Typo3-Installation absichern
Wie bei jedem öffentlich zugänglichen System sollte man auch bei Typo3 auf die Sicherheit der Installation achten. Die folgenden Tipps und Einstellungen helfen dabei.
Backend
- entfernen Sie den Standard-Admin-Benutzer "admin" bzw. ändern Sie auf jeden Fall das Default-Passwort ("password")
- entfernen Sie nicht benötigte Extensions
- Typo3-Core und Extensions regelmäßig updaten
Install-Tool
generelle Einstellungen
- ändern Sie das Install-Tool Passwort (Default-Passwort: "joh316")
- generieren Sie den Encryption-Key neu
Änderung der generellen Konfiguration ("5: All Configuration" / localconf.php)
- E-Mail-Benachrichtigung bei fehlerhaften Backend-Logins aktivieren
[BE][warning_email_addr] = your@mail.com
[BE][warning_mode] = 0
- Cookies gegen XSS schützen
[SYS][cookieHttpOnly] = 1
- Cookies bei HTTPS-Verbindung verschlüsselt senden
[SYS][cookieSecure] = 2
- Backend-Zugriff per HTTPS erzwingen
[BE][lockSSL] = 2
- Fehlermeldungen im Frontend unterdrücken
[SYS][displayErrors] = 0
[SYS][sqlDebug] = 0