Beiträge von crimle

    Ist eine Seite ohne htaccess Passwortschutz im Backend per se unsicher? Nein. Ist es, in der langen Liste der potenziellen Maßnahmen, eine der sinnvollsten Tätigkeiten? Auf jeden Fall.

    Der Joomla-Core ist einer der sichersten im Vergleich zu verschiedenen anderen CMS. Das kann ich nun wirklich aufgrund meiner über 20 jährigen Erfahrung als Hoster sagten. Fast alle Sicherheitslücken werden mit den Erweiterungen eingebaut... da unterscheidet sich Joomla dann aber auch nicht von anderen CMS.

    Beides entspricht 100% meiner Ansicht! Drücke ich mich denn dermassen unverständlich aus? Welche implizierten Andeutungen habe ich gemacht? Ich schrieb «Das würde ja bedeuten, dass Joomla «out of the box» unsicher ist! Was ich nicht glaube, denn das wäre ja ein Skandal!» und das ist mit anderen Worten genau das, was SniperSister und flotte hier auch schreiben.

    Ihr hackt lieber auf mir rum mit völlig verdrehten Vorwürfen:

    «Wer die Absicherung des Adminbereichs pauschal für überflüssig hält, unterschätzt die tatsächlichen Angriffswege erheblich.» und «... Full ACK. Dem ist nichts hinzuzufügen.»???

    anstatt meine Frage richtig zu lesen und darauf einzugehen! Finde ich unfair und daneben! Nochmals (so sorgfältig formuliert wie ich das hinbekomme):

    1. Ich finde die .htaccess Absicherung des Backends eine gute und empfehlenswerte Massnahme!
    2. Wenn Aufwand und Nutzen in einem ausgewogenen Verhältnis sind, dann werde ich das tun.
    3. Meine Frage war: wie mache ich eine .htaccess Absicherung des Backends mit erträglichen Nutzerbeschwerden?
      - Absicherung einrichten
      → dazu gab's einen Tipp von kitepascal, vielen Dank!
      - Meine eigenen Back-End Logins möglichst benutzerfreundlich einrichten, ohne dass Benutzernamen und Passwort über die Zwischenablage kopiert und eingefügt werden müssen. Mein Passwortmanager Bitwarden füllt meine .htaccess Zugangsdaten nicht aus
      → dazu gab's ein paar Lösungsansätze, die ich prüfenswert finde, die aber auf den ersten und zweiten Blick einen gewissen Aufwand auszulösen scheinen. Trotzdem: vielen Dank!
      - Meinen Kunden nicht etwas zumuten, das sie als unzumutbar betrachten könnten
      → dazu gab's einen Tipp von kitepascal, vielen Dank!

    Es gibt wahrscheinlich hunderttausende Webseiten ohne diesen erhöhten Backendschutz. Klar: man kann immer alles noch sicherer machen, aber alle Webseiten ohne .htaccess Absicherung des Backends als apokalyptisch unsicher zu bezeichnen, ist dann doch sehr übertrieben.

    An die Adresse jener, die sich um meine Kunden Sorgen machen:

    • Ich verwalte die Webseiten mit mysites.guru
    • mysites.guru macht regelmässige Full Audits der Webseiten und überwacht, ob sie online sind oder nicht
    • mysites.guru meldet mir per E-Mail, wenn irgendwo ein neuer Benutzeraccount eröffnet worden sein sollte oder wenn andere auffällige Dinge passieren
    • Ich lese die interessanten Blog-Beiträge zum Thema Sicherheit, die mysites.guru regelmässig veröffentlicht
    • Ich prüfe alle Webseiten täglich 1-2x auf vorhandene Updates und installiere diese sofort, also noch am selben Tag. 365 Tage im Jahr!
    • Ich backupe alle Webseiten regelmässig
    • Alle meine Webseiten sind längst auf Joomla 6.1.2
    • Ich verwende, wenn möglich, Core-Funktionen und setze Erweiterungen nur dann ein, wenn es nicht anders geht
    • Meine Back-End-Benutzernamen sind nicht «admin» und die Passwörter sind sehr komplex
    • Ich deaktiviere Benutzeraccounts, welche seit mehr als einem Jahr nicht mehr eingeloggt waren
    • Nicht mehr verwendete Erweiterungen werden sofort und restlos entfernt
    • Noch keine meiner Webseiten ist bisher gehackt worden, sie waren von den diversen Sicherheitslücken der letzten Wochen nicht betroffen

    Wer die Absicherung des Adminbereichs pauschal für überflüssig hält, unterschätzt die tatsächlichen Angriffswege erheblich.

    Mein allererster Satz in diesem Beitrag lautete

    «Es ist ja unbestritten, dass das Absichern des Backends mittels einer .htaccess sehr empfehlenswert ist.»

    Ich bin immer noch der Meinung, dass es sträflich fahrlässig vom Joomla Projekt wäre, wenn ein CMS zur Verfügung gestellt wird, das als erstes nach der Installation grad schon mal mit Mitteln ausserhalb Joomla abgesichert werden muss. Überhaupt lenkst Du jetzt irgendwie vom eigentlichen Thema ab! Ich WILL ja das Back-End absichern. Man darf doch nach praktikablen und einfachen Mitteln suchen, dies zu tun. Mir scheint nach all diesen Antworten: es ist machbar, aber nicht ganz einfach und mit einem ziemlichen Aufwand verbunden.

    Ich finde Custom fields ja eigentlich genial. Was mich aber extrem stört: sie werden im Front-End immer mit Aufzählungszeichen angezeigt. Sieht doch nicht wirklich schön aus:

    Im Tab «Optionen» des Feldes finde ich keine Einstellung, um dieses Aufzählungszeichen auszuschalten. Also habe ich's mit CSS versucht:

    Keine Ahnung warum dieser CSS Code

    CSS
    li.field-entry.ort-events::marker {
        display: none!important;
    }

    wirkungslos bleibt. Es fällt mir auf, dass die Klasse

    class="field-entry ort-events "

    ein Leerzeichen am Schluss hat. Oder ganz einfach gefragt: wie werde ich die Aufzählungzeichen bei Custom Fields los?

    Vielen Dank und Gruss
    Christof

    Mal dumm gedacht, eigentlich reicht für den Backendschutz für alle Seiten die gleiche User / Passwort-Kombi?

    Wenn alle Seiten nur von mir selbst bewirtschaftet würden, sehe ich das auch so. Hier geht es aber um > 100 Webseiten von verschiedenen Kunden. So oder so ist der Aufwand aber beträchtlich, denn es ist ja nicht damit getan, den Passwortschutz einzurichten. Je nach Variante, die hier diskutiert wurde, müssen > 100 Lesezeichen und/oder > 100 Einträge im Passwortmanager auch noch angepasst werden.

    Wenn Du doch sowieso HTProtect einsetzt: Das kann doch auch die .hatccess/.htpasswd- Absicherung installieren. Du brauchst halt nur eine Buchführung (z.B. in Deinem Passwortmanager), welche Kombination von Benutzernamen und Passwort Du für für den jeweiligen Apache brauchst.

    Ja klar, aber es geht ja nicht nur darum, die Absicherung zu installieren. Meine Kunden und ich wollen uns ja immer wieder ins Back-End einloggen. Und bis das auch noch eingerichtet ist, nimmt man schon einen beträchtlichen Aufwand auf sich.

    Mhhh, wenn du es richtig machst, erscheint die Passwortabfrage erst gar nicht. Ich hatte erst kürzlich das Problem mit dem "&" in dem htaccess Passwort (kann auch mit weiteren Sonderzeichen problematisch werden), da funktionierte das Ganze bei mir nicht. Daher lange Passwörter (64 Zeichen) mit Zahlen und Buchstaben, Groß und Kleinschreibung.

    Das Passwort enthält tatsächlich zwei Sonderzeichen: ein «_» und ein «+». Aus gerechnet bei der dieser Webseite liegt es nicht in meiner Kompetenz, das Passwort zu ändern.

    Ich hab's mit einer meiner Webseiten versucht und dort ein langes Passwort mit Buchstaben und Zahlen verwendet. Hier funktioniert es! Aber jetzt habe ich einen anderen Nachteil festgestellt. Mein Passwortmanager erkennt diese neue URL nicht mehr und füllt die Back-End-Zugangsdaten nicht mehr automatisch aus.

    Das würde bedeuten:

    • Bei 115 Webseiten das Back-End mit einem .htaccess-Passwort absichern
    • 115 Lesezeichen ändern und mit den .htaccess-Zugangsdaten ergänzen
    • im Passwortmanager 115 Zugangsdaten neu abspeichern
    • 115 Kunden verständigen, wie sie sich in Zukunft ins Back-End einloggen müssen (zugegeben, nicht alle loggen sich regelmässig ins Back-End ein, aber nach Murphys Law werden es genau jene Kunden tun wollen, die ich nicht verständige)

    Zusammenfassend würde ich sagen:

    • Die Back-End-Absicherung mittels .htaccess Passwort ist unbestritten eine wirksame und empfehlenswerte Massnahme
    • Eine wirklich einfache und praxistaugliche Lösung gibt es offensichtlich nicht, wobei man natürlich argumentieren kann, dass es in der Natur der Sache liegt, dass mehr Sicherheit mehr Komplexität und mehr Aufwand mit sich bringt
    • Bei meiner Frage ging's mir in erster Linie um die Praxistauglichkeit! Ich nutze jetzt einfach mal den HTProtectServer-Schild, aber ohne den Back-End-Schutz. Damit ist die Sicherheit, so scheint mir, deutlich verbessert. Dann täglich auf Updates prüfen und diese sofort installieren. Ich werde jetzt mal mit diesem Kompromiss leben.

    Was mache ich falsch, wenn das bei mir nicht funktioniert? Es erscheint einfach das Loginfenster, aber da wird nichts ausgefüllt!

    Mit Bitwarden kann ich die Administrator Absicherung auch nicht ausfüllen. Nur den Joomla Zugang. Mit der HTProtect.app funktioniert dies aber sehr. Wenn eine Seite mit den Daten angelegt und gespeichert ist, kann man direkt das Backend aufrufen. In der Seitenübersicht ist man auch gleich über den Zustand der Seite informiert. 5 Seiten gratis - dann bezahlen - https://htprotect.app/preise.

    Ich hatte diese Webseite gar nicht genauer angeschaut. Als ich Deinen Beitrag (wahrscheinlich zu oberflächlich) gelesen hatte, dachte ich, es gehe hauptsächlich darum, direkt das Back-End aufrufen zu können und den Zustand einer Webseite anschauen zu können. Jetzt stelle ich fest, dass das etwas Ähnliches ist wie mysites.guru (dort bin ich schon) oder Backupmonkey. So gesehen ist der Preis natürlich angemessen und keineswegs zu hoch. Aber wie gesagt: ich habe meine 115 Webseiten bereits bei mysites.guru und bin dort eigentlich sehr zufrieden. Ein Wechsel wäre mit einem sehr grossen Aufwand verbunden und der rechtfertigt sich wohl kaum, bloss weil ich damit direkt ins .htaccess abgesicherte Back-End komme. Es könnte ja sein, dass das bei mysites.guru auch bald möglich sein wird.

    Mit Bitwarden kann ich die Administrator Absicherung auch nicht ausfüllen. Nur den Joomla Zugang. Mit der HTProtect.app funktioniert dies aber sehr. Wenn eine Seite mit den Daten angelegt und gespeichert ist, kann man direkt das Backend aufrufen. In der Seitenübersicht ist man auch gleich über den Zustand der Seite informiert. 5 Seiten gratis - dann bezahlen - https://htprotect.app/preise.

    Bis 150 Websites: 45 €/ Monat. Nein danke!

    Ich nutze schon lange KeePassXC mit der passenden Erweiterung für den Browser. ... Es gibt eine Einstellung für die Passwörter: nur mit "HTTP Basich Auth" oder nicht mit "HTTP Basich Auth" verwenden, so kann festlegen welche Zugänge für was genutzt wird.

    Ich hab's jetzt schlussendlich hinbekommen, aber ehrlich gesagt finde ich das reichlich umständlich!

    • KeePassXC starten → Windows Autostart nehme ich an
    • Passwort eingeben, um die Datenbank zu entsperren
    • Windows PIN eingeben, um diese Aktion zu bestätigen
    • Im Browser die gewünschte Seite aufrufen

    Die Seite wird jetzt komplett leer angezeigt. Im Vordergrund schlägt Keepass die zwei Zugangsdaten zum Ausfüllen vor (.htaccess und Joomla Back-End). Leider ist nicht klar, welche Zugangsdaten erwartet werden, weil die Seite ja leer ist. Wie bereits erwähnt muss ich die .htaccess Zugangsdaten manchmal eingeben und manchmal nicht. Ich habe also eine 50% Chance, das richtige bzw. das falsche Passwort zu erwischen. Dann fällt mir auf, dass man ziemlich schnell reagieren muss. Lässt man sich etwas Zeit mit der Eingabe der Zugangsdaten und wechselt z.B. kurz in ein anderes Browserfenster und wieder zurück, dann ist die Seite plötzlich nicht mehr leer sondern die .htaccess-Zugangsdaten werden jetzt abgefragt. Allerdings hat sich Keepass irgendwie verabschiedet und bietet das Ausfüllen der Zugangsdaten nicht mehr an. Also Browserfenster wieder schliessen und erneut öffnen und dann sofort handeln und keinesfalls ein anderes Browserfenster öffnet.

    Begeisterung tönt anders...

    https://keepass.de/

    KeePass Password Safe

    Die Seite ist ja so etwas von old-fashioned hmm und auch die heruntergeladene Keepass-App sieht sehr angestaubt aus. Mein Vertrauen ist schwer angeschlagen...

    Wie man das hinbekommt, dass beim Öffnen einer Seite im Browser die Zugangsdaten automatisch ausgefüllt sind und nur noch bestätigt werden müssen, ... - das habe ich nicht herausgefunden. Gemäss «Anleitung KeePass | Universität Mannheim» sollte man nicht im Browser navigieren, sondern in der Keepass-App den Befehl «URL öffnen» oder Ctrl-u verwenden. Abgesehen davon, dass das völlig praxisfremd ist, funktioniert es bei mir nicht. Weder Benutzername noch Passwort werden ausgefüllt, weder bei der .htaccess Passwortabfrage noch beim Back-End Login-Fenster.

    Ich kann KeePass empfehlen. Ist OpenSource und kannst du ja mal auf die Schnelle testen.

    Hmmm, das ist ja eine lokal zu installierende App. Ich brauche doch ein Browser-Addon, nicht wahr? Ich hab's trotzdem ausprobiert. Wenn ich «URL öffnen» mache, werden die .htaccess Zugangsdaten nicht ausgefüllt. Überzeugt mich gar nicht! Oder ich mache etwas falsch...

    Es ist ja unbestritten, dass das Absichern des Backends mittels einer .htaccess sehr empfehlenswert ist. Es stellt sich aber die Frage, wie man dies praktikabel umsetzt. Ich bewirtschafte mehr als 100 Webseiten und logge mich täglich dutzende male bei verschiedenen Webseiten ein.

    Mein Passwortmanager Bitwarden füllt die Zugangsdaten zum Back-End automatisch aus, sodass ich nur noch [Enter] drücken oder auf den Button [Anmelden] klicken muss. Wenn aber ein .htaccess Backendschutz eingerichtet ist, erfolgt eine zusätzliche Passwortabfrage. Diese kann Bitwarden nicht automatisch ausfüllen, ich nehme an, das das aus Sicherheitsgründen so sein muss?

    Es wird deshalb sehr aufwändig, wenn man täglich mehrmals den .htaccess Benutzernamen und das Passwort manuell kopieren und einfügen muss. Ich hab's zwar schon erlebt, dass die .htaccess Passwortabfrage am Nachmittag oder am nächsten Tag nicht nochmals erschien, wenn ich diese Zugangsdaten einmal eingegeben hatte. Aber spätestens nach ein paar Tagen sind diese Zugangsdaten verfallen und ich muss sie wieder neu eingeben.

    Es muss doch eine Möglichkeit geben, die Sicherheit zu verbessern ohne sich selbst in der täglichen Arbeit massiv zu behindern. Verwende ich einen falschen Passwortmanager? Können andere Produkte .htaccess Zugangsdaten automatisch ausfüllen?