Back-End absichern, aber praktikabel!

  • Joomla Version
    6.1.2
    PHP Version
    Unbekannt
    Hoster

    Es ist ja unbestritten, dass das Absichern des Backends mittels einer .htaccess sehr empfehlenswert ist. Es stellt sich aber die Frage, wie man dies praktikabel umsetzt. Ich bewirtschafte mehr als 100 Webseiten und logge mich täglich dutzende male bei verschiedenen Webseiten ein.

    Mein Passwortmanager Bitwarden füllt die Zugangsdaten zum Back-End automatisch aus, sodass ich nur noch [Enter] drücken oder auf den Button [Anmelden] klicken muss. Wenn aber ein .htaccess Backendschutz eingerichtet ist, erfolgt eine zusätzliche Passwortabfrage. Diese kann Bitwarden nicht automatisch ausfüllen, ich nehme an, das das aus Sicherheitsgründen so sein muss?

    Es wird deshalb sehr aufwändig, wenn man täglich mehrmals den .htaccess Benutzernamen und das Passwort manuell kopieren und einfügen muss. Ich hab's zwar schon erlebt, dass die .htaccess Passwortabfrage am Nachmittag oder am nächsten Tag nicht nochmals erschien, wenn ich diese Zugangsdaten einmal eingegeben hatte. Aber spätestens nach ein paar Tagen sind diese Zugangsdaten verfallen und ich muss sie wieder neu eingeben.

    Es muss doch eine Möglichkeit geben, die Sicherheit zu verbessern ohne sich selbst in der täglichen Arbeit massiv zu behindern. Verwende ich einen falschen Passwortmanager? Können andere Produkte .htaccess Zugangsdaten automatisch ausfüllen?

  • Ich kann KeePass empfehlen. Ist OpenSource und kannst du ja mal auf die Schnelle testen.

    Hmmm, das ist ja eine lokal zu installierende App. Ich brauche doch ein Browser-Addon, nicht wahr? Ich hab's trotzdem ausprobiert. Wenn ich «URL öffnen» mache, werden die .htaccess Zugangsdaten nicht ausgefüllt. Überzeugt mich gar nicht! Oder ich mache etwas falsch...

  • https://keepass.de/

    KeePass Password Safe

    Die Seite ist ja so etwas von old-fashioned hmm und auch die heruntergeladene Keepass-App sieht sehr angestaubt aus. Mein Vertrauen ist schwer angeschlagen...

    Wie man das hinbekommt, dass beim Öffnen einer Seite im Browser die Zugangsdaten automatisch ausgefüllt sind und nur noch bestätigt werden müssen, ... - das habe ich nicht herausgefunden. Gemäss «Anleitung KeePass | Universität Mannheim» sollte man nicht im Browser navigieren, sondern in der Keepass-App den Befehl «URL öffnen» oder Ctrl-u verwenden. Abgesehen davon, dass das völlig praxisfremd ist, funktioniert es bei mir nicht. Weder Benutzername noch Passwort werden ausgefüllt, weder bei der .htaccess Passwortabfrage noch beim Back-End Login-Fenster.

  • Ich nutze den Google Passwortmanager im Chrome und der speichert auch den Verzeichnisschutz-Zugang - inkl. Vorausfüllung - am Desktop und mobil.

    mysites.guru hat ja auch den 1-Klick-Login - denkbar wäre, dass Phil den verbessert und der /administrator Verzeichnisschutz für die Login-Session eine temporäre Ausnahme erhält. Vielleicht mal als Feature-Request vorschlagen. So hab ichs in meinem HTProtect Dashboard umgesetzt, um den 1-Klick-Login praktikabel zu machen.

  • crimle Warum benutzt du den falschen Link? Den habe ich dir nicht genannt.

    Ich habe nichts von .de geschrieben sondern .info. Dass der erste Link für Entwickler ist, also die Version habe ich auch geschrieben. Du solltest diesen nehmen: https://keepassxc.org/

    Bitte erst richtig lesen und dann ggfls. meckern nono

    Wenn es bei dir nicht funktioniert, dann hast du es nicht richtig konfiguriert. Ich musste mich auch erst einmal damit befassen und das ging nicht in 30 Minuten.

    Es gibt die Anwendung auch portable für deinen Stick.

  • Ich nutze schon lange KeePassXC mit der passenden Erweiterung für den Browser. Meine Passwort-Datenbank liegt in meiner Nextcloud, so dass ich von überall zugreifen kann. Es gibt eine Einstellung für die Passwörter: nur mit "HTTP Basich Auth" oder nicht mit "HTTP Basich Auth" verwenden, so kann festlegen welche Zugänge für was genutzt wird.

  • Ich nutze schon lange KeePassXC mit der passenden Erweiterung für den Browser. Meine Passwort-Datenbank liegt in meiner Nextcloud, so dass ich von überall zugreifen kann. Es gibt eine Einstellung für die Passwörter: nur mit "HTTP Basich Auth" oder nicht mit "HTTP Basich Auth" verwenden, so kann festlegen welche Zugänge für was genutzt wird.

    Genau so mache ich das auch. Alternativ kann das auch Roboform.

    crimle Keepass ist nicht KeePassXC

  • Mein Passwortmanager Bitwarden füllt die Zugangsdaten zum Back-End automatisch aus, sodass ich nur noch [Enter] drücken oder auf den Button [Anmelden] klicken muss. Wenn aber ein .htaccess Backendschutz eingerichtet ist, erfolgt eine zusätzliche Passwortabfrage. Diese kann Bitwarden nicht automatisch ausfüllen, ich nehme an, das das aus Sicherheitsgründen so sein muss?

    Ich nutze Vaultwaren zusammen mit den Bitwarden Clients. Das beschriebene Problem kenne ich.
    Es gib zwei Lösungen:
    1) Bitwaren kann das auch speichern, aber man muss das einmal manuell eintippen. Wenn das .htaccess-PW abgefragt wird erkennt das der Bowser-Client und man kann User/Passwort mit der Kopierfunktion dort rauskopieren.
    OK, ich gebe zu, das ist keine schnelle optimale Lösung, aber immerhin möglich.
    2) Du kannst diese .htaccess-Zugangsdaten mit dem Brower-PW-Manager erfassen. Ich nutze den Bravebrowser, aber das geht sicher auch mit jedem anderen Browser. Für die Erfassung ist es aber erst einmal sinnvoll den Browser-PW-Manager wieder zu aktivieren - nur für die Erfassung. Den schaltet man ja überlicherweise bei Nutzung von Bitwarden ab.
    Wenn man das alles erfasst hat, füllt der Browser die Daten automatisch ein und Bitwarden macht das Joomla-Login.

  • Mit Bitwarden kann ich die Administrator Absicherung auch nicht ausfüllen. Nur den Joomla Zugang. Mit der HTProtect.app funktioniert dies aber sehr. Wenn eine Seite mit den Daten angelegt und gespeichert ist, kann man direkt das Backend aufrufen. In der Seitenübersicht ist man auch gleich über den Zustand der Seite informiert. 5 Seiten gratis - dann bezahlen - https://htprotect.app/preise.