| 开发者 | mathiasva |
|---|---|
| 更新时间 | 2026年10月1日 02:28 |
| PHP版本: | 7.4 及以上 |
| WordPress版本: | 7.1 |
| 版权: | GPLv2 or later |
| 版权网址: | 版权信息 |
/wp-content/plugins/.Nein. Bastora braucht keine Konfiguration. Installieren, aktivieren, scannen, fertig.
Ja. Bastora erkennt diese Plugins und tritt in den überlappenden Bereichen zur Seite. Das Dashboard zeigt, welche Härtungen deshalb inaktiv sind. Die Regeln gegen kritische Kern-Lücken bleiben in jedem Fall aktiv.
Ab Werk nichts. In den Einstellungen gibst Du einzeln frei: Versions-Abgleich gegen api.wordpress.org, Bastora-Schwarm, Schad-URL-Feed, Passwort-Leck-Check und die Einwilligung zur Sicherheitsforschung. Vor Deinem Häkchen geht kein einziger Request raus.
Bastora → Einstellungen → Schalter aus → speichern. Ab da geht kein Datensatz mehr an bastora.de. Bereits übertragene Datensätze werden nicht rückwirkend gelöscht, weil sie keinen Bezug zu Deiner Website haben, sondern nur zu einer zufälligen UUID.
Auf deutschen Servern. Bastora arbeitet ausschließlich mit einem deutschen Hoster.
Bei einfacher Deaktivierung bleiben die Einstellungen erhalten. Beim Löschen entfernt Bastora alle Einstellungen, Audit-Ergebnisse und Kennungen und rollt die Härtungen zurück. Ein aktiver Schwarm-Knoten wird vorher abgemeldet.
Erkennt eine teilnehmende Website einen Brute-Force-Angriff oder einen Scanner, meldet sie die Angreifer-IP anonym an einen zentralen Server. Melden mehrere Websites dieselbe IP, wandert sie in einen Sperrkatalog, den alle teilnehmenden Websites abholen und vorbeugend anwenden. Einträge verfallen nach 72 Stunden ohne neue Meldung, bekannte Crawler wie Googlebot oder Bingbot werden nie übernommen. Deine Seite gibt dabei nur einen anonymen Token, die Angreifer-IP, den Angriffs-Typ und die Plugin-Version heraus, keine Domain und keine Nutzerdaten.
vendor/, freemius/ oder node_modules/ liegt, stammt aus einem Paketwerkzeug. Welche Version einer Bibliothek eine Erweiterung mitbringt, ist keine Frage der Sicherheit der Website. Eine Abweichung dort ist deshalb kein Befund mehr.wp-config.php legte Bastora eine Sicherung daneben, die der Server als reinen Text ausgeliefert hätte: mit Datenbank-Kennwort und allen Sicherheitsschlüsseln. Die Sicherung trägt jetzt eine Endung, die nie als Text ausgeliefert wird, und ist zusätzlich per Serverregel gesperrt. Eine Sicherung aus einer früheren Fassung bringt Bastora beim nächsten Prüflauf selbst in diese Form, statt sie Dir als fremden Fund vorzuhalten. Jede andere Kopie der Zugangsdatei im Verzeichnis wird gemeldet.