flotte hat eine Antwort im Thema Back-End absichern, aber praktikabel! verfasst.
Der Joomla-Core ist einer der sichersten im Vergleich zu verschiedenen anderen CMS. Das kann ich nun wirklich aufgrund meiner über 20 jährigen Erfahrung als Hoster sagten. Fast alle Sicherheitslücken werden mit den Erweiterungen eingebaut... da unterscheidet sich Joomla dann aber auch nicht von anderen CMS.
Die von crimle [URL:https://forum.joomla.de/thread/23829-back-end-absichern-aber-praktikabel/?postID=185564#post185564] implizierten Andeutungen sind meines Erachtens unbegründet und nicht…
flotte hat mit
auf den Beitrag von SniperSister im Thema Back-End absichern, aber praktikabel! reagiert.
flotte hat eine Antwort im Thema Back-End absichern, aber praktikabel! verfasst.
Diverse Scripte nutzen einen public-Folder, aber das ist die Minderheit. Einen gewissen Schutz stellt das schon dar, aber das ist auch keine Allheillösung. Backdoors werden allzu oft in Bereichen versteckt, die auch bei einem Public-Folder öffentlich sein müssen. Wenn ein Hacker Zugriff hat, kann er in jedes Verzeichnis Dateien erzeugen. Nur weil ein Teil nicht direkt aufrufbar ist, gibt es immer noch genug Bereiche die immer öffentlich erreichbar sein müssen.
flotte hat mit
auf den Beitrag von -OJ- im Thema Back-End absichern, aber praktikabel! reagiert.
flotte hat eine Antwort im Thema Back-End absichern, aber praktikabel! verfasst.
... Full ACK. Dem ist nichts hinzuzufügen.
flotte hat eine Antwort im Thema Administrator Login funtkioniert nicht mehr verfasst.
Lass die php.ini doch einfach weg.
Buche ein Hosting was global kompatible Werte für Joomla hat und gut is.
flotte hat eine Antwort im Thema Back-End absichern, aber praktikabel! verfasst.
[…]
Ich bezog mich nur auf DEINEN Zugang. Kunden-Zugänge haben eigenen individuellen Login/Pass-Schutz
Kannst es auch noch auf Deine IP eingrenzen, falls die statisch ist oder wenn nicht das die Hostangabe der Einwahl-IP.
flotte hat eine Antwort im Thema Back-End absichern, aber praktikabel! verfasst.
Na ja ob das wirklich alles so ein riesen Aufwand wäre das einmal sinnvoll einzurichten.... Dann sitzt man halt mal 2 h dran.
Für Deinen Login kannst Du ja eigene Zugangsdaten nutzen. Vielleicht auch identische. Man kann beim .htaccess mehrere Zugänge einrichten, sogar Gruppen.
flotte hat eine Antwort im Thema Back-End absichern, aber praktikabel! verfasst.
Hi David, ist zwar nun off-topic, aber was ist das Problem bei dem Server? Wir setzen das hier seit ein paar Wochen im Team ein und sind ganz zufrieden.
flotte hat eine Antwort im Thema Back-End absichern, aber praktikabel! verfasst.
[…]
Vaultwarden + Nginx Proxy Manager (wegen Letsenencrypt) auf einem kleinen VPS ist eine optimale und leicht zu installierende Variante. In der Docker-Variante sehr einfach auch upzudaten. VaultWarden bietet kostenlos all das was Bitwarden in den große Abo-Vaianten anbietet. Also auch die Verwaltung von Organisationen, was perfekt ist, wenn man mit mehreren Personen im Team arbeitet. Alle Teammitglieder haben einen gemeinsamen Tresor und zusätzlich noch den eigenen privaten Tresor. Die…
flotte hat mit
auf den Beitrag von SniperSister im Thema WAF (Web Application Firewall) reagiert.
flotte hat eine Antwort im Thema WAF (Web Application Firewall) verfasst.
Die "echte WAF" ist normalerweise immer vor einer Anwendung. Bei Apache-Webservern üblicherweise Tools wie mod_security, also Teil des Webservers selbst. Eine .htaccess kann dann noch etwas ergänzen auf Script- oder Kunden-spezifischer Ebene - und sei es nur der Passwortschutz des administrator-Verzeichnisses bei Joomla oder der wp-login.php bei Wordpress. Derart mächtige Regeln wie mit mod_security sind damit nicht möglich.
Wir versuchen bekannte gewordene Angriffsvektoren mit mod_security…
flotte hat eine Antwort im Thema Back-End absichern, aber praktikabel! verfasst.
Die Variante 1 in meinem oberen Posting hier mit einem Screenshot untermauert.
Ich rufe eine Seite mit .htaccess-PW-Schutz auf. Im Bitwarden-Client gibt es zwei Einträge, die dann aufpoppen, wenn man einmal auf den Icon in der Bowserleiste klickt. Aufgrund der Namesgebung ds Eintrags weis sich welcher Eintrag für .htaccess und welcher für das Joomla-Login ist.
Mit Klick auf den Kopierbutton (roter Pfeil) kann man Username und PW des htaccess-Zugangs kopieren. Und dann in die jeweiligen Felder…
flotte hat eine Antwort im Thema Back-End absichern, aber praktikabel! verfasst.
[…]
Ich nutze Vaultwaren zusammen mit den Bitwarden Clients. Das beschriebene Problem kenne ich.
Es gib zwei Lösungen:
1) Bitwaren kann das auch speichern, aber man muss das einmal manuell eintippen. Wenn das .htaccess-PW abgefragt wird erkennt das der Bowser-Client und man kann User/Passwort mit der Kopierfunktion dort rauskopieren.
OK, ich gebe zu, das ist keine schnelle optimale Lösung, aber immerhin möglich.
2) Du kannst diese .htaccess-Zugangsdaten mit dem Brower-PW-Manager erfassen. Ich…
flotte hat mit
auf den Beitrag von CurlY BracketS im Thema JCE 2.9.99.10 Sicherheitsupdate reagiert.
flotte hat eine Antwort im Thema JCE 2.9.99.10 Sicherheitsupdate verfasst.
Oh manno... aber Danke fpr die Info.
flotte hat eine Antwort im Thema Administrator Login funtkioniert nicht mehr verfasst.
So meinte ich das auch nicht. Aber wenn Du Deine php.ini (warum gibts die überhaupt, na egal...) deaktiviert wird, dann wirkt eine andere php-Ini-Einstellung. Und ob das so gewollt bzw. richtig ist. wäre zu prüfen.
flotte hat eine Antwort im Thema Administrator Login funtkioniert nicht mehr verfasst.
eine php.ini hat dort nichts zu suchen. Allerdings ab ich schon oft gesehen, das bei bestimmten Hostern überall php.ini Files in Ordnern erzeugt werden.
Hacker verteilen auch gerne php.ini-Files. Du solltest Deine Installation mal professionell prüfen lassen.