Beiträge von Autor33

    Die Fragestellung im anderen post bezieht sich nicht auf die htaccess, sondern functions.php und außerdem darauf, ob WP die Version braucht und daher das Ganze vielleicht trotz der Sicherheit besser gelassen wird.

    Trotzdem wollte ich löschen, geht aber nicht - dachte, das geht.

    Hallo,
    als Sicherheitsmaßnahme überlege ich gerade, per
    remove_action('wp_head', 'wp_generator');
    in der functions.php

    die Versionsangabe von WP auszublenden.
    Allerdings macht das nur Sinn, wenn gleichzeitig die readme/liesmich.html gesperrt wird, die ebenfalls die Version verrät. Und in der wp-includes/version.php steht es auch noch drin...

    Dazu hätte ich jetzt zwei Fragen:

    Wie müsste der obige Code aussehen, wenn die Sperrung der readme/liesmich und der wp-includesvdort mitdazu soll? Ich habe einen Code für die .htaccess gefunden, der alles vereint, aber da ich eh nicht an einer Ergänzung der functions.php herumkomme (wg, anderer Sachen), möchte ich alles in der functions.php vereinen.

    Ist die Versionsangabe nicht für irgendetwas erforderlich? Beim Googeln habe ich einen Beitrga gefunden, der das ohne nähere Erklärung andeutet und ungefähr zehn, die nichts davon erwähnen.

    Wenn sich das nicht sauber überall ausblenden lässt und evtl. zu Problemen führt, dann wäre es auch überlegenswert, das Ganze bleiben zu lassen...

    Hallo,
    ist der Code für die htaccess so korrekt, um den Zugang zur Readme zu sperren?


    <FilesMatch "(.htaccess|.htpasswd|wp-config.php|liesmich.html|readme.html)"> order deny, allow deny from all </FilesMatch>

    Wie macht man eigentlich so einen senkrechten Strich (z.B. nach htaccess)?

    Ja, gute PW. Der Tipp, einen Spruch oder längeren Songtitel ect. mit dessen Anfangsbuchstaben zu nehmen, ist eine gute Idee, Merkbarkeit mit Sicherheit zu kombinieren.

    Die Sachen für die functions.php dann einfach direkt in WP mit dessem Editor eintragen, irgendwo, z.B. ganz am Schluss. Dort alle Ergänzungen sammeln, das fördert die Übersichtlichkeit und lässt sich schön extern abspeichern, um nach Theme-Updates wieder dort einzutragen. Kommentarzeilen nicht vergessen.
    Alles korrekt so?

    Na ja, was im Allgemeinen naheliegend erscheint, muss es technisch nicht unbedingt auch sein. Und Bezeichnungen sind nur geduldige Worte, auf die man sich nicht unbedingt verlassen kann, z.B. wie die im anderen Thread besprochene Autosave-Funktion. Überall und auch WP selbst spricht von "Autosave-Funktion". Technisch wird dann aber zum Deaktivieren "post_revisions" benötigt, obwohl es tatsächlich auch eine "autosave" gibt. Für einen Laien wirklich nicht durchschaubar.

    In meinem WP-Buch wird post revisions mit "automatische ENTWÜRFE" übersetzt...

    Oder warum löst WP nicht schon lange selbst die Sache mit dem Benutzernamen als CSS-Klasse in den Kommentaren? Warum muss da jeder im Kerncode rummurksen oder ein eigenes Plugin benutzen? O.K., ist was anderes...

    Da frag ich als relativ unsicherer Laie dann lieber nach und verlass mich nicht auf das "Wahrscheinliche" :roll:.

    Nach dem, was ich so gegoogelt habe, ist das Bedürfnis, die DB neben den Revisions auch von Entwürfen frei zu halten, nicht sehr groß. Kann man das vernachlässigen? Oder ein Mal im Monat direkt in der DB alle löschen, geht das, so ähnlich wie für die Revisions?

    Hallo,
    wählt man eine solche, z.B. mit Angabe "postname" rechts, bleibt die beutzerdef. Einstellung vorne nicht markiert, sondern springt nach oben zur untersten der fünf Default-Einstellungen. Geht man raus und wieder rein in das Permalink-Modul, so bleibt es dabei und es sieht aus, als ob das Anlegen der benutzerdef. Permalink-Struktur nicht geklappt hätte.

    Ist das normal so, also dass die gewählte Option NICHT markiert ist?

    Cool, einfach mal schnell ein Plugin geschrieben:). Danke.

    Mit "...alles reinpacken, was du willst" meinst du noch weitere, andere Sachen?
    Zum Beispiel der Code zum Abschalten der Login-Fehlermeldung, der ebenfalls in die functions.php käme üblicherweise.

    Die beiden restlichen Punkte auf meiner "Sicherheitsliste", nämlich "Zugriff auf Ordner verhindern" und "Schutz der wpo-config.php" müssen wohl zwingend in die .htacess?

    ich habe es einfach mal ausprobiert mit der Deaktivierung durch "false", bei einer page und einem post.

    Ich seh da nirgends mehr was von "Revisions", das Wort ist überall komplett verschwunden, auch bei den Meta-Boxen (screen options) gar nicht mehr wählbar, völlig weg. Ist das gewollt so? Dachte, angezeigt wird das Wort schon noch, nur es tut halt nichts mehr.

    Vorschau geht aber?? Ist das evtl. nur bei der Umsetzung in der functions.php, dass dann die Vorschau nicht mehr klappt?

    Selbst wenn die Version nicht im Code erscheinen würde, ein hacker könnte einfach nach der Reihe alte Bekannten sicherheitslücken durchtesten ;) Ausserdem hat jede Version bestimmte Merkmale, sodass es für ein Profi kein Problem sein wird die Version zu bestimmen.

    Ausserdem ist Wordpress eher weniger das Sicherheitsrisiko, viel mehr sind es Plugins die von Hans und Franz geschrieben wurden...


    Das mit der CSS-Klasse verstehe ich nicht, hast du mal ein Beispiel

    Schau mal da bei
    http://www.drweb.de/magazin/eine-w…rekt-absichern/ am Ende von "1."

    Alles lässt sich irgendwie knacken, aber man macht es halt den Hackern so schwer wie möglich, damit sie sich auf die leichten Opfer konzentrieren.

    Hallo,
    wenn man nicht will, dass die WP-Version im Code erscheint und außerdem der Benutzername nicht als CSS-Klasse (im Kommentar) erkennbar sein soll, dann lässt sich beides durch entsprechenden Code in der functions.php eliminieren.

    Aber ohne functions.php geht das wohl nicht? Zum einen ist das beim nächsten Theme- oder WP-Update wieder weg und zum anderen sollte man gerade als Laie nicht an den Templates rumdoktern...

    Darauf verzichten will ich aber nicht, also Risiko und jedes Mal wieder ergänzen, bleibt mir nichts anderes übrig?

    Und wenn ich den Wert noch höher setze, dann wird von jeder page/post immer nur EIN Entwurf gemacht, was einem Deaktivieren sehr nahe kommt.

    Damit gehe ich sicher, dass keine Funktionen wie die Vorschau behindert werden? Ich habe nochmal gegoogelt und außer hier im Forum vor 2 Jahren nirgends den Hinweis auf wegfallende Funktionen gefunden, aber das wäre "auf Nummer Sicher".

    Habe übrigens vorhin mal ein im Wordpad geschriebenens Dokument im "Editor" von Windows angeschaut und siehe da, hinter jeder zeile ist ein "/par". Wordpad scheint also tatsächlich eigene Formatierungen einzufügen.