Z2C · VN Menü 4.2 · v1.0.7

Z2C Page Protect

Serverseitiger PHP-Schutz für ausgewählte Mobirise-Seiten — mit Benutzern, Gruppen, eigenständigem Login und wählbarer Mensch-Prüfung, ohne MySQL, MariaDB oder SQLite.

PHP 7.4+No SQLDE / EN / FRreCAPTCHA / Rechnen / BildcodePublish GuardSessionsBackup / Undo

Was Z2C Page Protect kann

Automatische Seitenerkennung

Liest die Seiten direkt aus dem Mobirise-Projekt. Neue, gelöschte und umbenannte Seiten werden beim Öffnen bzw. Aktualisieren abgeglichen.

Public · Login · Groups

Jede Seite kann öffentlich bleiben, eine Anmeldung verlangen oder nur für ausgewählte Gruppen freigegeben werden.

Benutzer & Gruppen

Benutzer anlegen, bearbeiten, deaktivieren, Passwörter ändern und mehreren Gruppen zuordnen. Gruppen können angelegt, umbenannt und kontrolliert gelöscht werden.

Keine SQL-Datenbank

Die veröffentlichte Authentifizierung arbeitet ausschließlich mit PHP-Dateien und geschützten Datendateien.

Login Designer

Logo, optionaler Ziel-Link beim Klick auf das Logo, Hintergrund, Karte, Transparenz, Text, Button, Hover, Breite, Radius, Schatten, Hintergrundbild sowie Titel und Untertitel in DE/EN/FR.

Mensch-Prüfung nach Wahl

Wahlweise keine Zusatzprüfung, Google reCAPTCHA v2, eine zufällige Addition oder ein serverseitig erzeugter Bildcode. Rechnen und Bildcode benötigen keinen externen Dienst.

Sichere Sessions

Native PHP-Sessions, Session-ID-Regeneration nach Login, HttpOnly, SameSite, Secure unter HTTPS und konfigurierbares Timeout.

Remember me

Optional. Zufällige Selector/Validator-Tokens, gehashter Validator im geschützten Datenordner und sichere Cookies. Kein Passwort im Cookie.

Anti Brute Force

Temporäre Sperre nach wiederholten Fehlversuchen. Speicherung ohne SQL unter /z2c-protect/data/.

403 / Logout

Eigene Forbidden-Seite für angemeldete Benutzer ohne passende Gruppe sowie ein einfacher Logout-Endpunkt.

Publish Guard

Überwacht Mobirise-Dateischreibvorgänge via writeFileSync, writeFile, fs.promises.writeFile sowie rename/copy und arbeitet unabhängig vom gewählten Publish-Ordner.

HTML → PHP

Nur geschützte Seiten werden beim Publish von .html nach .php umgeleitet und mit einem PHP-Guard versehen. Öffentliche Seiten bleiben HTML.

Interne Links

Exakte interne Links zu geschützten Seiten werden automatisch von .html auf .php angepasst — inklusive Query-Strings und Anchors.

Strikte Projekt-Persistenz

Konfiguration in project.mobirise und projektgebundener lokaler Cache. Benutzer, Gruppen, Regeln und Undo eines Projekts werden nicht mehr in ein anderes Mobirise-Projekt übernommen.

Backup / Undo

Lokale Backups vor wichtigen Konfigurationsänderungen, begrenzte Historie und Undo der letzten Konfiguration.

Autonome Z2C UI

Dunkles, verschiebbares und skalierbares Fenster. Felder, Checkboxen und Buttons sind gegen das CSS des Mobirise-Themes abgeschirmt.

Publish-Struktur

Beim Publish einer geschützten Site wird automatisch erzeugt:

/z2c-protect/
  auth.php
  config.php
  users.php
  groups.php
  login.php
  captcha.php
  logout.php
  forbidden.php
  assets/
  data/
  .htaccess

Der Schutz selbst kommt aus PHP. .htaccess dient unter Apache zusätzlich zum Schutz sensibler Dateien; Nginx-Hinweise stehen in der Hilfe.

Sicherheitsprinzip

Passwörter

Nie im Klartext. Mobirise speichert einen starken PBKDF2-SHA256-Hash. Nach dem ersten erfolgreichen Login migriert der Server diesen automatisch zu password_hash(PASSWORD_DEFAULT); danach wird password_verify() verwendet.

Mensch-Prüfung

Bei reCAPTCHA bleibt der Secret key serverseitig. Die lokale Rechenaufgabe und der Bildcode werden in der PHP-Session erzeugt und geprüft; der Bildcode wird als Grafik ohne Klartext-Code im HTML ausgegeben.

Formulare & Redirects

CSRF-Token im Login, validierte lokale Return-URLs, keine offenen Redirects und HTML-Escaping für Ausgaben.

Dateien

Keine Passwörter oder reCAPTCHA-Secret-Keys im veröffentlichten HTML. Runtime-Daten liegen in PHP-Dateien unter dem geschützten Datenordner.

Workflow

Plugin in VN Menü öffnen.
Pages auf Public, Login required oder Groups setzen.
Users und Groups konfigurieren.
Login und Security mit gewünschter Mensch-Prüfung einstellen.
Konfiguration speichern.
Normal mit Mobirise publishen und Server testen.

Server-Anforderungen

  • PHP 7.4+ — erforderlich
  • PHP Sessions — erforderlich
  • Apache / Nginx — unterstützt, Hinweise beachten
  • .htaccess — nur Apache, für den Kernschutz optional
  • Datenbank — NICHT ERFORDERLICH
  • reCAPTCHA — bei Aktivierung muss der Server ausgehend per HTTPS www.google.com erreichen können
Mobirise kann den entfernten Webserver beim lokalen Bearbeiten nicht zuverlässig testen. Der Plugin-Status ist daher ein Projektstatus und niemals ein erfundener Remote-„OK“-Test.

Neu in 1.0.7

Die Rechenaufgabe im Login wurde korrigiert. Numerische Antworten werden jetzt serverseitig ohne fehleranfällige Escape-Sequenz geprüft; eine richtige Antwort wird akzeptiert, eine falsche Antwort erzeugt eine neue Aufgabe mit einer eindeutigen Fehlermeldung. Die Lesbarkeitskorrektur der Hilfetexte aus 1.0.6 bleibt enthalten.