Es gibt eine Webseite "Digitalführerschein". Keine Ahnung was das genau ist, aber es soll irgendwas mit "Deutschland sicher im Netz" zu tun haben, und ist vom BMI gesponsort. https://difue.de/ Aber hier ist Hanno's Digitalführerschein für die Basics sicherer Webseiten:
difue.de

Sicher im Internet sein – das ist das Ziel des DsiN-Digitalführerscheins. Das kostenfreie Zertifikat bescheinigt digitale Kompetenzen.

Digitalführerschein (DiFü)
1. Wenn Du Wordpress nutzt - oder IRGENDEINE ANDERE SOFTWARE - dann installier updates, und erst Recht Sicherheitsupdates. Mach's nicht wie difue.de, wo die Hälfte der Plugins und auch Wordpress selbst nicht aktuell ist.
2. mysql und postgresql port offen haben ist zumindest ungewöhnlich. Es ist keine direkte Sicherheitslücke, aber normalerweise lässt man da verbindungen nur local oder im eigenen Netz zu.
3. Cookies haben ein Secure-Flag. Seit 1997 https://www.ietf.org/rfc/rfc2109.txt - das sorgt dafür dass ein Angreifer im WLAN nicht einfach deine Session hijacken kann, weil das Cookie über unverschlüsseltes HTTP übertragen wird. Benutzt es. Machs nicht wie difue.de.
4. Das mit den Cookies ist aber garnicht so schlimm wenn man HSTS nutzt. Das unterbindet unverschlüsselte Verbindungen nämlich komplett. Also: Machs nicht wie difue.de, nutz HSTS.
5. nichts davon ist ne katastrophe. aber doesn't look good, und ich hab nur 5 minuten damit zugebracht zu gucken.
@hanno Klassiker: ein komplexes layout haben und fürchten, dass ein Update das zerschießt. Daher Updates sein lassen.
@hanno Das ist der Unterschied zwischen Theorie und Praxis. Die Sesselbreitsitzer vom BMI hecken theoretisch was aus aber setzen es selber praktisch nicht um.
(hier irgendwelche Rants über Fax und Faxgeräte einfügen)
Website test: difue.de

Test for modern Internet Standards like IPv6, DNSSEC, HTTPS, TLS, HSTS, DMARC, DKIM, SPF, STARTTLS and DANE.

@graaff just looked at this in another thread. sorry, this page marks multiple things that are bogus.

@hanno @graaff including insisting on the silliness that IPv6 is "modern" internet rather than wishful thinking 🙄

https://flameeyes.blog/2023/04/30/ipv6-in-real-life/

IPv6 In Real Life

I have built quite the reputation as an IPv6 contrarian over the years, particularly as I yearly criticize…

Flameeyes's Weblog
@hanno it aligns with the Dutch Governement rules for its websites (even though plenty of them don’t currently match them). I have no strong stance on DNSSEC and I believe CSP is still advisory (so won’t attribute to the score). In the other cases I think they go for “let’s avoid doubt if there are alternatives” over “can we still get away with this”.

@hanno

Hoffen, dass nicht die @zerforschung darüber stolpert ...

@hanno Zumindest solange bis du 1024 HTTPS-Seiten besucht hast und damit dann der HSTS-Speicher voll ist 😅

https://infosec.exchange/@kpwn/110010433703922665

Konstantin :C_H: (@[email protected])

Firefox stores HSTS headers in a file called SiteSecurityServiceState.txt. #HSTS - Part 4/4: Practical Observation #1 🧑‍💻 Now hold on because it's getting rough: Up to the current version (v110) this file is limited to 1024 entries. #InfoSec #CyberSecurity #BugBounty #Pentesting

Infosec Exchange
@kpwn ach nee... @freddy schau dir das mal an. das klingt nicht gut.
@hanno theoretisch scheint nova.digital für Updates zu sein
https://www.nova-web.de/blog/wordpress-updates-ignorieren-oder-durchfuehren-lassen
Wahrscheinlich gibt es keinen Wartungsvertrag...
WordPress Updates – Sinnvoll oder nicht? • nova.digital

Wann braucht meine Website ein WordPress-Update – und warum ist das für die Sicherheit so wichtig? Das erfährst Du in unserem Blogbeitrag.