Sicherheitsbedenken

  • Hallo,

    Ich möchte gerne wordpress 2.0.1 installieren.
    Aus Sicherheitsgründen will ich aber nur ungern in der wp-config.php die Zugangsdaten für die Datenbank angeben, da diese (wenn ich recht informiert bin) ja sichtbar wären, sobald der php-interpreter des Servers mal ausfallen sollte.
    Daher wollte ich eine set.php includen, die oberhalb der root steht und nicht direkt per Browser aufgerufen werden kann.
    Liegt es an den Funktionen...
    define('ABSPATH', dirname(__FILE__).'/');
    require_once(ABSPATH.'wp-settings.php');
    ...wenn dies nicht funktioniert, und kann mir diesbzgl Jemand einen Tip geben?

    mfg Gegge

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Paranoia kann ein Livestyle sein... WP ist eine der meistbenutzten Blogsoftware weltweit und obwohl ich immer ein offenes Ohr für Sicherheitsprobleme habe ist mir die Frage noch nicht untergekommen... btw, warum fragst du hier nach einer Sache, die du noch nicht getestet hast?

    Einmal editiert, zuletzt von Olaf (26. Februar 2006 um 23:51)

  • Leider hilft mir die Antwort nicht sonderlich weiter.
    Willst Du damit bestreiten, dass es Ausfälle des PHP-Interpreters geben kann und dass in diesen Fällen dann die Datenbankzugangsdaten öffentlcih sichtbar sind?

    Gruß Gegge

  • Ich bestreite hier einfach mal, dass das bei 99.999% der seriösen Provider vorkommt. Ausserdem will ich dir ein bisschen deine Angst nehmen, bei ein paar hundertausend WP-Installation innerhalb der letzen 2-3 Jahren ist das niemals als ein "Sicherheitsbedenken" diskutiert worden. Bei deinem Szenario müssen noch ein paar andere Faktoren zusammenspielen damit das passiert, aber die Serverfraktion sollte das besser klären.

  • Ich denke auch, dass es ein sehr theoretisches Sicherheitsrisiko ist, aber gut. Dein Problem, was nicht funktioniert, habe ich nicht ganz verstanden.

    Ich würde eine php Datei mit den Daten

    <?php
    define('DB_NAME', 'xx');
    define('DB_USER', 'xx');
    define('DB_PASSWORD', 'xx');
    define('DB_HOST', 'localhost');
    ?>

    anlegen und dann in die wp-config.php includen.
    Müsste doch gehen.

  • Hallo Olaf,

    Ausfälle des PHP-Interpreters sind gar nicht mal so selten, (bleiben nur meist unbemerkt und werden von den Providern auch nicht gerade an die große Glocke gehängt.) Fakt ist: Es kann passieren und passiert auch hin und wieder.

    Unbestritten gehören da noch weitere Aspekte dazu, damit daraus dann auch wirklich ein echtes Problem wird indem diese Sicherheitslücke auch tatsächlich von dritten bemerkt und ausgenützt wird.

    In meinem Fall ist es so, dass ich in der Datenbank (neben WordPress) auch noch andere Daten habe, für deren Sicherheit ich verantwortlich bin.
    Ich schlafe halt besser, wenn ich mich auf der sicheren Seite glaube und nicht nur auf mein Glück und Wahrscheinlichkeitsrechnungen oder 2-3 Jahre Erfahrungsberichte vertraue ;-)

    Ausserdem: Gerade in der Beliebtheit von WordPress könnte auch der eine oder andere Hacker seinen Anreiz sehen.

    Zitat:

    Zitat

    Die schlechteste Lösung besteht darin, diese config-Datein mit der Endung .php im normalen Dokumentenbaum zu hinterlegen und darauf zu vertrauen, dass Dateien mit dieser Endung immer geparsed werden.
    (Quelle:http://www.php-faq.de/q/q-db-passwort.html)

    Hallo Lynk,

    Das mit include bzw require hat nicht geklappt, da die installationsscripte abwechselnd in verschiedenen Verzeichnistiefen gesucht haben.


    Gruß Gegge

  • Zitat von gegge

    Das mit include bzw require hat nicht geklappt, da die installationsscripte abwechselnd in verschiedenen Verzeichnistiefen gesucht haben.


    Mit absolutem Pfad probiert?

  • Hat sich dieses Problem irgendwie erledigt?

    Wollte auch schon zu dem Thema posten, da ich in anderen Foren gelesen habe, dass es sinnvoll (weil sicherer) ist, seine DB-Verbindungsdaten außerhalb des Root-Verzeichnisses zu speichern.

    Hast du schon eine Lösung gegge?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!