D4.FR entwickelt Software für Hosting-Anbieter, Webagenturen & Freelancer · Entdecken Sie Orbiter, unser Flaggschiff-Produkt   Demo anfordern →
Orbiter · Shield & Fortress

Ihre CMS, gepanzert
auf Kernel-Ebene.
WAF + Anti-Exfiltration integriert.

Shield hängt den Code Ihrer Websites schreibgeschützt auf Linux-Kernel-Ebene ein. Fortress fügt nginx WAF, PHP-Hardening, Echtzeit-Upload-Scanner und Netzwerk-Egress-Kontrolle hinzu. Kein kosmetisches chmod — echter, kernel-erzwungener Schutz.

Schicht 1 — Shield

Gepanzerter Schutz auf Kernel-Ebene

Der Docroot wird über Docker Bind Mount :ro schreibgeschützt auf Kernel-VFS-Ebene eingehängt. Selbst ein kompromittierter Root im Container kann nicht schreiben.

:ro Kernel-Mount

Docker Bind Mount schreibgeschützt auf VFS-Ebene. Kein chmod, chattr oder PHP-Exploit umgeht das. Strukturelle Schutz, nicht kosmetisch.

8 vorkonfigurierte CMS-Profile

WordPress, WooCommerce, Joomla, PrestaShop, Magento, Drupal, Laravel und Custom. Jedes Profil weiß, welche Ordner beschreibbar bleiben sollen (Uploads, Cache, Sessions).

Chirurgische RW-Ordner

Nur die wirklich nötigen Ordner (wp-content/uploads, Cache, Logs) bleiben beschreibbar. Alles andere — Core, Plugins, Themes — ist unveränderlich.

nginx Exec-Block in RW-Zonen

Zusätzlich zum Kernel-Mount gibt nginx 403 zurück für jede in beschreibbare Zonen hochgeladene .php / .phtml / .phar / .pl / .cgi / .sh / .py. Verteidigung in der Tiefe.

5-Min-Watchdog-Audit

Der Healthcheck-Cron prüft aus dem Container heraus, dass der Docroot noch schreibgeschützt ist. Erkennt sofort jede Mount-Drift.

1-Klick-Aktivierung, umkehrbar

Schaltfläche in der UI oder shield-enable CLI-Befehl. Aktivierbar bei der Container-Erstellung. Im laufenden Betrieb deaktivierbar ohne Datenverlust.

Demonstration

Kosmetisches chmod vs. Kernel-Mount

Klassischer chmod-Schutz
DurchsetzungsebeneUserspace
PHP-Umgehungchmod()
Root-UmgehungTrivial
Ablegen einer schädlichen .phpGelingt
Audit-ErkennungKeine
Shield (Docker :ro)
DurchsetzungsebeneKernel VFS
PHP-UmgehungUnmöglich
Root-UmgehungUnmöglich
Ablegen einer schädlichen .phpEROFS
Audit-Erkennung5-Min-Watchdog
Schicht 2 — Fortress

Geschichtete Anti-Exfiltration

Per-Regel generiertes nginx WAF, PHP-Hardening, Echtzeit-Upload-Scanner und Netzwerk-Egress-Kontrolle. Schicht für Schicht aktivierbar / deaktivierbar.

nginx WAF mit 7 Regeln

SQLi, LFI, XSS, RFI, Scanner, sensible Dateien, PHP-Exec in Upload-Zonen, xmlrpc, Rate-Limit. Aus dem Store generiert, beim reconfigure-domain injiziert.

Echtzeit-Upload-Scanner

systemd-Service pro Domain. MIME-Check (libmagic), PHP-Muster, ZipSlip, SVG, PDF, Shannon-Entropie, Pillow-Bildneugenerierung. 7 individuelle Checks.

PHP-Hardening

Chirurgisches disable_functions (exec, system, passthru, ...) + open_basedir + extra-disable / extra-allow pro Domain. Optionaler Strict-Modus für Risikozonen.

Kontrollierter Egress

3 Modi: permissive (Standard), standard (Blockiert Bind-Shell zu nicht whitelisted IPs), strict (interner DNS + strikte IP-Allowlist). Verhindert Datenexfiltration.

WordPress-Hardening

Block xmlrpc.php, Block REST API wenn ungenutzt. Mu-Plugin in wp-content/mu-plugins/ abgelegt für Inline-Schutz.

Integrierter WAF-Test

Die Schaltfläche "WAF testen" startet ein echtes curl mit SQLi-Payload gegen die Domain und prüft, dass nginx 403 zurückgibt. Kontinuierliche Validierung, nicht deklarativ.

8
Shield CMS-Profile
7
Fortress WAF-Regeln
7
Upload-Scanner-Checks
0
Geänderter Client-Code
Kostenlose Demo

Sehen Sie Shield + Fortress in Aktion

Live-Demo: Wir versuchen einen bösartigen PHP-Upload auf einem WordPress, wir schauen Shield + Fortress beim Abwehren zu. Ohne Verpflichtung.

Selectionnez une date pour voir les creneaux disponibles
Zeitzone: Paris (CET/CEST) — Montag bis Freitag
Präsentation auf Französisch oder Englisch
7 + 4 =

  Unverbindlich · Antwort innerhalb von 24h · Dedizierter D4.FR-Support