Passen Sie die BitFire-Sicherheitsregeln sicher an
Erlauben Sie eine vertrauenswürdige Website-Funktion, ein Plugin oder einen verbundenen Dienst, ohne den Schutz für alle anderen auszuschalten.
CMCory MarshHauptentwickler · Aktualisiert am 22. Juli 2026
01FindenPassen Sie die blockierte Aktion an
→
02RezensionBestätigen Sie, dass es legitim ist
→
03ErlaubenVerwenden Sie den engsten Bereich
→
04TestenWiederholen Sie die ursprüngliche Aktion
BitFire · Blockierte AnfragenSchutz aktiv
Beginnen Sie mit der blockierten Anfrage, die der legitimen Aktion entspricht, die Sie getestet haben.Bild in voller Größe öffnen ↗
Ausnahmen im Klartext
Beheben Sie einen falschen Block – nicht die gesamte Firewall.
Eine Ausnahme teilt BitFire mit, dass eine bestimmte Art vertrauenswürdiger Aktivität erwartet wird. Weitere Firewall-, Bot- und RASP-Schutzmaßnahmen stehen weiterhin zur Verfügung, um böswillige Anfragen zu stoppen.
Empfohlener Prozess
Passen Sie eine Regel sicher an
Bestätigen Sie, welche Funktion fehlgeschlagen ist.
Finden Sie die passende blockierte Anfrage.
Überprüfen Sie den Zeitpunkt, die URL und die Quelle.
Auswählen Erlauben wenn verfügbar.
Lassen Sie BitFire eine enge Ausnahme auswählen.
Testen Sie die gleiche Funktion noch einmal.
01
Erstkonfiguration
Nutzen Sie die dreitägige Lernphase
Wenn BitFire zum ersten Mal installiert wird, erfährt es, wie verifizierte Personen Ihr Theme, Ihre Plugins, Formulare und verbundenen Funktionen normalerweise verwenden.
3 TageErstes Lernfenster
GelerntVerifizierte menschliche Aktivität
Normale Anfragen von echten Browsern, die die JavaScript-Prüfung von BitFire bestehen, können erlernt werden.
Nicht vertrauenswürdigNicht verifizierte Automatisierung
Einem Bot wird nicht nur deshalb vertraut, weil er ihn während der Lernphase besucht.
Immer noch blockiertOffensichtlich böswillige Anfragen
Der Lernmodus erlaubt keine offensichtlichen Angriffe, Exploit-Versuche oder gefährliches Verhalten.
Was beim Lernen zu testen ist
WordPress-Login und -AdministrationKontakt- und AnmeldeformulareSuche und FilterKasse und ZahlungenMitgliedschaftsfunktionenDatei-UploadsPlugin-IntegrationenGeplante Dienste
02
Bevorzugte Methode
Erlauben Sie eine Anfrage über das Dashboard
Verwenden Sie nach Möglichkeit die Anfragedetails. BitFire kann den Block untersuchen und eine geeignete Ausnahme auf URL- oder Parameterebene auswählen.
1
Reproduzieren Sie das Problem einmal
Führen Sie die fehlgeschlagene Aktion im neuen Browser aus. Wenn die Blockseite angezeigt wird, kopieren Sie deren Block-ID. Es beginnt mit U: und sieht so aus U:xxxxx.
2
Suchen Sie nach der Block-ID
Öffnen Sie das BitFire-Dashboard in Ihrem Administratorbrowser. Fügen Sie das Ganze ein U:xxxxx Geben Sie Ihre ID in das Suchfeld ein und drücken Sie Treten Sie ein.
3
Entfernen Sie bei Bedarf Ihren IP-Filter
Das Dashboard fügt automatisch einen Filter für Ihre eigene IP-Adresse hinzu. Wenn die Anfrage nicht angezeigt wird, entfernen Sie den IP-Filter und suchen Sie erneut nach der Block-ID.
4
Erweitern und überprüfen Sie die Details
Bestätigen Sie, dass URL, Zeit und Aktion mit dem Besucher, Plugin oder Dienst übereinstimmen, den Sie getestet haben.
5
Wählen Sie Zulassen
BitFire erstellt die engste passende Ausnahme für die Regel, die die Blockierung verursacht hat.
6
Testen Sie erneut, während Sie abgemeldet sind
Kehren Sie zum neuen Browser zurück, wiederholen Sie den ursprünglichen Vorgang und bestätigen Sie, dass er jetzt funktioniert.
SchmalerEin Parameter oder eine URL
Ermöglicht die erwartete Anfrage, während die Regel an anderer Stelle aktiv bleibt.
›BreiterGanze Quelle oder Schutz
Vertraut mehr Datenverkehr, als die Funktion möglicherweise erfordert, und erhöht das Risiko.
03
Überprüfung und Wartung
Bestehende Ausnahmen verstehen
Auf der Seite „Regeloptimierung“ werden Regeln angezeigt, die während des Lernens erstellt wurden, und Regeln, die erstellt wurden, nachdem ein Administrator eine blockierte Anfrage zugelassen hatte.
Automatisch erstellt
Gelernte Ausnahme
BitFire beobachtete in den ersten drei Tagen verifizierte menschliche Aktivitäten und zeichnete das erforderliche Verhalten auf.
Erstellt von einem Administrator
Erlaubte Anfrage
Ein Administrator hat einen Block überprüft und in den erweiterten Details die Option „Zulassen“ ausgewählt.
Überprüfen Sie die Regeln nach Website-Änderungen
Überprüfen Sie gespeicherte Ausnahmen, nachdem Sie ein Plugin entfernt, eine Integration beendet oder einen Dienst ersetzt haben. Behalten Sie eine Ausnahme nur bei, solange die Website noch die Funktion benötigt, die sie erstellt hat. Wenn Sie eine Regel nicht kennen, erweitern Sie sie nicht.
04
Vertrauenswürdige Automatisierung
Erlauben Sie eine IP-Adresse oder einen Benutzeragenten
Benutzen Sie die Zulässige IP-Adresse oder User-Agent Feld für einen vertrauenswürdigen automatisierten Dienst, der die Browserüberprüfung nicht durchführen kann.
BetriebszeitüberwachungPlugin-IntegrationVerlagsserviceInternes automatisiertes System
Bei Verifizierung bevorzugt
IP-Adresse
Verwenden Sie eine vom Dienstanbieter bestätigte stabile Adresse. Es sollte den Dienst identifizieren, dem Sie vertrauen – und nicht nur sein Cloud-Hosting-Unternehmen.
Nicht verwenden, wenn die Adresse:
Ändert sich häufig
Gehört zu einem öffentlichen WLAN oder einem gemeinsam genutzten Netzwerk
Kann nicht mit dem Dienst verknüpft werden
Wurde ohne Überprüfung des Eigentums kopiert
Mit Vorsicht verwenden
Benutzeragent
Ein User-Agent ist lediglich ein von der Software gesendeter Name. Ein Angreifer kann einen bekannten Browser-, Crawler- oder Überwachungsdienstnamen kopieren.
Nur verwenden, wenn:
Ihre Website benötigt diesen Service wirklich
Seine Anfragen entsprechen seinem erklärten Zweck
Eine zuverlässige IP-Regel ist nicht verfügbar
Sie haben den genauen Benutzeragenten bestätigt
Fügen Sie die Zulassungsregel hinzu
1
Bestätigen Sie, dass der Dienst erforderlich ist.
2
Erhalten Sie die bestätigte IP-Adresse oder den genauen Benutzeragenten.
3
Geben Sie es ein Zulässige IP-Adresse oder User-Agent.
4
Auswählen Zulassungsregel hinzufügen, und testen Sie dann den Dienst.
05
Spezifische unerwünschte Quellen
Blockieren Sie eine IP-Adresse sorgfältig
Eine manuelle IP-Blockierung ist für eine bestätigte, dauerhafte Quelle mit einer stabilen Adresse sinnvoll. BitFire verarbeitet den meisten feindlichen Datenverkehr automatisch.
1
Kopieren Sie die Adresse
Verwenden Sie die IP, die in den entsprechenden BitFire-Anfragedetails angezeigt wird.
2
Geben Sie die Adresse ein
Fügen Sie es in die ein Zu blockierende IP-Adresse Feld.
3
Wählen Sie IP blockieren
Überprüfen Sie dann, ob normale Besucher und Dienste davon unberührt bleiben.
06
Eingeschränkte Besucher und Bots
Anonymen Zugriff verstehen
In BitFire bedeutet „anonym“ einen Browser, der die Überprüfung nicht abgeschlossen hat, oder einen Bot, der weiterhin eingeschränkt ist.
Nicht unbedingt anonymEin Besucher, der nicht angemeldet ist
Ein normaler Browser kann auch dann noch verifiziert werden, wenn die Person kein WordPress-Konto hat.
Anonym für BitFireNicht bestätigt oder eingeschränkt
Die Anfrage hat die Browserüberprüfung nicht bestanden oder gehört zu einem eingeschränkten Bot.
Standardmäßig eingeschränkt
Unbekannte URL-ParameterDirekte PHP-SkriptePOST-Daten an beliebige URLsPrivilegierte AJAX-AktionenPrivilegierte REST-API-Endpunkte
Ein echter Besucher durchläuft diese Einschränkungen normalerweise durch die Hintergrund-JavaScript-Prüfung von BitFire. Ein vertrauenswürdiger Bot kann verschoben werden Erlauben in der Bot-Kontrolle. Anonyme Ausnahmen gelten für einzelne öffentliche Ressourcen, die ohne eine der beiden Optionen funktionieren müssen.
07
Manuelle Ressourcenregeln
Wählen Sie den richtigen Ausnahmetyp
Kopieren Sie den genauen Namen oder Pfad aus einer legitimen blockierten Anfrage und lassen Sie nur die Ressource zu, die die Funktion benötigt.
Adressen nach dem Fragezeichen
Anonyme GET-Parameter
Ein GET-Parameter fügt Informationen zu einer Webadresse hinzu. In example.com/sale?campaign=spring, campaign ist der Parametername.
Verwenden Sie wann
Für einen öffentlichen Link, eine Suche, einen Werbedienst oder eine E-Mail-Kampagne ist ein bekannter Parameter erforderlich. BitFire enthält bereits gängige Tracking-Parameter von Google, Facebook, Instagram und anderen.
Geben Sie nur den erforderlichen Parameter ein in dem Format, das durch die bestehenden Regeln angezeigt wird. Fügen Sie keine Werte hinzu, die aus einer unbekannten Angriffsanforderung kopiert wurden.
Direkter Dateizugriff
Anonyme PHP-Skripte
Eine direkte PHP-Anfrage öffnet a .php Datei anstelle einer normalen WordPress-Seite. Auf diese Weise greifen Angreifer häufig Plugin- und Theme-Dateien an.
Verwenden Sie wann
Vertrauenswürdige Software dokumentiert ausdrücklich, dass eine PHP-Datei öffentlich zugänglich sein muss. Bestätigen Sie, dass die Datei zu einem installierten Plugin, Theme oder einer installierten Anwendung gehört.
Erlauben Sie niemals eine unbekannte PHP-Datei nur weil jemand versucht hat, es zu öffnen. Bei unbekannten direkten PHP-Anfragen handelt es sich häufig um Scans oder Angriffe.
An die Website gesendete Informationen
Anonyme POST-URLs
Formulare, Zahlungsbenachrichtigungen, Webhooks und Integrationen verwenden POST-Anfragen, um Informationen an WordPress zu senden.
Verwenden Sie wann
Ein vertrauenswürdiger Dienst, der die Browserüberprüfung nicht abschließen kann, muss Informationen an eine bestimmte URL übermitteln.
Erlauben Sie eine möglichst spezifische URL. POST-Anfragen können Website-Informationen ändern. Lassen Sie daher keinen ganzen Abschnitt zu, wenn nur ein Ziel benötigt wird.
WordPress-Hintergrundaktionen
Anonyme AJAX-Aktionen
Plugins verwenden AJAX, um einen Teil einer Seite zu aktualisieren, ohne sie neu zu laden. Diese Anfragen gehen oft durch admin-ajax.php mit einem Aktionsnamen.
Verwenden Sie wann
Eine öffentliche Plugin-Funktion oder ein vertrauenswürdiger Dienst erfordert eine genaue Aktion ohne Browserüberprüfung.
Bestätigen Sie den Zweck der Aktion. Erlauben Sie keine unbekannten Aktionen oder Aktionen, die Benutzer, Berechtigungen, Einstellungen, Plugins oder Designs ändern.
WordPress-API-Routen
Anonyme REST-API-Endpunkte
Über die WordPress REST API können Plugins und externe Dienste Informationen austauschen. Seine Adressen enthalten normalerweise /wp-json/.
Verwenden Sie wann
Eine vertrauenswürdige Integration oder öffentliche Funktion benötigt einen genauen API-Endpunkt ohne Browserüberprüfung.
Behandeln Sie Schreibzugriffe als hohes Risiko. Bitten Sie um Hilfe, wenn der Endpunkt Benutzer erstellt, Einstellungen oder Inhalte ändert, Dateien hochlädt oder Zahlungen verarbeitet.
Schnelle Ausnahmeauswahl
Situation
Der beste Ausgangspunkt
Ein echter Besucher hat eine Firewall-Regel ausgelöst
Öffnen Sie die Anfrage und wählen Sie aus Erlauben
Ein erkannter Bot benötigt mehr Zugriff
Bot-Kontrolle
Ein bekannter Wert nach ? ist blockiert
Anonymer GET-Parameter
Ein Plugin erfordert eine öffentliche PHP-Datei
Anonymes PHP-Skript
Ein Formular, ein Webhook oder ein Dienst wird an eine URL gesendet
Anonyme POST-URL
Eine öffentliche Plugin-Funktion nennt WordPress AJAX
Anonyme AJAX-Aktion
Eine Integration verwendet eine API-Route
Anonymer REST-API-Endpunkt
Sie erkennen die Anfrage nicht
Lassen Sie es blockiert
08
Überprüfen Sie Ihre Änderung
Testen Sie jeweils eine Ausnahme
Tests bestätigen, dass die Ausnahme das richtige Problem gelöst hat und helfen Ihnen, die Einhaltung von Regeln zu vermeiden, die die Website nicht benötigt.
01Wiederholen Sie die fehlgeschlagene Aktion
Testen Sie nur die Funktion, die ursprünglich fehlgeschlagen ist.
02Versuchen Sie es mit einem privaten Fenster
Verwenden Sie den Inkognito-Modus, wenn die Funktion für neue Besucher gedacht ist.
03Überprüfen Sie die zugehörigen Funktionen
Bestätigen Sie, dass Anmeldung, Formulare, Bezahlvorgang oder andere verbundene Aktionen weiterhin funktionieren.
04Überprüfen Sie neue Blöcke
Kehren Sie zum Dashboard zurück und prüfen Sie die nächste Anfrage des Dienstes.
Häufige Probleme
Ein Formular funktioniert für Sie, aber nicht für einen neuen Besucher
Reproduzieren Sie das Problem einmal in einem privaten Fenster. Finden Sie den passenden Block. Wenn das Formular eine öffentliche AJAX-Aktion oder POST-URL verwendet, erlauben Sie nur diese Aktion oder URL anstelle eines breiten Benutzeragenten.
Ein Uptime-Monitor zeigt an, dass die Website nicht verfügbar ist
Vergleichen Sie die Anforderungen des Monitors mit seinen dokumentierten IP-Adressen oder seinem Benutzeragenten. Bevorzugen Sie Bot Control oder eine verifizierte stabile IP. Verwenden Sie eine User-Agent-Regel nur, wenn der Dienst nicht zuverlässiger identifiziert werden kann.
Ein Marketinglink ist blockiert
Identifizieren Sie den Namen nach dem Fragezeichen und bestätigen Sie, dass er zu Ihrem E-Mail- oder Marketingdienst gehört. Fügen Sie den anonymen GET-Parametern nur diesen Namen hinzu – nicht die gesamte URL oder den sich ändernden Kampagnenwert.
Der externe Dienst eines Plugins kann keine Updates senden
Bestimmen Sie, ob eine POST-URL, eine AJAX-Aktion oder ein REST-API-Endpunkt verwendet wird. Bestätigen Sie das genaue Ziel in der Plugin-Dokumentation und der blockierten Anfrage und lassen Sie dann nur dieses Ziel zu.
Eine Anfrage öffnet eine unbekannte PHP-Datei
Lassen Sie es blockiert. Direkte Anfragen an unbekannte PHP-Dateien sind gängige Schwachstellenscans. Erstellen Sie nur dann eine Ausnahme, wenn vertrauenswürdige Software dokumentiert, dass öffentlicher Zugriff erforderlich ist.
09
Häufige Fragen
Häufig gestellte Fragen zur Regeloptimierung
Schnelle Antworten zum sicheren Verwalten von Ausnahmen auf einer WordPress-Website.
Soll ich jede blockierte Anfrage zulassen?
Nein. Die meisten Blöcke sind unerwünscht und erfordern keine Aktion. Fügen Sie eine Ausnahme nur hinzu, um eine legitime Funktion zu reparieren, die Sie erkennen und verwenden.
Warum wurde beim Lernen etwas blockiert?
BitFire blockiert weiterhin eindeutig bösartige Aktivitäten. Außerdem lernt es nur von Browsern, die die JavaScript-Überprüfung bestehen, sodass automatisierte Dienste möglicherweise Bot Control oder eine separate Regeloptimierungskonfiguration benötigen.
Macht eine anonyme Ausnahme die Website öffentlich?
Nein. Die aufgelistete Ressource wird über die entsprechende Bot-Einschränkung zugelassen. Die WordPress-Berechtigungen und die anderen Sicherheitsüberprüfungen von BitFire gelten weiterhin.
Ist das Zulassen eines Benutzeragenten sicher?
Sie ist weniger zuverlässig als eine verifizierte IP, da jeder einen User-Agent-Namen kopieren kann. Verwenden Sie es nur für einen erforderlichen vertrauenswürdigen Dienst, der nicht sicherer identifiziert werden kann.
Sollte ich den Bot-Schutz deaktivieren, wenn eine Integration fehlschlägt?
Nein. Identifizieren und zulassen Sie den Dienst oder die genaue Ressource, die er benötigt. Eine kleine Ausnahme gewährt den Schutz für den Rest der Website.
Bevor Sie fertig sind
Fünf Sicherheitschecks
Sie erkennen jede neue Ausnahme.
Jede Ausnahme ist so eng wie möglich.
Sie haben die betroffene Funktion getestet.
Sie haben keine unbekannte PHP-Datei oder -Quelle zugelassen.
Sie haben Bot Control für die normale Bot-Verwaltung verwendet.
CM
Über den Autor
Cory Marsh
Cory verfügt über mehr als 20 Jahre Erfahrung im Bereich Internetsicherheit und ist einer der Hauptentwickler des BitFire-Projekts.
Lassen Sie die Anfrage blockiert und fragen Sie uns.
Senden Sie die Anfragezeit, die URL, die betroffene Funktion und die Details der blockierten Anfrage. Unser Team kann Ihnen dabei helfen, die engste sichere Ausnahme zu ermitteln.