Aller au contenu principal

Anmeldeversuche auf Ihrer Website: die Lösung, die sie stoppt

Von AIFORYA — 16. Juli 2026 — 7 min Lesezeit

Auf dieser Seite (7)

«Meine Website interessiert sowieso niemanden»

Das ist der Satz, den wir uns alle sagen, und er geht von einem richtigen Gedanken aus: Sie bewahren auf Ihrer Präsentationswebsite keine Staatsgeheimnisse auf.

Nur suchen sich automatische Anmeldeversuche ihre Ziele nicht aus. Niemand hat sich für Sie im Besonderen interessiert. Es sind Programme, die das Netz ununterbrochen durchlaufen und versuchen, sich bei allem anzumelden, was nach einer WordPress-Website aussieht — bei Ihrer, bei der des Blumenladens nebenan, bei der einer Gemeinde.

Es ist nichts Persönliches. Genau deshalb betrifft es Sie.

Und das Ziel ist fast nie, Ihre Inhalte zu lesen: Es geht darum, Ihre Website für etwas anderes zu benutzen — unerwünschte Post zu versenden, unsichtbare Links zu anderen Seiten einzufügen, als Zwischenstation zu dienen. Sie würden es nicht sofort bemerken.

Die Ursache: Die Tür ist immer an derselben Stelle

Auf Millionen von Websites ist die Anmeldeadresse von WordPress identisch. Ein Programm weiß also genau, wo es anklopfen muss, ohne zu suchen.

Dann probiert es. Gängige Passwörter, Kombinationen, ganze Listen aus Datenlecks anderer Dienste. Es wird nicht müde, es langweilt sich nicht, und nachts fängt es wieder an.

Das nennt man einen Brute-Force-Angriff: keine Finesse, keine Intelligenz — nur Hartnäckigkeit in sehr hohem Tempo. Der Name macht Angst; das Prinzip ist so schlicht wie das Durchprobieren von Türen, eine nach der anderen.

Daraus folgt eine beruhigende Konsequenz: Man verteidigt sich nicht gegen die Intelligenz des Angreifers, man verteidigt sich gegen seine Hartnäckigkeit. Und Hartnäckigkeit lässt sich blockieren.

Die Lösung: drei Schritte, vom einfachsten zum wirksamsten

1. Ein langes statt eines komplizierten Passworts

Man hat uns beigebracht, verschraubte Passwörter zu bauen, mit Sonderzeichen und Ziffern anstelle von Buchstaben. Das ist mühsam zu merken, und es ist nicht das, was am besten schützt.

Was am meisten zählt, ist die Länge. Ein ganzer Satz — vier oder fünf Wörter, die nichts miteinander zu tun haben und die nur Sie verbinden — hält besser stand und bleibt mühelos im Gedächtnis. Ein Passwort, das man sich merkt, ist ein Passwort, das man nicht überall wiederverwendet, und das allein ist enorm.

Entscheidender Punkt: Verwenden Sie auf Ihrer Website niemals ein Passwort, das Ihnen anderswo dient. Wenn einem anderen Dienst seine Liste gestohlen wird, ist Ihre Website zugänglich, ohne dass ein Angriff nötig gewesen wäre.

2. Die Zahl der Versuche begrenzen

Das ist der Schritt, der die Hartnäckigkeit neutralisiert. Das Prinzip: Nach fünf Fehlversuchen werden die folgenden für eine Weile abgewiesen.

Ein Programm, das Tausende von Passwörtern durchprobieren muss, aber nur fünf Versuche pro Stunde hat, kann nichts mehr ausrichten. Wir haben es nicht dümmer gemacht — wir haben ihm seinen einzigen Vorteil genommen: die Wiederholung.

3. Die Zwei-Faktor-Authentifizierung — die, die alles verändert

Sie ist die wirksamste der drei und die am wenigsten bekannte.

Das Prinzip: Um hineinzukommen, braucht es Ihr Passwort und einen sechsstelligen Code, der sich alle dreißig Sekunden ändert und in einer App auf Ihrem Telefon angezeigt wird.

Die Konsequenz ist einfach auszusprechen: Selbst wer Ihr Passwort kennt, kommt nicht hinein. Er bräuchte zusätzlich Ihr Telefon, physisch, in genau diesem Moment.

Die Einrichtung dauert fünf Minuten: eine kostenlose Authentifizierungs-App auf Ihrem Telefon, ein Code, den Sie einmal scannen, und fertig. Die verbreitetsten Apps sind kostenlos und funktionieren alle auf dieselbe Weise.

Ein praktischer Hinweis, den niemand rechtzeitig gibt: Beim Aktivieren zeigen die meisten Dienste Wiederherstellungscodes an, die Sie woanders aufbewahren sollten als am selben Ort. Notieren Sie sie. Sie werden Ihnen an dem Tag dienen, an dem Sie das Telefon wechseln.

Wenn Sie das eingerichtet haben möchten, ohne einen Tag damit zu verbringen

AIFORYA Login Security ist eine kostenlose Erweiterung, die diese Schutzmaßnahmen vereint: Brute-Force-Schutz, Listen erlaubter oder gesperrter Adressen, Zwei-Faktor-Authentifizierung (TOTP), Anmeldung ohne Passwort per E-Mail-Link und ein Sicherheits-Dashboard.

Sie läuft zu 100 % auf Ihrem eigenen Server, ohne API-Schlüssel und ohne externen Dienst. Kompatibel mit WordPress 6.0 und höher, PHP 8.0 und höher.

AIFORYA Login Security holenKostenlose Erweiterung · 100 % auf Ihrem Server, ohne API-Schlüssel
Anmeldeversuche auf Ihrer Website: die Lösung, die sie stoppt