Core bietet dynamische Zugriffskontrolle, CSRF, Sitzungs-Fingerprinting, Pfadschutz, Brute-Force-Tracking, privaten Speicher und Paketvalidierung. Bei dieser Funktion handelt es sich um eine Ebene und nicht um eine Garantie für die Bereitstellungssicherheit.
Authentifizierung und Dashboard
Das PHP-Dashboard liegt außerhalb des Web-Roots und ist nur über den Router erreichbar admin_path. Der falsche Pfad wird als Frontend 404 maskiert. Die Anmeldung erfolgt über CSRF, PHP-Passwort-Hash und konfigurierbaren Testschutz. Versteckte Pfade reduzieren den Scan-Rauschen, ersetzen jedoch nicht eindeutige Passwörter, geschwindigkeitsbegrenzende Proxys oder MFA aus zusätzlichen Integrationen.
Sitzungen und HTTPS
Cookies können je nach Konfiguration HttpOnly, SameSite, Domain/Pfad und Secure verwenden. Satz FORCE_HTTPS=1 erst nachdem der Proxy/Webserver den HTTPS-Status korrekt weiterleitet. Schützen cfg/.env, Sitzungsgeheimnis, geheime Tokendatei und Datenbankanmeldeinformationen.
Genehmigung
Verwenden Sie die geringste Berechtigung. Der Standorteigentümer ist eine zusätzliche Grenze für kritische Vorgänge. Gewöhnliche Administratoren sind nicht identisch mit Eigentümern. Berechtigungen, Umfang, Besitz, Kontostatus und Schutzrouten werden serverseitig überprüft. ACL-Plugins fügen Bedingungen hinzu, umgehen jedoch keine Core-Guards.
Vermögenswerte und Betrieb
Private Assets müssen sich auf einer privaten Festplatte mit dem richtigen Umfang befinden. PDF-Viewer-Tokens sind temporäre und keine öffentlichen Links. Aktualisieren Sie nur von vertrauenswürdigen Endpunkten/Paketen, überprüfen Sie Prüfsummen/Manifeste und erstellen Sie getestete Backups. Patchen Sie PHP, Datenbank, Webserver, Themes und Plugins regelmäßig. Überwachen Sie Fehlerprotokolle und prüfen Sie die Autorisierung, ohne Geheimnisse im Protokoll zu speichern.