SeenSecure Help

Anmeldesicherheit

Umfassendes Zugriffsschutzsystem mit Fehlversuchskontrolle, CAPTCHA, 2FA-Authentifizierung, eingeschränkten Konten und Blockierungsverwaltung.

🔐 Anmeldekonfiguration

Der Reiter Anmeldung ermöglicht es, das gesamte Zugriffssicherheitssystem zu aktivieren oder zu deaktivieren und die grundlegenden Parameter für den Brute-Force-Schutz zu konfigurieren: Fehlversuchslimit, Dauer temporärer Sperren, Bedingungen für dauerhafte Sperren sowie E-Mail-Benachrichtigungen.

Konfigurationsparameter

System Aktivieren/Deaktivieren

Hauptschalter, der den gesamten Anmeldeschutz aktiviert oder deaktiviert. Wenn deaktiviert, werden keine Versuchslimits oder Sperren angewendet.

Maximale Fehlversuche

Bereich: 3-10. Standard: 5. Anzahl der fehlgeschlagenen Anmeldeversuche, bevor eine temporäre IP-Sperre verhängt wird.

Dauer Temporäre Sperre

Bereich: 5-1440 Minuten. Standard: 15. Wie lange die IP nach Überschreiten des Versuchslimits gesperrt bleibt.

Dauerhafte Sperre

Bereich: 2-10. Standard: 3. Anzahl aufeinanderfolgender temporärer Sperren, nach denen die IP eine dauerhafte Sperre erhält.

E-Mail-Benachrichtigungen

Konfigurieren Sie die E-Mail-Adresse für Warnmeldungen. Optionen: bei Sperren benachrichtigen und bei Passwortänderungen benachrichtigen.

Schutzablauf

💡 So funktioniert es: Nach N fehlgeschlagenen Versuchen von derselben IP wird eine konfigurierbare temporäre Sperre verhängt. Wenn die IP N temporäre Sperren ansammelt, wird sie dauerhaft gesperrt. E-Mail-Benachrichtigungen halten den Administrator über alle verdächtigen Aktivitäten auf dem Laufenden.

Detailliertes Verhalten

  • Temporäre Sperre: Wird nach Überschreiten des Fehlversuchslimits verhängt. Die IP wird für die konfigurierte Zeit (Standard 15 Min.) gesperrt. Nach Ablauf erhält die IP automatisch wieder Zugriff.
  • Dauerhafte Sperre: Wird aktiviert, wenn eine IP mehrere temporäre Sperren ansammelt (Standard 3). Erfordert manuelles Eingreifen des Administrators zum Entsperren.
⚡ Empfohlene Einstellung: Aktiviert lassen. Limit: 5 Versuche, temporäre Sperre: 15 Min., dauerhafte Sperre: nach 3 temporären. E-Mail-Benachrichtigungen für Sperren und Passwortänderungen aktivieren.

🛡️ CAPTCHA

Das CAPTCHA-System schützt Ihre Formulare vor Bots und automatisierten Angriffen. Es bietet 7 verschiedene Überprüfungsmodi, die sich an die Bedürfnisse jeder Website anpassen.

Verfügbare CAPTCHA-Modi

🎨 Visuell

Farbbasierte Herausforderung. Keine externen Dienste erforderlich. Funktioniert vollständig offline.

🔢 Mathematisch

Einfache mathematische Operationen. Einfach für Menschen, schwer für Bots. Keine externen Abhängigkeiten.

😀 Emoji

Visuelle Emoji-Herausforderungen. Modern und benutzerfreundlich. Kein externes JavaScript.

🌈 Farbe

Farbgeteilte Kreise. Der Benutzer identifiziert Farbmuster. Hohe Wirksamkeit.

🔲 reCAPTCHA v2

Google-Dienst mit dem klassischen "Ich bin kein Roboter". Erfordert Google Site Key und Secret Key.

👁️ reCAPTCHA v3

Unsichtbare Erkennung. Verwendet Risikobewertung (0.0-1.0). Beeinträchtigt die Benutzererfahrung nicht.

🔀 Hybrid

Kombiniert Visuell + reCAPTCHA v3. Maximaler Schutz. reCAPTCHA v3 arbeitet leise im Hintergrund.

Zu schützende Formulare

Sie können auswählen, auf welche Formulare CAPTCHA angewendet wird:

  • Anmeldung: Schützt das Anmeldeformular vor Brute Force.
  • Registrierung: Verhindert die Massenerstellung von Fake-Konten.
  • Kommentare: Verhindert automatisierten Spam in Kommentaren.
  • Passwort zurücksetzen: Blockiert Angriffe auf das Zurücksetzen von Passwörtern.

Google reCAPTCHA Konfiguration

Für Modi, die Google reCAPTCHA verwenden (v2, v3, Hybrid), müssen Sie Ihre Website bei Google reCAPTCHA Admin registrieren und die folgenden Schlüssel abrufen:

Site Key

Öffentlicher Schlüssel, der im Frontend der Website eingebettet wird, um das reCAPTCHA-Widget anzuzeigen.

Secret Key

Privater Schlüssel für die Server-zu-Google-Kommunikation. Bewahren Sie ihn stets sicher auf.

v3 Schwellenwert

Bereich: 0.0-1.0. Empfohlen: 0.5. Mindestpunktzahl, um einen Benutzer als menschlich zu betrachten. Niedrigere Werte sind nachsichtiger.

Anti-Missbrauchsschutz

IP nach Fehlversuchen sperren

Anzahl fehlgeschlagener CAPTCHA-Versuche, bevor die IP gesperrt wird. 0 deaktiviert diese Funktion.

Ereignisse protokollieren

Speichert alle CAPTCHA-Ereignisse im Verlaufsprotokoll zur späteren Analyse.

⚠️ Wichtig: Modi, die Google reCAPTCHA verwenden, benötigen Internetverbindung und gültige Schlüssel. Wenn der Google-Dienst ausfällt, können Benutzer geschützte Formulare nicht abschließen.
💡 Empfehlung: Beginnen Sie mit dem visuellen oder mathematischen Modus. Wenn Sie mehr Sicherheit benötigen, wechseln Sie zum Hybrid-Modus (Visuell + v3).

🔑 Zwei-Faktor-Authentifizierung (2FA)

Die Zwei-Faktor-Authentifizierung fügt eine zusätzliche Sicherheitsebene hinzu, indem sie einen zweiten Verifizierungsfaktor zusätzlich zum Passwort erfordert. Das System unterstützt TOTP (zeitbasiertes Einmalpasswort) über Authentifikator-Apps und E-Mail-Codes als Alternative.

Erstaktivierung durch den Administrator

Bevor globale 2FA-Richtlinien konfiguriert werden können, muss der Administrator 2FA auf seinem eigenen Konto aktivieren. Das System generiert einen QR-Code mit dem TOTP-Geheimnis, der mit einer Authentifikator-App (Google Authenticator, Authy, Microsoft Authenticator usw.) gescannt werden muss.

Globale 2FA-Richtlinie

Verpflichtend / Optional

Legt fest, ob 2FA für alle Benutzer verpflichtend oder nur empfohlen ist.

Rollenbasierte Durchsetzung

Wählen Sie bestimmte Rollen aus, die 2FA erfordern (Administrator, Editor usw.).

Stichtag

Datum, nach dem Benutzer ohne aktives 2FA nicht mehr auf das System zugreifen können.

E-Mail-Code / Dual

E-Mail-Codes als TOTP-Alternative aktivieren. Duale Verifizierung erfordert beides: E-Mail + App.

Benutzerverwaltung

Das Admin-Panel ermöglicht die Suche nach Benutzern, das Zurücksetzen oder Deaktivieren von 2FA für bestimmte Konten und das erneute Senden von Wiederherstellungscodes. Enthält Statistik-Karten: Benutzer mit 2FA, Ohne 2FA, Richtlinienstatus, Gesamtbenutzer und E-Mail-Code-Status.

⚠️ Wichtig: Wiederherstellungscodes sind die einzige Möglichkeit, den Zugriff wiederzuerlangen, wenn das 2FA-Gerät verloren geht. Bewahren Sie sie an einem sicheren, aber zugänglichen Ort auf. Speichern Sie sie nicht auf demselben Gerät, das 2FA verwendet.
💡 Empfehlung: Implementieren Sie 2FA schrittweise. Beginnen Sie mit Administratoren, dann erweitern Sie auf andere Rollen je nach Risikostufe. Bieten Sie während des Übergangs technischen Support.

🚫 Anti-Sitzungsentführung

Erkennt, wenn ein angemeldeter Benutzer mitten in der Sitzung plötzlich das Land wechselt — das typische Zeichen dafür, dass jemand seine Zugangsdaten oder sein Sitzungscookie gestohlen hat, etwa nach dem Abfangen über ein öffentliches oder gemeinsam genutztes WLAN. Das System speichert das Land, aus dem sich jeder Benutzer anmeldet, und vergleicht es bei jeder weiteren Anfrage.

😌 Beruhigung, falls deine Sitzung bereits durchgesickert ist: Wenn du dich schon einmal mit einem öffentlichen oder gemeinsam genutzten WLAN verbunden hast (Flughafen, Café, Hotel) und befürchtest, dass jemand deine WordPress-Sitzung abgefangen haben könnte, ist genau das der Fall, den diese Funktion überwacht. Selbst wenn ein Angreifer dein Sitzungscookie erhält — sobald er versucht, es aus einem anderen Land als deinem zu verwenden, erkennt SeenSecure dies und beendet im Modus Blockieren diese kompromittierte Sitzung sofort, ohne deine legitime Sitzung auf deinem eigenen Gerät zu beeinträchtigen.

Konfigurationsparameter

Anti-Sitzungsentführung aktivieren

Hauptschalter der Funktion. Betrifft nur Benutzer mit einem WordPress-Konto (Administrator, Redakteur usw.). Anonyme Besucher haben keine Sitzung, die entführt werden könnte, und sind daher nicht betroffen.

Aktion bei Länderwechsel

Dropdown mit zwei Optionen: Überwachen (nur protokollieren und benachrichtigen) oder Blockieren (kompromittierte Sitzung schließen). Details zu beiden Modi weiter unten.

Vertrauenswürdige Länder (ISO-Codes)

Textfeld mit zweistelligen Länder-ISO-Codes, durch Komma getrennt, z. B. ES, PT, FR. Verbindungen aus diesen Ländern werden nie als verdächtig markiert. Vollständige Erklärung der ISO-Codes weiter unten.

E-Mail an den Administrator senden

Unabhängig vom gewählten Modus. Wenn aktiviert, wird bei jedem erkannten verdächtigen Länderwechsel eine E-Mail an die unter WordPress Einstellungen → Allgemein konfigurierte Adresse gesendet, sowohl im Überwachungs- als auch im Blockierungsmodus.

Aktionsmodi

👁️ Überwachen

Protokolliert das Ereignis und benachrichtigt den Administrator per E-Mail, unterbricht aber keine Sitzung. Für den Anfang empfohlen.

🔒 Blockieren

Beendet automatisch die kompromittierte Sitzung, sobald der Länderwechsel erkannt wird. Betrifft nur diese eine Sitzung, nicht die anderen. Das gestohlene Cookie wird sofort auf dem Server ungültig gemacht: Selbst wenn der Angreifer es behält, ist es nutzlos — ein toter Datensatz, und das Passwort des Benutzers muss nicht geändert werden.

Was sind Länder-ISO-Codes?

Es sind die standardisierten 2-Buchstaben-Codes (ISO 3166-1 alpha-2), die jedes Land im Internet identifizieren — dieselben, die bei Länder-Domains (.es, .fr...) und Adressformularen verwendet werden. Großbuchstaben schreiben, bei mehreren durch Komma trennen. Du musst sie nicht auswendig kennen: nur das Land, aus dem du oder dein Team üblicherweise Zugriff habt.

Land ISO-Code Land ISO-Code
SpanienESUSAUS
FrankreichFRVereinigtes KönigreichGB
DeutschlandDEMexikoMX
PortugalPTArgentinienAR
ItalienITKolumbienCO

Dein Land ist nicht in der Tabelle? Suche nach "ISO 3166-1 alpha-2 Code" gefolgt vom Namen deines Landes, oder sieh dir die vollständige offizielle Liste auf iso.org an.

⚠️ Wenn du reist oder ein VPN nutzt: Dein Verbindungsland ändert sich, und ohne ein hinzugefügtes vertrauenswürdiges Land markiert das System dies als verdächtig (und schließt im Blockierungsmodus deine eigene Sitzung). Füge im Voraus die Länder hinzu, aus denen du üblicherweise Zugriff hast, einschließlich deines VPN-Landes, falls du täglich eines nutzt.

E-Mail-Benachrichtigung

Wenn du das Kästchen "E-Mail an den Administrator senden" aktivierst, erhältst du eine E-Mail an deine WordPress-Kontaktadresse (Einstellungen → Allgemein), sobald ein verdächtiger Länderwechsel bei einer aktiven Sitzung erkannt wird. Die E-Mail enthält den betroffenen Benutzer, das ursprüngliche Land, das Land, aus dem der Wechsel erkannt wurde, und ob die Sitzung geschlossen oder nur protokolliert wurde, damit du auch im Überwachungsmodus reagieren kannst, wenn du es für nötig hältst.

ℹ️ Erfordert die WAF im Schutzmodus: Diese Funktion kann Sitzungen nur schließen, wenn die Firewall im Schutzmodus aktiv ist. Wenn die WAF im Überwachungsmodus oder deaktiviert ist, protokolliert Anti-Entführung nur Ereignisse, ohne eine Sitzung schließen zu können.
🛡️ Und die IP-Whitelist der Firewall? Eine Whitelist-IP umgeht die WAF-Blockierungen (Brute-Force, Rate Limiting, Anti-Bot...), befreit aber NICHT von Anti-Sitzungsentführung: Wenn ein gestohlenes Cookie von einer vertrauenswürdigen IP aus einem anderen Land als beim ursprünglichen Login verwendet wird, löst dieser Schutz trotzdem aus. Das ist beabsichtigt — sonst würde es reichen, Traffic über eine Whitelist-IP zu leiten, um gestohlene Sitzungen unbemerkt zu nutzen.

Verfügbar im PRO-Plan. Konfigurierbar unter Login & 2FA → Anti-Entführung im SeenSecure-Panel.

👤 Eingeschränkte Konten

Das System für eingeschränkte Konten blockiert häufige oder gefährliche Benutzernamen, die Angreifer oft verwenden. Wenn eine IP mit mehreren eingeschränkten Namen zuzugreifen versucht, wird sie automatisch gesperrt und zur dauerhaften Blacklist hinzugefügt.

Standardmäßig gesperrte Benutzernamen

admin, administrator, root, test, wordpress, user, webmaster

Sie können Namen zur Liste hinzufügen oder daraus entfernen. Änderungen werden sofort übernommen.

IP-Sperrschwellwert

Konfigurieren Sie, wie viele Versuche mit eingeschränkten Namen von derselben IP eine dauerhafte Blacklist-Sperre mit dem Grund login_blackname auslösen.

Schwellwert Sicherheit Empfohlene Verwendung
1 Sehr streng Hochrisiko-Websites
3 Standard Allgemein empfohlen
5 Nachsichtig Hoher legitimer Verkehr

Zusammenfassung erkannter Versuche

Das Panel zeigt eine Übersichtstabelle mit den letzten Zugriffsversuchen unter Verwendung eingeschränkter Benutzernamen, einschließlich IP, versuchtem Namen, Datum/Uhrzeit und ob dies zu einer Sperre führte.

IPs auf der Blacklist durch login_blackname

Liste der IP-Adressen, die dauerhaft gesperrt wurden, weil sie den Schwellenwert für Versuche mit eingeschränkten Namen überschritten haben. Sie können sie manuell im Bereich Aktive Sperren entsperren.

💡 Tipp: Beginnen Sie mit dem Standard-Schwellenwert von 3 Versuchen. Passen Sie nach einer Woche Überwachung basierend auf den auf Ihrer Website beobachteten Mustern an.

🛡️ Aktive Sperren

Der Bereich Aktive Sperren zeigt alle derzeit aktiven temporären und dauerhaften Sperren. Ermöglicht die Verwaltung von Benutzern und IPs, die wegen verdächtiger Aktivitäten gesperrt wurden, mit Optionen zum manuellen Entsperren.

Sperrentabelle

Die Tabelle enthält die folgenden Spalten:

  • Benutzer/IP: Gesperrter Benutzername oder IP-Adresse.
  • Typ: Dauerhaft oder Temporär, gekennzeichnet mit einem Farbabzeichen.
  • Grund: Grund für die Sperre (fehlgeschlagene Anmeldung, login_blackname usw.).
  • Versuche: Anzahl der fehlgeschlagenen Versuche vor der Sperre.
  • Gesperrt seit: Startdatum und -uhrzeit der Sperre.
  • Läuft ab: Ablaufdatum (für temporäre Sperren).

Entsperren

Jede Tabellenzeile enthält einen "Entsperren"-Button mit Bestätigung. Beim Anklicken wird vor dem Entfernen der Sperre eine Bestätigung angefordert. Dies verhindert versehentliche Entsperrungen.

💡 Hinweis: Temporäre Sperren laufen automatisch ab. Nur dauerhafte Sperren erfordern manuelles Entsperren. Überprüfen Sie diese Tabelle regelmäßig, um die Kontrolle über unbefugten Zugriff zu behalten.

📊 Ereignisverlauf

Der Ereignisverlauf protokolliert alle Aktivitäten im Zusammenhang mit der Anmeldesicherheit: erfolgreiche und fehlgeschlagene Anmeldungen, temporäre und dauerhafte Sperren, manuelle Entsperrungen und Passwortänderungen. Bietet Filter und Paginierung für eine einfache Navigation.

Ereignistypen

Anmeldung erfolgreich

Gültige Anmeldung. Protokolliert Benutzer, IP, Datum/Uhrzeit und Land.

Anmeldung fehlgeschlagen

Zugriffsversuch mit falschen Anmeldedaten. Protokolliert IP, versuchten Benutzer und Datum.

Temporäre Sperre

IP vorübergehend gesperrt wegen Überschreitung des Fehlversuchslimits.

Dauerhafte Sperre

IP dauerhaft gesperrt nach mehreren temporären Sperren.

Entsperrung

Admin hat eine IP oder einen Benutzer manuell entsperrt.

Passwortänderung

Benutzer hat sein Passwort geändert. Protokolliert Benutzer, IP und Datum/Uhrzeit.

Verfügbare Filter

  • Ereignistyp: Dropdown zur Auswahl eines einzelnen Ereignistyps (oder "Alle").
  • Benutzername: Textfeld zum Filtern nach einem bestimmten Benutzer.
  • IP-Adresse: Textfeld zum Durchsuchen von Ereignissen einer bestimmten IP.

Paginiert & Anzeige

  • Zeilen pro Seite: Auswahl mit Optionen 10, 20, 50, 100, 200.
  • Clientseitige Paginierung: Die Seitennavigation erfolgt im Browser ohne Neuladen.
  • Länderflaggen: Flaggen werden aus ISO-Ländercodes angezeigt, um die Herkunft der Ereignisse zu identifizieren.
💡 Tipp: Verwenden Sie kombinierte Filter, um bestimmte Vorfälle zu untersuchen. Filtern Sie z. B. nach IP + "Anmeldung fehlgeschlagen", um alle fehlgeschlagenen Versuche von einer verdächtigen Adresse zu sehen.

🔧 Problembehandlung

Ein legitimer Benutzer oder eine legitime IP wurde gesperrt

Gehen Sie zu Login Security → Aktive Sperren: Dort sehen Sie die vollständige Tabelle mit Grund, Anzahl der Versuche und ob die Sperre temporär oder dauerhaft ist. Temporäre Sperren laufen von selbst ab; dauerhafte haben jeweils eine eigene "Entsperren"-Schaltfläche (mit Bestätigung, um versehentliches Entsperren zu vermeiden). Sie müssen weder warten noch die allgemeine Konfiguration ändern, um eine einzelne Person freizugeben.

Mein Team wird beim Testen des Logins ständig gesperrt

Prüfen Sie zuerst den Ereignisverlauf: Filtern Sie nach Ihrer IP, um zu bestätigen, wie viele echte fehlgeschlagene Versuche Sie erzeugen. Wenn die Sperre von einem eingeschränkten Benutzernamen kommt (Grund login_blackname), testen Sie wahrscheinlich mit einem generischen Testnamen (admin, test usw.) — verwenden Sie für Tests immer einen echten Benutzernamen. Wenn es an normalen fehlgeschlagenen Versuchen liegt, erhöhen Sie den Sperrschwellenwert oder tragen Sie Ihre IP in die Firewall-Whitelist ein, damit sie nicht auf das Limit angerechnet wird.

Häufig Gestellte Fragen

Müssen Sie bei temporären Sperren etwas tun? Nein, sie laufen automatisch ab. Nur dauerhafte (typischerweise durch einen eingeschränkten Benutzernamen) müssen manuell über Aktive Sperren entsperrt werden.

Was ist der Unterschied zwischen einer Sperre durch fehlgeschlagene Versuche und einer durch einen eingeschränkten Benutzernamen? Erstere zählt normale fehlgeschlagene Login-Versuche; letztere löst speziell aus, wenn jemand standardmäßig gesperrte Benutzernamen (wie "admin") ausprobiert, und ihr Schwellenwert pro IP wird separat konfiguriert.

Kann ich sehen, woher Anmeldeversuche kommen? Ja, der Ereignisverlauf und die Zusammenfassung erkannter Versuche zeigen IP, Datum/Uhrzeit und Landesflagge des Ursprungs jedes Versuchs.

Kann Anti-Sitzungsentführung die Sitzung von jemandem beenden, der reist oder ein VPN nutzt? Wenn der Modus auf "Blockieren" steht, ja — das ist erwartetes Verhalten: Sie beendet diese eine Sitzung, sobald ein Länderwechsel erkannt wird, was genau bei Reisen oder VPN-Wechsel passiert. Es ist keine Sperre des Kontos: Die Person muss sich einfach erneut normal anmelden. Wenn Sie lieber nur die Benachrichtigung ohne Sitzungsende möchten, verwenden Sie stattdessen den Modus "Monitor".