Basishandbuch
Das Sentinel-Panel und die vier Verteidigungslinien: Prävention, Identität, Erkennung, Reaktion. Alles wird lokal verarbeitet.
Was ist OLOsecurity
OLOsecurity ist ein All-in-one-WordPress-Sicherheitsplugin: Firewall, Antivirus, Zugriffsverwaltung mit 2FA, Audit und Bereinigung in einem einzigen Panel, Sentinel, 8 Funktionsregister.
Die Grundentscheidung: 100 % lokale Verarbeitung. Analysen, Signaturen und Logs bleiben auf deinem Server; kein Traffic wird zur „Analyse“ an Drittanbieter-Clouds geschickt. Kein Drittanbieter-Datensatz wird im Plugin mitgeliefert: Die Feeds werden on-demand von deiner Seite heruntergeladen. GDPR ganz einfach.
Konformität — GPL-Code, Zeile für Zeile überprüfbar. WP Plugin Check: 0 Fehler / 0 Warnungen.
Firewall · mini-WAF
- OWASP-Familienregeln: SQL injection, XSS, path traversal, LFI/RCE, gruppenweise aktivierbar.
- IP-Reputation aus öffentlichen Listen + erweiterte Blockregeln.
- Rate limiting bei anomalen Anfragen.
- Geo-block IPv4 und IPv6 nach Land.
- Vertrauenswürdige Proxys: Erkennung von Cloudflare und lokalen Netzwerken zur korrekten Auswertung von
X-Forwarded-For.
Zugriffe & 2FA
- Anti-Brute-Force: Versuchslimit, zeitgesteuerte Sperre, permanente Auto-Blocklist für wiederholt auffällige IPs, Allowlist/Blocklist.
- 2FA TOTP: Einrichtung per QR-Code, Wiederherstellungscodes, E-Mail-Fallback, Admin-Reset.
- Kompromittierte Passwörter: Prüfung über HIBP mit k-anonymity: Das Passwort verlässt den Server nie.
- CAPTCHA und Blockierung der Benutzeraufzählung.
- Schutz vor gefälschten Crawlern: FCrDNS-Prüfung: Wer sich als Googlebot ausgibt, wird entlarvt.
- Optionales Hardening: XML-RPC, Security-Header, Versionsverschleierung,
DISALLOW_FILE_EDIT, PHP-Upload-Blockierung, .htaccess-Schutz.
Scanner · drei Schritte
- Integrität / Checksum: Trust-on-first-use-Baseline; Vergleich von Core, Plugins und Themes mit wordpress.org; erkennt veränderte Dateien.
- Tiefe Heuristik: durchsucht PHP-Dateien (überspringt Nicht-Ausführbares) mit 5 starken, gegen Fehlalarme kalibrierten Heuristiken; eine maskierte Doppelendung (z. B.
.jpg.php) wird als nahezu sichere Webshell behandelt. - Malware-Signaturen: MD5/SHA256-Hash-Abgleich gegen den Signatur-Feed: O(1)-Lookup, vernachlässigbare Kosten.
Leistung: ~11.000 PHP-Dateien in ~2–3 Sekunden auf einer typischen Seite; bei Hosting mit Timeout ein blockweiser Modus mit Fortsetzung. CVE-Feed für installierte Plugins und Themes, tägliches Update per Cron, Indizes mit autoload OFF.
Wiederherstellung & Protokoll
- Geführte Bereinigung nach einem Angriff: Ein-Klick-Core-Reparatur aus der offiziellen Version, Neuinstallation von Plugins/Themes von wordpress.org mit automatischem Backup.
- Reversible Quarantäne für verdächtige Dateien.
- Salt-Regenerierung und ein versandbereiter Vorfallbericht.
- Audit-Log „wer/was/wann" auf einer dedizierten Tabelle, filterbar, CSV-Export, 90 Tage Aufbewahrung.
- Monitoring: Echtzeit-Traffic, Ereignisdiagramm, Festplattenspeicher-Monitor, E-Mail-Digest, Webhook.
Technisches Datenblatt
- Typ
- All-in-one-WordPress-Sicherheitsplugin · Sentinel-Panel, 8 Register
- Anforderungen
- WordPress 5.9+ (getestet bis WP 7.0) · PHP 7.4+
- Verarbeitung
- 100 % lokal, kein Traffic zu Drittanbieter-Clouds
- Firewall
- Mini-WAF: OWASP-Familienregeln, IP-Reputation, Rate limiting, Geo-block IPv4/IPv6
- Zugang
- Anti-Brute-Force, 2FA TOTP + Wiederherstellung, HIBP k-anonymity, CAPTCHA, FCrDNS
- Scanner
- Checksum vs. wordpress.org · 5 Anti-Webshell-Heuristiken · MD5/SHA256-Hash O(1)
- Leistung
- ~11.000 PHP-Dateien in ~2–3 s · blockweiser Modus mit Fortsetzung
- Feed
- maldet/rfxn.com, InterServer (~76.000 Signaturen) · OpenPhish + URLhaus (~30.000 URLs) · api.wordpress.org (Checksum, CVE) · täglicher Cron
- Wiederherstellung
- Geführte Bereinigung, reversible Quarantäne, Salt-Regenerierung, Vorfallbericht
- Register
- Audit-Log auf dedizierter Tabelle · CSV-Export · 90 Tage
- Lizenz
- GPLv2 or later · WP Plugin Check 0 Fehler / 0 Warnungen
