Eine Website absichern: die Grundlagen, die wirklich zaehlen
Die wesentlichen Massnahmen fuer die Web-Sicherheit, nach Wichtigkeit geordnet: HTTPS, Passwoerter und 2FA, Updates, Backups sowie die haeufigsten Angriffe (Phishing, Injection, Brute Force) einfach erklaert.
Web-Sicherheit macht Angst, doch das Wesentliche besteht aus ein paar Handgriffen, die weit wirksamer sind als jedes Gadget. Hier die Grundlagen, nach Wichtigkeit geordnet.
1. HTTPS: das absolute Minimum
HTTPS (das Schloss-Symbol im Browser) verschluesselt die Datenuebertragung zwischen Besucher und Website. Ohne HTTPS laeuft alles im Klartext. Es ist heute kostenlos (Let’s Encrypt) und wird von allen erwartet — Google stuft Websites ohne HTTPS sogar herab. Das ist nicht verhandelbar.
2. Starke Passwoerter + Zwei-Faktor-Authentifizierung
- Starkes Passwort: lang, einzigartig, unvorhersehbar. Nutzen Sie einen Passwort-Manager, statt ueberall dasselbe Passwort zu verwenden.
- Zwei-Faktor-Authentifizierung (2FA): ein zweiter Nachweis (Code per App oder SMS). Selbst gestohlen reicht das Passwort nicht mehr aus. Das ist der beste Schutz fuer Ihre Konten (Website-Admin, Hoster, E-Mail).
3. Updates: die Schwachstelle Nummer eins
Eine gehackte Website wird fast immer ueber nicht aktualisierte Software angegriffen: ein altes CMS, eine aufgegebene Erweiterung. Updates schliessen bekannte Luecken. Schieben Sie sie auf, und Sie lassen die Tuer offen.
Regel: weniger Erweiterungen = kleinere Angriffsflaeche. Installieren Sie nur, was Sie brauchen, und deinstallieren Sie den Rest.
4. Backups: das Sicherheitsnetz
Ein aktuelles Backup, getrennt aufbewahrt (nicht nur auf dem Server), ermoeglicht es, nach einer Panne, einem Fehlgriff oder einem Hack alles wiederherzustellen. Das ist Ihre Versicherung. Pruefen Sie auch, dass es sich wirklich wiederherstellen laesst.
Die haeufigsten Angriffe (im Klartext)
- Phishing: eine gefaelschte Nachricht ahmt eine Marke nach, um Ihre Zugangsdaten zu stehlen. Pruefen Sie Absender und Adresse, bevor Sie klicken.
- Brute Force: ein Bot probiert Tausende von Passwoertern aus. Gegenmassnahme: starke Passwoerter + Begrenzung der Anmeldeversuche.
- Injection: ueber ein schlecht geschuetztes Formular wird schaedlicher Code eingeschleust. Gegenmassnahme: aktuelle Software, gut gestaltete Formulare.
- Schadsoftware: eine praeparierte Datei wird auf den Server hochgeladen. Gegenmassnahme: eingeschraenkte Rechte, Ueberwachung.
Die Mindest-Checkliste
- HTTPS ueberall aktiviert. ✅
- Starke Passwoerter + 2FA fuer alle Zugaenge. ✅
- Regelmaessige Updates (CMS, Erweiterungen). ✅
- Automatische Backups, getrennt aufbewahrt und getestet. ✅
- So wenige Erweiterungen wie moeglich. ✅
Sicherheit ist kein Produkt, das man kauft, sondern eine Hygiene, die man aufrechterhaelt. Diese fuenf Punkte schliessen die allermeisten Probleme aus.
Testen Sie Ihr Wissen
Die allererste sichtbare Sicherheitsmassnahme einer Website ist…
HTTPS verschluesselt die Datenuebertragung. Es wird von Besuchern wie von Google erwartet und ist unverzichtbar, sobald irgendeine Eingabe erfolgt.
Der beste Schutz eines Kontos, ueber das Passwort hinaus, ist…
2FA fuegt einen zweiten Nachweis hinzu (Code per App/SMS): Selbst ein gestohlenes Passwort reicht dann nicht mehr aus.
Warum sollte man Updates durchfuehren?
Nicht aktualisierte Software (CMS, Erweiterung) ist das Einfallstor Nummer eins fuer Hackerangriffe.
Ein Brute-Force-Angriff besteht darin…
Daher der Nutzen von langen, einzigartigen Passwoertern und der Begrenzung der Anmeldeversuche.
Ein Backup dient dazu…
Ein aktuelles, getrennt aufbewahrtes Backup ist Ihr letztes Sicherheitsnetz.