Sicherheits-Audit

Schließ die Türen, von denen du nicht wusstest, dass sie offen sind.

Die meisten WordPress-Einbrüche beginnen nicht mit einem raffinierten Angriff. Sie beginnen mit einem veralteten Plugin, einem vergessenen Admin-Konto oder einem Endpunkt, den niemand abgeschaltet hat. Ich finde sie, bevor es jemand anderes tut.

Wann es Zeit ist

Kommt dir bekannt vor?

  • Niemand weiß sicher, welche Plugins noch gepflegt werden
  • Admin-Konten ehemaliger Mitarbeiter oder Agenturen gibt es noch
  • Die Website wurde schon einmal gehackt, und niemand ist sicher, dass es wirklich vorbei ist
  • Ein Kunde, eine Versicherung oder ein Prüfer fragt, wie die Website abgesichert ist

Das Audit

Was ich prüfe.

Remote und nur lesend. Du bekommst einen schriftlichen Bericht mit jedem Befund, seinem Risiko und dem Aufwand für die Behebung.

  • Core, Plugins und Themes: Versionen, bekannte Schwachstellen, verwaister Code
  • Benutzer, Rollen und Berechtigungen, auch eigene
  • Offene Endpunkte: XML-RPC, User-Enumeration über REST, Debug-Ausgaben, Verzeichnislisten
  • Eigener Code: Escaping, Sanitizing, Nonces und Berechtigungsprüfungen
  • Geheimnisse: Schlüssel und Passwörter im Repository, in der Datenbank oder in der wp-config.php
  • HTTP-Security-Header und das TLS-Setup
  • Dateirechte, Uploads und was der Webserver ausführen darf
  • Backups, Logs und wie schnell du einen Vorfall bemerken würdest

Fang mit dem kostenlosen Check an: Er prüft schon HTTPS, die Security-Header und ob deine WordPress-Version sichtbar ist. Sekunden, ohne Zugang.

Der Fix-Sprint

Was ein Sprint typischerweise schließt.

Fester Umfang und Preis, vereinbart, bevor wir anfangen. Jede Änderung kommt als Pull Request, den du prüfst und mergst.

  • Verwaiste Plugins entfernen oder ersetzen
  • Konten und Rollen aufräumen, mit Zwei-Faktor-Login für Administratoren
  • Escaping und Berechtigungsprüfungen im eigenen Code korrigieren, mit Tests
  • Security-Header am Server oder CDN setzen, nicht per Plugin-Ratespiel
  • Geheimnisse aus dem Code holen und erneuern

FAQ

Fragen, die mir oft gestellt werden.

Ist das ein Penetrationstest?

Nein. Ein Penetrationstest greift die Website von außen an. Das Audit liest Code und Konfiguration von innen und findet damit andere und oft mehr Probleme. Wenn du für die Compliance einen Penetrationstest brauchst, mach zuerst das Audit, damit du nicht für Befunde bezahlst, die du schon hättest beheben können.

Installierst du ein Sicherheits-Plugin?

Nur wenn es ein echtes Problem löst. Die meiste Arbeit besteht darin, Risiken zu entfernen, nicht eine weitere Schicht hinzuzufügen, die auch Updates braucht.

Was, wenn du einen aktiven Einbruch findest?

Dann pausiert das Audit und der Vorfall hat Vorrang: eindämmen, aufräumen, den Weg hinein finden und schließen. Du entscheidest bei jedem Schritt.

Machen wir dein WordPress langweilig. Im besten Sinne.

Erzähl mir von deiner Website. Du bekommst eine ehrliche Antwort, auch wenn sie „du brauchst mich nicht“ lautet.