Guten Abend zusammen,
aktuell beschäftige ich mich mit einem neuen Layout für die Website meiner Pfadfindergruppe. In diesem Zusammenhang bin ich auch mal wieder auf die Sicherheit der Seite aufmerksam geworden. Bei dem einrichten des Blogs habe ich mich an die Punkte dieser "Anleitung" gehalten.
So ist dort zum Beispiel empfohlen, dass man über die *.htaccess den Zugriff auf Dateien / Verzeichnisse beschränkt. Laut dem Tutorial sollte man eine *.htaccess in die jeweiligen Unterverzeichnisse packen um dann die entsprechenden Einstellungen vorzunehmen.
Im Root-Verzeichnis habe ich aber schon die erste *.htaccess Datei. Jene wird zurzeit genutzt, um die URL-Namen zu erstellen und schaut so aus:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
Alles anzeigen
In der Anleitung wurde empfohelen, dass man den Zugriff auf die config-Datei einschränkt bzw. verbietet. Als Beispiel wurde der folgende Code genannt:
Kann ich diese Zeilen einfach der ersten *.htaccess hinzufügen? Es wurde ebenfalls empfohlen, dass man den Zugriff nur auf bestimmte Dateien erlaubt. In dem Blog das wir nutzen haben wir Text der ganz normal über das Backend geschrieben wird. Bei einigen Artikel gibt es noch Bilder dazu. Eventuell folgt auch mal ein gepacktes Verzeichnis, eine PDF-Datei oder ähnliches. Gehe ich richtig in der Annahme, dass auch diese Dateien von einer *.htaccess eingeschlossen werden?
Laut dem Beispiel soll man den "Verzeichnisschutz" in die Ordner [FONT=Courier New]/wp-content/[/FONT] und [FONT=Courier New]/wp-includes/[/FONT] kopieren. Doch was ist mit dem [FONT=Courier New]/wp-admin/[/FONT] Verzeichnis? Zum schützen wurden die folgenden Zeilen vorgestellt:
Order deny,allow
Deny from all
<Files ~ ".(xml|css|jpe?g|png|gif|js)$">
Allow from all
</Files>
und auch nochmal um php-Dateien erweitert, falls PlugIns jene vorraussetzten:
# Allow only css,jpe*g,png,gif,js
Order deny,allow
Deny from all
<Files ~ ".(php|lock|xml|css|jpe?g|png|gif|js)$">
Allow from all
</Files>
Doch sollte man so einen Schutz nicht schon im root-Verzeichnis anlegen? Wie verhält es sich mit Medien, die man über das Backend hochlädt und dann seinen Usern anbietet? Muss man das Verzeichnis [FONT=Courier New]/wp-admin/[/FONT] nicht auch schützen?
Die Suchmaschinen kann man ja über die [FONT=Courier New]robots.txt[/FONT] beeinflussen, so kann man auch für jene den Zugriff auf Verzeichnisse verbieten. In meinem Fall reicht es voll kommen aus, wenn die Suchmaschinen "nur" die eigentliche Website sehen können. Also das, was auch der User sieht, wenn er die Seite auffruft und eine Seite, einen Artikel oder eine Kategorie liest. Wie sollte man daher den Zugriff gestalten? Aller verbieten ist ja noch leicht, doch auf welche Dateien/Verzeichnisse braucht die [FONT=Courier New]robots.txt[/FONT] zugriff?
Dies sind wieder einige Fragen und ich hoffe, dass ihr mir helfen könnt oder vielleicht wisst, wo ich gute Tipps zu diesen Punkten finden kann.
Vielen Dank
Muckel