<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: WordPress noch sicherer machen</title>
	<atom:link href="http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/</link>
	<description>Ein Magazin über WordPress und dessen Plugins, Themes, Suchmaschinenoptimierung und die Blogosphäre</description>
	<lastBuildDate>Sun, 05 Feb 2012 01:32:38 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
	<item>
		<title>Von: Felix</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comment-1117</link>
		<dc:creator>Felix</dc:creator>
		<pubDate>Sat, 10 Oct 2009 10:48:04 +0000</pubDate>
		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669#comment-1117</guid>
		<description>Als weiteren Sicherheitstipp würde ich aufführen, unbedingt den Admin-Bereich über HTTPS verschlüsselt laufen zu lassen.
Dazu in die wp-config.php die Zeile:

define(‘FORCE_SSL_ADMIN’, true);

hinzufügen. Ab jetzt ist der Login- und Admin-bereich SSL-verschlüsselt.</description>
		<content:encoded><![CDATA[<p>Als weiteren Sicherheitstipp würde ich aufführen, unbedingt den Admin-Bereich über HTTPS verschlüsselt laufen zu lassen.<br />
Dazu in die wp-config.php die Zeile:</p>
<p>define(‘FORCE_SSL_ADMIN’, true);</p>
<p>hinzufügen. Ab jetzt ist der Login- und Admin-bereich SSL-verschlüsselt.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: afrikaurlaub</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comment-1116</link>
		<dc:creator>afrikaurlaub</dc:creator>
		<pubDate>Sat, 04 Jul 2009 22:04:13 +0000</pubDate>
		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669#comment-1116</guid>
		<description>Beim Passwort sollte man einige Regel beachten.

1. min 8 Zeichen lang
2. Groß- und Kleinschreibung verwendt und nicht nur am Anfang groß
3. Ziffern und Sonderzeichen verwendt
4. Keine sinnvollen Worte benutzen
5. etwa alle 90 Tage ein neues Password verwenden</description>
		<content:encoded><![CDATA[<p>Beim Passwort sollte man einige Regel beachten.</p>
<p>1. min 8 Zeichen lang<br />
2. Groß- und Kleinschreibung verwendt und nicht nur am Anfang groß<br />
3. Ziffern und Sonderzeichen verwendt<br />
4. Keine sinnvollen Worte benutzen<br />
5. etwa alle 90 Tage ein neues Password verwenden</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Karsten Meier</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comment-1115</link>
		<dc:creator>Karsten Meier</dc:creator>
		<pubDate>Thu, 11 Jun 2009 16:29:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669#comment-1115</guid>
		<description>Letzten Monat habe ich 800 Webzugriffe auf das Wordpress-Loginformular im meinen Logs gefunden.
Allerdings war das Formular an der Stelle gar nicht vorhanden....
Ich habe auch schon viele Aufrufe auf Software gesehen, die ich nicht installiert habe (z.B. phproject)

Es wird also offenbar einfach systematisch alles ausprobiert. Ideen wie die Wordpress-Version zu verschleiern bringen da vermutlich wenig.

Geholfen hat mir:
1) Meine Installation war in einem Unterverzeichnis.
Gezieltere Angriffe lassen sich allerdings davon nicht aufhalten...

2) Mein Passwort ist etwas länger. 800 Versuche reichen dafür nicht...

Ein vernünftiges Passwort ist deshalb immer noch der wichtigste Sicherheitstipp.</description>
		<content:encoded><![CDATA[<p>Letzten Monat habe ich 800 Webzugriffe auf das WordPress-Loginformular im meinen Logs gefunden.<br />
Allerdings war das Formular an der Stelle gar nicht vorhanden&#8230;.<br />
Ich habe auch schon viele Aufrufe auf Software gesehen, die ich nicht installiert habe (z.B. phproject)</p>
<p>Es wird also offenbar einfach systematisch alles ausprobiert. Ideen wie die WordPress-Version zu verschleiern bringen da vermutlich wenig.</p>
<p>Geholfen hat mir:<br />
1) Meine Installation war in einem Unterverzeichnis.<br />
Gezieltere Angriffe lassen sich allerdings davon nicht aufhalten&#8230;</p>
<p>2) Mein Passwort ist etwas länger. 800 Versuche reichen dafür nicht&#8230;</p>
<p>Ein vernünftiges Passwort ist deshalb immer noch der wichtigste Sicherheitstipp.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Paul Voth &#187; Wordpress noch sicherer machen</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comment-1114</link>
		<dc:creator>Paul Voth &#187; Wordpress noch sicherer machen</dc:creator>
		<pubDate>Sun, 07 Jun 2009 15:22:48 +0000</pubDate>
		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669#comment-1114</guid>
		<description>[...] habe kürzlich im Wordpress-Magazin einen Beitrag gelesen, der für alle Wordpress Betreiber relevant ist bzw. sein sollte. Thema: Wordpress noch [...] </description>
		<content:encoded><![CDATA[<p>[...] habe kürzlich im WordPress-Magazin einen Beitrag gelesen, der für alle WordPress Betreiber relevant ist bzw. sein sollte. Thema: WordPress noch [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Sven</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comment-1113</link>
		<dc:creator>Sven</dc:creator>
		<pubDate>Wed, 13 May 2009 12:07:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669#comment-1113</guid>
		<description>Naja, gut, jetzt steht das mit der Adminlöschung doch hier. Das schadet also nichts.</description>
		<content:encoded><![CDATA[<p>Naja, gut, jetzt steht das mit der Adminlöschung doch hier. Das schadet also nichts.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Langel</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comment-1112</link>
		<dc:creator>Thomas Langel</dc:creator>
		<pubDate>Sat, 02 May 2009 10:10:02 +0000</pubDate>
		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669#comment-1112</guid>
		<description>Hi Marc,

das mit dem admin-User löschen steht schon im ersten Beitrag hier zu dem Thema - wiederholen wollte ich es dann auch nicht.</description>
		<content:encoded><![CDATA[<p>Hi Marc,</p>
<p>das mit dem admin-User löschen steht schon im ersten Beitrag hier zu dem Thema &#8211; wiederholen wollte ich es dann auch nicht.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Marc</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comment-1111</link>
		<dc:creator>Marc</dc:creator>
		<pubDate>Sat, 02 May 2009 08:49:37 +0000</pubDate>
		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669#comment-1111</guid>
		<description>Der Kritik von Sergej Müller möchte ich mich mal explizit anschließen. Selten habe ich als Sicherheitslösung für WP etwas so inhaltsloses gelesen.

Wenigstens dem Standard der Otto-Normal-Beiträge hätte ein solcher Beitrag doch wohl leicht gereichen können. Selbst der übliche Standardtipp, den Account &quot;admin&quot; zu löschen, hättest du aufführen können. Das hilft zwar nicht viel, erweitert den Beitrag aber schon auf den vierten Tipp.</description>
		<content:encoded><![CDATA[<p>Der Kritik von Sergej Müller möchte ich mich mal explizit anschließen. Selten habe ich als Sicherheitslösung für WP etwas so inhaltsloses gelesen.</p>
<p>Wenigstens dem Standard der Otto-Normal-Beiträge hätte ein solcher Beitrag doch wohl leicht gereichen können. Selbst der übliche Standardtipp, den Account &#8220;admin&#8221; zu löschen, hättest du aufführen können. Das hilft zwar nicht viel, erweitert den Beitrag aber schon auf den vierten Tipp.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: United20</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comment-1110</link>
		<dc:creator>United20</dc:creator>
		<pubDate>Fri, 01 May 2009 08:48:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669#comment-1110</guid>
		<description>Muss leider meinen Vorrednern hier recht geben, dass der Artikel ein wenig oberflächlich ist und einiges nicht ganz der Wahrheit entspricht oder nur halb. Ich selber bin der Meinung, dass in Sachen Sicherheit vielleicht beim Ursprung angefangen werden sollte. Das ist aus meiner Sicht die Programmierung von Wordpress selber und PHP, welches dem Programmierer es einfach macht, unsauber zu entwickeln. Ein Schritt in die richtige Richtung wäre PHP 5, aber dies wird an der Abwärtskompatibilität scheitern.</description>
		<content:encoded><![CDATA[<p>Muss leider meinen Vorrednern hier recht geben, dass der Artikel ein wenig oberflächlich ist und einiges nicht ganz der Wahrheit entspricht oder nur halb. Ich selber bin der Meinung, dass in Sachen Sicherheit vielleicht beim Ursprung angefangen werden sollte. Das ist aus meiner Sicht die Programmierung von WordPress selber und PHP, welches dem Programmierer es einfach macht, unsauber zu entwickeln. Ein Schritt in die richtige Richtung wäre PHP 5, aber dies wird an der Abwärtskompatibilität scheitern.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Ralf</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comment-1109</link>
		<dc:creator>Ralf</dc:creator>
		<pubDate>Wed, 29 Apr 2009 20:12:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669#comment-1109</guid>
		<description>Die WP-Suche als Sicherheitslücke weil sie ein Eingabefeld enthält? An dem Punkt bin ich auch sehr stutzig geworden. Diese Sicherheitslücke wurde in Version 1.5 oder 2.0 geschlossen. Ansonsten könnte man auch gleich die Kommentare schließen, da gibt es auch Eingabefelder ;)

WP sicher zu halten ist leider nicht so einfach wie es oft dargestellt wird. Ein bisschen rumfummeln an der .htaccess, ein paar Schreibrechte setzen und dann noch hier und da ein paar Funktionen deaktivieren wird nicht immer zum Erfolg führen. Gerade wenn man mit einer älteren WP-Version arbeitet.
Die Angriffspunkte sind dort oft anderer Natur. Leider werden bei älteren Versionen keine Sicherheitslücken mehr geschlossen. Man ist also als WP-Nutzer auf Gedeih und Verderb auf Updates angewiesen.
Ein Update ist aber wiederum nicht immer die beste Lösung. Entweder funktionieren die lieb gewonnenen Plugins nicht mehr. Oder man hat sich sein WP (u.U. mit eigenen Plugins) mühevoll angepasst. Oder man müsste nun eine ganze Reihe von Leuten auf eine neue Version schulen weil man das Blog im Unternehmen einsetzt. Usw. Usf. Zudem gibt es wohl bei einigen Benutzern mittlerweile eine Update-Müdigkeit. Kaum hat man sich an die neue Version gewöhnt, steht schon die nächste in den Startlöchern.

Sinnvoller als die tausendste Wiederholung von &quot;Sicherheitsratschlägen&quot; wäre es Sicherheitslücken auch in älteren WP-Versionen zu stopfen.</description>
		<content:encoded><![CDATA[<p>Die WP-Suche als Sicherheitslücke weil sie ein Eingabefeld enthält? An dem Punkt bin ich auch sehr stutzig geworden. Diese Sicherheitslücke wurde in Version 1.5 oder 2.0 geschlossen. Ansonsten könnte man auch gleich die Kommentare schließen, da gibt es auch Eingabefelder ;)</p>
<p>WP sicher zu halten ist leider nicht so einfach wie es oft dargestellt wird. Ein bisschen rumfummeln an der .htaccess, ein paar Schreibrechte setzen und dann noch hier und da ein paar Funktionen deaktivieren wird nicht immer zum Erfolg führen. Gerade wenn man mit einer älteren WP-Version arbeitet.<br />
Die Angriffspunkte sind dort oft anderer Natur. Leider werden bei älteren Versionen keine Sicherheitslücken mehr geschlossen. Man ist also als WP-Nutzer auf Gedeih und Verderb auf Updates angewiesen.<br />
Ein Update ist aber wiederum nicht immer die beste Lösung. Entweder funktionieren die lieb gewonnenen Plugins nicht mehr. Oder man hat sich sein WP (u.U. mit eigenen Plugins) mühevoll angepasst. Oder man müsste nun eine ganze Reihe von Leuten auf eine neue Version schulen weil man das Blog im Unternehmen einsetzt. Usw. Usf. Zudem gibt es wohl bei einigen Benutzern mittlerweile eine Update-Müdigkeit. Kaum hat man sich an die neue Version gewöhnt, steht schon die nächste in den Startlöchern.</p>
<p>Sinnvoller als die tausendste Wiederholung von &#8220;Sicherheitsratschlägen&#8221; wäre es Sicherheitslücken auch in älteren WP-Versionen zu stopfen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Langel</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comment-1108</link>
		<dc:creator>Thomas Langel</dc:creator>
		<pubDate>Wed, 29 Apr 2009 17:04:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669#comment-1108</guid>
		<description>Hi Thomas,

Danke für deinen Hinweis zum Thema XSS Injection.

Das mit Plugins und Komplexität stimmt natürlich, andererseits ist nicht jeder in der Lage eine .htaccess-Datei richtig anzupassen und hat von Schreibrechten keine Ahnung. Von daher lieber ein Plugin, was die Sache erleichtert und (mit Sicherheit) eine geringere Hemmschwelle hat.

Gruss,
Thomas</description>
		<content:encoded><![CDATA[<p>Hi Thomas,</p>
<p>Danke für deinen Hinweis zum Thema XSS Injection.</p>
<p>Das mit Plugins und Komplexität stimmt natürlich, andererseits ist nicht jeder in der Lage eine .htaccess-Datei richtig anzupassen und hat von Schreibrechten keine Ahnung. Von daher lieber ein Plugin, was die Sache erleichtert und (mit Sicherheit) eine geringere Hemmschwelle hat.</p>
<p>Gruss,<br />
Thomas</p>
]]></content:encoded>
	</item>
</channel>
</rss>

