Betrieb

TYPO3 absichern: Was wirklich schützt

TYPO3 gilt als sicheres System, und das ist verdient: Es gibt ein eigenes Security Team, das Lücken koordiniert veröffentlicht. Genau diese Offenheit verschiebt die Verantwortung aber dorthin, wo sie unbequem ist: zum Betreiber.

Die Einfallstore sind bekannt

Angriffe auf TYPO3-Installationen nutzen selten spektakuläre Lücken. Sie nutzen bekannte Lücken in veralteten Ständen (Core oder Extensions), schwache Zugänge im Backend, und Serverumgebungen, die selbst nicht aktuell sind.

Das ist eine gute Nachricht, denn alle drei lassen sich mit überschaubarem Aufwand schließen. Es ist zugleich eine unbequeme, denn es heißt: Wer betroffen ist, hat meist etwas unterlassen, nicht etwas übersehen.

Was tatsächlich wirkt

Aktuell bleiben. Der mit Abstand größte Hebel. Eine Version im Support bekommt Sicherheitsfixes; eine ausgelaufene bekommt keine. Was das im Einzelnen heißt, steht unter LTS und in der Versionsübersicht.

Extension-Bestand klein halten. Jede installierte Erweiterung ist zusätzliche Angriffsfläche und zusätzlicher Update-Aufwand. Was nicht gebraucht wird, gehört entfernt, nicht deaktiviert.

Zweiter Faktor im Backend. Ein gestohlenes Passwort allein reicht dann nicht. Für Konten mit Administrationsrechten sollte das der Normalfall sein.

Rechte knapp vergeben. Nicht jeder braucht Administrationsrechte. Eine Redakteurin, die nur ihren Bereich pflegt, braucht auch nur dort Zugriff — und richtet im Ernstfall weniger Schaden an.

Ausschließlich verschlüsselt ausliefern. Selbstverständlich, aber es lohnt die Gegenprüfung: Auch Backend-Zugang und Formulare müssen über HTTPS laufen, nicht nur die Startseite.

Sicherungen, die zurückspielbar sind. Eine Sicherung ist erst dann eine, wenn sie einmal zurückgespielt wurde. Wir prüfen das, statt es anzunehmen.

Was wenig bringt

Manches beruhigt mehr als es schützt. Das Backend unter einer geheimen Adresse zu verstecken ersetzt keinen starken Zugang; Adressen sprechen sich herum und tauchen in Protokollen auf.

Ähnlich verhält es sich mit Sicherheits-Erweiterungen, die vor allem Meldungen erzeugen. Wenn niemand sie liest, sind sie eine zusätzliche Komponente ohne Nutzen, und selbst wieder etwas, das aktuell gehalten werden will.

Der Ernstfall gehört vorbereitet

Die Frage ist nicht nur, wie man einen Vorfall verhindert, sondern was passiert, wenn er eintritt. Wer hat Zugriff auf Server und Hosting? Wo liegen die Sicherungen? Wer entscheidet, ob die Seite vom Netz geht?

Diese Fragen einmal in Ruhe zu beantworten, dauert eine halbe Stunde. Sie im Ernstfall zu klären, kostet die Zeit, die man dann nicht hat. Was laufende Betreuung dabei abdeckt, steht unter TYPO3-Wartung.

Was zu tun ist, wenn es doch passiert ist, steht Schritt für Schritt unter TYPO3 gehackt.

Häufige Fragen

Wie erfahren wir von Sicherheitslücken?

Das TYPO3 Security Team veröffentlicht Meldungen zu Core und Extensions über offizielle Kanäle. Wer eine Installation betreibt, sollte diese Kanäle abonniert haben — oder jemanden beauftragt haben, der es tut.

Wichtig ist die Kehrseite: Mit der Veröffentlichung ist auch öffentlich, wonach ein Angreifer suchen kann. Die Zeit zwischen Meldung und Einspielen ist deshalb das entscheidende Fenster.

Reicht es, einmal im Jahr zu aktualisieren?

Nein. Sicherheitsrelevante Aktualisierungen gehören zeitnah eingespielt, nicht in einen Jahresrhythmus. Der Rest lässt sich bündeln.

Sinnvoll ist die Trennung: kritische Fixes sofort, alles andere in geplanten Wellen. So bleibt der Aufwand kalkulierbar, ohne dass ein offenes Fenster monatelang offen steht.

Wir wurden gehackt. Was jetzt?

Zuerst nicht überschreiben. Der Reflex, sofort eine Sicherung einzuspielen, vernichtet die Spuren — und wenn die Ursache offen bleibt, ist die wiederhergestellte Installation nach kurzer Zeit wieder betroffen.

Sinnvolle Reihenfolge: Zustand sichern, Zugänge sperren und Passwörter wechseln, Einfallstor suchen, dann bereinigen oder sauber neu aufsetzen. Erst danach die Lücke schließen, durch die es passiert ist.

Begriffe in diesem Text

Wann wurde zuletzt aktualisiert?

Wenn die Antwort unklar ist, ist das der beste Zeitpunkt für einen Blick. Wir sehen uns Version, Extensions und Zugänge an.