Bedeutung secret_key

  • Hallo zusammen,

    via diesem Thread http://forum.wordpress-deutschland.org/plugins-und-wi…html#post159056 bin ich auf den Secret Key in der wp-config.php aufmerksam geworden.

    Ich hatte die Wordpress-Version mit der schon bestehenden wp-config.php betrieben, daher ist das irgendwie an mir vorbeigegangen.

    Habe mir schon Editing wp-config.php « WordPress Codex durchgelesen. Aber so richtig schlau bin ich nicht draus geworden.

    Was es machen soll, ist klar -> mehr Sicherheit, aber wie? Was hat das für Auswirkungen? Werden die Login-Daten mit dem secret-key verschlüsselt?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Die Frage, die sich mir dabei nun stellt:

    Kann ich den Key nachträglich einfach in wp-config.php eintragen? Merkt das WP und salted die Kennwörter automatisch?

    Oder muß ich danach die Kennwörter ändern?

    ...nutze eigentlich immer die neueste WP-Version...

  • Selbst wenn ich den nachträglich ändere, kann ich mich einloggen.
    Aber Achtung, es gibt 2 Stellen im WP, wo man den Key eingeben muß, obwohl nur eine bekannt ist:

    1. wp-config.php (dürfte bekannt sein)
    2. wp-settings.php (ist nirgends dokumentiert)

    in wp-settings.php findet man:

    PHP
    /**
     * Should be exactly the same as the default value of SECRET_KEY in wp-config-sample.php
     * @since 2.5
     */
    $wp_default_secret_key = 'bla bla...';

    Der sollte ebenfalls angepasst werden. Risiken und Nebenwirkungen, wenn man's nicht macht, hab ich noch nicht testen können.

    Mod.: Bitte die Code-Auszeichnungen des Forums benutzen! Danke!

  • Öhm. Tatsächlich. In der wp-settings.php auch nochmal... Ist doch scheisse, wenn das nirgends steht. Ist der denn nicht wichtig? Ich hab den jetzt nachträglich eingetragen und mal mit einem Blog-Eintrag darauf hingewiesen.

  • Ich würde da keine voreiligen Schlussfolgerungen ziehen...vielleicht wird der Eintrag aus der wp-settings.php garnicht oder nur benutzt, wenn man in der wp-config.php keinen entsprechenden Eintrag hat.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Falls der Eintrag in der wp-settings.php nur für den Fall da sein sollte, dass man das nicht in der wp-config.php drinstehen hat, dann wäre das ein potentielles Sicherheitsrisiko für Leute die ihre "alten" Blogs updaten aber ihre alte wp-config.php unverändert behalten !

    Mit dem Wissen, welcher "default string" in WP eingebaut ist, können u.U. Hacker was anfangen und in die Blogs einbrechen!

    Ich hab zwar noch keine konkrete Vorstellung, wie man das ausnutzen könnte, aber es fühlt sich für mich "unsicher" an. Eine Sicherheitsanalyse wäre hilfreich.

  • Zitat

    Mit dem Wissen, welcher "default string" in WP eingebaut ist, können u.U. Hacker was anfangen und in die Blogs einbrechen!


    Sie konnten schon mit normalen MD5-PW-Hashes ohne salting nicht in den Blog einbrechen.
    Also warum sollte das nun möglich sein?

    "Eine gut gestellte Frage ist schon halb beantwortet."

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!