---
title: ShopSecurity - Abruf der Konfigurationsdatei local.xml
description: Wie kann ich meine local.xml schützen?
---

[Zu Content springen](https://knowledge.maxcluster.de/abruf-der-konfigurationsdatei-local.xml#main-content)

- [Deutsch](https://knowledge.maxcluster.de/abruf-der-konfigurationsdatei-local.xml)
- [English](https://knowledge.maxcluster.de/en/retrieving-the-configuration-file-local.xml)

Deutsch

Untermenü für Übersetzungen anzeigen

[![maxcluster\_byteamblue\_logo\_main](https://knowledge.maxcluster.de/hubfs/maxcluster_byteamblue_logo_main.svg)](https://knowledge.maxcluster.de/)

Hauptnavigation öffnen

Hauptnavigation schließen

- - [Deutsch](https://knowledge.maxcluster.de/abruf-der-konfigurationsdatei-local.xml)
    - [English](https://knowledge.maxcluster.de/en/retrieving-the-configuration-file-local.xml)

  Deutsch
  
  Untermenü für Übersetzungen anzeigen
- [maxcluster.de](https://maxcluster.de/)

[maxcluster.de](https://maxcluster.de/)

 Wie können wir Ihnen helfen?

- Es gibt keine Vorschläge, da das Suchfeld leer ist.

1. [Knowledge Base](https://knowledge.maxcluster.de/)
2. [Managed Center](https://knowledge.maxcluster.de/managed-center)
3. [ShopSecurity](https://knowledge.maxcluster.de/managed-center#shopsecurity)

2\. April 2026

# ShopSecurity - Abruf der Konfigurationsdatei local.xml

## Wie kann ich meine local.xml schützen?

**Bitte beachten Sie:** Die Informationen in diesem Artikel beziehen sich ausschließlich auf unser Tool [**ShopSecurity**](https://knowledge.maxcluster.de/was-ist-shopsecurity), mit dem Sie Ihre Shop-Installationen hinsichtlich bekannter und potenzieller Sicherheitslücken prüfen können.

Wenn die local.xml Konfigurationsdatei Ihres Shopsystems ungeschützt ist, ermöglicht es Angreifern das Eindringen in das System.

- Die Konfigurationsdatei beinhaltet die wesentlichsten Einstellungen, die bereits vor Aufbau der Datenbankverbindung verfügbar sein müssen, darunter auch die Zugangsdaten zur Datenbank sowie die URL des Backends.
- Konfigurationsdaten müssen besonders geschützt werden, wenn sie sich in einem vom Webserver erreichbaren Verzeichnis befinden, wie es bei Magento 1 der Fall ist.
- Bei Magento 1 finden Sie die Datei unter dem Pfad `app/etc/local.xml`.

### **Lösung: Zugriff auf local.xml unterbinden**

Die Konfigurationsdatei muss zwingend am vorgegebenen Ort existieren, daher muss der Zugriff auf die Datei über den Webserver unterbunden werden. Je nach aktivem Webserver kann der Zugriffsschutz folgendermaßen umgesetzt werden:

### **Beispiel: Apache**

Magento liefert standardmäßig die Datei `app/.htaccess` mit, welche den Zugriff auf das Verzeichnis *app* und alle Unterverzeichnisse und enthaltenen Dateien blockiert. Diese Datei hat den folgenden Inhalt:

`Order deny,allow`

`Deny from all`

Auch in anderen schützenswerten Verzeichnissen Ihrer Magento-Installation ist normalerweise eine solche Datei enthalten (z.B. `var`).

- Vergleichen Sie die Version der `.htaccess` aus einem originalen Installationsarchiv Ihrer Magento-Version mit der in Ihrer Installation vorhandenen Datei, um alle fehlenden Einträge zu identifizieren.
- Kopieren Sie danach die fehlenden Einträge und `.htaccess`-Dateien an den vorgesehenen Platz in Ihrem Shop-Installationsverzeichnis.

#### **Sie finden die .htaccess-Datei nicht?**

Falls Sie in Ihrem Shop-Installationsverzeichnis nirgendwo eine Datei mit Namen `.htaccess` sehen, könnte dies an den Einstellungen Ihres FTP-Programms liegen. Da der Dateiname `.htaccess` mit einem Punkt beginnt, wird diese Datei nur dann sichtbar, wenn Sie die Anzeige von versteckten Dateien aktiviert haben.  
Auch beim Zugriff per SSH müssen Sie die Anzeige von versteckten Dateien aktivieren, beispielsweise in dem Sie zum Befehl `ls` den Parameter `-a` mit angeben.

### **Beispiel: NGINX**

Beim Einsatz von NGINX muss der Schutz in der Konfiguration der betroffenen Domain eingebaut werden. Verwenden Sie hierfür unsere – in den NGINX-Regeln integrierten – Anwendungs-Templates für Magento 1, in die der Schutz des *app*-Verzeichnisses und der `local.xml` bereits integriert ist.

Alternativ können Sie über den NGINX-Regeleditor der betroffenen Domain die folgende Zeile in die `userdefined.conf` hinzufügen:

`# Zugriff auf das Verzeichnis '/app/' sperren`

`location /app/ { return 403; }`

### **Weitere Handlungsempfehlungen**

- Schützen Sie auch die Verzeichnisse der Versionskontrollsysteme Git und SVN sowie die MacOS-Dateien `.DS_Store` vor unerlaubtem Zugriff
- Schützen Sie Ordner mit Logdateien (bei Magento `var/log`) sowie Konfigurationsdateien (bei Magento `app/etc`). Bei der Verwendung von Apache ist dies normalerweise bereits durch die Installation Ihres Shopsystems voreingestellt.
- Prüfen Sie beim Einsatz von Apache in einer vorhandenen `.htaccess`-Datei, ob der Zugriff auf entsprechende Verzeichnisse oder Dateien gesperrt wird. Auch in den zu schützenden Verzeichnissen selbst können `.htaccess`-Dateien enthalten sein.
- Verwenden Sie beim Einsatz von NGINX unsere – in den NGINX-Regeln integrierten – Anwendungs-Templates, welche bereits viele anwendungsspezifische Ordner und Dateien schützen.

Bei Fragen steht Ihnen unser Support telefonisch unter 05251/414130 oder per E-Mail an [support@maxcluster.de](mailto:support@maxcluster.de) zur Verfügung.

- [Erste Schritte](https://knowledge.maxcluster.de/erste-schritte#main-content)

    - [Migration zu maxcluster](https://knowledge.maxcluster.de/erste-schritte#migration-zu-maxcluster)
    - [Nutzerverwaltung](https://knowledge.maxcluster.de/erste-schritte#nutzerverwaltung)
    - [Zugriff](https://knowledge.maxcluster.de/erste-schritte#zugriff)
    - [Information für Neukunden](https://knowledge.maxcluster.de/erste-schritte#information-für-neukunden)
- [Application Center](https://knowledge.maxcluster.de/application-center#main-content)

    - [Persönliche Daten](https://knowledge.maxcluster.de/application-center#persönliche-daten)
    - [Übersicht über Kunden, Cluster und mehr](https://knowledge.maxcluster.de/application-center#übersicht-über-kunden-cluster-und-mehr)
    - [Verträge: Bestellung und Kündigung](https://knowledge.maxcluster.de/application-center#verträge-bestellung-und-kündigung)
    - [Rechnungen](https://knowledge.maxcluster.de/application-center#rechnungen)
    - [Bestellungen](https://knowledge.maxcluster.de/application-center#bestellungen)
    - [Erweiterungen](https://knowledge.maxcluster.de/application-center#erweiterungen)
    - [Partner-Portal](https://knowledge.maxcluster.de/application-center#partner-portal)
- [Managed Center](https://knowledge.maxcluster.de/managed-center#main-content)

    - [Dashboard](https://knowledge.maxcluster.de/managed-center#dashboard)
    - [Monitoring](https://knowledge.maxcluster.de/managed-center#monitoring)
    - [Webserver](https://knowledge.maxcluster.de/managed-center#webserver)
    - [Datenbanken](https://knowledge.maxcluster.de/managed-center#datenbanken)
    - [Suchengines](https://knowledge.maxcluster.de/managed-center#suchengines)
    - [Zugriff & Verwaltung](https://knowledge.maxcluster.de/managed-center#zugriff-verwaltung)
    - [ShopPerformance](https://knowledge.maxcluster.de/managed-center#shopperformance)
    - [ShopSecurity](https://knowledge.maxcluster.de/managed-center#shopsecurity)
    - [Analyse](https://knowledge.maxcluster.de/managed-center#analyse)
    - [Sicherheit](https://knowledge.maxcluster.de/managed-center#sicherheit)
    - [Systemdienste](https://knowledge.maxcluster.de/managed-center#systemdienste)
    - [Weitere Informationen](https://knowledge.maxcluster.de/managed-center#weitere-informationen)
- [SSL-Zertifikate](https://knowledge.maxcluster.de/ssl-zertifikate#main-content)

    - [Anleitung](https://knowledge.maxcluster.de/ssl-zertifikate#anleitung)
    - [Information](https://knowledge.maxcluster.de/ssl-zertifikate#information)
- [Domain](https://knowledge.maxcluster.de/domain#main-content)

    - [Informationen](https://knowledge.maxcluster.de/domain#informationen)
- [Tipps & Tricks](https://knowledge.maxcluster.de/tipps-tricks#main-content)

    - [Allgemein](https://knowledge.maxcluster.de/tipps-tricks#allgemein)
    - [ASV-Scan](https://knowledge.maxcluster.de/tipps-tricks#asv-scan)
    - [E-Mail](https://knowledge.maxcluster.de/tipps-tricks#e-mail)
    - [PCI-DSS](https://knowledge.maxcluster.de/tipps-tricks#pci-dss)
    - [Penetrationstest](https://knowledge.maxcluster.de/tipps-tricks#penetrationstest)
- [Allgemeines](https://knowledge.maxcluster.de/allgemeines)
- [Aktuelle Sicherheitsmeldungen](https://knowledge.maxcluster.de/aktuelle-sicherheitsmeldungen)
- [Magento](https://knowledge.maxcluster.de/magento#main-content)

    - [Information](https://knowledge.maxcluster.de/magento#information)
- [Shopware](https://knowledge.maxcluster.de/shopware#main-content)

    - [Anleitung](https://knowledge.maxcluster.de/shopware#anleitung)
- [Pimcore](https://knowledge.maxcluster.de/pimcore#main-content)

    - [Anleitung](https://knowledge.maxcluster.de/pimcore#anleitung)
    - [FAQ](https://knowledge.maxcluster.de/pimcore#faq)
- [Akeneo](https://knowledge.maxcluster.de/akeneo#main-content)

    - [Anleitung](https://knowledge.maxcluster.de/akeneo#anleitung)
    - [FAQ](https://knowledge.maxcluster.de/akeneo#faq)
- [Mage-OS](https://knowledge.maxcluster.de/mage-os#main-content)

    - [FAQ](https://knowledge.maxcluster.de/mage-os#faq)
- [Hyvä](https://knowledge.maxcluster.de/hyv%C3%A4#main-content)

    - [FAQ](https://knowledge.maxcluster.de/hyv%C3%A4#faq)

[![maxcluster-logo\_schwarz\_rot\_ohne\_claim\_cmyk](https://knowledge.maxcluster.de/hs-fs/hubfs/maxcluster-logo_schwarz_rot_ohne_claim_cmyk.png?width=200&height=31&name=maxcluster-logo_schwarz_rot_ohne_claim_cmyk.png "maxcluster-logo_schwarz_rot_ohne_claim_cmyk")](https://maxcluster.de/)

<https://www.xing.com/pages/maxclustergmbh> <https://www.linkedin.com/company/maxcluster-gmbh/> <https://www.facebook.com/> <https://www.youtube.com/@maxcluster>

Copyright © 2025, maxcluster GmbH