Alt 06.04.2008, 11:45   #1 (permalink)
PostRank: 10
 
Registriert seit: 05.10.2004
Beiträge: 1.665
Bedeutung secret_key

Hallo zusammen,

via diesem Thread http://forum.wordpress-deutschland.o...tml#post159056 bin ich auf den Secret Key in der wp-config.php aufmerksam geworden.

Ich hatte die Wordpress-Version mit der schon bestehenden wp-config.php betrieben, daher ist das irgendwie an mir vorbeigegangen.

Habe mir schon Editing wp-config.php « WordPress Codex durchgelesen. Aber so richtig schlau bin ich nicht draus geworden.

Was es machen soll, ist klar -> mehr Sicherheit, aber wie? Was hat das für Auswirkungen? Werden die Login-Daten mit dem secret-key verschlüsselt?
__________________
http://suedkind.de | http://ombelico.de
suedkind ist offline   Mit Zitat antworten
Alt 06.04.2008, 11:47   #2 (permalink)
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Beiträge: 17.383
» Secure Cookies and Passwords boren.nu
__________________
"Eine gut gestellte Frage ist schon halb beantwortet."
jottlieb ist offline   Mit Zitat antworten
Alt 06.04.2008, 15:34   #3 (permalink)
PostRank: 1
 
Registriert seit: 29.12.2007
Beiträge: 38
Die Frage, die sich mir dabei nun stellt:

Kann ich den Key nachträglich einfach in wp-config.php eintragen? Merkt das WP und salted die Kennwörter automatisch?

Oder muß ich danach die Kennwörter ändern?
kroder ist offline   Mit Zitat antworten
Alt 06.04.2008, 16:25   #4 (permalink)
WPD-Team
 
Benutzerbild von codestyling
 
Registriert seit: 30.03.2008
Ort: Leipzig
Beiträge: 1.770
Selbst wenn ich den nachträglich ändere, kann ich mich einloggen.
Aber Achtung, es gibt 2 Stellen im WP, wo man den Key eingeben muß, obwohl nur eine bekannt ist:
  1. wp-config.php (dürfte bekannt sein)
  2. wp-settings.php (ist nirgends dokumentiert)
in wp-settings.php findet man:

PHP-Code:
/**
 * Should be exactly the same as the default value of SECRET_KEY in wp-config-sample.php
 * @since 2.5
 */
$wp_default_secret_key 'bla bla...'
Der sollte ebenfalls angepasst werden. Risiken und Nebenwirkungen, wenn man's nicht macht, hab ich noch nicht testen können.

Mod.: Bitte die Code-Auszeichnungen des Forums benutzen! Danke!

Geändert von Arno Simon (06.04.2008 um 16:35 Uhr).
codestyling ist offline   Mit Zitat antworten
Alt 06.04.2008, 17:42   #5 (permalink)
H75
PostRank: 3
 
Benutzerbild von H75
 
Registriert seit: 14.11.2005
Beiträge: 121
Öhm. Tatsächlich. In der wp-settings.php auch nochmal... Ist doch scheisse, wenn das nirgends steht. Ist der denn nicht wichtig? Ich hab den jetzt nachträglich eingetragen und mal mit einem Blog-Eintrag darauf hingewiesen.
__________________
5-Finger-Blog
H75 ist offline   Mit Zitat antworten
Alt 06.04.2008, 20:56   #6 (permalink)
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Beiträge: 17.383
Ich würde da keine voreiligen Schlussfolgerungen ziehen...vielleicht wird der Eintrag aus der wp-settings.php garnicht oder nur benutzt, wenn man in der wp-config.php keinen entsprechenden Eintrag hat.
__________________
"Eine gut gestellte Frage ist schon halb beantwortet."
jottlieb ist offline   Mit Zitat antworten
Alt 06.04.2008, 21:18   #7 (permalink)
PostRank: 10
 
Registriert seit: 05.10.2004
Beiträge: 1.665
jedenfalls musste ich mich in meinem blog noch mal neu einloggen, nachdem ich den entsprechenden eintrag in der wp-config.php gemacht hatte, insofern scheint es dort zu reichen
__________________
http://suedkind.de | http://ombelico.de
suedkind ist offline   Mit Zitat antworten
Alt 07.04.2008, 00:33   #8 (permalink)
PostRank: 1
 
Registriert seit: 29.12.2007
Beiträge: 38
stimmt, es tut
kroder ist offline   Mit Zitat antworten
Alt 07.04.2008, 00:52   #9 (permalink)
WPD-Team
 
Benutzerbild von codestyling
 
Registriert seit: 30.03.2008
Ort: Leipzig
Beiträge: 1.770
Falls der Eintrag in der wp-settings.php nur für den Fall da sein sollte, dass man das nicht in der wp-config.php drinstehen hat, dann wäre das ein potentielles Sicherheitsrisiko für Leute die ihre "alten" Blogs updaten aber ihre alte wp-config.php unverändert behalten !

Mit dem Wissen, welcher "default string" in WP eingebaut ist, können u.U. Hacker was anfangen und in die Blogs einbrechen!

Ich hab zwar noch keine konkrete Vorstellung, wie man das ausnutzen könnte, aber es fühlt sich für mich "unsicher" an. Eine Sicherheitsanalyse wäre hilfreich.

Geändert von codestyling (07.04.2008 um 00:54 Uhr).
codestyling ist offline   Mit Zitat antworten
Alt 07.04.2008, 09:20   #10 (permalink)
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Beiträge: 17.383
Zitat:
Mit dem Wissen, welcher "default string" in WP eingebaut ist, können u.U. Hacker was anfangen und in die Blogs einbrechen!
Sie konnten schon mit normalen MD5-PW-Hashes ohne salting nicht in den Blog einbrechen.
Also warum sollte das nun möglich sein?
__________________
"Eine gut gestellte Frage ist schon halb beantwortet."
jottlieb ist offline   Mit Zitat antworten
Antwort

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist aus.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus



Alle Zeitangaben in WEZ +1. Es ist jetzt 08:20 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.6.0 | Impressum | Ein Inpsyde.com Projekt