KakapoWP KakapoWP
Log in Secure Lifetime
Security

Wordfence-Alternative gesucht? Diese sechs Fragen entscheiden

2. August 2026·7 Min. Lesezeit

Ein Sicherheits-Plugin tauscht man selten aus Neugier. Meist gibt es einen Anlass: die Seite wurde langsam, das Postfach voller Meldungen, oder in einer Datenschutz-Prüfung stand die Frage, was das Plugin eigentlich nach außen schickt. Dieser Text sortiert die üblichen Anlässe und nennt zu jedem die Frage, die eine Alternative beantworten muss.

Anlass 1: Zu viele Meldungen, zu wenige echte

Der häufigste Grund, und der gefährlichste: Wer jede Woche drei harmlose Funde wegklickt, klickt irgendwann auch den echten weg. Die Frage an jede Alternative lautet deshalb nicht „wie viele Muster hat sie“, sondern wie geht sie mit Fehlalarmen um.

Woran du das erkennst: Sagt das Werkzeug, WONACH es sucht? Kann man einen Fund freigeben — und verfällt die Freigabe, wenn sich die Datei ändert? Kakapo Security bindet jede Freigabe an die Prüfsumme des gelesenen Inhalts: Sobald an der Datei etwas geändert wird, ist der Fund wieder da. Das ist unbequem und richtig.

Ein Stapelknopf „alle freigeben“ ist ein Warnzeichen, keine Erleichterung. Er ist eine Generalamnestie mit einem Klick — genau für die Fälle, die man einzeln hätte ansehen müssen.

Anlass 2: Die Seite ist langsam geworden

Ein Suchlauf über zehntausende Dateien braucht Rechenzeit. Entscheidend ist, ob er sie sich nimmt, wenn niemand da ist, oder mitten im Besuch. Frage an die Alternative: Läuft der Durchgang in Häppchen mit Zeitbudget, lässt er sich anhalten, und setzt er beim nächsten Start dort fort, wo er war?

Zweite Frage, die oft vergessen wird: Was passiert bei jedem einzelnen Seitenaufruf? Eine Firewall prüft mit. Je mehr Regeln, desto mehr Arbeit pro Anfrage — und desto wichtiger ist, dass die Regeln knapp und geprüft sind statt zahlreich.

Anlass 3: Es soll nichts nach außen gehen

Ein Sicherheits-Plugin sieht Anmeldeversuche mit Benutzernamen, IP-Adressen, Dateilisten und Datenbankinhalte. Wenn davon etwas an einen Dienst geht, gehört dieser Dienst in dein Verzeichnis der Verarbeitungstätigkeiten. Frage an die Alternative: Was verlässt den Server, und lässt es sich abstellen?

Bei Kakapo Security liegen Firewall-Muster, Suchmuster und Prüflogik im Plugin. Nach außen geht nur, was du selbst einrichtest: die Prüfsummen des WordPress-Kerns von api.wordpress.org und — falls du eine hinterlegst — deine eigene Schwachstellen-Quelle. Ab Werk ist Letztere leer.

Anlass 4: Der Login ist die eigentliche Schwachstelle

Die meisten Übernahmen laufen nicht über eine Lücke im Code, sondern über ein Passwort. Prüfe deshalb, was die Alternative rund um die Anmeldung bietet — und zwar über das Begrenzen von Fehlversuchen hinaus: Anmelde-Adresse verlegen, Passwort-Güte erzwingen, laufende Sitzungen sehen und beenden, ein Zeitfenster für Anmeldungen, eine Einschränkung nach Herkunftsland.

Und die unbequeme Frage zum Zwei-Faktor: Reicht ein Code per E-Mail, oder braucht ihr eine Authenticator-App? Kakapo Security liefert nur E-Mail-Codes und schreibt das auch so in die Oberfläche. Für viele Redaktionen genügt das. Wer TOTP braucht, muss danach fragen, bevor er wechselt.

Anlass 5: Im Ernstfall fehlte die Auskunft

Nach einem Vorfall zählt nicht, was abgewehrt wurde, sondern was man belegen kann: Wer hat sich wann angemeldet, was wurde an Dateien verändert, wer hat welche Einstellung geändert. Frage an die Alternative: Gibt es ein Protokoll — und sieht man ihm nachträgliche Änderungen an?

Kakapo Security verkettet seine Aktivitätseinträge und rechnet die Kette gegen einen Wert aus deiner wp-config.php. Wer einen Eintrag ändert oder entfernt, bricht die Kette sichtbar. Das ist kein Tresor, aber es unterscheidet ein Protokoll von einer Liste, die sich still bearbeiten lässt.

Anlass 6: Fünf Plugins für fünf Aufgaben

Sicherheit, Cookies, Backup, Tempo — jedes Thema ein Plugin, jedes mit eigener Oberfläche, eigenem Login, eigener Rechnung. Wenn das der Anlass ist, lautet die Frage nicht „welches Sicherheits-Plugin“, sondern ob es die übrigen Bausteine aus derselben Hand gibt und ob sie sich gleich bedienen lassen.

Die Checkliste in Kurzform

KriteriumWarum es zähltBei Kakapo Security
Umgang mit FehlalarmenEin Werkzeug, das man wegklickt, schützt nichtFreigabe an die Prüfsumme der Datei gebunden; verworfene Ansätze samt Fehlalarmzahl dokumentiert
NachlesbarkeitMan kann nur beurteilen, was man kennt40 Firewall-Muster und 22 Suchmuster im ausgelieferten Quelltext
RechenzeitSicherheit darf die Seite nicht ausbremsenDurchgänge in Häppchen mit Zeitbudget, anhaltbar
DatenabflussGehört ins Verarbeitungsverzeichniskeine Abfrage für die Erkennung; nur Kern-Prüfsummen und optional eine eigene Quelle
Login protectionDie meisten Übernahmen laufen über ein PasswortAdresse verlegen, Passwort-Güte, Sitzungen, Anmeldefenster, Ländersperre
Two-factorZweiter Faktor schlägt jedes gute Passwortnur E-Mail-Code, kein TOTP — bewusst so ausgewiesen
ProtokollNach einem Vorfall zählt der Belegverkettet und gegen wp-config.php gerechnet
Mehrere SeitenZeit pro Wocheeine Lizenz für sieben Plugins, Fernstatus für andere Installationen

Was keine Alternative leisten kann

Kein Plugin in WordPress ersetzt eine Firewall vor dem Webserver, weil es erst läuft, wenn PHP schon gestartet ist. Keines ersetzt aktuelle Updates. Und kein Suchlauf findet jeden Schadcode — er findet, was seinen Mustern ähnelt. Wer diese drei Sätze im Kopf behält, wählt anders und ruhiger.

Nimm den Stand deiner Dateien auf, solange die Seite nachweislich sauber ist. Ein Stand, der erst nach einem Befall aufgenommen wurde, erklärt den Schadcode zum Normalzustand — und er fällt danach nie wieder auf.

Häufige Fragen

Kann ich einfach umschalten?
Nicht an einem Tag. Lass die neue Firewall zuerst eine Woche nur melden und sieh das Protokoll durch — dort steht, ob eine Regel echten Besucherverkehr trifft. Erst danach blockieren, und erst dann das alte Plugin abschalten.
Brauche ich beide Plugins parallel?
Nur während des Umstiegs, und auch dann sollte nur eines blockieren. Zwei aktive Firewalls machen jede Meldung mehrdeutig: Man weiß nicht mehr, welche etwas abgewiesen hat.
Reicht der Schutz meines Hosters?
Er hilft, deckt aber eine andere Ebene ab. Ein Hoster sieht Anfragen vor WordPress, kennt aber deine Rollen, Dateien und Anmeldungen nicht. Beides zusammen ergibt ein Bild.
Was ist mit Schwachstellen in Plugins?
Danach fragt jedes Sicherheits-Plugin auf seine Weise. Kakapo Security bringt ab Werk keine Datenbank mit, sondern nimmt die Adresse einer Quelle entgegen. Wer keine hinterlegt, bekommt hier keine Auskunft — und sollte das wissen, statt es zu vermuten.
Was passiert ohne gültige Lizenz?
Die Läufe ruhen. Aufgenommene Stände, Protokolle und Einstellungen bleiben erhalten.

Kakapo Security — pay once, use forever.

All seven plugins for a one-time €149 instead of €13 a month. Secure payment via Stripe, 14-day money-back.

Secure Lifetime Alle Funktionen
Read more

You might also be interested in this.

Alle Beiträge