Das Szenario: Identitätsdiebstahl per E-Mail
Warum ist das gefährlich? Ein Angreifer sendet eine Anfrage an deine Seite, behauptet aber im Header, er sei böse-seite.de. Deine Drupal-Seite glaubt das, weil der Türsteher fehlt. Fordert ein Nutzer zeitgleich ein neues Passwort an, generiert Drupal den Reset-Link mit der falschen Domain: http://böse-seite.de/user/reset/.... Klickt der Nutzer darauf, landet sein neues Passwort direkt beim Angreifer.
Damit das nicht passiert, bringen wir Drupal bei, nur auf deine echte Domain zu hören.
Die settings.php bearbeiten
Öffne /sites/default/settings.php und suche den Abschnitt $settings['trusted_host_patterns']. Konfiguriert wird über reguläre Ausdrücke – sieht kryptisch aus, ist aber logisch:
| Zeichen | Bedeutung | Beispiel |
|---|---|---|
| ^ | Start: Hier beginnt die Domain | ^drupal |
| $ | Ende: Hier hört sie auf | de$ |
| \. | Ein echter Punkt (muss maskiert werden) | google\.de |
| .+ | Platzhalter, z. B. für Subdomains | ^.+\.seite\.de$ |
1. Live-Szenario (Production)
Deine Hauptdomain (example.com) und die www-Variante erlauben:
$settings['trusted_host_patterns'] = [
'^example\.com$',
'^www\.example\.com$',
];
2. Beliebige Subdomains erlauben
Du hast viele Subdomains (blog., shop., team.) und willst nicht jede einzeln eintragen:
$settings['trusted_host_patterns'] = [
'^example\.com$',
'^.+\.example\.com$',
];
3. Entwicklungsumgebung (DDEV / Localhost)
Lokal ändern sich URLs häufig. Für Localhost (XAMPP/MAMP):
$settings['trusted_host_patterns'] = [
'^localhost$',
'^127\.0\.0\.1$',
];
Für DDEV, das Domains wie mein-projekt.ddev.site nutzt, deckt dieser Eintrag alles ab:
$settings['trusted_host_patterns'] = [
// Erlaubt alles, was auf .ddev.site endet
'^.+\.ddev\.site$',
];
Der Check: Ist die Anzeige grün?
Speichere die settings.php, gehe im Drupal-Backend zu Berichte → Statusbericht und suche die Zeile "Einstellungen für vertrauenswürdige Hosts". Ist sie grün, ist dein Türsteher aktiv und deine Nutzer sind geschützt.
Fazit: Die Trusted Host Settings sind kein Bürokratie-Posten, sondern ein essenzieller Sicherheitsmechanismus. Es dauert zwei Minuten, sie einzurichten – mach es, bevor du live gehst.