WordPress-Nonce-Lebensdauer: Was es ist und wie man es steuert
17. August 2026
Erfahren Sie, wie die Nonce-Lebensdauer in WordPress funktioniert, wie Sie sie ändern und warum sie für die Sicherheit Ihrer UK-Website im Jahr 2026 eine Rolle spielt.
Was ist ein WordPress Nonce?
Ein WordPress-Nonce ist ein Sicherheitstoken, das die Authentizität einer Anfrage verifiziert. Trotz des Namens ist es keine „nur einmal verwendete Zahl" – sondern ein zeitlich begrenzter Hash, der Ihre Website vor Cross-Site-Request-Forgery (CSRF) schützt. Jedes Nonce ist an die Benutzersitzung, die Aktion und einen Zeittakt gebunden. In der Praxis bedeutet das, dass ein Nonce sicherstellt, dass eine Formularübermittlung oder Admin-Anfrage wirklich von dem angemeldeten Benutzer stammt, der sie initiiert hat, und nicht von einer bösartigen Drittanbieter-Website. Für Website-Betreiber in Großbritannien ist das Verständnis der Nonce-Lebensdauer ein guter erster Schritt zu einer sichereren WordPress-Einrichtung, insbesondere wenn Sie Kundendaten verarbeiten. Nonces sind unerlässlich, aber sie laufen ab – und genau das werden wir als Nächstes untersuchen.
Wie lang ist die Standard-Gültigkeitsdauer einer Nonce in WordPress?
Standardmäßig sind WordPress-Nonces 12 Stunden lang gültig. Dies wird über den 'nonce_life'-Filter gesteuert, der für alle Nonces gilt, die über wp_create_nonce() erzeugt und mit wp_verify_nonce() überprüft werden. Im Hintergrund wird die Nonce gegen den aktuellen Zeit-Tick und den vorherigen geprüft, was ein 12-Stunden-Fenster ergibt. Für angemeldete Benutzer führt eine neue Anmeldung in der Regel zu neuen Nonces, sodass ältere Links oder Formulare nicht mehr funktionieren. Wenn Sie einen stark frequentierten britischen Online-Shop oder eine Mitgliederseite betreiben, ist dieser Standardwert für übliche Nutzerpfade oft ausreichend. Wenn Ihre Benutzer jedoch viel Zeit damit verbringen, komplexe Formulare auszufüllen oder Inhalte zu bearbeiten, könnten diese 12 Stunden nicht ausreichen – und dann müssen Sie möglicherweise die Lebensdauer anpassen.
So ändern Sie die WordPress-Nonce-Lebensdauer
Sie können die Nonce-Lebensdauer ändern, indem Sie einen einfachen Filter in die functions.php-Datei Ihres Themes oder in ein eigenes Plugin einfügen. Hier ist ein Code-Snippet, das die Nonce-Lebensdauer auf 24 Stunden verlängert: add_filter( 'nonce_life', function() { return DAY_IN_SECONDS; } ); Ersetzen Sie DAY_IN_SECONDS durch einen beliebigen Wert – zum Beispiel 6 * HOUR_IN_SECONDS für sechs Stunden. Denken Sie daran, aus Sicherheitsgründen ein Child-Theme oder ein eigenes Plugin zu verwenden, und testen Sie alles gründlich zuerst auf einer Staging-Site. Für Website-Betreiber in Großbritannien, insbesondere wenn sie personenbezogene Daten gemäß DSGVO verarbeiten, ist es ratsam, die Lebensdauer so kurz wie möglich zu halten, solange es die Benutzerfreundlichkeit zulässt. Diese Einstellung zu ändern, kann ein Rettungsanker für langwierige Arbeitsabläufe sein, aber sie vergrößert auch das Angriffsfenster. Überlegen Sie also sorgfältig, bevor Sie sie verlängern.
Wann die Gültigkeitsdauer der Nonce verlängert oder verkürzt werden sollte
Die Verlängerung der Nonce-Lebensdauer ist nützlich für mehrstufige Formulare, Buchungssysteme oder Online-Kurse, bei denen Nutzer die Seite möglicherweise stundenlang offen lassen und dann absenden. Ein in Großbritannien ansässiges Dienstleistungsunternehmen könnte beispielsweise ein langes Angebotsformular haben, das Nutzer über einen längeren Zeitraum ausfüllen. Ohne eine ausreichend lange Nonce schlägt die Übermittlung fehl, was den Nutzer frustrieren könnte. Umgekehrt möchten Sie die Lebensdauer möglicherweise verkürzen, wenn Ihre Website hochsensible Finanztransaktionen verarbeitet oder wenn Sie viel Bot-Aktivität verzeichnen. Eine kürzere Nonce reduziert die Zeit, die einem Angreifer bleibt, um eine erfasste Anfrage erneut abzuspielen. Es gibt keine Patentlösung – die richtige Länge hängt von Ihrer Zielgruppe und dem Risikoprofil Ihrer Website ab.
Best Practices für Nonce-Sicherheit im Jahr 2026
Erstens: Verlassen Sie sich niemals allein auf Nonces für die Sicherheit – sie schützen nur gegen CSRF, nicht gegen XSS oder Authentifizierungsprobleme. Zweitens: Generieren Sie Nonces für kritische Aktionen immer neu und erwägen Sie, sie bei Abmeldung oder Passwortänderung zu invalidieren. Drittens: Achten Sie auf das Caching. Viele britische Websites verwenden Seiten-Caching, um die Geschwindigkeit zu verbessern, aber zwischengespeicherte Seiten können veraltete Nonces enthalten. Wenn ein Benutzer ein Formular absendet, kann die Nonce veraltet sein, was zu Fehlern führt. Um dies zu vermeiden, können Sie Formulare vom Cache ausschließen oder eine Nonce-Aktualisierung per AJAX implementieren. Schließlich: Halten Sie WordPress und Plugins auf dem neuesten Stand. Eine solide Nonce-Strategie, kombiniert mit sinnvollem Session-Management und HTTPS, hält Ihre WordPress-Website für Sie und Ihre Benutzer sicher.
FAQ
Standardmäßig ist ein WordPress-Nonce 12 Stunden lang gültig. Dies wird durch den Filter `nonce_life` festgelegt. Nach Ablauf dieses Zeitraums wird der Nonce ungültig, und jede Formularübermittlung, die ihn verwendet, wird von WordPress abgelehnt.