Verbessern Sie die Passwortsicherheit Ihres WP-Admin-Bereichs mit Account Protection

Schwache und kompromittierte Zugangsdaten gehören zu den häufigsten Ursachen für Website-Hacks und Malware-Infektionen. Jetpack und Jetpack Protect verbessern die Sicherheit Ihrer Website, indem sie das Passwortmanagement stärken. Wir führen erweiterte Prüfungen durch, um kompromittierte Passwörter zu erkennen und bei Bedarf eine zusätzliche Verifizierung zu erzwingen.

Hinweis: Account Protection unterscheidet sich von der Brute-Force-Schutz-Funktion von Jetpack.
Der Brute-Force-Schutz verhindert wiederholte Anmeldeversuche von unbekannten IP-Adressen und kann in den Sicherheitseinstellungen im WP-Admin-Bereich aktiviert oder deaktiviert werden.


Account Protection wird hingegen ausgelöst, wenn ein Benutzer versucht, sich mit einem Passwort anzumelden, das bei einem bekannten Datenleck kompromittiert wurde.

Wenn Sie ausgesperrt sind und den Verifizierungscode nicht empfangen können, kann Account Protection nicht im WP-Admin-Bereich deaktiviert werden. Siehe Stellen Sie Ihr Konto wieder her bei Problemen mit der Zustellung des Verifizierungscodes, um Ihre Wiederherstellungsoptionen zu nutzen.

Anforderungen

Jetpack Account Protection erfordert entweder das Plugin Jetpack (Version 14.5 oder höher) oder das Plugin Jetpack Protect (Version 4.1 oder höher) zusammen mit der Website-Verbindung. Wenn Sie sowohl das Plugin Jetpack als auch das Plugin Jetpack Protect verwenden, müssen Sie sie auf mindestens die Versionen 14.5 bzw. 4.1 aktualisieren.

Diese Funktion ist standardmäßig aktiviert, kostenlos nutzbar und erfordert keinen Jetpack-Tarif.

So funktioniert Account Protection

Aktivierung von Account Protection verwalten

Account Protection ist standardmäßig aktiviert. So können Sie die Aktivierung verwalten:

  • Wenn Sie das Jetpack-Plugin aktiviert haben:
    1. Navigieren Sie zu Jetpack → Einstellungen.
    2. Suchen Sie den Abschnitt Account Protection im Tab Sicherheit (dem Standard-Tab).
    3. Aktivieren oder deaktivieren Sie den Schutz Ihrer Website durch erweiterte Passworterkennung und Schutz der Profilverwaltung.
  • Wenn Sie das Jetpack Protect-Plugin aktiviert haben:
    1. Navigieren Sie zu Jetpack → Protect.
    2. Öffnen Sie den Tab Einstellungen.
    3. Aktivieren oder deaktivieren Sie Account Protection.

Wenn die Einstellung deaktiviert ist und eine Aktivierung nicht möglich ist, überprüfen Sie den Abschnitt Nicht unterstützte Umgebungen.

Beim Speichern eines Passworts zusätzliche Sicherheitsprüfungen durchführen

Jetpack Account Protection führt jedes Mal zusätzliche Sicherheitsprüfungen durch, wenn ein Benutzer sein Passwort festlegt oder aktualisiert.

Passwörter werden anhand der folgenden zusätzlichen Kriterien geprüft:

  • Darf kein Backslash-Zeichen enthalten.
  • Muss zwischen 6 und 150 Zeichen lang sein.
  • Darf nicht in bekannten Datenlecks vorkommen. Angreifer verwenden häufig Passwörter, die bei öffentlichen Datenlecks offengelegt wurden, um sich unbefugten Zugriff zu verschaffen.

Wenn Sie Ihr Passwort in WP Admin → Benutzer → Profil, führen wir zusätzliche Prüfungen durch, um die Sicherheit zu gewährleisten:

  • Das Passwort darf mit keinem Teil Ihrer Benutzerdaten übereinstimmen (z. B. Anzeigename, Benutzername, Vor- oder Nachname, E-Mail-Adresse oder Spitzname). Ein Passwort, das Ihren persönlichen Angaben ähnelt, ist für Angreifer leichter zu erraten.
  • Das Passwort darf nicht mit einem zuvor verwendeten Passwort identisch sein. Die Wiederverwendung alter Passwörter erhöht die Sicherheitsrisiken.

Verhindern, dass bei nicht verifizierten Anmeldeversuchen geleakte Passwörter verwendet werden

Account Protection fügt dem Anmeldevorgang eine zusätzliche Sicherheitsebene hinzu.

Wir prüfen Passwörter automatisch anhand einer Datenbank bekannter Sicherheitsverletzungen für Benutzer mit der Rolle „Autor“ oder höher. Wenn ein kompromittiertes Passwort erkannt wird, ist ein zusätzlicher Verifizierungsschritt erforderlich. Es ist keine Konfiguration erforderlich – dies geschieht automatisch. So funktioniert es:

  1. Ein WP-Admin-Benutzer versucht, sich anzumelden, und Jetpack erkennt, dass sein Passwort kompromittiert wurde.
  2. Ein sechsstelliger Verifizierungscode wird an die E-Mail-Adresse des Benutzers gesendet.
  3. Der Benutzer sieht ein Identität überprüfen-Formular, in das er den Verifizierungscode eingeben muss. Bei Bedarf kann er außerdem den Versand eines neuen Codes anfordern.
  4. Nach dem Absenden des Codes wird der Benutzer aufgefordert, entweder Neues Passwort erstellen (empfohlen) oder Ohne Aktualisierung fortfahren zu wählen.

Stellen Sie Ihr Konto bei Problemen mit der Zustellung des Verifizierungscodes wieder her

Wir senden den Verifizierungscode an die E-Mail-Adresse, die mit dem WP-Admin-Benutzerprofil verknüpft ist.

Wenn Sie Ihren Verifizierungscode nicht erhalten, können Sie Folgendes tun:

Wenn Sie Zugriff auf das Postfach haben:

  • Versuchen Sie, den Code erneut zu senden. Sie können ihn pro Sitzung dreimal erneut senden. Weitere Versuche sollten alle 15 Minuten möglich sein.
  • Wenn Sie den Code weiterhin nicht erhalten haben, können Sie Ihr aktuelles Passwort zurücksetzen. Sobald Sie Ihr Passwort in ein starkes, nicht kompromittiertes Passwort ändern, werden Sie nicht mehr von unserer Funktion Account Protection blockiert.

Wenn Sie keinen Zugriff mehr auf dieses Postfach haben:

  1. Support kontaktieren. Wir helfen Ihnen dabei, zu bestätigen, dass Sie Eigentümer der Website sind. Anschließend deaktivieren wir für Sie das Account Protection-Modul.
  2. Nachdem Sie wieder Zugriff auf Ihren WP-Admin-Bereich haben, öffnen Sie Ihr Benutzerprofil unter https://yourjetpack.blog/wp-admin/profile.php, wobei yourjetpack.blog die Domain Ihrer Website ist. Dort müssen Sie:
    • Das Feld „E-Mail“ mit Ihrer aktuellen E-Mail-Adresse aktualisieren.
    • Das Feld „Passwort“ mit einem starken, nicht kompromittierten Passwort aktualisieren.

Wenn wir nicht bestätigen können, dass Sie Eigentümer der Website sind:

Wir können Account Protection nur für den Eigentümer der Jetpack-Verbindung der Website deaktivieren. Wenn Sie uns von einer E-Mail-Adresse aus kontaktieren, die nicht dem Eigentümer der Verbindung gehört, können wir Ihren Besitz nicht verifizieren und Account Protection nicht für Sie deaktivieren. Entfernen Sie in diesem Fall das Jetpack-Plugin aus den Dateien Ihrer Website, um wieder Zugriff zu erhalten.

Ihr Hosting-Anbieter kann Ihnen dabei helfen, das Jetpack-Plugin von Ihrem Webserver zu entfernen, oder Sie können diese Anleitung befolgen:

  1. Stellen Sie über FTP, SFTP oder SSH eine Verbindung zu Ihrer Website her. Sie können diese Anweisungen verwenden, um Ihre Zugangsdaten zu finden.
  2. Löschen Sie den wp-content/plugins/jetpack Ordner. Dadurch wird Jetpack einschließlich des Kontoschutzes deaktiviert. Die Einstellungen von Jetpack werden auf unseren Servern gespeichert. Das Löschen des Plugin-Ordners löscht sie daher nicht.
  3. Melden Sie sich beim WP-Admin an.
  4. Rufen Sie Ihr Benutzerprofil unter https://yourjetpack.blog/wp-admin/profile.php, wobei yourjetpack.blog Ihre Domain ist.
  5. Aktualisieren Sie das Feld „E-Mail“ mit Ihrer aktuellen E-Mail-Adresse.
  6. Aktualisieren Sie das Feld „Passwort“ mit einem starken, nicht kompromittierten Passwort.
  7. Gehen Sie zu Plugins → Plugin hinzufügen im WP-Admin, installieren Sie Jetpack erneut und verbinden Sie es wieder mit Ihrem Konto bei WordPress.com.

Der Kontoschutz bleibt aktiv, nachdem Sie Jetpack neu installiert haben. Da Sie in Schritt 6 ein starkes, nicht kompromittiertes Passwort festgelegt haben, werden Sie nicht erneut aufgefordert, Ihre Identität zu bestätigen.

Nicht unterstützte Umgebungen

Die Funktion von Jetpack mit dem Namen Kontoschutz kann von Ihrem Hosting-Anbieter deaktiviert werden, um Konflikte mit plattformspezifischen Sicherheitslösungen zu vermeiden. Ihr Website-Administrator kann sie auch manuell in der wp-config.php Datei:

define( 'DISABLE_JETPACK_ACCOUNT_PROTECTION', true );

In solchen Fällen können Sie den Kontoschutz nicht aktivieren. Stattdessen wird ein Hinweis angezeigt, dass diese Funktion vom Website-Administrator oder Hosting-Anbieter deaktiviert ist.

Risiken eines schwachen Passworts

Als Administrator von WordPress ist Ihr Passwort die erste Verteidigungslinie gegen unbefugten Zugriff. Ein schwaches Passwort kann Ihre gesamte Website gefährden. Deshalb ist ein starker Passwortschutz unerlässlich:

  • Leichtes Ziel für Angreifer: Schwache Passwörter machen Ihre Website anfällig für Brute-Force-Angriffe, bei denen Hacker systematisch Passwörter erraten, um Zugriff zu erlangen.
  • Höheres Risiko eines Diebstahls von Zugangsdaten: Wenn Sie Passwörter auf mehreren Websites wiederverwenden, kann ein Sicherheitsvorfall auf einer anderen Plattform Ihr WP-Admin-Konto für Angreifer zugänglich machen.
  • Verlust der administrativen Kontrolle: Angreifer können unbefugte Änderungen vornehmen, Inhalte löschen oder schädlichen Code einfügen.
  • Risiken durch Benutzer- und Datenlecks: Angreifer mit Administratorzugriff können Benutzerinformationen stehlen, darunter E-Mail-Adressen und persönliche Daten, und dadurch Ihre Besucher gefährden.
  • SEO und Rufschädigung: Wenn Ihre Website gehackt wird, können Suchmaschinen sie als unsicher kennzeichnen. Dies führt möglicherweise zu schlechteren Suchrankings und einem Vertrauensverlust bei den Besuchern.
  • Zeitaufwändiger Wiederherstellungsprozess: Die Kontrolle über eine gehackte Website zurückzugewinnen erfordert das Zurücksetzen von Zugangsdaten, das Wiederherstellen von Backups und das Absichern von Sicherheitslücken – all das kostet Zeit und Mühe.
  • Mögliche rechtliche und Compliance-Probleme: Je nach Branche kann ein Sicherheitsvorfall rechtliche Konsequenzen haben, darunter Geldstrafen wegen unzureichenden Schutzes von Benutzerdaten.
  • Finanzielle Verluste: Eine kompromittierte Website kann zu Umsatzverlusten führen, insbesondere für Unternehmen mit WooCommerce, Mitgliedschaftsseiten oder jede Website, die auf die Interaktion mit Besuchern angewiesen ist.

Still need help?

Please contact support. We’re happy to advise.

Datenschutz

Kontoschutz ist standardmäßig aktiviert. Sehen Sie sich Verwalten der Aktivierung des Kontoschutzes an, um zu erfahren, wie Sie ihn deaktivieren können.


Was this article helpful?