

Der erste Scan startet, Bastora prüft 62 Sicherheitspunkte in etwa 25 Sekunden.
Bastora prüft Deine WordPress-Installation gegen einen festen Katalog aus 62 Sicherheitspunkten, härtet sie automatisch und wehrt laufende Angriffe ab. Installieren, aktivieren, einmal „Sicherheitsprüfung starten” klicken. Mehr ist nicht zu tun.
Drei Dinge macht Bastora anders:
Mit Deiner Einwilligung schickt Bastora nach der Einrichtung und danach alle 28 Tage eine anonyme Zusammenfassung an einen Server in Deutschland: Versionen, Punktzahl, Prüfpunkte, Plugin- und Theme-Liste, Hosting-Anbieter, dazu abgewehrte Angriffe samt erkanntem Angriffsmuster. Daraus entstehen neue Firewall-Regeln für alle Bastora-Websites.
Nicht übertragen werden: Domain, IP-Adressen, Benutzernamen, E-Mail-Adressen und alles, was jemand in ein Formular Deiner Website eingibt. Erweitert eine neue Fassung den Umfang, fragt Bastora vorher im Backend nach. Jederzeit widerrufbar in den Einstellungen. Alle Einzelheiten stehen unter „Privacy”.
Ab Werk baut Bastora keine einzige Verbindung nach außen auf. Jede der folgenden Verbindungen schaltest Du im Einrichtungs-Assistenten oder in den Einstellungen einzeln frei und kannst sie jederzeit wieder abschalten. Angesprochen werden dabei nur zwei Gegenstellen: wordpress.org und bastora.de.
1. Abgleich gegen wordpress.org (Opt-in)
Bastora fragt die offizielle WordPress-API nach der aktuellen Kern-Version, nach den Datei-Hashes Deiner Version und nach dem Update-Stand der installierten Plugins und Themes. Für den Datei-Abgleich und die Reparatur lädt Bastora zusätzlich die offiziellen Pakete von wordpress.org. Das ist dieselbe Schnittstelle, die WordPress für seine eigenen Update-Prüfungen nutzt.
Übertragen wird nur der Slug des jeweiligen Plugins oder Themes, keine Domain, keine Nutzerdaten, keine Besucher-IP. Antworten werden 24 Stunden zwischengespeichert, geladene Pakete liegen 7 Tage lokal im Quarantäne-Verzeichnis. Vor dem Ersetzen einer Kerndatei prüft Bastora deren Hash gegen den von wordpress.org gemeldeten Wert. Plugins und Themes, die nicht im offiziellen Verzeichnis liegen (Premium, Eigenentwicklung), werden als „extern, nicht prüfbar” geführt; bei Plugins repariert Bastora bewusst nicht, sondern meldet abweichende Dateien per Mail. Ohne diese Freigabe gelten die betroffenen Prüfpunkte als „nicht prüfbar” und es geht keine Anfrage raus.
2. Bastora-Schwarm (Opt-in)
Anonymer Austausch von Angreifer-Adressen mit anderen teilnehmenden Websites, über bastora.de. Beim Aktivieren vergibt der Server einen anonymen Token; übertragen wird dabei nur die Plugin-Version. Bei einem erkannten Angriff meldet Bastora Token, Angreifer-IP, Angriffs-Typ, Schweregrad und Plugin-Version. Im Gegenzug holt Bastora alle paar Minuten die Sperrliste und zweimal täglich die signierten Firewall-Regeln ab, jeweils nur mit dem Token im Header. Beim Abschalten oder Deinstallieren wird der Knoten sofort gelöscht.
Der User-Agent ist statisch („Bastora-Swarm”), damit WordPress die Domain nicht mitschickt. Nicht übertragen werden Domain, URL, Besucher-IPs und Betreiberdaten. Reports werden serverseitig nach 14 Tagen gelöscht, Sperrlisten-Einträge verfallen nach 72 Stunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Angriffsabwehr).
3. Passwort-Leck-Check (Opt-in, nur Backend-Login)
Beim Backend-Login schickt Bastora höchstens einmal pro Nutzer und Woche die ersten fünf Hex-Zeichen des SHA-1-Hashes des eingegebenen Passworts an bastora.de. Mehr geht nicht raus: nicht das Passwort, nicht der vollständige Hash, kein Benutzername, keine Domain, keine Kennung. Der Server fragt damit die offizielle haveibeenpwned.com-API ab und liefert die Hash-Endungen zurück, der Abgleich passiert lokal in WordPress. Das Verfahren heißt k-Anonymity und wird auch von 1Password, Firefox und Chrome genutzt. Bei einem Treffer bekommt der Nutzer einen Hinweis, der Login wird nie blockiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Schad-URL-Feed (Opt-in)
Einmal täglich holt Bastora eine Liste bekannter Schad-Domains von bastora.de, optional nur die Neuzugänge seit dem letzten Abruf. Es geht keine Domain, keine Besucher-Daten und keine Kennung raus. Die Antwort ist eine reine JSON-Liste aus Schad-Domain, Typ und Schweregrad, ohne ausführbaren Code. Quellen: URLhaus (abuse.ch, CC0 1.0) und der OpenPhish-Community-Feed. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5. Einwilligung zur Sicherheitsforschung (Opt-in)
Nach der Einrichtung und danach alle 28 Tage schickt Bastora eine anonyme Zusammenfassung an bastora.de. Vor Deiner Einwilligung wird kein einziger Aufruf ausgeführt. Übertragen werden:
Nie übertragen werden: Domain, URL, Server-IP, Besucher-IPs, E-Mail-Adressen, Benutzernamen, Beitrags-, Datei- und Datenbank-Inhalte sowie alles, was jemand in ein Formular Deiner Website eingibt. Der Server loggt keine Aufrufer-IP und akzeptiert pro Site-ID höchstens einen Eintrag am Tag. Erweitert eine neue Plugin-Fassung den Umfang, fragt Bastora vorher im Backend nach. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Bei Deinstallation wird die lokale Site-ID gelöscht.
Einordnung zur Quasi-Eindeutigkeit: Die Kombination aus Plugin- und Theme-Inventar, Versionen, Hosting-Anbieter und Locale ist statistisch sehr individuell. Auch ohne Domain entsteht damit ein Fingerabdruck der Installation. Bastora wertet die Daten ausschließlich für die Sicherheitsforschung aus (häufigste Lücken, Update-Rückstände, neue Angriffsmuster) und führt sie nie mit anderen Datenquellen zusammen. Wenn das für Dich nicht in Ordnung ist, lass die Einwilligung weg, das Plugin funktioniert ohne sie vollständig.
6. Rückmeldung an Bastora (nur auf Deinen Klick)
Der Feedback-Knopf in den Einstellungen schickt Deine Nachricht an bastora.de. Name, Adresse und Website sind freiwillig, wer nur die Nachricht ausfüllt, schreibt anonym. Ohne Klick geht nichts raus.
Vollständige Datenschutzerklärung: https://www.bastora.de/datenschutz
Verantwortliche Stelle laut Impressum: https://www.bastora.de/impressum