn ich suche:

    Zitat


    [size=24][size=24]Sicherheitslücke im WordPress-Plugin:
    All In One WP Security & Firewall
    [/SIZE]
    [/SIZE]

  • Ich will zwar nicht schon wieder Werbung dafür machen, aber ich hab gestern eine positive Erfahrung mit iThemeSecurity gemacht. Ich wunderte mich über langsame Auslieferungszeiten bei einem der von mir betreuten Server mit mehreren Dutzend Projekten von denen die meisten Wordpress verwenden. Das Monitoring zeigte eine leicht erhöhe Last, aber nicht so sehr das Alarm ausgelöst wurde. Dennoch erweckte es meine Aufmerksamkeit.

    Hab nach einiger Analyse eher zufällig gesehen, dass bei einem der dortigen Wordpress-Projekte die xmlrpc.php alle 2-5 Sekunden von verschiedenen IPs aufgerufen wurde. Offenbar ein Botnetz. Ich hätte jetzt versuchen können diese einzeln in der Serverfirewall zu sperren. Aber das hätte vermutlich länger gedauert. Daher ging ich schnell in das Backend vom betroffenen Projekt und installierte iThemeSecurity. Es war gerade aktiviert da kam schon eine erste Aussperrungs-Benachrichtigung von iThemeSecurity an mich per E-Mail. Es wäre eine Brutforce-Attacke auf xmlrpc abgewehrt wurden. Im Logfile waren sofort keine Einträge mehr zu sehen. Nach 5 Minuten war die Last am Server wieder normal. Ich hab dann noch fix das Setup von iThemeSecurity durchgeklickt - fertig. Hat mir letztlich einige Zeit und Kommunikation mit Kunden erspart die sich über träge Auslieferungszeiten aufgeregt hätten.

    Natürlich hätte das auch mit jedem anderen Sicherheitsplugin, welches solche Zugriffe blockiert, funktioniert. Ist bei mir pure Gewohnheit es zu verwenden. So wie andere eben andere Plugins bevorzugen. Das ist ja das wunderbare bei Wordpress - diese Vielfalt an Möglichkeiten.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!