htaccess schreibschutz aber für plugin erlauben?

  • Hi,
    habe gerade gelesen, dass man alle php dateien bei wp schützen sollte, nicht nur die config. iast das sinnvoll/empfehlenswert

    zusätzlich sollte man die htaccess schützen - kann ich hier trotzdem den zugriff durch eine plugin erlauben?

    Thank god for great material

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hi,
    habe gerade gelesen, dass man alle php dateien bei wp schützen sollte, nicht nur die config.


    Wo hast du das gelesen? Hast du eine Quelle für uns?

    Alle php halte ich für nicht sinnvoll.

    Und wie willst du die htaccess schützen? Die ist doch eigentlich dafür da andere Dinge zu schützen.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Hallo hydro,

    das Thema ist viel zu komplex und "SirEctor" hat Recht alle php Dateien ist sicher falsch.
    Interessant ist auch, das viele Plugins nur Sicherheit vortäuschen.

    Hier mal 2 Links, die auch für Anfänger von Interesse wären:

    http://www.kuketz-blog.de/htaccess-schut…bsichern-teil4/

    http://www.netz-gaenger.de/blog/wordpress…ehr-sicherheit/

    wobei beim man beim ersten Link durchaus bei Teil 1 anfangen sollte.

    Gruss Ria

    PS. bei diesem Themenkreis könnte man hier weitere Links anfügen(?)

  • Hi,

    seit wann müssen meine Beiträge überprüft werden??

    (habe sehr sinnvolle Links gepostet)

    Gruss Ria

    eine Antwort gab ich hier mal auch wenn diese an wem andern gerichtet war gilt es für alle,
    mehrmaliges Posten hilft dann aber auch nichts, ganz im Gegenteil...

  • Hallo Monika,

    ach so, dies ist ein automatischer Filter der Links erkennt, die ja eventuell Spam sein könnten, unabhängig von der Person die postet, richtig?
    (weil der Filter alte Mitglieder nicht automatisch erkennen kann)

    Gruss Ria

    PS. sorry, hab mich nicht daran erinnert.

  • Hi,
    habe gerade gelesen, dass man alle php dateien bei wp schützen sollte, nicht nur die config. iast das sinnvoll/empfehlenswert

    zusätzlich sollte man die htaccess schützen - kann ich hier trotzdem den zugriff durch eine plugin erlauben?

    ich erlaube keinem Plugin Zugriff auf die htaccess,
    wenn es was zum Reinschreiben gibt, dann tu ich das selbst,

    normalerweise mag ein Plugin einmal was reinschreiben, dazu muss sie nicht offen wie ein Scheunentor sein,

    zeigt mir ein Plugin nicht was es reinschreiben mag, dann entscheide ich mich, ob ich den Zugriff einmal erlaube, => Änderung der chmod_rechte für kurze Zeit,

    meckert das Plugin und mag es ständig reinschreiben => dann deaktivier ich das Ding und such mir Ersatz :-)


    die htaccess ist eine Konfigurationsdatei,
    ist es dein Server, dann könnt sie auch anders heißen,
    und dann tätst sie vermutlich auch nicht brauchen, weil diese Datei ja ein "Umweg" ist, ein praktischer Umweg, aber ein Umweg

    http://httpd.apache.org/docs/2.2/en/configuring.html


    http://httpd.apache.org/docs/2.2/en/co…g.html#htaccess

    magst du wp-admin via htaccess schützen, vergiss nicht die etwaig nötige ajax Datei auszunehmen

    http://www.wpbeginner.com/wp-tutorials/h…dmin-directory/

  • Hi,
    habe gerade gelesen, dass man alle php dateien bei wp schützen sollte, nicht nur die config. iast das sinnvoll/empfehlenswert

    zusätzlich sollte man die htaccess schützen - kann ich hier trotzdem den zugriff durch eine plugin erlauben?

    Kurzinfo von unterwegs:

    http://codex.wordpress.org/Hardening_WordPress

    Da steht genug, was man beherzigen könnte/sollte.

    Sofern Dein Hoster seine Hausaufgaben richtig gemacht hat, hat Du auf Dateiebene bereits den maximalen Schutz. Dazu zählen Benutzer, Gruppen und Berechtigungen. .htaccess-Dateien können grundsätzlich nur vom lokalen Webserver selbst genutzt werden, dafür sorgen entsprechende Regeln in der Konfiguration des Webservers. Eine gute und einfache Maßnahme ist das Umbenennen der WP-Verzeichnisse, was aber oben im Artikel näher erläutert ist.

    Auf PHP-Dateien sollte nur der Eigentümer "volle" Rechte (das Ausführen-Flag lässt man in der Regel weg) besitzen, Gruppe und Alle erhalten lediglich das Leserecht.

    PHP-Dateien haben also das Flag 644:

    6 (Owner) = Read, Write
    4 (Group) = Read
    4 (All) = Read

    Benötigte Schreibrechte für Dateien und/oder Verzeichnisse sollte man immer nur temporär setzen. Erfordert eine Webanwendung, dass ein Verzeichnis bspw. dauerhaft mit Schreibrechten versehen werden sollte (755 oder gar 777), macht der Hoster seine Hausaufgaben nicht richtig.

  • ...
    Auf PHP-Dateien sollte nur der Eigentümer "volle" Rechte (das Ausführen-Flag lässt man in der Regel weg) besitzen, Gruppe und Alle erhalten lediglich das Leserecht.

    PHP-Dateien haben also das Flag 644:

    6 (Owner) = Read, Write
    4 (Group) = Read
    4 (All) = Read

    ...

    Wobei das auch nicht wirklich hilft, wenn PHP als CGI/FastCGI (z.B. bei 1&1 und Strato) im Kontext des FTP-Nutzers läuft. Dann hat auch jede böse WP-/Plugin-Sicherheitslücke Schreibrechte auf alles.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Wo hast du das gelesen? Hast du eine Quelle für uns?

    Alle php halte ich für nicht sinnvoll.

    Und wie willst du die htaccess schützen? Die ist doch eigentlich dafür da andere Dinge zu schützen.

    http://www.ranksider.de/talk/wordpress…acker-absichern
    das ist leider nicht die, die ich offen hatte, in einer wurde empfohlen alle php zu schützen zusätzlich die htaccess wil man darin schreiben könnte. sobal ich den link finde, liefere ich nach.


    ich erlaube keinem Plugin Zugriff auf die htaccess,
    wenn es was zum Reinschreiben gibt, dann tu ich das selbst,

    normalerweise mag ein Plugin einmal was reinschreiben, dazu muss sie nicht offen wie ein Scheunentor sein,

    ist im moment nur ein redirect plugin dass so lange bleiben sollen, bis alle links die google anmault bzw die zum 404 führen umgeleitet werden. dann fliegt das ding wieder

    Wobei das auch nicht wirklich hilft, wenn PHP als CGI/FastCGI (z.B. bei 1&1 und Strato) im Kontext des FTP-Nutzers läuft. Dann hat auch jede böse WP-/Plugin-Sicherheitslücke Schreibrechte auf alles.

    Wie kann ich das herausfinden kann?

    Thank god for great material

  • ...


    ist im moment nur ein redirect plugin dass so lange bleiben sollen, bis alle links die google anmault bzw die zum 404 führen umgeleitet werden. dann fliegt das ding wieder

    das kann Jahre dauern, sagt meine Erfahrung.

    ist es absolut zu umständlich all die Umleitungen gleich in die htaccess zu tippen?

    Wie kann ich das herausfinden kann?

    mit einer info.php

    http://faq.wpde.org/wie-erfahre-ic…ngerichtet-hat/

    diese Datei kann auch ganz anders heißen, aber so ist sie am bekanntesten.

    Nach Gebrauch wieder löschen.

  • das kann Jahre dauern, sagt meine Erfahrung.

    ist es absolut zu umständlich all die Umleitungen gleich in die htaccess zu tippen?

    Das war eigentlich das was ich wollte. Aber wie hier zu sehen.....
    http://forum.wpde.org/konfiguration/…ener-seite.html
    wurde mir abgeraten.

    Da steht eigentlich, dass das Plugin (dieses https://wordpress.org/plugins/redirection/) die umleitung in die htacess einträgt. Was dieses nicht macht. Läuft das dann direct über das plugin?
    Dann werd ich doch irgendwann direkt eintragen

    Wäre das so okay?
    (zb, alte html seite auf neue wp)
    http://http://press-photographer.de/impressum/

    PHP
    Redirect /impressum.html http://press-photographer.de/impressum

    http://http://press-photographer.de/impressum/

    Thank god for great material

    Einmal editiert, zuletzt von hydro (19. Juni 2015 um 12:36)

  • Du solltest den Statuscode setzen (moved permanently):

    Zitat

    Redirect 301 /verzeichnis/dokument.html http://www.domain.de/dokument

    Die Google Webmastertools sind hier auch recht hilfreich.

    Die Redirect-Plugins für WordPress schreiben das in der Regel _nicht_ in die .htaccess (da sollten die auch gar keinen Zugriff haben), sondern liefern einen entsprechenden Header im Falle eines Aufrufs.

    Nachtrag:
    Video: https://www.youtube.com/watch?v=r1lVPrYoBkA#t=40
    Ergänzend: https://www.youtube.com/watch?v=Filv4pP-1nw

  • ich kann also das plugin, so ich alles in die htaccess schreibe, wieder löschen?
    bleibt da irgendo unsinn stehen?

    und zwei fragen im Anhang:

    sieht bei mir zb so aus

    PHP
    Redirect /impressum.html http://press-photographer.de/impressum
    Redirect /stadtundstahl.html http://press-photographer.de/stadt-und-stahl
    Redirect /sanftundsonders.html http://press-photographer.de/sanft-und-sinnlich
    Redirect /arbeitundauszeit.html http://press-photographer.de/banken-und-baustellen
    Redirect /mich.html http://press-photographer.de/ueber-mich
    Redirect /kontakt.html http://press-photographer.de/ueber-mich
    Redirect /kontakt http://press-photographer.de/ueber-mich
    Redirect /preisliste.html http://press-photographer.de/lust-auf-fotos
    Redirect /preise http://press-photographer.de/lust-auf-fotos

    wenn es in der wp-seite umgeleitet wird, ist das so richtig
    Redirect /kontakt http://press-photographer.de/ueber-mich
    oder mit slash
    Redirect /kontakt/ http://press-photographer.de/ueber-mich

    und darf die redirection da nach RewriteEngine On rein
    oder soll es davor? danach?

    Thank god for great material

  • Wenn alle Umleitungen in der .htaccess stehen, wird das Plugin nicht benötigt. Du kannst es löschen.

    Wichtig ist, wie formateins schon erwähnte, ein Redirect 301 ... oder Redirect permanent ... in der .htaccess-Datei.
    Du solltest auch des abschließenden Slash bei den Umleitungszielen hinzufügen, da Du das so in Wordpress konfiguriert hast. Sonst gibt es immer zwei Weiterleitungen, eine in der .htaccess und eine von Wordpress.

    Die Regeln sollten vor den Wordpress-Regeln stehen.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Danke

    sieht das richtig so aus?

    # BEGIN WordPress
    <IfModule mod_rewrite.c>
    RewriteEngine On
    Redirect 301 /preise/ http://press-photographer.de/lust-auf-fotos
    RewriteBase /
    RewriteRule ^index\.php$ - [L]
    RewriteCond %{REQUEST_FILENAME} !-f
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteRule . /index.php [L]
    </IfModule>
    # END WordPress

    Thank god for great material

  • Ja. Probiers doch einfach aus! ;)

    Für die Browser (FF/Chrome) gibt es auch Erweiterungen, mit denen Du den Header anzeigen lassen kannst. Ansonsten stehts auch in der Konsole (F12).

  • Ich hab zwar mit F12 nicht gefunden wo es steht - so es irgendwo zwischen head und /head stehen sollte, aber es funkt.
    Danke

    Thank god for great material

  • Das Redirect 301... sollte vor dem # BEGIN WordPress stehen, das hat nichts mit mod_rewrite zu tun.

    Außerdem meinte ich, daß der Slash ans Ende der Ziel URL gehört, also so:

    Code
    Redirect 301 /quelle.html http://example.com/ziel[B]/[/B]
    
    
    # BEGIN WordPress
    <IfModule mod_rewrite.c>
    ...

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!