SeenSecure Help

Bedrohungsinformationen

Zentralisierte Feeds mit bösartigen IPs (SeenSecure API + Spamhaus DROP), Tor-Exit-Node-Blockierung und Echtzeit-Überwachung des Bedrohungsverkehrs.

Übersicht über Bedrohungsinformationen

Bedrohungsinformationen sammeln Feeds mit bösartigen IP-Adressen aus vertrauenswürdigen Quellen und dem eigenen Telemetrienetzwerk von SeenSecure. Diese Listen werden automatisch jede Stunde aktualisiert, sodass Ihre Website bekannte Angreifer blockieren kann, bevor sie eine Aktion ausführen können.

Was es beinhaltet

  • Bedrohungslisten von der zentralisierten SeenSecure API
  • Spamhaus DROP (Don't Route Or Peer) Feeds
  • Aktualisierte Tor-Exit-Node-Liste

Hauptvorteile

  • Proaktive Blockierung: stoppt Angreifer, bevor sie Ihre Website berühren
  • Automatische stündliche Aktualisierung ohne manuellen Eingriff
  • Reduziert drastisch Log-Rauschen und Fehlalarme
data-ssc-help: threat_intel.threat_lists — Verwalten Sie bösartige IP-Quellen und deren Aktualisierung.

Bedrohungslisten

Bedrohungslisten sind Sammlungen von IP-Adressen, die von vertrauenswürdigen Quellen als bösartig identifiziert wurden. SeenSecure integriert zwei Hauptquellen:

Zentralisierte SeenSecure API

SeenSecure betreibt eine zentralisierte API, die anonyme Telemetriedaten von allen Websites sammelt, auf denen das Plugin läuft: welche Art von Angriff blockiert wurde, wie schwerwiegend er war und von welcher IP er kam. Das System analysiert diese Signale — Häufigkeit, Schweregrad und Übereinstimmung zwischen verschiedenen Websites —, bevor entschieden wird, ob eine IP in die globale Liste aufgenommen wird. Konzeptionell reicht die Meldung einer einzelnen Website nicht aus, um eine IP netzwerkweit zu blockieren: Sie wird erst veröffentlicht, wenn mehrere unabhängige Websites sie innerhalb eines kurzen Zeitraums melden — genau damit ein einzelner fehlerhafter (oder böswilliger) Bericht den Schutz aller anderen nicht verfälschen kann. Der Score jeder IP nimmt zudem mit der Zeit ab: Eine Bedrohung, die nicht mehr aktiv ist, verschwindet irgendwann von selbst aus der Liste. Alle Details zu Meldung, Bewertung und Entfernung einer IP findest du auf der Seite Schutznetzwerk.

🌐 Netzwerkeffekt: Jede Website mit aktivem SeenSecure liefert Signale an das Netzwerk und profitiert von denen der anderen. Je mehr Websites teilnehmen, desto schneller werden neue Bedrohungen zwischen verschiedenen Websites bestätigt — ohne dass eine einzelne Meldung jemals einen legitimen Besucher versehentlich im gesamten Ökosystem blockieren könnte.

Spamhaus DROP Feeds

Spamhaus DROP (Don't Route Or Peer) ist eine vom Spamhaus Project verwaltete Liste mit IP-Adressen und CIDR-Blöcken, die von bekannten Hackern, Spammern und Malware verwendet werden. Diese Listen sind weltweit anerkannt und werden ständig aktualisiert. Durch die Integration von DROP blockiert Ihre Website ganze IP-Bereiche, die von einer der angesehensten Anti-Spam-Organisationen der Welt als bösartig verifiziert wurden.

Automatischer Aktualisierungsmechanismus

Das Plugin synchronisiert die Listen alle 60 Minuten über einen internen WordPress-Cron (wp_schedule_event). Der Prozess ist transparent: kein manueller Eingriff erforderlich. Bei jedem Update werden frische Daten von der SeenSecure API und Spamhaus heruntergeladen, mit der lokalen Datenbank (Tabelle ssc_threat_intel) verglichen und die Änderungen übernommen. Wenn die Website die entfernten Server nicht erreichen kann, bleibt die zuletzt heruntergeladene Liste bis zur nächsten erfolgreichen Synchronisation aktiv.

Tor-Knoten-Blockierung

Tor (The Onion Router) ist ein Netzwerk zur Anonymisierung des Internetverkehrs. Obwohl es legitime Verwendungen gibt (Datenschutz, Journalismus, Zensurumgehung), wird es auch von böswilligen Akteuren genutzt, um ihre Herkunft bei Angriffen auf Websites zu verbergen. Das Blockieren von Tor-Exit-Knoten reduziert die anonyme Angriffsfläche erheblich.

Warum Tor blockieren?

  • Angreifer nutzen Tor, um Geolokalisierung und Verfolgung zu vermeiden
  • Reduziert Brute-Force-Angriffe, Scraping und Ausnutzung von Schwachstellen
  • Die Exit-Node-Liste wird automatisch aktualisiert

Überlegungen

  • Legitime Tor-Nutzer können nicht auf Ihre Website zugreifen
  • Empfohlen für kommerzielle Websites, nicht für Datenschutz- oder Presse-Websites
  • Sie können diese Option deaktivieren, wenn zu Ihrem Publikum Tor-Nutzer gehören
⚖️ Sicherheitsentscheidung: Für die meisten kommerziellen und WordPress-Websites ist die Blockierung von Tor eine sinnvolle Sicherheitsentscheidung. Der Prozentsatz legitimer Besucher, die Tor verwenden, ist minimal im Vergleich zur Reduzierung der Angriffe.
data-ssc-help: threat_intel.tor_nodes — Aktivieren oder deaktivieren Sie die Tor-Exit-Node-Blockierung.

Konfiguration & Überwachung

Konfigurationsparameter

Status

Aktiv / Inaktiv. Steuert, ob die Bedrohungsinformationen betriebsbereit sind. Bei Inaktivität werden keine Listen heruntergeladen und keine IPs von diesem Modul blockiert.

Max. Einträge

Konfigurierbarer Bereich zwischen 1.000 und 100.000. Empfohlener Wert: 50.000. Eine höhere Zahl verbraucht mehr Datenbankspeicher, deckt aber mehr Bedrohungen ab. Passen Sie es an die Ressourcen Ihres Servers an.

Aktualisierung

Alle 60 Minuten automatisch. Sie können auch ein manuelles Update über das Panel erzwingen. Die letzte Synchronisation wird mit einem Zeitstempel angezeigt.

Statusüberwachung

Das Bedrohungsinformations-Panel zeigt die folgenden Indikatoren in Echtzeit an:

Aktiv/Inaktiv

Zeigt an, ob das Modul aktiviert ist. Bei Inaktivität werden keine Bedrohungsprüfungen durchgeführt.

Bedrohungs-IPs

Anzahl der bösartigen IPs, die sich derzeit in der Bedrohungsliste befinden (SeenSecure API + Spamhaus).

Tor-Knoten

Anzahl der derzeit erkannten und blockierten Tor-Exit-Knoten.

Letzte Aktualisierung

Zeitstempel der letzten erfolgreichen Synchronisation mit den entfernten Servern.

Worauf zu achten ist

  • Veraltete letzte Aktualisierung (> 2 Stunden ohne Update): Weist auf ein Konnektivitätsproblem mit der SeenSecure API oder Spamhaus hin. Überprüfen Sie, ob Ihr Server externe HTTP-Anfragen durchführen kann (curl, file_get_contents mit allow_url_fopen).
  • Threat-IP-Anzahl = 0: Möglicher Fehler beim ersten Herunterladen oder leere Datenbanktabelle. Überprüfen Sie die WordPress-Protokolle und erzwingen Sie ein manuelles Update.
  • Tor-Knoten-Anzahl = 0 bei aktivierter Option: Die Tor-Knoten-Liste wurde möglicherweise noch nicht heruntergeladen. Warten Sie auf die nächste automatische Synchronisation oder erzwingen Sie eine manuelle.

PRO-Einschränkungen

PRO Die vollständige Bedrohungsinformations-Funktionalität ist eine PRO-Funktion. Die kostenlose Version enthält nur die grundlegenden SeenSecure API-Listen mit einem reduzierten Eintragslimit (bis zu 1.000 IPs). PRO-Funktionen umfassen: vollständige Spamhaus DROP-Integration, Tor-Knoten-Blockierung, bis zu 100.000 Eintragslimit, manuelles erzwungenes Update und detaillierte Panel-Statistiken. Upgrade auf PRO über das Lizenzpanel unter SeenSecure → License.
Konfigurationszusammenfassung: Aktivieren Sie das Modul, setzen Sie 50.000 maximale Einträge, aktivieren Sie die Tor-Blockierung falls zutreffend, und überprüfen Sie, ob die letzte Aktualisierung aktuell ist. Damit ist Ihre Website vor global bekannten Bedrohungen geschützt.

Häufig Gestellte Fragen

Sind Threat Intelligence und das Schutznetzwerk dieselbe Liste? Nein, es sind zwei verschiedene Quellen, die kombiniert werden: Threat Intelligence bringt bereits global bekannte Listen (SeenSecure-API + Spamhaus DROP), während das Schutznetzwerk IPs veröffentlicht, die in Echtzeit von anderen Websites mit SeenSecure erkannt und bestätigt wurden.

Beeinträchtigt die Tor-Blockierung auch die anderen Schutzfunktionen? Nein, sie ist unabhängig: Sie können nur die Tor-Exit-Node-Blockierung deaktivieren und die Bedrohungslisten der SeenSecure-API und von Spamhaus problemlos aktiv lassen.

Was passiert, wenn mein Server die SeenSecure-API oder Spamhaus nicht erreichen kann? Die zuletzt erfolgreich heruntergeladene Liste bleibt aktiv und schützt Ihre Website weiterhin, bis die Verbindung bei der nächsten Synchronisierung wiederhergestellt ist — Sie verlieren nicht sofort den Schutz wegen eines einmaligen Netzwerkproblems.

Benötige ich eine PRO-Lizenz für irgendeinen Schutz dieser Art? Nein: Die kostenlose Version enthält bereits die Basislisten der SeenSecure-API (bis zu 1.000 IPs). PRO erweitert die Abdeckung um Spamhaus DROP, Tor-Blockierung und bis zu 100.000 Einträge.