Sicherheit - Top 5 Tipps

  • Hallo,

    Es gibt ja einige Methoden Wordpress sicherer zu machen. Ich habe folgende Tutorials gefunden:

    Sicherheit / WordPress absichern
    http://wordpress-buch.bueltge.de/wordpress-sicherer-machen/30/


    Das sind eine Menge verschiedene Tipps und ich weiß nicht, wo ich anfangen soll. Was ich schon gemacht habe, ist den Standard-Admin zu ändern, auf die neuste Wordpress-Version upzudaten und in htaccess "Options -Indexes" einzustellen. Außerdem will mein Freund den Zugang zu wp-admin noch per Passwort schützen.

    An alle Leute, die sich auskennen:
    Was sind nach eurer Meinung die 5 wichtigsten Sicherheitsvorkehrungen, die ich noch treffen sollte?

    Vielen Dank!

    Viele Grüße,

    Sandra

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Es geht mir darum, eine Liste zu erhalten, welche Sicherheitsvorkehrungen am wichtigsten sind. Ich habe durch Suchen bereits bevor ich diesen Betrag geschrieben habe, viele Seiten über Wordpress-Sicherheit gefunden. Das ist aber nicht mein Problem.

    Sicher kann ich diese Tutorials, auf die ich auch in meinem Beitrag verlinkt habe, von vorne bis hinten durcharbeiten.
    Dann bleibt mir aber keine Zeit mehr irgendetwas in meinem Blog zu schreiben...

    Ich selbst kann in Moment nicht unterscheiden, welche Sicherheitstipps unbedingt umgesetzt werden müssen, was gut, aber nicht so dringend ist und was nur Zeitverschwendung ist.

    Daher interessiert mich eine Liste von erfahrenen Wordpress-Sicherheitsfachleuten, was man denn unbedingt machen sollte.

    Wenn du nur 5 Dinge tun dürftest, um die Sicherheit deines Blogs zu erhöhen, welche wären es?
    (ausgenommen die Dinge, die ich schon gemacht habe und oben beschrieben habe).

    Einmal editiert, zuletzt von volumana (8. Oktober 2008 um 16:46)

  • Hallo volumana. Danke für den Link oben. Das Problem mit der grossem Menge an Informationen ist mir auch aufgefallen, wie soll man da (v.a. als jemand der/die sich noch nicht so gut mit WordPress/PHP/Servern/Sicherheit usw auskennt) die wichtigsten Sachen herausfiltern. Ich arbeite gerade an einer Zusammenfassung der (für mich subjektiv) wichtigsten Hinweise, wenn veröffentlicht gebe ich nochmal Bescheid.

    Grüsse

  • Wie versprochen, hier nun der Link zu meinen Top5 und eine Beschreibung hier im Forum:

    - WordPress und Plugins immer aktuell halten, dabei so wenige Plugins wie wirklich nötig einsetzen.

    - Neuen Benutzer mit neuer ID anlegen und Standardbenutzer 'admin' löschen, verhindert MySQL-Injection-Versuche mit Standardwerten. Das Passwort des Benutzers sollte stark sein und ab und an geändert werden.

    - WordPress Tabellennamen-Präfix ändern, bestenfalls VOR der Erstinstallation, danach wird es vor allem für neue Benutzer im Bereich WP/MySQL etwas komplizierter. Es existiert auch ein Plugin dafür das aber den Comments nach nur manchmal funktioniert. Das Präfixändern verhindert ebenfalls Angriffserfolg über Standardwerte ( Präfix=wp_ ) die auch jedem Angreifer bekannt sind.

    - Datei- und Verzeichnisrechte niemals für die ganze Welt auf 'beschreibbar' setzen, immer abwägen wie viele Rechte überhaupt sinvoll sind.

    - Externen Zugriff auf PHP-Dateien mit .htaccess verbieten. Verhindert direkten Zugriff diverser Scripte/Robots auf WordPress-PHP-Dateien.

    Grüsse

  • Ich habe außerdem noch das plugin von Frank Bueltge in Verwendung, das unter anderem die WP Version verschleiert. Empfohlen wird außerdem eine leere index.php in allen Ordnern, die keine haben.

    Ich persönlich würde mir ja etwas eingehendere Infos zur htaccess für WP-Anfänger wünschen - dass man sich damit Probleme an den Hals schaffen kann, weiß ich auch schon (aus Erfahrung), wie man die aber umgeht (in Bezug auf Permalinks oder Berechtigungen für Besucher), wird nirgends genau beschrieben, ich habe trotz intensiver Suche nicht viel Brauchbares gefunden. Sollte jemand einen Link haben - her damit! ;-)

    Sicher ist, dass nichts sicher ist. Selbst das nicht. (J. Ringelnatz) http://www.sigaspot.com

  • Zu "Präfix "wp_"" nachträglich ändern:

    Gibt es da eine genaue Beschreibung der Vorgehensweise? Es ist jetzt die letzte Sicherheitslücke, die mir das Security Scan-Plugin noch benennt.

    Ändere ich es händisch in der config.php, stehe ich vor einer ganz neuen Installation. Also: Rückwärts, marschmarsch! Glück gehabt! Alles wieder da ... Dett kanns nich sein, oder ...


    Einmal editiert, zuletzt von gthr (9. Oktober 2008 um 20:01)

  • [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Danke maxe für die schnelle Antwort. Ich gehe da bald einmal dran.

    Vielleicht noch ein Tipp. Der/die Entwickler von BlogDesk bieten noch das Tool HackDetect an, das evtl. auch für WP-Seiten interessant ist.


Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!