1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Sicherheit?

Dieses Thema im Forum "Allgemeines" wurde erstellt von himitsu, 10. Dezember 2014.

  1. himitsu

    himitsu Well-Known Member

    Registriert seit:
    10. März 2011
    Beiträge:
    612
    Zustimmungen:
    0
    Moin moin,

    daß meine Webseite ständig versucht wird zu hacken, ist ja klar, (es schwirren ja genügend Botnetze rum und probieren es überall)
    aber warum macht es WP den Angreifern so leicht?

    Wieso verrät das WP denn, ob man zumindestens schonmal das Login richtig erraten hat und nun nur noch das Passwort rausfinden muß?
    Immer nur ein "Login oder Passwort falsch" rauszugeben ist doch nicht so schwer?

    PS: Die Frage bei ungültigem Login ist auch falsch, denn wie man bereits erfahren hat, ist ja der Login falsch und dann müsste es doch "Hast du dein Login vergessen?" heißen? :roll:


    Ich hatte natürlich gleich zu Beginn den "Administrator" gelöscht und benutze einen Alias/Spitznamen, damit man meinen Loginnamen nicht sofort erkennt.

    Es ist nun aber dennoch so, daß jemand scheinbar meinen Loginnamen rausbekommen hat.
    Womit ich schon ein paar Mal eine Mail bekam "Ihr Konto wurde gesperrt" (nach 5 Versuchen halt) und dann kommt man da eine Stunde lang nicht mehr rein.

    Ja, es ist toll, daß man nun einen Alias für die Anzeige einstellen kann, aber den Login darf man natürlich nicht ändern. (mir wäre es andersrum lieber gewesen)
    Die offizielle Lösung wäre jetzt wohl den Account zu löschen und einen Neuen anzulegen? :confused:


    Alternativ überlege ich auch, ob und wie ich gewissen IP-Bereichen den Zugang zum Login/Admin-Bereich verbiete.
    Nur meinen IP-Bereich freizugeben hab ich verworfen, da es ja keinen Deutschland-IP-Bereich gibt.
    Praktisch wäre auch, wenn die Passwortsperre nur auf den IP-Bereich (z.B. die erste zwei Oktetts) gehen würden, damit nur der Bot und nicht auch gleich ich mit ausgesperrt wäre.

    Liebe Grüße
    Frank
     
  2. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Um die Sache mal abzukürzen, sichere dein Admin Bereich einfach mit einem Passwort per .htaccess. Falls du ne statische IP hast, geht das auch darüber.
     
  3. maxe

    maxe Well-Known Member
    Ehrenmitglied

    Registriert seit:
    1. Mai 2008
    Beiträge:
    19.581
    Zustimmungen:
    277
    du könntest sowas in die functions.php deines Themes (oder als Plugin) schreiben:
    PHP:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    Sendet dann den 403-Status-Code bei fehlerhaften Login-Versuchen in WordPress.

    Der 2. Code unterdrückt die Original-Fehlerhinweisen auf der Login-Seite.
     
  4. himitsu

    himitsu Well-Known Member

    Registriert seit:
    10. März 2011
    Beiträge:
    612
    Zustimmungen:
    0
    Danke maxe, hab jetzt deine Lösung verwendet und sieht gut aus.

    Mal sehn ob es hilft.
    Seit 2-3 Wochen waren zwar ausschließlich Bots da welche sich versuchten als "Administrator" oder mit meinen öffentlichen Alias anzumelden, aber zumindestens merkt jetzt keiner mehr was genau falsch ist. :)

    Dennoch interessant mal zu sehn mit was für Benutzernamen und Passwörtern man sich versucht anzumelden.
    (bezüglich de rechtlichen Sache ... bin natürlich der Einzige, der sich in diesem Wordpress anmeldet ... seh also maximal mein eigenes Passwort)
    Die letzten Wochen, seitdem ich Anmeldeversuche loggen tu, sind wirklich sinnlose Passwörter ausprobiert wurden.
    (man muß echt blöd und einfallslos sein, wenn man wirklich sowas als Passwort verwendet ... vorallem Name+Geburtsjahr :roll:)
     
  5. Monika

    Monika Well-Known Member
    Ehrenmitglied

    Registriert seit:
    4. Juni 2005
    Beiträge:
    14.126
    Zustimmungen:
    2
    ich versuche dies immer sehr diplomatisch zu umschreiben, weil ich einige Menschen kenne, die sich zu meinen Kunden zählen, die schwuppsdiwupp wieder dieses Passwort haben, egal was ich ihnen vorgebe :)

    hochkreativ find ich auch FTP und Datenbankpasswörter die "passwort" heißen...
     
  6. himitsu

    himitsu Well-Known Member

    Registriert seit:
    10. März 2011
    Beiträge:
    612
    Zustimmungen:
    0
    Das steht ja oftmals auch "Bitte Passwort eingeben", also gibt man eben "Passwort" ein. :lol:
    Genauso wie manche die "Anykey"-Taste suchen.

    PS: Bei vielen Computern gibt es im BIOS/EFI eine Fehlerausgabe ala "Tastatur nicht angeschlossen. Bitte drücken sie eine beliebige Taste für Weiter."
    Mein erste Computer hatte, laut Handbuch, sogar soeine Fehlermeldung für "Monitor nicht angeschlossen". :confused:
    Als man hier im Krankenhaus einen monatlichen Passwortänderungszwang einführete, nahmen Viele ihr Passwort und hängten nur die aktuelle Monatsnummer an (leichter zu merken), was dann nach einem Jahr zu ersten Problemen führte.
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden