Grundlagen: die Webseite vor Hackern schützen

 

Eine Webseite vor Hackern schützen lohnt auch bei kleinen Galerien. Angreifer suchen automatisch nach Schwachstellen und nehmen alles mit, was sie finden. Wer die Grundlagen kennt, um seine Webseite vor Hackern zu schützen, schreckt die meisten dieser automatischen Versuche schon ab. Es braucht dafür weder Spezialwissen noch teure Programme, sondern Sorgfalt an wenigen Stellen, die diese Seite der Reihe nach durchgeht.

Grundlagen zum Schutz vor Hackern: Website-Fenster mit Schutzschild und Vorhaengeschloss, maskierter Eindringling wendet sich ab, Update- und Speicher

Webseite vor Hackern schützen: sichere Passwörter

Das schwächste Glied ist fast immer ein leicht zu erratendes Passwort. Kurze Wörter oder Zahlenfolgen knacken Programme in Sekunden. Ein gutes Passwort ist lang, mischt Buchstaben, Ziffern und Zeichen und taucht nirgendwo sonst auf. Für jeden Zugang sollte ein eigenes gelten, damit ein einziger Verlust nicht gleich alle Türen öffnet.

  • mindestens zwölf Zeichen, lieber mehr
  • kein Name, Geburtsdatum oder einfaches Tastaturmuster
  • für Admin-Bereich, Datenbank und FTP jeweils ein eigenes
  • am besten in einem Passwortmanager sicher verwahrt

Webseite vor Hackern schützen mit Updates

In jeder Software werden mit der Zeit Lücken entdeckt. Hersteller schließen sie mit Aktualisierungen. Wer Updates liegen lässt, hält die Tür für bekannte Angriffe offen. Halten Sie das Bildergalerie-Script aktuell und achten Sie auch auf die PHP-Version Ihres Hosters, denn auch sie wird gepflegt und bekommt Sicherheitskorrekturen.

Vor jeder Aktualisierung gehört eine Sicherung dazu, damit Sie im Fehlerfall zurückkehren können. Danach prüfen Sie kurz, ob alles läuft wie zuvor. So wird das Einspielen von Updates zur ruhigen Routine statt zur nervösen Hauruck-Aktion.

Backups als Rettungsanker

Selbst bei aller Vorsicht kann etwas schiefgehen. Ein aktuelles Backup ist dann viel wert, weil Sie damit den Stand von vorgestern wiederherstellen. Sichern Sie Dateien und Datenbank getrennt und bewahren Sie die Kopien nicht nur auf dem Server auf. Die folgende Übersicht ordnet die wichtigsten Maßnahmen mit ihrem Nutzen ein.

MaßnahmeSchützt vorHäufigkeit
Starke PasswörterRateversucheneinmal setzen, selten ändern
Updates einspielenbekannten Lückensobald verfügbar
Backups anlegenDatenverlustregelmäßig, etwa wöchentlich
HTTPS nutzenMitlesen der Datendauerhaft aktiv

Den Zugang zusätzlich absichern

Über die drei Grundpfeiler hinaus gibt es einfache Handgriffe mit großer Wirkung. Beschränken Sie den Zugriff auf den Admin-Ordner, etwa über eine zusätzliche Passwortabfrage Ihres Hosters. Verschicken Sie Zugangsdaten nie per offener E-Mail und löschen Sie alte Konten von Mitarbeitern, die nicht mehr aktiv sind. Jeder ungenutzte Zugang ist ein unnötiges Einfallstor.

Achten Sie außerdem auf ungewöhnliche Anmeldeversuche im Protokoll. Häufen sich Fehlversuche aus dem Nichts, ist das ein deutliches Zeichen, die Passwörter zu wechseln und die Zugänge zu prüfen. Wer früh hinsieht, verhindert oft Schlimmeres und bemerkt einen Angriff, bevor er Erfolg hat.

Webseite vor Hackern schützen: kleine Schritte

Sie müssen nicht alles an einem Tag erledigen. Beginnen Sie mit den Passwörtern, planen Sie dann einen festen Update-Termin und richten Sie zuletzt regelmäßige Backups ein. Jede dieser Maßnahmen senkt das Risiko spürbar, auch wenn Sie sie nacheinander angehen.

Sicherheit ist keine einmalige Aufgabe, sondern eine Gewohnheit. Wer diese Grundlagen beachtet, macht es Angreifern so unbequem, dass sie sich ein leichteres Ziel suchen. Ihre Galerie und die Daten Ihrer Besucher bleiben damit gut geschützt. Notieren Sie sich die erledigten Punkte und prüfen Sie alle paar Monate, ob noch alles greift. So bleibt der Schutz aktuell, statt mit der Zeit unbemerkt zu verfallen.

Häufige Fragen

Beim Absichern der Galerie tauchen schnell ein paar grundsätzliche Fragen auf, die hier kurz beantwortet sind.

Was bringt Zwei-Faktor-Authentifizierung beim Admin-Login?

Die Zwei-Faktor-Authentifizierung verlangt neben dem Passwort einen zweiten Nachweis, etwa einen Code aus einer App. Selbst wenn ein Angreifer das Passwort erbeutet, kommt er ohne den zweiten Faktor nicht in den Admin-Bereich, weshalb sie als vierte Säule neben Passwort, Updates und Backup gilt.

Muss ich mein Passwort regelmäßig ändern?

Ein langes, einzigartiges Passwort musst du im Routinebetrieb nicht ständig wechseln, das bringt eher Nachlässigkeit. Ändern solltest du es sofort im Verdachtsfall, also nach auffälligen Fehlversuchen beim Login oder wenn ein Dienst von einem Datenleck betroffen war.

Wie schütze ich den Admin-Ordner zusätzlich?

Lege beim Hoster einen Verzeichnisschutz über eine .htaccess mit zugehöriger Passwortdatei an, sodass der Browser schon vor dem Script nach Benutzer und Passwort fragt. Viele Hoster bieten dafür im Kundenmenü einen fertigen Verzeichnisschutz an, den du nur aktivieren musst.

Verwandte Themen

Die einzelnen Säulen der Sicherheit vertiefen diese weiterführenden Artikel.