Öffentlichen Blog sicher machen

  • Hallo zusammen,
    ich habe einen Blog, bei welchem Registrierungen möglich und erwünscht sind. Nun würde ich aber gerne den Admin-Bereich schützen, ohne allen Mitglieder ein Passwort zu geben. Wenn ich folgende Sicherheitsempfehlung umsetze, müsste jeder User beim Login mein .htaccess-Passwort eingeben:

    Apache Configuration
    <Files [URL="http://forum.wpde.org/lexikon/?do=showentry&item=wp"]wp[/URL]-login.php>   AuthName "Admin-Bereich"   AuthType Basic   AuthUserFile /pfad/.htpasswd   require valid-user </Files>  <FilesMatch "(.htaccess|.htpasswd|wp-config.php|liesmich.html|readme.html)">   order deny,allow   deny from all </FilesMatch>

    Wie löst ihr das? Wie kann ich die User effektiv vom Admin-Bereich fernhalten, ohne ihnen den Zugang zu ihren Profilen und dem Mitgliederbereich zu verweigern? Ich habe Buddypress installiert, die User müssten also nicht auf das Backend zugreifen können, wie kann ich sie automatisch "vorne" halten? Irgendwie verstehe ich immer weniger, je länger ich mich damit beschäftige... :-(

    Hat jemand eine Antwort? Alternativ wäre auch eine Erklärung wie ihr das Sicherheitsproblem löst sehr hilfreich... danke!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ob das mit BuddyPress funktioniert weiß ich nicht, aber ich nutze das hier in meiner functions.php

  • Ein Abonnent, diese Rolle bekommt jemand der sich NUR Registriert hat (bei Standardeinstellung) und diese Benutzer kann nur sein Profil bearbeiten, und sonst nichts im "Dashboard".

    ein allgemeines Passwort für alle gleich, würde ich auch Sicherheitsgründen und auch logistisch nicht machen.
    zb ein Ausschluss eines Mitgliedes ist zb dann nicht möglich,
    eine Erweiterung der Rechte für ein Mitglied zb als Mitarbeiter, Autor, Redakteur oder Administrator auch nicht, durch die Wordpress Benutzerverwaltung aber sind das genaus die Vorteile die man hat.

    Wordpress weil es spass macht, besonders beim WordPress Meetup in Linz

  • Vielen Dank für die Antworten, aber das ist es nicht was ich gesucht habe.

    Es geht mir darum, dass ich die Datei /wp-login.php wie beschrieben mit einem htaccess-Passwort sichern möchte, jedoch bei der Anmeldung über das Login-Formular immer automatisch auf die Datei zugegriffen wird, weshalb ich allen Usern das zusätzliche Passwort geben müsste, was ja keinen Sinn macht.

    Der oben von mir angeführte Code wird an allen Ecken empfohlen, um Wordpress sicherer zu machen. Wenn ich als Einzelperson Wordpress nutze ist das ja auch sinnvoll, sobald ich jedoch eine Community aufbauen möchte funktioniert es nicht, da jeder das Passwort bräuchte. Oder verstehe ich da irgendwas falsch?

    Gruß,
    Uwe

  • Tja, es geht hier um die Fälle, in denen ausreichend böse Energie vorhanden ist...

    Wie geschrieben, die bereits oben von mir angeführten Zeilen werden zur Aufnahme in die htaccess empfohlen, das scheint mir jedoch keinen Sinn zu ergeben, wenn der User für die Registrierung offen ist. Wie kann ich verhindern, dass beim Login auf den geschützten Bereich zurück gegriffen wird, damit keine Passworteingabe nötig ist?

    Ist das so schwer zu verstehen oder zu beantworten?

  • Hier hast du einige Möglichkeiten, um deinen Blog abzusichern. Die Beispiele mit 'Deine_IP' sind eher was, wenn du eine statische IP hast. Wichtig sind noch vernünftige Passwörter z.B 10Stellen kryptisch. Benutze auch diese Plugin:

    http://wordpress.org/extend/plugins/secure-wordpress/

    Einmal editiert, zuletzt von Hille (20. März 2012 um 20:18)

  • Danke für die Hinweise, auch wenn das meine eigentliche Frage nicht beantwortet. Aber ich habe es nun so gelöst, dass sich die User mittels Theme My Login im Frontend anmelden und ihr Profil bearbeiten können, während die config-Datei und der Adminbereich komplett verriegelt sind.

    Gruß,
    Uwe

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!