wp-config.php schützen durch .htaccess

  • Ich bin dabei, das Thema Sicherheit auszuarbeiten. Darunter fällt ein Punkt: wp-config.php durch einen Eintrag in die .htaccess schützen. Dazu soll dieser Zusatz unterhalb von #END Word Press eingetragen werden:

    Code
    <Files wp-config.php>
    order allow,deny
    deny from all
    </Files>

    Quelle

    Mache ich das, gehe auf Einstellungen > Permalinks und dort auf "Änderungen speichern" wird die .htaccess überschrieben und der Zusatzcode ist weg. Kann/darf/muss ich das irgendwie verhindern?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Wenn der Apache aus der Steinzeit kommt funktioniert der Eintrag. Bei aktuellen WebServern halt nicht. Mehr im Apache Handbuch.

    Mit offenen Augen träumen

  • und der Zusatzcode ist weg


    Dann hast du den Code wahrscheinlich innerhalb und nicht unterhalb # END WordPress platziert (wie auch in deiner Quelle beschrieben). ;)

    Generell halte ich diese Maßnahme aber für überaus überflüssig, da die Datei bereits vom Server geschützt ist und auch dem Jonas von Kulturbanause scheinen hierfür die Argumente zu fehlen, sonst hätte er sie vielleicht mal genannt? Auch dass der Nutzen des Codes von der Apache Version abhängig ist, führt er nicht auf. Seltsam. Normalerweise ist Kulturbanause eine gute Quelle. Naja, schaden kann man damit zumindest nicht. :cool:

  • Ist es das? Ich würde nein sagen.


    Darum schrieb ich ja auch nicht "das ist überflüssig", sondern "ich halte es für überflüssig".
    Soll auch Leute geben, die steigen in ein Auto ohne Seiten-Airbag nicht ein, weil ihnen das zu unsicher ist. ;)

    Am Rande:
    Da der Code "deny from all" aber seit Apache 2.4 (und damit seit über 10 Jahren) veraltet ist, könnte man schon die Frage stellen, ob Kollege Jonas up to date ist. :oops:

  • A) 6.3.1
    B) s. Anhang, installiert, weil ich sie im Tutorial erkläre

    Das Verschwinden werde ich aber nochmal testen.

  • So, nun habe ich mit neuer .htaccess und erneutem Einfügen des Schutzcodes das getestet, und wie in #9 geschrieben bleibt der Code bestehen:

    Interessieren würde mich aber nun, wo im Apache Handbuch etwas über Altern steht. Außerdem habe ich bei Jonas danach gefragt, wann eine Antwort kommt, weiß ich natürlich nicht.

  • was machst du eigentlich noch hier?


    Bist Du hier Admin oder Moderator? Wenn beides nein - dann geht Dich das einen feuchten Kehricht an.


    Hier geht es um WordPress und nicht um WebServer.


    Und was hat KI mit Wordpress zu tun?

  • Sprich: dein Hoster ist verantwortlich.

    Ok, danke. Wie dumm ist dann dieser Kommentar?

    Wenn der Apache aus der Steinzeit kommt funktioniert der Eintrag. Bei aktuellen WebServern halt nicht. Mehr im Apache Handbuch.

  • Ich habe inzwischen Antwort von Jonas, die ich hier gerne komplett veröffentliche.

    Vielleicht kann das Forum dabei helfen, seine Ausführungen zu überarbeiten, zumal ja die Meinung geäußert wurde, dass sie normalerweise eine gute Quelle sind.

    Ich werde mich auch mit seinen verlinkten Quellen beschäftigen und sie im Tutorial verwenden.

  • Hmm, ich dachte, die wesentlichen Argumente seien ausgetauscht? :rolleyes: Wie:

    • Überflüssig, da die Datei bereits geschützt ist (meisterleise)
    • Nicht überflüssig, weil bei einem Ausfall von Komponenten wie bspw. PHP Modul der Schutz unterbrochen ist (JABA)
    • Weitere Kommentare/Argumente dazu gab es (bisher) nicht


    Man könnte sich also auf die Formel einigen:
    Wer maximale Sicherheit und alle Eventualitäten abdecken möchte, setzt den Befehl ein, da er nicht schaden kann.

    Man könnte dann höchstens noch anmerken, dass – auch wenn der Code in dieser Form funktioniert – er nicht mehr der aktuellen Syntax* entspricht (wobei "aktuell" stark übertrieben wäre, da Apache 2.4 schon an die 10 Jahre alt ist und ein Hostinganbieter mit einem älteren Apache wohl kaum noch zu finden sein dürfte). Die aktuelle Syntax wäre demnach:

    Code
    <Files wp-config.php>
      Require all denied
    </Files>

    * Quelle: apache.org

    p.s.: Das sind Dinge, die ich im Laufe der Zeit gelernt und aufgeschnappt habe. Ich bin Webdesigner. Serverkonfiguration im allgemeinen und Apache im besonderen sind überhaupt nicht mein Fach. :cool:

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!