Linux 软件免费装
Banner图

Bastora Security Audit

开发者 mathiasva
更新时间 2026年10月1日 02:28
PHP版本: 7.4 及以上
WordPress版本: 7.1
版权: GPLv2 or later
版权网址: 版权信息

标签

security firewall malware brute force hardening

下载

2.1.0 1.2.5 1.5.4 0.3.0 1.7.0 1.9.1 2.0.0 2.1.1 2.2.0 2.2.4 1.9.0 0.2.2 1.2.7 1.9.2 0.2.3 0.2.7 0.2.9 0.2.4 1.2.9 1.3.0 1.3.6 0.2.6 1.3.8 1.4.9 1.4.7 1.5.1 0.2.5 1.2.8 1.4.6 1.5.3 1.6.0 1.7.1

详情介绍:

Bastora prüft Deine WordPress-Installation gegen einen festen Katalog aus 62 Sicherheitspunkten, härtet sie automatisch und wehrt laufende Angriffe ab. Installieren, aktivieren, einmal „Sicherheitsprüfung starten" klicken. Mehr ist nicht zu tun. Drei Dinge macht Bastora anders:
  1. Ehrliche Außensicht. Bastora prüft Deine Seite so, wie ein Bot sie sieht: Versionslecks im HTML, offene Verzeichnisse, fehlende Security-Header, sichtbare Endpoints. Die meisten anderen Plugins prüfen nur ihre eigene Konfiguration.
  2. Konflikt-erkennend. Läuft schon Wordfence, Sucuri, Solid Security, All-In-One WP Security, MalCare, WP Cerber, Limit Login Attempts, Really Simple SSL oder ein vergleichbares Plugin, tritt Bastora in den überlappenden Bereichen zur Seite, statt einen Konflikt zu bauen. Im Dashboard steht pro Härtung im Klartext, warum sie aktiv oder inaktiv ist.
  3. Null Konfiguration. Härtungen sind ab Werk aktiv, jede Verbindung nach außen ist ab Werk aus.
Was Bastora tut Was Bastora bewusst nicht macht Einwilligung zur Sicherheitsforschung (Opt-in) Mit Deiner Einwilligung schickt Bastora nach der Einrichtung und danach alle 28 Tage eine anonyme Zusammenfassung an einen Server in Deutschland: Versionen, Punktzahl, Prüfpunkte, Plugin- und Theme-Liste, Hosting-Anbieter, dazu abgewehrte Angriffe samt erkanntem Angriffsmuster. Daraus entstehen neue Firewall-Regeln für alle Bastora-Websites. Nicht übertragen werden: Domain, IP-Adressen, Benutzernamen, E-Mail-Adressen und alles, was jemand in ein Formular Deiner Website eingibt. Erweitert eine neue Fassung den Umfang, fragt Bastora vorher im Backend nach. Jederzeit widerrufbar in den Einstellungen. Alle Einzelheiten stehen unter „Privacy".

安装:

  1. Installiere das Plugin aus dem WordPress-Plugin-Verzeichnis oder lade den ZIP-Ordner nach /wp-content/plugins/.
  2. Aktiviere das Plugin im Menü „Plugins".
  3. Öffne das neue Menü „Bastora" und klicke einmal auf „Sicherheitsprüfung starten".
Mehr ist nicht zu tun. Bastora richtet sich selbst ein.

屏幕截图:

  • Ergebnis des ersten Scans: Score plus klare Aufteilung in bestanden, Hinweise und offene Punkte.
  • Bastora schaltet die Härtungen scharf, wo ein anderes Sicherheits-Plugin schon zuständig ist, lässt Bastora die Hand davon.
  • Das Dashboard nach Aktivierung: aktueller Sicherheits-Score und jeder Prüfpunkt mit Klartext-Erklärung.

升级注意事项:

2.2.4 Neu: die IP-Adresse Whitelist mit Bezeichnung und Befristung, dazu bekannte Geräte. Das Büro und Deine eigenen Geräte sperrt Bastora nie mehr aus, und eine Sperre ist beim Anmelden klar zu erkennen. 2.2.0 Empfohlen. Bastora wägt jede Auffälligkeit gegen die Lage der Website ab, bevor es meldet oder eingreift: Updates, Umzüge, Sicherungskopien und Originaldateien fließen in das Urteil ein. 2.1.2 Behebt die ausgefallene Nachfrage beim Abschalten des Plugins. 2.1.1 Wichtiges Update. Bastora hat bezahlte Erweiterungen gegen das kostenlose Paket auf wordpress.org gemessen und ihre Dateien für verändert gehalten. Wer daraufhin auf "Dateien reparieren" geklickt hat, bekam die kostenlose Fassung zurückgeschrieben. Das passiert nicht mehr: Bastora erkennt solche Pakete und lässt sie in Ruhe. 2.1.0 Neu: Bastora räumt Spam-Kommentare endgültig weg und kann die Kommentarfunktion schließen, ganz oder nur dort, wo noch keine Kommentare stehen. Jede Seite bleibt einzeln entscheidbar, vorhandene Kommentare bleiben sichtbar, und der Weg zurück steht in den Einstellungen. Die Bot-Abweisung greift jetzt schon vor dem Start von WordPress; dafür trägt Bastora eine Regel in die Serverkonfiguration ein, die beim Abschalten wieder verschwindet. 2.0.0 Bastora sieht jetzt auch dort nach, wo ein Dateiscanner nicht hinkommt: gepackte Nutzlasten in der Datenbank, Auslöser, die selbsttätig ein Administrator-Konto anlegen, und versteckte Konten, die in der Benutzerliste fehlen. Hochgeladene Dateien mit ausführbarem Code werden abgewiesen, bevor sie im Verzeichnis landen. 1.9.1 Behebt eine Falschmeldung, die reguläre Administrator-Konten als untergeschoben meldete. Neu beurteilt Bastora die Umstände einer Konto-Anlage und einer Anmeldung und greift bei klarer Lage selbst ein, statt zu fragen. Rollen mit weitreichenden Rechten werden nur noch bei Änderungen gemeldet. 1.9.0 Grundschutz greift ab der Aktivierung, die Firewall prüft den kompletten Aufruf, Scanner und unerwünschte Bots sperren sich selbst aus, und die Datenbank wird täglich im Hintergrund geprüft. Aus der bisherigen anonymen Statistik wird die Einwilligung zur Sicherheitsforschung: gleicher Schalter, klarerer Zweck, neue Angaben erst nach Rückfrage.

常见问题:

Brauche ich technisches Wissen, um Bastora zu nutzen?

Nein. Bastora braucht keine Konfiguration. Installieren, aktivieren, scannen, fertig.

Funktioniert Bastora neben Wordfence, Sucuri oder Solid Security?

Ja. Bastora erkennt diese Plugins und tritt in den überlappenden Bereichen zur Seite. Das Dashboard zeigt, welche Härtungen deshalb inaktiv sind. Die Regeln gegen kritische Kern-Lücken bleiben in jedem Fall aktiv.

Überträgt das Plugin Daten von meiner Seite?

Ab Werk nichts. In den Einstellungen gibst Du einzeln frei: Versions-Abgleich gegen api.wordpress.org, Bastora-Schwarm, Schad-URL-Feed, Passwort-Leck-Check und die Einwilligung zur Sicherheitsforschung. Vor Deinem Häkchen geht kein einziger Request raus.

Wie widerrufe ich die Einwilligung zur Sicherheitsforschung?

Bastora → Einstellungen → Schalter aus → speichern. Ab da geht kein Datensatz mehr an bastora.de. Bereits übertragene Datensätze werden nicht rückwirkend gelöscht, weil sie keinen Bezug zu Deiner Website haben, sondern nur zu einer zufälligen UUID.

Wo werden die Daten gespeichert?

Auf deutschen Servern. Bastora arbeitet ausschließlich mit einem deutschen Hoster.

Was passiert, wenn ich Bastora deinstalliere?

Bei einfacher Deaktivierung bleiben die Einstellungen erhalten. Beim Löschen entfernt Bastora alle Einstellungen, Audit-Ergebnisse und Kennungen und rollt die Härtungen zurück. Ein aktiver Schwarm-Knoten wird vorher abgemeldet.

Wie funktioniert der Bastora-Schwarm?

Erkennt eine teilnehmende Website einen Brute-Force-Angriff oder einen Scanner, meldet sie die Angreifer-IP anonym an einen zentralen Server. Melden mehrere Websites dieselbe IP, wandert sie in einen Sperrkatalog, den alle teilnehmenden Websites abholen und vorbeugend anwenden. Einträge verfallen nach 72 Stunden ohne neue Meldung, bekannte Crawler wie Googlebot oder Bingbot werden nie übernommen. Deine Seite gibt dabei nur einen anonymen Token, die Angreifer-IP, den Angriffs-Typ und die Plugin-Version heraus, keine Domain und keine Nutzerdaten.

更新日志:

2.2.4 2.2.0 2.1.2 2.1.1 2.1.0 2.0.0 1.9.2 1.9.1 1.9.0