+ Antworten
Seite 3 von 8 ErsteErste 1 2 3 4 5 6 7 ... LetzteLetzte
Ergebnis 21 bis 30 von 73

Thema: Mein Sicherheitsleitfaden

  1. #21
    a.h.
    Gast

    Standard

    Zitat Zitat von Joe Sixpack Beitrag anzeigen
    hallo

    gute Sache, finde ich!

    Das Thema CHMOD gehört da noch rein...

    Ordner 755, Dateien 644, Config, index im Templateordner 444 usw.....
    Als ob man das pauschalisieren könnte...

  2. #22
    Hat hier eine Zweitwohnung Avatar von Joe Sixpack
    Registriert seit
    28.03.2007
    Ort
    Schweizer Berge
    Beiträge
    1.553
    Bedankte sich
    209
    Erhielt 425 Danksagungen
    in 372 Beiträgen

    Standard

    Zitat Zitat von a.h. Beitrag anzeigen
    Als ob man das pauschalisieren könnte...
    So what? Ein Hinweis oder gewisse Tipps dürften wohl nicht verkehrt sein.

    Mancher Anfänger wurde schon gehackt, weil er seine Ordner & Dateien nach der Installation auf 777 (=offenes Scheunentor) belassen hat.



    -Vermeidung schlecht designter Tools, wie Plesk
    Als ob man das pauschalisieren könnte...

    Cheers

  3. #23
    a.h.
    Gast

    Standard

    Zitat Zitat von Joe Sixpack Beitrag anzeigen
    So what? Ein Hinweis oder gewisse Tipps dürften wohl nicht verkehrt sein.

    Mancher Anfänger wurde schon gehackt, weil er seine Ordner & Dateien nach der Installation auf 777 (=offenes Scheunentor) belassen hat.





    Als ob man das pauschalisieren könnte...

    Cheers
    Bei php als cgi oder suphp nützt Dir das gar nix, solange vorn eine 6 oder 7 steht, da dann die erste Ziffer relevant ist. Da kannste 600 machen und bist dennoch angreifbar.

  4. #24
    War schon öfter hier
    Registriert seit
    03.07.2007
    Ort
    Möhnesee
    Alter
    36
    Beiträge
    238
    Bedankte sich
    49
    Erhielt 53 Danksagungen
    in 33 Beiträgen

    Standard Ordner- und Dateirechte

    Hallo alle zusammen,

    kurze Notiz von der Front:

    @ Joe Sixpack: Danke. Ich nehme es so auf, dass man mit seinem FTP-Programm nach der Installation mal nach den Rechten schauen soll. Ich finde verkehrt ist das nicht. Ich habe gerade beobachtet, dass das auch Hosterabhängig sein kann, welche Rechte standardmäßig vergeben werden.

    @ a.h.: Bitte nicht zanken, diskutieren! Danke!

    Gruß

    Markus
    PS: Ich werde die ID-Änderung des SuperAdmins korrigieren. Es geht wirklich nicht über die Datenbank. Danke an keraM!
    Aktuelle Datei des Sicherheitsleitfadens hier im ersten Post des Threads: [HIER]

    Wenn man Anderen hilft, kann man selbst eine Menge lernen.

  5. #25
    War schon öfter hier
    Registriert seit
    03.07.2007
    Ort
    Möhnesee
    Alter
    36
    Beiträge
    238
    Bedankte sich
    49
    Erhielt 53 Danksagungen
    in 33 Beiträgen

    Standard Datei Aktualisierung

    Hallo alle zusammen,

    ich habe die Datei aktualisiert!

    Grüße
    Worti
    Geändert von Worti (02.12.2009 um 10:18 Uhr) Grund: Aktuelle Datei ist im ersten Post des Threads
    Aktuelle Datei des Sicherheitsleitfadens hier im ersten Post des Threads: [HIER]

    Wenn man Anderen hilft, kann man selbst eine Menge lernen.

  6. #26
    Hat hier eine Zweitwohnung
    Registriert seit
    26.10.2006
    Ort
    Westoverledingen
    Alter
    18
    Beiträge
    1.570
    Bedankte sich
    60
    Erhielt 381 Danksagungen
    in 368 Beiträgen

    Standard

    Zitat Zitat von Worti Beitrag anzeigen
    @ronny: Der Tipp mit dem Joomla! verstecken kommt von Brian Teeman, einem Entwickler des Cores! Und natürlich bekommt man CMS-Systeme nicht komplett dicht. Aber man kann versuchen, alles daran zu tun, um das zu erreichen.

    @alle: Bitte mehr Hinweise, die ich ergänzen kann.
    Wenn ich nun aber eine Sicherheitslücke explizit suche, finde ich sofort das CMS heraus.
    index.php?option=com_idoblog
    und tada... Joomla. Das einfache Aufrufen der Templatepositions (?tp=1) reicht schon aus, um zu entdecken, dass es sich um Joomla handelt.
    Stattdessen aber Wordpress oder etwas ähnliches reinzuschreiben, ist ebenso blöde. Wieso lässt du stattdessen nicht einfach den Generatortag per Templateoverride weg? Viel einfacher.

    Die SEO bzw. eine Extrakomponente müsste m.M.n. auch dann dringend eingesetzt werden, sodass man nicht sofort an den Links erkennt, dass es sich um Joomla handelt.

    Um es auf den Punkt zu bringen: Auch aus meiner Sicht ist das Entfernen bzw. Manipulieren des Tags Unsinn.
    Gruß, Dennis

  7. Erhielt Danksagungen von:


  8. #27
    Neu an Board Avatar von ViperRT10
    Registriert seit
    27.09.2009
    Ort
    Österreich
    Beiträge
    58
    Bedankte sich
    3
    Erhielt 2 Danksagungen
    in 2 Beiträgen

    Standard

    Hallo !
    hoffe ich als Laie darf mich hier mal kurz einklinken...

    mein Unterschied zu einer Standardlösung ist dass ich den Webspace auf einem in meinem Netzwerk befindlichen NAS habe. Der arbeitet mit Apache auf Linux basis. Wie da die Sicherheit bestückt ist ... naja da weis ich auch noch nicht alles...

    wenn ich deine Beschreibung richtig interpretiere:
    - Unterverzeichnis/ darin die Joomla Installation -> richtig?

    ich habe noch andere Verzeichnisse, wie kann ich die root,Unterverzeichnisse schützen (Zugriffbeschränkung per htaccess?) aber die HP unter Joomla freigeben?
    bei der Joomla Installatiion ist ein htaccess.txt dabei, sollte ich damit was anfangen ?
    mfg und Vielen Dank!
    Joömla V1.5.15 auf priv.NAS (Intranet) Synology DS109+, per AON Router mit dyn. IP ins Web, Zugriff per domain-name umgeleitet auf dyndns.hostname

  9. #28
    War schon öfter hier
    Registriert seit
    03.07.2007
    Ort
    Möhnesee
    Alter
    36
    Beiträge
    238
    Bedankte sich
    49
    Erhielt 53 Danksagungen
    in 33 Beiträgen

    Standard erst in Unterordner packen dann mit htaccess sichern

    Hallo alle zusammen,

    @ViperRT10

    wie ich in Punkt 4 beschrieben habe packst Du die Installation in einen Unterordner Deines Root-Verzeichnisses. Danach musst Du den Administrator-Bereich Deiner Installation mit einer htaccess sichern. Das Kennwort speicherst Du nicht in einen Unterordner Deiner Installation, sondern in einem weiteren Unterordner des Root-Verzeichnisses.

    @DennisBahns

    Du hast recht! Da kann man sich glaube ich auch vor schützen. Ich gucke mal. Ich meine, dass ich davon schon mal gehört habe. Näheres später hier. Danke Dennis.

    Gruß
    Markus

    PS: @DennisBahns

    Viele Komponenten und besonders ungenutzte und nicht aktualisierte bieten viele Sicherheitslücken und diese können natürlich durch eine direkte Eingabe entdeckt werden. Das ?tp=1 Problem lässt sich durch ein paar wenige Zeilen in der htaccess unterdrücken. Wird bald hier beschrieben. Es ist spät und ich möchte jetzt lieber ins Bett.
    Geändert von Worti (24.11.2009 um 00:04 Uhr) Grund: Lösung für ?tp=1
    Aktuelle Datei des Sicherheitsleitfadens hier im ersten Post des Threads: [HIER]

    Wenn man Anderen hilft, kann man selbst eine Menge lernen.

  10. Erhielt Danksagungen von:


  11. #29
    Gehört zum Inventar Avatar von j!-n
    Registriert seit
    26.07.2007
    Ort
    EA / HH / B
    Beiträge
    5.729
    Bedankte sich
    251
    Erhielt 1.204 Danksagungen
    in 1.130 Beiträgen

    Standard

    So ein Leitfaden kann naturgemäß niemals komplett sein, aber die Idee find ich grundsätzlich gut.

    Mir fehlen Hinweise darauf, wie man sich aktuelle Informationen beschafft. Z.B. bieten viele Extension-Entwickler Newsletter an, die man abonnieren sollte, wenn man ihre Extensions einsetzt. Das gilt auch für die Joomla Security Feeds auf joomla.org, etc etc.
    Joomla kaputt? Gehackt? Migration mißlungen? Datensalat?
    www.joomla-notdienst.de - Soforthilfe & Webentwicklung
    Einsteiger- FAQ - bitte lesen!

  12. Erhielt Danksagungen von:


  13. #30
    Neu an Board
    Registriert seit
    15.06.2005
    Ort
    Schweiz
    Beiträge
    80
    Bedankte sich
    19
    Erhielt 11 Danksagungen
    in 11 Beiträgen

    Standard

    @worti
    Super Sache mit dem Leitfaden - danke.
    Eine Bitte oder Tip:
    Kannst du die jeweils aktualisierte Version in den ersten Post des Threads schieben, oder in deine Signatur, mit dem Vermerk "aktualisierte Version" oder ähnlich?
    Denke, dass der Thread relativ lange und unübersichtlich wird, aber so dein Leitfaden immer ersichtlich ist.
    ...nur so eine idee.
    Gruss,
    flockey
    seid nett zueinander - alles kommt zurück im leben ;-)

  14. Erhielt Danksagungen von:


+ Antworten
Seite 3 von 8 ErsteErste 1 2 3 4 5 6 7 ... LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein