Für Euch sicherlich ein Standard, für mich eine wichtige Frage:
Wenn ich ein Passwort in einer Template-php-Datei für ein Theme als Variable speichere, ist das dann von irgendwoher unauthorisiert auslesbar?
Beispiel:
$passwort = 'geheim';
Ich plane ein kleines FTP-Upload-Formular in ein Template einer statischen Seite einzubinden. Dazu würde ich ja dann dort meine FTP-Serverdaten hinterlegen. Da bin ich unsicher, ob das da sicher ist und bleibt.
Dank für jeden "sachdienlichen Hinweis" ;)
Jan
Ist Passwort in Template-php-Datei sicher?
-
-
- Gerade eben
- Anzeige
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
- ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
- ✔️ Deutsche Server & DSGVO-konform
- ✔️ Persönlicher Support (kein 0815-Ticket-System)
-
Prinzipiell ist das da genauso sicher wie die DB-Daten in der wp-config.php. Es hängt hauptsächlich von der Server-Einrichtung ab, ob da was passieren kann. Kann es je passieren, dass PHP-Dateien unverarbeitet angezeigt werden? Können andere lokale Nutzer am Server Zugriff aufs Dateisystem bekommen? Oder kann es Dateizugriff über eine Sicherheitslücke geben? Das hängt u.a. davon ab, mit welchen Nutzern und Nutzergruppen Apache und PHP laufen und davon abhängend welche Dateirechte vergeben wurden.
Theoretisch könntest Du die Zugangsdaten in eine eigene Datei schreiben, diese oberhalb des Web-Ordners ablegen und nur includieren. Das bringt nicht bei jedem Szenario etwas, aber immerhin. Dateirechte dann natürlich so restriktiv wie möglich setzen.
-
Vielen Dank Ammaletu
So habe ich mir das ungefähr vorgestellt - aber eben nur per Ahnung und nicht per Wissen. -
Prinzipiell ist das da genauso sicher wie die DB-Daten in der wp-config.php.
Das halte ich für grob fahrlässig, denn die config Datei kann ich mit Boardmitteln von WP nicht ansehen oder editieren, Theme Dateien aber schon, denn der eingebaute Theme Editor erlaubt u.U. (je nach Rolle oder Nutzerrecht) zumindest das Öffnen der Theme Template Dateien.
Somit könnte man an die Daten mit Boardmitteln rankommen. Die Schwelle dazu ist schon sehr hoch aber nicht unmöglich. Deswegen würde ich ein include einer eigenen PHP Datei in der Templatedatei vorziehen, die mindestens im WordPress Rootverzeichnis liegt (oder wie angedeutet ausserhalb). -
Da hat codestyling natürlich auch wieder Recht. Ich gehe immer von mir aus, und da bin ich immer der alleinige Benutzer auf meinen Blogs. Aber selbst dann könnte es ja eine Sicherheitslücke geben, die das Anlegen weiterer Nutzer erlaubt, die dann ggf. auch die Themedateien auslesen könnten. Die Daten außerhalb des Web-Roots in eine eigene Datei zu packen ist also auf jeden Fall sicherer.
-
Außerdem kann es sein, dass Du (versehentlich?) die Ordnerrechte so änderst, dass die Datei beschreibbar ist. Was dann passiert kannst Du Dir vermutlich ausmalen ;)
Jetzt mitmachen!
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!