Skip to content
🔒 So deaktivieren Sie die Quellcodeansicht in WordPress: Plugins und Einrichtung

🔒 So deaktivieren Sie die Quellcodeansicht in WordPress: Plugins und Einrichtung

Sie haben einen Artikel veröffentlicht, und eine Woche später steht sein Text bereits auf einer fremden Website. Man ändert Links auf die eigenen, richtet Weiterleitungen ein und sammelt Ihren Traffic ab. Die Schaltfläche „Seitenquelltext anzeigen" im Browser macht Inhaltsdiebstahl zu einer Sache von wenigen Klicks: Strg+U, und der gesamte HTML-Code mit Text liegt offen.

Doch das Problem geht über simples Kopieren hinaus. Über die Quelltextansicht erkennt ein Angreifer die WordPress-Version, die Namen installierter Plugins und deren Verzeichnisse, und das ist bereits ein fertiger Angriffsvektor. Ein Schwachstellenscanner findet in Minuten einen Exploit, wenn er weiß, wonach und wo er suchen muss.

WordPress selbst bietet keinen eingebauten Schalter, um die „Codeansicht zu deaktivieren". Sie benötigen ein Plugin, und es gibt nicht viele, wenn man nur die zählt, die tatsächlich funktionieren. Im Folgenden betrachten wir zwei Werkzeuge, die die Quelltextansicht unterbinden, sowie eine Bonus-Methode zur Verschleierung von WordPress-Spuren.

💡 Kurzer Überblick:

  • Sie erfahren, welche Informationen die Quelltextansicht preisgibt und warum das gefährlich ist
  • Wir gehen die Installation von WPShield Content Protector mit 16 Schutzmodulen durch
  • Wir konfigurieren WP Content Copy Protection, um den Quellcode zu deaktivieren
  • Wir verbergen die Tatsache, dass WordPress genutzt wird, vor Bots und Schwachstellenscannern

Was die Quelltextansicht preisgibt und warum das gefährlich ist

Der Seitenquelltext ist nicht nur HTML-Markup. Er zeigt:

  • Exakte WordPress-Version. Hacker-Scanner erfassen automatisch die CMS-Version und wählen Exploits für bekannte Schwachstellen aus.
  • Plugin-Namen und -Pfade. Jedes wp-content/plugins/<slug> im Code verrät, welche Erweiterungen auf der Website installiert sind, und jede davon kann ihre eigene CVE haben.
  • Theme-Struktur. Template-Dateinamen, benutzerdefinierte Beitragstypen, Meta-Felder, all das erleichtert Reverse Engineering.
  • Entwicklerkommentare. <!-- TODO: fix auth --> oder auskommentierte API-Schlüssel im HTML kommen immer noch vor, und die Quelltextansicht macht sie öffentlich.

Den Quellcode zu schließen ist keine Paranoia, sondern eine standardmäßige Schicht der mehrstufigen Verteidigung, die grundlegende Maßnahmen ergänzt: starke Passwörter, Zwei-Faktor-Authentifizierung, zeitnahe Updates und eine Firewall auf Webserver-Ebene.

1. WPShield Content Protector, Premium-Schutzsuite

WPShield Content Protector Startseite

WPShield Content Protector (ehemals Content Protector Pack von BetterStudio) hat sich von einem Code-Schutz-Plugin zu einem vollständigen Kit mit 16 Modulen entwickelt. Jedes Modul ist ein separater Schalter für einen bestimmten Angriffsvektor:

  • View Source Protector, deaktiviert das Öffnen des Quellcodes über Strg+U, Rechtsklick und F12.
  • Developer Tools Protector, blockiert die Entwicklertools nicht nur per F12, sondern auch per Strg+Shift+I, Strg+Shift+J und Strg+Shift+C.
  • Right Click Menu Disabler, deaktiviert das Kontextmenü vollständig, einschließlich „Bild speichern" und „Drucken".
  • Right Click Menu Limiter (pro), das Menü wird angezeigt, aber die Einträge „Kopieren" und „Code anzeigen" sind nicht verfügbar.
  • Feeds Protector, entfernt RSS/Atom-Feeds, die Autoblogs zum Parsen nutzen.
  • Hotlinking Protector, verbietet das direkte Einbetten Ihrer Bilder auf anderen Websites.

Das Plugin ist kostenpflichtig. Der Preis hängt von der Anzahl der Websites ab, die Lizenz beinhaltet Updates und Support. Beim Kauf erhalten Sie Zugriff auf alle 16 Module auf einmal, ohne versteckte Kosten für einzelne Funktionen.

Installation und Aktivierung des Schutzes

  • Laden Sie das Plugin-ZIP-Archiv aus Ihrem persönlichen Konto bei wpshield.com herunter.
  • Im WordPress-Adminbereich: Plugins → Installieren → Plugin hochladen.
  • Wählen Sie das Archiv aus und klicken Sie auf „Installieren", dann auf „Aktivieren".
Installation des WPShield Content Protector Plugins im WordPress-Adminbereich
  • Nach der Aktivierung erscheint im linken Menü der Bereich WPShield. Gehen Sie zu Content Protector.
View Source Protector Einstellungen im WPShield Panel
  • Suchen Sie das Modul View Source Protector und stellen Sie den Schalter auf Enabled.
  • Speichern Sie die Änderungen.

Ab diesem Zeitpunkt funktionieren Strg+U, Rechtsklick und „Quelltext anzeigen" für nicht eingeloggte Benutzer nicht mehr. Suchmaschinen sehen den Inhalt vollständig, das Plugin beeinträchtigt das serverseitige Rendering nicht, nur die Client-Seite.

2. WP Content Copy Protection, kostenloser Weg, den Code zu schließen

WP Content Copy Protection Plugin auf WordPress.org

WP Content Copy Protection von Tyche Softwares funktioniert nach dem Prinzip „Einschalten und vergessen": keine Einstellungsseiten, nach der Aktivierung ist der Schutz sofort aktiv.

Was in der kostenlosen Version blockiert wird: Anzeigen des Quellcodes über Strg+U, Rechtsklick und F-Taste, Textauswahl mit der Maus und Drag-and-Drop, Speichern von Bildern über das Kontextmenü, die Kombinationen Strg+A, Strg+C, Strg+X, Strg+S, Strg+P, direkter Zugriff auf das Verzeichnis /wp-content/uploads/.

Keine Pop-up-Fenster, der Schutz arbeitet geräuschlos, ohne die Benutzererfahrung zu beeinträchtigen. Das Plugin ist mit WooCommerce und den meisten Themes kompatibel.

Wichtige Nuance: Das letzte Update wurde im Juni 2023 veröffentlicht, und die Karte auf WordPress.org zeigt eine Warnung „nicht mit den letzten drei Hauptversionen von WP getestet". Auf aktuellen Versionen von WordPress funktioniert das Plugin, aber neue Funktionen werden nicht hinzugefügt, der Entwickler konzentriert sich auf kommerzielle Produkte. Wenn Sie garantierte Zukunftskompatibilität benötigen, schauen Sie in Richtung WPShield.

Die Premium-Version fügt Schutz vor der Druck-Taste, erweiterte CSS-Masken für Bilder, Deaktivierung von RSS-Feeds und selektive Deaktivierung des Schutzes für registrierte Benutzer hinzu.

Bonus: Wie man verbirgt, dass die Website mit WordPress läuft

Konzept zum Verbergen von WordPress-Hinweisen auf der Website

Die Quelltextansicht zu deaktivieren ist gut. Aber es gibt eine weitere Ebene: Sicherzustellen, dass ein Scanner gar nicht erst erkennt, dass er es mit einer WordPress-Seite zu tun hat.

  • Meta-Tag-Generator entfernen. Fügen Sie in functions.php hinzu: remove_action('wp_head', 'wp_generator');. Der Tag <meta name="generator" content="WordPress X.X"> verschwindet aus dem Head.
  • WP-Version verbergen. Neben dem Meta-Tag ist die Version in den Abfrageparametern von Skripten und Styles (?ver=X.X) sichtbar. Snippet zur Entfernung: add_filter('style_loader_src', 'remove_version_query', 999); add_filter('script_loader_src', 'remove_version_query', 999); function remove_version_query($src) { return remove_query_arg('ver', $src); }.
  • Verzeichnisse umbenennen. Standardpfade wie wp-content, wp-includes und wp-admin verraten die Seite an passive Scanner. Plugins wie Hide My WP Ghost ändern sie in benutzerdefinierte Pfade.
  • Permalink-Struktur ändern. Standard-?p=123 ist ein weiterer WordPress-Marker. Sprechende URLs wie /post-name/ lösen dieses Problem.

Keine dieser Methoden bietet absolute Anonymität, ein erfahrener Spezialist wird das CMS anhand indirekter Merkmale identifizieren. Aber sie schneidet Bots und automatische Scanner ab, und diese sind es, die den Hauptstrom der Angriffe auf WordPress-Seiten erzeugen.

Video: Komplette Einrichtung des Inhaltsschutzes

Dieses Video zeigt den Prozess der Installation und Konfiguration von Inhaltsschutz-Plugins, vom Deaktivieren des Rechtsklicks bis zum Verbergen des Quellcodes. Alle Schritte vom Bildschirm, auf einer echten WordPress-Seite.

⁉️🤔 Häufig gestellte Fragen

Schützt das Deaktivieren der Quelltextansicht vor Hacking?

Nein, für sich allein schützt es nicht. Es ist eine Schicht der Sicherheit durch Verschleierung: Ein Angreifer sieht die WP-Version und die Plugin-Liste nicht und kann daher nicht automatisch einen Exploit auswählen. Wenn die Seite jedoch ein verwundbares Plugin mit einer Lücke hat, wird er sie auf anderen Wegen finden. Der Schutz der Quelltextansicht funktioniert nur in Verbindung mit regelmäßigen Updates, einer Firewall und einem minimalen Satz an Plugins.

Beeinträchtigt das Blockieren des Rechtsklicks die Suchmaschinenoptimierung?

Nein. Such-Bots erhalten den HTML-Code direkt vom Server, und der JavaScript-Schutz wirkt nur im Browser des Benutzers. Google, Yandex und Bing sehen den Inhalt vollständig. In der Praxis unterscheidet sich das Ranking von Seiten mit aktiviertem Schutz nicht vom Normalzustand.

Kann der Schutz der Quelltextansicht umgangen werden?

Ja. Der einfachste Weg ist, JavaScript im Browser zu deaktivieren oder die Entwicklertools zu nutzen, die vor dem Laden der Seite geöffnet wurden. Der Schutz ist nicht auf eine bewusste Umgehung durch einen Spezialisten ausgelegt, seine Aufgabe ist es, massenhaftes Kopieren und automatische Schwachstellenscanner zu unterbinden.

Was soll man wählen: WPShield oder WP Content Copy Protection?

Wenn Sie einen Schalter „Einschalten und vergessen" ohne Kosten benötigen, WP Content Copy Protection. Wenn Sie einen umfassenden Schutzschild mit Schutz vor Druck-Taste, DevTools, RSS-Feeds und der Möglichkeit der flexiblen Konfiguration für Benutzerrollen benötigen, WPShield Content Protector.

Verlangsamt ein Inhaltsschutz-Plugin die Website?

Beide Plugins haben minimale Auswirkungen auf die Geschwindigkeit. WP Content Copy Protection fügt eine JS-Datei hinzu (ca. 5 KB komprimiert). WPShield lädt Skripte nur für aktive Module, wenn Sie nur den View Source Protector aktiviert haben, laden die anderen 15 Module keine einzige Codezeile.

Muss ich das Caching deaktivieren, wenn ich Schutz-Plugins verwende?

Nein. Inhaltsschutz-Plugins injizieren JavaScript-Code, der unabhängig vom Server-Cache im Browser des Besuchers ausgeführt wird. Cachen Sie Seiten wie gewohnt, dies beeinträchtigt die Funktion des Schutzes nicht. Leeren Sie nach der Installation oder Aktualisierung des Plugins den Cache, damit neue Skripte garantiert auf allen Seiten ankommen.

Lohnt es sich, den Quellcode zu schließen, und was soll man installieren

Die Quelltextansicht zu deaktivieren ist keine Wunderwaffe, sondern einer der Bausteine in der Sicherheitsmauer einer Website. Für sich allein wird es einen gezielten Angriff nicht aufhalten, aber es schneidet den Löwenanteil der automatischen Scanner ab und macht massenhaftes Content-Parsing sinnlos.

Wenn das Budget keine kostenpflichtigen Lösungen zulässt, beginnen Sie mit WP Content Copy Protection. Kostenlos, sofortige Aktivierung, minimale Einstellungen. Bedenken Sie nur, dass das Plugin seit Mitte 2023 nicht mehr aktualisiert wurde.

Wenn Inhaltsschutz für Sie kritisch ist (Monetarisierung durch einzigartige Artikel, kostenpflichtige Kurse, geschlossene Materialien), besorgen Sie sich WPShield Content Protector. 16 Module bieten eine Abdeckung, die mit einem Satz separater kostenloser Plugins nicht erreichbar ist, und jedes Modul wird für aktuelle WordPress- und Browserversionen aktualisiert.

Und vergessen Sie nicht die grundlegende WP-Verschleierung in der functions.php: Fünf Codezeilen aus dem Bonus-Abschnitt kosten null Euro und schneiden die meisten automatischen Scanner ab, noch bevor sie versuchen, die Quelltextansicht zu öffnen.