Neu: WordPress.org führt neue Sicherheitsmaßnahmen für Plugin- und Theme-Autoren ein

  • Neu: WordPress.org führt neue Sicherheitsmaßnahmen für Plugin- und Theme-Autoren ein

    ein neuer Artikel auf WPTavern notiert wié folgt (vgl. Link unten):

    Ab dem 1. Oktober 2024 führt WordPress.org neue Sicherheitsmaßnahmen ein, die darauf abzielen, die Sicherheit von Konten mit Commit-Zugriff auf Plugins und Themes zu erhöhen. Dies gab der von Automattic gesponserte Entwickler Dion Hulse bekannt.

    Obligatorische Zwei-Faktor-Authentifizierung
    Ab nächsten Monat wird WordPress.org die Zwei-Faktor-Authentifizierung (2FA) für alle Plugin- und Theme-Autoren zur Pflicht machen. Autoren können 2FA konfigurieren, indem sie ihre WordPress.org-Profile besuchen, und die Plattform hat bereits damit begonnen, sie dazu aufzufordern.

    Dion Hulse betonte die Bedeutung der sicheren Speicherung von Backup-Codes, da der Verlust des Zugriffs sowohl auf 2FA-Methoden als auch auf Backup-Codes die Kontowiederherstellung erschweren könnte.

    SVN-Passwörter für Commit-Zugriff
    WordPress.org wird außerdem SVN-Passwörter zum Übertragen von Änderungen an Plugins und Themes einführen. Diese Funktion trennt den Commit-Zugriff von den Anmeldeinformationen des Hauptkontos von WordPress.org und bietet so eine zusätzliche Sicherheitsebene. Autoren können SVN-Passwörter über ihre Profile generieren und so sicherstellen, dass die Passwörter ihres Hauptkontos geschützt sind. Diejenigen, die Bereitstellungsskripte wie GitHub Actions verwenden, müssen ihre gespeicherten Passwörter mit diesen neuen SVN-Anmeldeinformationen aktualisieren.

    Für diejenigen, die sich fragen, warum das Plugin-Review-Team 2FA nicht mit SVN verwendet, erklärt Dion: „Aufgrund technischer Einschränkungen kann 2FA nicht auf unsere bestehenden Code-Repositories angewendet werden, deshalb haben wir uns entschieden, den WordPress.org-Code durch eine Kombination aus zu sichern.“ Zwei-Faktor-Authentifizierung auf Kontoebene, SVN-Passwörter mit hoher Entropie und andere Sicherheitsfunktionen zur Bereitstellungszeit (z. B. Release-Bestätigungen).“
    Weitere Informationen finden Autoren in den Leitfäden zum Konfigurieren der Zwei-Faktor-Authentifizierung und des Subversion-Zugriffs sowie im Beitrag von Chris Christoff zum Thema „Keeping Your Plugin Committer Accounts Secure“.

    Community-Reaktion:
    Die Community hat positiv auf diese Änderungen reagiert, wobei einige zum Ausdruck brachten, dass diese Aktualisierungen längst überfällig seien. „Zumindest waren wir früher dran, als jemand den Mars betrat“, scherzte Entwickler Toma Todua.
    Vor kurzem hat das WordPress-Plugin-Team seine Bemühungen zur Verbesserung der Plattformsicherheit verstärkt. Im Juni stoppten sie vorübergehend die Veröffentlichung von Plugins und zwangen alle Plugin-Autoren, ihre Passwörter zurückzusetzen, nachdem fünf WordPress.org-Benutzerkonten kompromittiert worden waren.

    weitere Infos - Hintergründe und Links

    the wordpress-article: https://wptavern.com/wordpress-org-…d-theme-authors

    Keeping Your Plugin Committer Accounts Secure: https://make.wordpress.org/plugins/2024/0…ccounts-secure/

    Configuring Two-Factor Authentication: https://make.wordpress.org/meta/handbook/…authentication/

    Interessen: Linux & SBC allaboutcircuits :: die neuen Knowledge-Base: AFFiNE: There can be more than Notion and Miro. auf affine.pro :: WordPress Ressourcen Entwicklung: auf make.wordpress.org/core/

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Als ob 2FA SQL Injections verhindern könnte.
    Eine Rauchwolke um von den wirklichen Problemen abzulenken ist das.
    Das Problem der nicht mehr betreuten Plugins davon ist in der Bekanntmachung nichts zu lesen.

    Dies gab der von Automattic gesponserte Entwickler Dion Hulse bekannt.


    Ich nehme an der Gesponserte brauchte Material um seinen Sponsoren Aktivität zu demonstrieren.

  • Als ob 2FA SQL Injections verhindern könnte.


    Schönes Beispiel für Whataboutism. Mit der obligatorischen Zwei-Faktor-Authentifikation soll ein Sicherheitsproblem behoben werden, dass über gehackte Entwickler-Accounts Malware im WordPress-Plugin-Verzeichnis platziert wurde. Das steht auch so im zitierten Beitrag von WP-Tavern: "Im Juni wurden die Plugin-Veröffentlichungen vorübergehend gestoppt und alle Plugin-Autoren gezwungen, ihre Passwörter zurückzusetzen, nachdem fünf WordPress.org-Benutzerkonten kompromittiert worden waren."
    Was hat das mit SQL-Injections zu tun?

    Das Problem der nicht mehr betreuten Plugins davon ist in der Bekanntmachung nichts zu lesen.


    Nein, wieso auch? Darum ging es ja nicht.

    Ich nehme an der Gesponserte brauchte Material um seinen Sponsoren Aktivität zu demonstrieren.


    Nein, wirklich nicht. Dion Hulse ist ein langjähriger WordPress-Core-Entwickler, dem die WordPress-Community auch ohne seinen Beitrag in diesem Thema genug zu verdanken hat. Dion muss sich für nichts rechtfertigen. Der Hinweis, dass Dion Hulse von Automattic gesponsort wird, dient nur der Transparenz.

  • Hallo und guten Tag,@bego @relaxo17 @threadi -:)

    vielen vielen Dank für Eure wertvollen Beiträge :)

    die helfen weiter.

    Danke für die Klarstellungen


    Zitat

    Schönes Beispiel für Whataboutism. Mit der obligatorischen Zwei-Faktor-Authentifikation soll ein Sicherheitsproblem behoben werden, dass über gehackte Entwickler-Accounts Malware im WordPress-Plugin-Verzeichnis platziert wurde. Das steht auch so im zitierten Beitrag von WP-Tavern: "Im Juni wurden die Plugin-Veröffentlichungen vorübergehend gestoppt und alle Plugin-Autoren gezwungen, ihre Passwörter zurückzusetzen, nachdem fünf WordPress.org-Benutzerkonten kompromittiert worden waren."
    Was hat das mit SQL-Injections zu tun?

    Viele Grüße
    :)

    Interessen: Linux & SBC allaboutcircuits :: die neuen Knowledge-Base: AFFiNE: There can be more than Notion and Miro. auf affine.pro :: WordPress Ressourcen Entwicklung: auf make.wordpress.org/core/

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!