Zum Inhalt springen
TubePress — kostenlos, selbst gehostet & aktiv gepflegt
Benutzer & Administration

Sicherheit

Zwei-Faktor-Authentifizierung, Captcha, eine eigene Admin-URL, Altersverifizierung und Härtung.

TubePress ist standardmäßig abgesichert — CSRF-Schutz bei jedem Formular, Rate-Limiting bei sensiblen Aktionen, modernes Passwort-Hashing und Session-Regenerierung sind alle integriert. Darüber hinaus ermöglichen einige Einstellungen, das Admin-Panel stark zu verriegeln.

Diese Seite behandelt Zwei-Faktor-Authentifizierung, CAPTCHA, das Verschieben des Admin-Logins auf eine geheime URL, die Altersschranke, Transportsicherheit und schließt mit einer Härtungs-Checkliste. Die meisten dieser Optionen befinden sich unter Einstellungen → Sicherheit.

Sicherheitsübersicht

Gute Sicherheit ist mehrschichtig: Keine einzelne Maßnahme reicht allein aus, aber zusammen machen sie Ihre Website zu einem schwierigen Ziel. Die Einstellungen, die Sie über die Sicherheitseinstellungen verwalten, sind:

  • Zwei-Faktor-Authentifizierung — ein Einmalcode beim Admin-Login.
  • CAPTCHA — hält Bots von Ihren öffentlichen Formularen fern.
  • Eine benutzerdefinierte Admin-URL — verbirgt den Login vor Scannern.

Im Hintergrund hasht das Framework bereits Passwörter mit Argon2id (oder bcrypt, wo Argon2 nicht verfügbar ist), validiert ein CSRF-Token bei jeder zustandsändernden Anfrage, regeneriert die Session beim Login und drosselt wiederholte Anmeldungs-, Registrierungs- und Passwort-Zurücksetz-Versuche.

Zwei-Faktor-Authentifizierung

Die Zwei-Faktor-Authentifizierung (2FA) fügt dem Admin-Login einen zeitbasierten Einmalcode (TOTP) hinzu, sodass ein gestohlenes Passwort allein nicht ausreicht, um Zugang zu erhalten. Sie funktioniert mit Google Authenticator, Authy, 1Password oder jeder TOTP-kompatiblen App.

Um 2FA einzurichten, öffnen Sie Einstellungen → Sicherheit und:

  1. Klicken Sie auf 2FA aktivieren, um ein Geheimnis zu generieren.
  2. Scannen Sie den QR-Code mit Ihrer Authenticator-App oder geben Sie den angezeigten Schlüssel manuell ein.
  3. Geben Sie den aktuellen 6-stelligen Code ein, um zu bestätigen und 2FA zu aktivieren.

Das Geheimnis wird Ihrem individuellen Konto zugeordnet, sodass jeder Administrator seine eigene Einrichtung vornimmt. Das Deaktivieren von 2FA erfordert später einen aktuellen Code, und die Schranke ist fail-closed: Sobald ein Code gesetzt ist, verlangt das Admin-Panel ihn beim Eintritt, auch wenn Sie sich über das öffentliche Anmeldeformular authentifiziert haben.

Bewahren Sie eine Kopie des Schlüssels auf. Speichern Sie den geheimen Schlüssel (neben dem QR-Code angezeigt) bei der Einrichtung in Ihrem Passwort-Manager. Wenn Sie Ihr Telefon verlieren, können Sie mit diesem Schlüssel das Konto zu einem neuen Authenticator hinzufügen.

CAPTCHA

Ein CAPTCHA verhindert den automatisierten Missbrauch Ihrer öffentlichen Formulare. Wählen Sie einen Anbieter unter Einstellungen → Sicherheit:

Aus
Kein CAPTCHA.
Google reCAPTCHA
Entweder v2 (das Kontrollkästchen „Ich bin kein Roboter") oder v3 (unsichtbar, bewertungsbasiert).
Cloudflare Turnstile
Kostenlos und datenschutzfreundlich, ohne Rätsel — die meisten Besucher passieren unsichtbar.

Fügen Sie den Site-Schlüssel und den geheimen Schlüssel des Anbieters ein, wählen Sie ein helles oder dunkles Widget-Design, und legen Sie dann fest, welche Formulare geschützt werden sollen — Registrierung, Kommentare und das Kontaktformular können jeweils unabhängig aktiviert werden und sind standardmäßig aktiv, sobald ein Anbieter eingestellt ist. Das CAPTCHA ergänzt die in Kommentare beschriebene Kommentar-Antispam-Suite.

Der Admin-Login ist nicht CAPTCHA-geschützt. Das Anmeldeformular ist stattdessen durch Rate-Limiting geschützt — wiederholte fehlgeschlagene Versuche werden gedrosselt. Das CAPTCHA deckt die besucherseitigen Registrierungs-, Kommentar- und Kontaktformulare ab.

Eine benutzerdefinierte Admin-URL

Automatisierte Scanner greifen bekannte Pfade wie /admin/login an. Sie können das Anmeldeformular auf einen geheimen Slug verschieben, sodass diese Anfragen ins Leere laufen. Legen Sie unter Einstellungen → Sicherheit einen benutzerdefinierten Login-Slug fest (3–50 Zeichen, Kleinbuchstaben, Zahlen und Bindestriche). Ihr Login befindet sich dann unter /your-secret-slug statt unter /admin/login; das Dashboard selbst bleibt unter /admin, weiterhin durch Authentifizierung geschützt.

Setzen Sie ein Lesezeichen, oder Sie sperren sich aus. Während ein benutzerdefinierter Slug aktiv ist, funktioniert der Standard /admin/login nicht mehr. Dies ist Security through Obscurity — es ist kein Ersatz für ein starkes Passwort und 2FA. Wenn Sie den Slug jemals vergessen, löschen Sie ihn direkt in der Datenbank: DELETE FROM settings WHERE setting_key='admin_login_slug'.

Altersschranke

Für Websites mit altersbeschränkten Inhalten platziert das mitgelieferte Age-Gate-Plugin eine Vollbild-Altersverifizierungswand vor Ihren Inhalten, mit mehreren Verifizierungsmodi, einem optionalen RTA-Meta-Tag und Links zu Ihren Seiten für Nutzungsbedingungen, 2257 und Datenschutz. Es wird über /admin/plugins aktiviert und konfiguriert.

Da es Teil Ihrer Moderations- und Compliance-Einrichtung ist, befindet sich die vollständige Anleitung auf der Seite Moderation.

HTTPS & Header

Betreiben Sie Ihre Website immer über HTTPS — es schützt Passwörter und Session-Cookies während der Übertragung. Ein kostenloses Zertifikat von Let's Encrypt (Certbot) ist ausreichend. Wenn TLS vorgelagert an einem Proxy oder Load Balancer terminiert wird, leiten Sie das Schema weiter (zum Beispiel einen X-Forwarded-Proto-Header), damit die Anwendung weiß, dass die Anfrage sicher ist.

Deaktivieren Sie für den Produktionseinsatz außerdem PHPs display_errors (damit Stack-Traces niemals Besucher erreichen) und expose_php (damit die Version nicht bekannt gegeben wird). Der Integritäts-Check markiert alle drei für Sie.

Härtungs-Checkliste

Gehen Sie diese Liste durch, bevor — und regelmäßig nachdem — Sie live gehen:

  1. Legen Sie ein langes, einzigartiges Administratorpasswort fest.
  2. Richten Sie 2FA für jedes Mitarbeiterkonto ein.
  3. Verschieben Sie den Login auf eine benutzerdefinierte Admin-URL.
  4. Aktivieren Sie ein CAPTCHA für Registrierung, Kommentare und Kontakt.
  5. Betreiben Sie alles über HTTPS.
  6. Schalten Sie display_errors und expose_php aus.
  7. Geben Sie Mitarbeitern die minimal notwendige Rolle — bevorzugen Sie Moderator gegenüber Administrator.
  8. Halten Sie PHP und TubePress aktuell und führen Sie regelmäßige Backups durch.

Nächste Schritte

Noch Hilfe benötigt?

Erstellen Sie ein Ticket in Ihrem Dashboard und unser Team hilft Ihnen gerne weiter.

Live-Demo ausprobieren → TubePress herunterladen →