1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Strato SiteGuard

Dieses Thema im Forum "Webhosting-Provider" wurde erstellt von Presskopp, 23. September 2015.

  1. Presskopp

    Presskopp Well-Known Member

    Registriert seit:
    18. März 2011
    Beiträge:
    859
    Zustimmungen:
    0
  2. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
    Man kann diesen SiteGuard schon nutzen, muß dann halt nur die Verzeichnisse auschließen, die im normalen Betrieb geschrieben werden sollen.
    Also streng genommen nur /wp-content/uploads/.

    Gruß
    Ingo
     
  3. flotte

    flotte Active Member

    Registriert seit:
    18. Mai 2014
    Beiträge:
    36
    Zustimmungen:
    1
    Ich behaupt mal das es für Laien kaum möglich ist zu wissen, welche Verzeichnisse ein Script mit Schreibzugriff benötigt.
    Darüber hinaus ist es so, das getade bei Hacks oft ganz normale Funktionen des Scripte benutzt werden, um Uploads zu tätigen. Diese Uploads landen dann in Verzeichnisse die freigegeben sein müssen, damit die Website läuft.
    So ein Verzeichnisschutz ist mehr oder weniger Augenwischerrei.
     
  4. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
    Würde ich so nicht sagen, denn eine Vielzahl der Angriffe manipuliert die vorhandenen PHP-Dateien direkt. Mit dem Verzeichnisschutz ist das nicht möglich.

    Im Uploads-Ordner kann man nur bestimmte Dateien erlauben, wie z.B. Bilder und andere Medien, aber eben keine Skripte. Dann könnte ein Angreifer Deinen Webspace bestenfalls als Dateiablage mißbrauchen.

    Der Verzeichnis-Schutz ist sicher kein Allheilmittel, aber warum sollte man ihn nur deshalb nicht nutzen, weil er nicht alle Risiken 100%ig abdeckt?

    Gruß
    Ingo
     
  5. flotte

    flotte Active Member

    Registriert seit:
    18. Mai 2014
    Beiträge:
    36
    Zustimmungen:
    1
    Ja das ist richtig, aber der erste Schritt ist fast immer ein Update eines entsprechendes Scriptes, danach folgen weitere Aktionen. Der Schaden an vorhandenen Datein kann natürlich eingegrenzt werden, wenn ein Schreibschhutz gesetzt ist, aber wenn ein Web gehackt wurde, sollten sowieso alle Files entfernt werden und mit einem sauberen Bachup wieder restauriert werden.

    Der Schutz ist sicher nicht nutzlos, aber bei solchen Dingen wird der tatsächliche Nutzen oft überschätzt.
     
  6. Presskopp

    Presskopp Well-Known Member

    Registriert seit:
    18. März 2011
    Beiträge:
    859
    Zustimmungen:
    0
    Kann mir das jemand erklären? Grundsätzlich? Wie sichert ihr eine Strato-Präsenz nach den Regeln der Kunst ab? Was kann ich außer dem Verzeichnisschutz noch tun? Ich brauche nicht unbedingt für alles eine Anleitung, sondern Hinweise was zu tun ist. Danke!
     
  7. Herr Schmidt

    Herr Schmidt Well-Known Member

    Registriert seit:
    29. April 2007
    Beiträge:
    821
    Zustimmungen:
    0
    das hat nicht unbedingt mit einer Strato Seiten etwas zu tun: die Tipps zum Absichern von WP sind eigentlich allgemein. Am besten mal das hier durchschauen und abarbeiten: http://codex.wordpress.org/Hardening_WordPress
     
  8. Presskopp

    Presskopp Well-Known Member

    Registriert seit:
    18. März 2011
    Beiträge:
    859
    Zustimmungen:
    0
    Das ist mir bekannt. Ich versuche nochmal mein 'Problem' klar zu machen:

    Wie ich das verstehe kann man die Rechte setzen wie man will (z.B. mittels FileZilla), strato ignoriert das. Dafür gibt es dann eben diesen SiteGuard. Aber das ist, wie einige meinen, keine Lösung, sondern nur ein Pflaster. Dann gibt es noch SiteLock, kostet aber extra. Kann man also mit irgendwelchen Einstellungen / Kombinationen dieser Mittel überhaupt von einem 'abgesicherten' System sprechen? Oder sollte man strato tatsächlich (deswegen) meiden? Gibt es hier keinen der sich dieser Problematik bei strato angenommen hat? Ich habe natürlich schon gesurft wie blöd, und bei strato selbst (Anleitungen) ist natürlich alles tuffig und super. In unabhängigen Foren sieht das dann oft anders aus, doch ein Tip wie "Strato taugt nichts, wechsel den Hoster" ist für mich kein Tip. Etwas genauer hätte ich es schon gerne.
     
  9. Herr Schmidt

    Herr Schmidt Well-Known Member

    Registriert seit:
    29. April 2007
    Beiträge:
    821
    Zustimmungen:
    0
    ehrlich gesagt würde ich einen Webspace, bei dem ich die Zugriffsrechte nicht steuern kann, sofort in den Müll werfen und mir etwas richtiges holen. Beim Sitguard kann beispielsweise weiter per FTP geschrieben werden, egal ob er aktiv ist oder nicht. Und wie oben schon erwähnt muss der Upload ordnen immer offen bleiben beim Siteschutz, da ist also jederzeit ein Angriff möglich. Wäre mir zu heikel.
     
  10. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
    Das kann man so nicht sagen.

    Natürlich kann man bei Strato die Dateirechte ändern, da wird nichts ignoriert. Es ist aber so, daß bei Strato PHP als CGI/FastCGI im Kontext des FTP-Benutzes und damit des Dateieigentümers läuft. Die Verzeichnisrechte stehen bei Strato standardmäßig auf 755 (Schreibrechte nur für den Eigentümer), genau wie es immer überall als Empfehlung zu finden ist. Aber das bedeutet, daß eben PHP trotzdem alle Dateien beschreiben kann.

    Bei anderen Hostern, bei denen PHP als CGI/FastCGI im Kontext des FTP-Benutzes läuft (z.B. 1&1), ist es übrigens genau so. Das ist durch das technische Konzept bedingt.

    Bei Hostern, wo PHP als Apache-Modul läuft, sieht das wieder anders aus. Da kann PHP erstmal überhaupt nicht auf die vom FTP-Nutzer hochgeladenen Datein schreiben.

    Außerdem ist es immer auch eine Frage des Komforts. Will ich z.B. die Mediathek in WP nutzen, dann muß der Uplaods-Ordner durch PHP bescheibbar sein, sonst wird das nichts. Will ich einfach Updates direkt in WP fahren und bequem Plugins und Theme installieren können, müssen praktisch alle Dateien und Verzeichnisse für PHP beschreibbar sein.

    Gruß
    Ingo
     
  11. Presskopp

    Presskopp Well-Known Member

    Registriert seit:
    18. März 2011
    Beiträge:
    859
    Zustimmungen:
    0
    Kurz gesagt, um es etwas plastischer zu machen:

    Wenn ich jetzt "alles abdichte" (Rechte runtersetze), aber /wp-content/uploads/ nicht, habe ich dann etwas für die Sicherheit getan?
     
  12. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
    Aus meiner Sicht ja.

    Wenn Du absolut sicher gehen willst, daß die Seite keinen Angriffen ausgesetzt ist, dann mußt Du sie allerdings vom Netz nehmen. :)

    Gruß
    Ingo
     
  13. Presskopp

    Presskopp Well-Known Member

    Registriert seit:
    18. März 2011
    Beiträge:
    859
    Zustimmungen:
    0
    Guter Tip, aber das wollte ich dann doch nicht, habe aber wegen all der Sicherheitsaspekte auf RFC 1149 umgestellt. Außderm habe ich den Strato-Support gebeten, brain.exe v3.1 zu installieren, haben sie auch prompt gemacht und gesagt, das wäre die beste Anregung seit langem gewesen. Soll jetzt flächendeckend kommen ;)
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden