WordPress-Administratorhandbuch

Passen Sie die BitFire-Sicherheitsregeln sicher an

Erlauben Sie eine vertrauenswürdige Website-Funktion, ein Plugin oder einen verbundenen Dienst, ohne den Schutz für alle anderen auszuschalten.

01FindenPassen Sie die blockierte Aktion an
02RezensionBestätigen Sie, dass es legitim ist
03ErlaubenVerwenden Sie den engsten Bereich
04TestenWiederholen Sie die ursprüngliche Aktion
BitFire · Blockierte AnfragenSchutz aktiv
BitFire-Anfrageprotokoll mit blockierten Website-Anfragen, Quellorten, Browserstatus, Regelnummern und Ergebnissen
Beginnen Sie mit der blockierten Anfrage, die der legitimen Aktion entspricht, die Sie getestet haben.Bild in voller Größe öffnen ↗
01
Erstkonfiguration

Nutzen Sie die dreitägige Lernphase

Wenn BitFire zum ersten Mal installiert wird, erfährt es, wie verifizierte Personen Ihr Theme, Ihre Plugins, Formulare und verbundenen Funktionen normalerweise verwenden.

3 TageErstes Lernfenster
GelerntVerifizierte menschliche Aktivität

Normale Anfragen von echten Browsern, die die JavaScript-Prüfung von BitFire bestehen, können erlernt werden.

Nicht vertrauenswürdigNicht verifizierte Automatisierung

Einem Bot wird nicht nur deshalb vertraut, weil er ihn während der Lernphase besucht.

Immer noch blockiertOffensichtlich böswillige Anfragen

Der Lernmodus erlaubt keine offensichtlichen Angriffe, Exploit-Versuche oder gefährliches Verhalten.

Was beim Lernen zu testen ist

WordPress-Login und -AdministrationKontakt- und AnmeldeformulareSuche und FilterKasse und ZahlungenMitgliedschaftsfunktionenDatei-UploadsPlugin-IntegrationenGeplante Dienste
02
Bevorzugte Methode

Erlauben Sie eine Anfrage über das Dashboard

Verwenden Sie nach Möglichkeit die Anfragedetails. BitFire kann den Block untersuchen und eine geeignete Ausnahme auf URL- oder Parameterebene auswählen.

1
Reproduzieren Sie das Problem einmal

Führen Sie die fehlgeschlagene Aktion im neuen Browser aus. Wenn die Blockseite angezeigt wird, kopieren Sie deren Block-ID. Es beginnt mit U: und sieht so aus U:xxxxx.

2
Suchen Sie nach der Block-ID

Öffnen Sie das BitFire-Dashboard in Ihrem Administratorbrowser. Fügen Sie das Ganze ein U:xxxxx Geben Sie Ihre ID in das Suchfeld ein und drücken Sie Treten Sie ein.

3
Entfernen Sie bei Bedarf Ihren IP-Filter

Das Dashboard fügt automatisch einen Filter für Ihre eigene IP-Adresse hinzu. Wenn die Anfrage nicht angezeigt wird, entfernen Sie den IP-Filter und suchen Sie erneut nach der Block-ID.

4
Erweitern und überprüfen Sie die Details

Bestätigen Sie, dass URL, Zeit und Aktion mit dem Besucher, Plugin oder Dienst übereinstimmen, den Sie getestet haben.

5
Wählen Sie Zulassen

BitFire erstellt die engste passende Ausnahme für die Regel, die die Blockierung verursacht hat.

6
Testen Sie erneut, während Sie abgemeldet sind

Kehren Sie zum neuen Browser zurück, wiederholen Sie den ursprünglichen Vorgang und bestätigen Sie, dass er jetzt funktioniert.

SchmalerEin Parameter oder eine URL

Ermöglicht die erwartete Anfrage, während die Regel an anderer Stelle aktiv bleibt.

BreiterGanze Quelle oder Schutz

Vertraut mehr Datenverkehr, als die Funktion möglicherweise erfordert, und erhöht das Risiko.

03
Überprüfung und Wartung

Bestehende Ausnahmen verstehen

Auf der Seite „Regeloptimierung“ werden Regeln angezeigt, die während des Lernens erstellt wurden, und Regeln, die erstellt wurden, nachdem ein Administrator eine blockierte Anfrage zugelassen hatte.

Automatisch erstellt

Gelernte Ausnahme

BitFire beobachtete in den ersten drei Tagen verifizierte menschliche Aktivitäten und zeichnete das erforderliche Verhalten auf.

Erstellt von einem Administrator

Erlaubte Anfrage

Ein Administrator hat einen Block überprüft und in den erweiterten Details die Option „Zulassen“ ausgewählt.

Überprüfen Sie die Regeln nach Website-Änderungen

Überprüfen Sie gespeicherte Ausnahmen, nachdem Sie ein Plugin entfernt, eine Integration beendet oder einen Dienst ersetzt haben. Behalten Sie eine Ausnahme nur bei, solange die Website noch die Funktion benötigt, die sie erstellt hat. Wenn Sie eine Regel nicht kennen, erweitern Sie sie nicht.

04
Vertrauenswürdige Automatisierung

Erlauben Sie eine IP-Adresse oder einen Benutzeragenten

Benutzen Sie die Zulässige IP-Adresse oder User-Agent Feld für einen vertrauenswürdigen automatisierten Dienst, der die Browserüberprüfung nicht durchführen kann.

BetriebszeitüberwachungPlugin-IntegrationVerlagsserviceInternes automatisiertes System
Bei Verifizierung bevorzugt

IP-Adresse

Verwenden Sie eine vom Dienstanbieter bestätigte stabile Adresse. Es sollte den Dienst identifizieren, dem Sie vertrauen – und nicht nur sein Cloud-Hosting-Unternehmen.

Nicht verwenden, wenn die Adresse:
  • Ändert sich häufig
  • Gehört zu einem öffentlichen WLAN oder einem gemeinsam genutzten Netzwerk
  • Kann nicht mit dem Dienst verknüpft werden
  • Wurde ohne Überprüfung des Eigentums kopiert
Mit Vorsicht verwenden

Benutzeragent

Ein User-Agent ist lediglich ein von der Software gesendeter Name. Ein Angreifer kann einen bekannten Browser-, Crawler- oder Überwachungsdienstnamen kopieren.

Nur verwenden, wenn:
  • Ihre Website benötigt diesen Service wirklich
  • Seine Anfragen entsprechen seinem erklärten Zweck
  • Eine zuverlässige IP-Regel ist nicht verfügbar
  • Sie haben den genauen Benutzeragenten bestätigt

Fügen Sie die Zulassungsregel hinzu

1

Bestätigen Sie, dass der Dienst erforderlich ist.

2

Erhalten Sie die bestätigte IP-Adresse oder den genauen Benutzeragenten.

3

Geben Sie es ein Zulässige IP-Adresse oder User-Agent.

4

Auswählen Zulassungsregel hinzufügen, und testen Sie dann den Dienst.

05
Spezifische unerwünschte Quellen

Blockieren Sie eine IP-Adresse sorgfältig

Eine manuelle IP-Blockierung ist für eine bestätigte, dauerhafte Quelle mit einer stabilen Adresse sinnvoll. BitFire verarbeitet den meisten feindlichen Datenverkehr automatisch.

1
Kopieren Sie die Adresse

Verwenden Sie die IP, die in den entsprechenden BitFire-Anfragedetails angezeigt wird.

2
Geben Sie die Adresse ein

Fügen Sie es in die ein Zu blockierende IP-Adresse Feld.

3
Wählen Sie IP blockieren

Überprüfen Sie dann, ob normale Besucher und Dienste davon unberührt bleiben.

06
Eingeschränkte Besucher und Bots

Anonymen Zugriff verstehen

In BitFire bedeutet „anonym“ einen Browser, der die Überprüfung nicht abgeschlossen hat, oder einen Bot, der weiterhin eingeschränkt ist.

Nicht unbedingt anonymEin Besucher, der nicht angemeldet ist

Ein normaler Browser kann auch dann noch verifiziert werden, wenn die Person kein WordPress-Konto hat.

Anonym für BitFireNicht bestätigt oder eingeschränkt

Die Anfrage hat die Browserüberprüfung nicht bestanden oder gehört zu einem eingeschränkten Bot.

Standardmäßig eingeschränkt

Unbekannte URL-ParameterDirekte PHP-SkriptePOST-Daten an beliebige URLsPrivilegierte AJAX-AktionenPrivilegierte REST-API-Endpunkte

Ein echter Besucher durchläuft diese Einschränkungen normalerweise durch die Hintergrund-JavaScript-Prüfung von BitFire. Ein vertrauenswürdiger Bot kann verschoben werden Erlauben in der Bot-Kontrolle. Anonyme Ausnahmen gelten für einzelne öffentliche Ressourcen, die ohne eine der beiden Optionen funktionieren müssen.

07
Manuelle Ressourcenregeln

Wählen Sie den richtigen Ausnahmetyp

Kopieren Sie den genauen Namen oder Pfad aus einer legitimen blockierten Anfrage und lassen Sie nur die Ressource zu, die die Funktion benötigt.

Adressen nach dem Fragezeichen

Anonyme GET-Parameter

Ein GET-Parameter fügt Informationen zu einer Webadresse hinzu. In example.com/sale?campaign=spring, campaign ist der Parametername.

Verwenden Sie wann

Für einen öffentlichen Link, eine Suche, einen Werbedienst oder eine E-Mail-Kampagne ist ein bekannter Parameter erforderlich. BitFire enthält bereits gängige Tracking-Parameter von Google, Facebook, Instagram und anderen.

Geben Sie nur den erforderlichen Parameter ein in dem Format, das durch die bestehenden Regeln angezeigt wird. Fügen Sie keine Werte hinzu, die aus einer unbekannten Angriffsanforderung kopiert wurden.
Direkter Dateizugriff

Anonyme PHP-Skripte

Eine direkte PHP-Anfrage öffnet a .php Datei anstelle einer normalen WordPress-Seite. Auf diese Weise greifen Angreifer häufig Plugin- und Theme-Dateien an.

Verwenden Sie wann

Vertrauenswürdige Software dokumentiert ausdrücklich, dass eine PHP-Datei öffentlich zugänglich sein muss. Bestätigen Sie, dass die Datei zu einem installierten Plugin, Theme oder einer installierten Anwendung gehört.

Erlauben Sie niemals eine unbekannte PHP-Datei nur weil jemand versucht hat, es zu öffnen. Bei unbekannten direkten PHP-Anfragen handelt es sich häufig um Scans oder Angriffe.
An die Website gesendete Informationen

Anonyme POST-URLs

Formulare, Zahlungsbenachrichtigungen, Webhooks und Integrationen verwenden POST-Anfragen, um Informationen an WordPress zu senden.

Verwenden Sie wann

Ein vertrauenswürdiger Dienst, der die Browserüberprüfung nicht abschließen kann, muss Informationen an eine bestimmte URL übermitteln.

Erlauben Sie eine möglichst spezifische URL. POST-Anfragen können Website-Informationen ändern. Lassen Sie daher keinen ganzen Abschnitt zu, wenn nur ein Ziel benötigt wird.
WordPress-Hintergrundaktionen

Anonyme AJAX-Aktionen

Plugins verwenden AJAX, um einen Teil einer Seite zu aktualisieren, ohne sie neu zu laden. Diese Anfragen gehen oft durch admin-ajax.php mit einem Aktionsnamen.

Verwenden Sie wann

Eine öffentliche Plugin-Funktion oder ein vertrauenswürdiger Dienst erfordert eine genaue Aktion ohne Browserüberprüfung.

Bestätigen Sie den Zweck der Aktion. Erlauben Sie keine unbekannten Aktionen oder Aktionen, die Benutzer, Berechtigungen, Einstellungen, Plugins oder Designs ändern.
WordPress-API-Routen

Anonyme REST-API-Endpunkte

Über die WordPress REST API können Plugins und externe Dienste Informationen austauschen. Seine Adressen enthalten normalerweise /wp-json/.

Verwenden Sie wann

Eine vertrauenswürdige Integration oder öffentliche Funktion benötigt einen genauen API-Endpunkt ohne Browserüberprüfung.

Behandeln Sie Schreibzugriffe als hohes Risiko. Bitten Sie um Hilfe, wenn der Endpunkt Benutzer erstellt, Einstellungen oder Inhalte ändert, Dateien hochlädt oder Zahlungen verarbeitet.

Schnelle Ausnahmeauswahl

SituationDer beste Ausgangspunkt
Ein echter Besucher hat eine Firewall-Regel ausgelöstÖffnen Sie die Anfrage und wählen Sie aus Erlauben
Ein erkannter Bot benötigt mehr ZugriffBot-Kontrolle
Ein bekannter Wert nach ? ist blockiertAnonymer GET-Parameter
Ein Plugin erfordert eine öffentliche PHP-DateiAnonymes PHP-Skript
Ein Formular, ein Webhook oder ein Dienst wird an eine URL gesendetAnonyme POST-URL
Eine öffentliche Plugin-Funktion nennt WordPress AJAXAnonyme AJAX-Aktion
Eine Integration verwendet eine API-RouteAnonymer REST-API-Endpunkt
Sie erkennen die Anfrage nichtLassen Sie es blockiert
08
Überprüfen Sie Ihre Änderung

Testen Sie jeweils eine Ausnahme

Tests bestätigen, dass die Ausnahme das richtige Problem gelöst hat und helfen Ihnen, die Einhaltung von Regeln zu vermeiden, die die Website nicht benötigt.

01Wiederholen Sie die fehlgeschlagene Aktion

Testen Sie nur die Funktion, die ursprünglich fehlgeschlagen ist.

02Versuchen Sie es mit einem privaten Fenster

Verwenden Sie den Inkognito-Modus, wenn die Funktion für neue Besucher gedacht ist.

03Überprüfen Sie die zugehörigen Funktionen

Bestätigen Sie, dass Anmeldung, Formulare, Bezahlvorgang oder andere verbundene Aktionen weiterhin funktionieren.

04Überprüfen Sie neue Blöcke

Kehren Sie zum Dashboard zurück und prüfen Sie die nächste Anfrage des Dienstes.

Häufige Probleme

Ein Formular funktioniert für Sie, aber nicht für einen neuen Besucher

Reproduzieren Sie das Problem einmal in einem privaten Fenster. Finden Sie den passenden Block. Wenn das Formular eine öffentliche AJAX-Aktion oder POST-URL verwendet, erlauben Sie nur diese Aktion oder URL anstelle eines breiten Benutzeragenten.

Ein Uptime-Monitor zeigt an, dass die Website nicht verfügbar ist

Vergleichen Sie die Anforderungen des Monitors mit seinen dokumentierten IP-Adressen oder seinem Benutzeragenten. Bevorzugen Sie Bot Control oder eine verifizierte stabile IP. Verwenden Sie eine User-Agent-Regel nur, wenn der Dienst nicht zuverlässiger identifiziert werden kann.

Ein Marketinglink ist blockiert

Identifizieren Sie den Namen nach dem Fragezeichen und bestätigen Sie, dass er zu Ihrem E-Mail- oder Marketingdienst gehört. Fügen Sie den anonymen GET-Parametern nur diesen Namen hinzu – nicht die gesamte URL oder den sich ändernden Kampagnenwert.

Der externe Dienst eines Plugins kann keine Updates senden

Bestimmen Sie, ob eine POST-URL, eine AJAX-Aktion oder ein REST-API-Endpunkt verwendet wird. Bestätigen Sie das genaue Ziel in der Plugin-Dokumentation und der blockierten Anfrage und lassen Sie dann nur dieses Ziel zu.

Eine Anfrage öffnet eine unbekannte PHP-Datei

Lassen Sie es blockiert. Direkte Anfragen an unbekannte PHP-Dateien sind gängige Schwachstellenscans. Erstellen Sie nur dann eine Ausnahme, wenn vertrauenswürdige Software dokumentiert, dass öffentlicher Zugriff erforderlich ist.

09
Häufige Fragen

Häufig gestellte Fragen zur Regeloptimierung

Schnelle Antworten zum sicheren Verwalten von Ausnahmen auf einer WordPress-Website.

Soll ich jede blockierte Anfrage zulassen?

Nein. Die meisten Blöcke sind unerwünscht und erfordern keine Aktion. Fügen Sie eine Ausnahme nur hinzu, um eine legitime Funktion zu reparieren, die Sie erkennen und verwenden.

Warum wurde beim Lernen etwas blockiert?

BitFire blockiert weiterhin eindeutig bösartige Aktivitäten. Außerdem lernt es nur von Browsern, die die JavaScript-Überprüfung bestehen, sodass automatisierte Dienste möglicherweise Bot Control oder eine separate Regeloptimierungskonfiguration benötigen.

Macht eine anonyme Ausnahme die Website öffentlich?

Nein. Die aufgelistete Ressource wird über die entsprechende Bot-Einschränkung zugelassen. Die WordPress-Berechtigungen und die anderen Sicherheitsüberprüfungen von BitFire gelten weiterhin.

Ist das Zulassen eines Benutzeragenten sicher?

Sie ist weniger zuverlässig als eine verifizierte IP, da jeder einen User-Agent-Namen kopieren kann. Verwenden Sie es nur für einen erforderlichen vertrauenswürdigen Dienst, der nicht sicherer identifiziert werden kann.

Sollte ich den Bot-Schutz deaktivieren, wenn eine Integration fehlschlägt?

Nein. Identifizieren und zulassen Sie den Dienst oder die genaue Ressource, die er benötigt. Eine kleine Ausnahme gewährt den Schutz für den Rest der Website.

Bevor Sie fertig sind

Fünf Sicherheitschecks

  • Sie erkennen jede neue Ausnahme.
  • Jede Ausnahme ist so eng wie möglich.
  • Sie haben die betroffene Funktion getestet.
  • Sie haben keine unbekannte PHP-Datei oder -Quelle zugelassen.
  • Sie haben Bot Control für die normale Bot-Verwaltung verwendet.
Über den Autor

Cory Marsh

Cory verfügt über mehr als 20 Jahre Erfahrung im Bereich Internetsicherheit und ist einer der Hauptentwickler des BitFire-Projekts.

Lesen Sie die BitFire-Sicherheitsforschung →
Brauchen Sie eine zweite Meinung?

Lassen Sie die Anfrage blockiert und fragen Sie uns.

Senden Sie die Anfragezeit, die URL, die betroffene Funktion und die Details der blockierten Anfrage. Unser Team kann Ihnen dabei helfen, die engste sichere Ausnahme zu ermitteln.

Schützen Sie meine Website kostenlos –