+ Antworten
Seite 2 von 2 ErsteErste 1 2
Ergebnis 11 bis 19 von 19

Thema: Diskussion zur Joomla! Sicherheits Checkliste

  1. #11
    War schon öfter hier Avatar von roemerli
    Registriert seit
    24.03.2006
    Ort
    Frankfurt am Main
    Beiträge
    127
    Bedankte sich
    11
    Erhielt 17 Danksagungen
    in 14 Beiträgen

    Standard

    Weiter oben ging es um die Ansprache und das finden eines Ansprechkreises, eben der Zielgruppe.
    Daraufhin habe ich "zitiert", um eine mögliche Zielgruppe für künftige Sicherheitsanleitungen zu bekommen.

    Deine Ansicht, mag ja stimmen, hat aber in diesem Zusammenhang eher keine Relevanz. Da diese "eine Gruppe" eben auch mit Joomla zurecht kommen soll, ist hier vielleicht auch die Zielgruppe für eine solche Dokumentation zu finden. Eben der kleinste, gemeinsame Nenner.

    Viele Grüße
    Andi, der jetzt mal nicht weiter Haare spaltet.
    "It don't mean a thing, if it ain't got that swing"
    Jazz & more: http://roemer.li
    Bilder & mehr auf http://www.bilddetail.eu

  2. #12
    Neu an Board
    Registriert seit
    30.08.2006
    Beiträge
    17
    Bedankte sich
    6
    1 Danksagung in 1 Beitrag

    Standard

    hiho,

    so nun meldet sich mal ein User von der Gruppe:

    Ich verwende Jommla (seit 3 Tagen) weil es einfach ist und ich es ohne größere Probleme installieren konnte und auch damit einigermaßen zurecht komme. Die Abkürzung dieser Gruppe ist soweit ich weiss DAU

    Ok zum Thema: Ich bin leider kaum schlauer geworden. Nur ein Beispiel: Habe immer noch einige Verzeichnisse die die Rechte 777 haben und viele 757 ... nur wenige 755 ... ich weiss z.B. immer noch nicht ob ich die nun alle auf 755 umstellen kann ... ok, ich probier es und hoffe, dass dann alles noch läuft ...

    Leider habe ich vergeblich soetwas gesucht: 1. ändere die Rechte vom Verzeichnis includes von 777 auf 755 ...

    Sorry aber als Joomla Neuling und normaler Webseiten gestalter, habe ich 0,0 Ahnung welche Verzeichnisse nun Schreibrecht benötigen und welche nicht.

    Wie bei so vielen Produkten die online zu verfügung gestellt werden, vermisse ich auch hier die einfachsten BASICS - über die zwar jeder fortgeschrittene User lacht aber die ein Anfänger dringend benötigen würde.

    Ok, da gibt es die Suche .. nur findet man dann dort vielleicht die Stecknadel im Heuhaufen von vielen Beiträgen die man nicht mal annähernd versteht.

    Das soll keine Kritik sein, vielmehr ein Aufruf an den versierten Joomla Benutzer, sich um den "Nachwuchs" zu kümmern

    Viele Grüße

    jovi

  3. #13
    Neu an Board
    Registriert seit
    28.05.2006
    Beiträge
    8
    Bedankte sich
    7
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Ich finde es klasse, das es heir eine großere Zusammenstellung der Tipps zur Sicherheit gibt! Vielen Dank Anne für die Mühe!

    Es ist doch sehr Mühsam sich durch das komplette Sicherheitsforum zu lesen, um die Probleme kennen zu lernen. Eine Zusammenfassung dürfte allen weiterhelfen, egal, ob neulingne oder altne Hasen. Ich halte es für gut, wenn es eine Anlaufstelle gibt, bei der alles zusammengeführt wird. Diejenigen, die sich Hobbymäßig um eine Joomla Page kümmern werden nicht die Zeit aufwenden können und mehrere Foren (z.T. in mehreren Sprachen) durchzuarbeiten.

    Egal, ob das mancher als sträfliche vernachlässigung der Pflichten eines Admin hält, so eine zentrale Sammlung ist meines Erachtens für viele eine große Hilfe.

    Es muß ja nichtmal eine Schritt-für-Schritt anleitung sein. Es reicht, wenn die Probleme mal benannt werden. Im anschluß ist dann eine weitere Suche danach möglich, was ohne Wissen der Probleme nicht möglich ist. Ich denke, es ist nichtmal nötig, das es tagesaktuell geführt wird. Wichtig wäre, dass einfach mal alles an zentraler Stelle gesammelt wird.

  4. #14
    Verbringt hier viel Zeit Avatar von rabe
    Registriert seit
    31.08.2005
    Ort
    Regensburg
    Beiträge
    946
    Bedankte sich
    4
    Erhielt 375 Danksagungen
    in 215 Beiträgen

    Standard

    Hallo,

    ich möchte ein paar Sachen dazu sagen:

    Das eine ist, dass ich den Wunsch nach Übersichtlichkeit zu wichtigen Fragen durchaus verstehen kann, aber irgendwie auch zu bedenken geben möchte, dass jeder von uns mal mehr oder weniger blutiger Anfänger war und sich in meinen Augen oft das "Try and Error" und "Learning By Doing" Prinzip bewährt, also auch selbst suchen, selbst bewerten.

    Zu Sicherheitsfragen:
    Das Problem liegt doch auch auf anderer Seite
    ich hab mal so getan, als würde ich völlig unbedarft einen Webspace suchen, auf dem ich ein Joomla! installieren möchte und ich hätte diese ganze Diskussion mitbekommen.
    Es ist schlicht nicht möglich, auf die Schnelle bei den großen oder auch kleinen Providern herauszubekommen, wie die Standardeinstellungen für die einzelnen Pakete sind und welche Möglichkeiten man im Einzelnen hat, daran etwas zu ändern.
    Mehr wird der normale User aber nicht tun, ... d.h. er wird sich nicht eine halbe Stunde durch eine Website quälen auf der Suche nach etwas, von dem er nur vage Ahnung hat.

    Ein weiteres Problem sehe ich darin, dass es den "Server" an jeder Straßenecke gibt. Für richtig billig. Und das ist die Gefahr, denn viele Leute wissen nicht, was sie da gerade erstanden haben und die Gefahr des "einfach mal konfigurieren, bis es läuft" ist groß. Ebenso groß ist die Gefahr, dann gleich einen Rootserver oder irgendwas mit Rootrechten zu nehmen, weil es eben so verlockend ist, selbst mal Schrauben drehen zu können und die volle Kontrolle zu haben.
    Von voller Verantwortung hört wahrscheinlich keiner gerne was.

    Ich halte es daher auch für die Verantwortung der Provider, hier tätig zu werden, mehr zu informieren- im Sinne des Verbraucherschutzes. Es geht ja nicht nur ums Joomla!, es gibt allgemeine Probleme, die immer ein Sicherheitsproblem darstellen.
    (Wir reden ja hier nicht davon, in einer Gebrauchsanweisung darauf hinzuweisen, keine Katzen im Wäschetrockner zu trocknen)

    Ich weiß nicht, wie man die Inhalte dieser checklist transparenter machen könnte, übersichtlicher, verständlicher!?

    Viele Grüße
    Anne

  5. #15
    War schon öfter hier Avatar von roemerli
    Registriert seit
    24.03.2006
    Ort
    Frankfurt am Main
    Beiträge
    127
    Bedankte sich
    11
    Erhielt 17 Danksagungen
    in 14 Beiträgen

    Standard

    Liebe Anne,

    da hast Du ein wahres Wort gesprochen.

    Ein Posting weiter oben wurde beispielsweise die Sache mit den Verzeichnisrechten angesprochen und meines Erachtens liegt hier der Ansatz.

    1. Joomla wird installiert (was ziemlich einfach ist)
    2. Deine Zusammenfassung an wichtigen Einstellungen kann beispielsweise auch ich oder jemand anderes in eine "Schritt für Schritt"-Anleitung erweitern. Ist so schwer nicht und wir gehen bei dieser Anleitung von der "Grundinstallation" ohne Erweiterungen aus.
    3. Die paar Ordner kann ich oder jemand anderes auch mit dem jeweiligen optimalen CHMOD-Wert benennen. Alle Dateien -bis auf die wenigen Ausnahmen- auf beispielsweise 444 und fertig soweit. Erspart Dutzende von Postings.
    Kann man auch mit ein paar Zeilen klar machen.
    4. Warnung vor Drittkomponenten und Linkverzeichnis auf Spezialthreats a la "php.ini".

    Damit hätte man in ein paar Stunden (ich würde mich jederzeit daran beteiligen und bin sehr geübt im Schreiben von Anleitungen) eine Installationsanleitung mit Sicherheitseinstellungen, die Schritt für Schritt eine hinreichend "sichere" Grundinstallation erklärt.

    Ich halte es daher auch für die Verantwortung der Provider, hier tätig zu werden, mehr zu informieren- im Sinne des Verbraucherschutzes.
    Da gebe ich Dir vollkommen Recht, nur gibt es hier ein Problem: Kommerz.
    Alle Hinweise in diese Richtung an die Provider sind vergebens, so lange die vermeintliche "Einfachheit" des Webspaces das Werbeargument Nummer "1" ist.
    Dem Nutzer solcher Angebote ist da wahrlich kein Vorwurf zu machen. Die nutzen, vollkommen zu Recht, nur das, was der Markt anbietet.

    Deine tolle Zusammenstellung mit einer Schritt-für-Schritt-Anleitung wäre eine feine Sache, die dann - meine Meinung - sofort ins Englische übersetzt gehört
    In den englischsprachigen Foren geht es teilweise auch um solche "existenziellen" Fragen.

    Liebe Grüße

    Andi
    "It don't mean a thing, if it ain't got that swing"
    Jazz & more: http://roemer.li
    Bilder & mehr auf http://www.bilddetail.eu

  6. #16
    Gehört zum Inventar Avatar von KaffDaddy
    Registriert seit
    06.02.2005
    Ort
    Kassel
    Beiträge
    5.868
    Bedankte sich
    27
    Erhielt 1.067 Danksagungen
    in 709 Beiträgen

    Standard

    Zitat Zitat von rabe Beitrag anzeigen
    Zu Sicherheitsfragen:
    Das Problem liegt doch auch auf anderer Seite
    ich hab mal so getan, als würde ich völlig unbedarft einen Webspace suchen, auf dem ich ein Joomla! installieren möchte und ich hätte diese ganze Diskussion mitbekommen.
    Es ist schlicht nicht möglich, auf die Schnelle bei den großen oder auch kleinen Providern herauszubekommen, wie die Standardeinstellungen für die einzelnen Pakete sind und welche Möglichkeiten man im Einzelnen hat, daran etwas zu ändern.
    Mehr wird der normale User aber nicht tun, ... d.h. er wird sich nicht eine halbe Stunde durch eine Website quälen auf der Suche nach etwas, von dem er nur vage Ahnung hat.
    Das Problem ist eher, dass das "Internet" für jeden einfach zu erreichen ist. Pakete wie Joomla lassen sich zu "einfach" installieren.
    Oder würdest Du ohne jegliche Ahnung Dein Auto reparieren/tunen? Nein, Du würdest es zu jemanden bringen, der sich damit auskennt. Und hierbei argumentiere ich genauso arrogant: Leute, die sich mit der Thematik nicht auskennen, sollen doch lieber jemanden fragen.

    Zitat Zitat von rabe Beitrag anzeigen
    Ein weiteres Problem sehe ich darin, dass es den "Server" an jeder Straßenecke gibt. Für richtig billig. Und das ist die Gefahr, denn viele Leute wissen nicht, was sie da gerade erstanden haben und die Gefahr des "einfach mal konfigurieren, bis es läuft" ist groß.
    Sehe ich ähnlich: alle großen Hoster bieten Resellerpakete, bei denen dann der kleine Schüler oder der Fußballwart meinen, Hoster spielen zu können. Es wird ihnen auch hier zu einfach gemacht. Dazu kommt dann noch diese unsägliche "Geiz-ist-geil"- und die "was-die-Werbung-verspricht-wird-schon-stimmen"-Mentalität hinzu.

    Zitat Zitat von rabe Beitrag anzeigen
    Ich halte es daher auch für die Verantwortung der Provider, hier tätig zu werden, mehr zu informieren- im Sinne des Verbraucherschutzes. Es geht ja nicht nur ums Joomla!, es gibt allgemeine Probleme, die immer ein Sicherheitsproblem darstellen.
    Werden sie nicht, denn hier geht es um Geld.
    Wenn es funktionieren soll, dann geht es nur so rum:
    Joomla verweigert auf ungenügend konfiguriertem Webspace die Installation und bietet gleichzeitig Tutorials und Manuals zur Behebung des Problems. Aber das möchte bestimmt das Joomla-Team nicht, denn das würde heißen, dass keiner mehr Joomla einsetzen würde.

    Zitat Zitat von rabe Beitrag anzeigen
    (Wir reden ja hier nicht davon, in einer Gebrauchsanweisung darauf hinzuweisen, keine Katzen im Wäschetrockner zu trocknen)
    Doch, im Endeffekt schon. Denn es geht hierbei um genau diese Zielgruppe: Keine Ahnung, was ein Wäschetrockner ist, aber einen besitzen wollen.

    Zitat Zitat von rabe Beitrag anzeigen
    Ich weiß nicht, wie man die Inhalte dieser checklist transparenter machen könnte, übersichtlicher, verständlicher!?
    Es müßte eigentlich ein komplettes Manual daraus entstehen, das den Hilfesuchenden an die Hand nimmt. Ich schätze aber mal, dass das den Rahmen sprengen würde. Denn man müßte ja für jede mögliche Konfiguration der Webserver (Apache, IIS, PHP als Modul, PHP als CGI; nur um einige zu nennen, es gibt noch tausend andere) die notwendigen Schritte erklären und vorher eine Erkennung, welcher Schritt der richtige wäre.
    Besser wäre aber eine Integration der Problematik in den Installationsvorgang von Joomla. Denn das angestrebte Manual müßte ja auch erst gelesen werden. Und wenn Joomla einmal installiert ist und funktioniert, dann interessiert es den herkömmlichen "DAU" nicht. Install and forget.

    CU
    Stephan
    Insomniaonline

    Gelöste Threads bitte markieren: Anleitung

  7. #17
    Neu an Board
    Registriert seit
    30.08.2006
    Beiträge
    17
    Bedankte sich
    6
    1 Danksagung in 1 Beitrag

    Standard

    hiho @ll,

    Zitat Zitat von KaffDaddy Beitrag anzeigen
    [...]
    Oder würdest Du ohne jegliche Ahnung Dein Auto reparieren/tunen? Nein, Du würdest es zu jemanden bringen, der sich damit auskennt. Und hierbei argumentiere ich genauso arrogant: Leute, die sich mit der Thematik nicht auskennen, sollen doch lieber jemanden fragen.
    grundsätzlich hast du recht ... aber, ich würde mir zutrauen mein Fahrad zu reparieren .. nehmen wir mal an das Bremskabel ist gerissen, nun gehe ich in den Laden und kaufe mir ein neues ... eines kostet 5x soviel wie ein anderes ... ok, ich nehme das teure (und vielleicht) bessere, repariere das Rad und alles ok!

    Aber vielleicht nehme ich doch das günstige und fliege nach 3 km aus der Kurve weil ich nicht mehr bremsen kann - vielleicht hätte mir die Info geholfen: "du kannst da günstige Kabel nehmen muss aber beachten, dass man da X und Y noch machen muss"

    auf Joomla bezogen: günstig (super), leicht zu bedienen (super), schnelle Installation (super) ==> nach drei Wochen fliege ich aus der Kurve weil ich nicht X und Y gemacht habe ... dieses X und Y wäre vielleicht ganz einfach gewesen, wenn ich gewusst hätte, dass ich das brauche oder machen muss ...

    Darauf wollte ich hinaus: der Otto-Normal-User kann sich nicht tief in Sicherheitsaspekte einarbeiten .. ist vielleicht auch gar nicht notwendig, denn seine private Joomla-Page ist eh mehr Spaß als sonstwas. Aber mit rudimentären Sicherheitsvorkehrungen würde er vielleicht heute noch rund um Rund auf dem Rad drehen


    @rabe: ja, sicherlich wird man den einen oder anderen Server nicht wirklich sicher bekommen. Aber vielen privaten Usern langen ja einfache Basics.

    Deine Aufstellung ist sicherlich unerläßlich für den kommerziellen Joomla-User, für jemanden der auf die notwendige Sicherheit angewiesen ist. Vielleicht komme ich ja in ein paar Wochen zurück und lesen den Beitrag erneut, verstehe ihn dann besser und wende das gelernte an.

    Zitat Zitat von roemerli
    Damit hätte man in ein paar Stunden (ich würde mich jederzeit daran beteiligen und bin sehr geübt im Schreiben von Anleitungen) eine Installationsanleitung mit Sicherheitseinstellungen, die Schritt für Schritt eine hinreichend "sichere" Grundinstallation erklärt.
    JA JA JA !!! ... dann lade ich dich auch zu einem Kaffee ein, wenn ich dich zufällig am Römer sehe

    Viele Grüße

    jovi
    Geändert von jovi (06.09.2006 um 12:56 Uhr)

  8. #18
    chw
    chw ist offline
    Verbringt hier viel Zeit
    Registriert seit
    06.08.2006
    Beiträge
    832
    Bedankte sich
    2
    Erhielt 164 Danksagungen
    in 152 Beiträgen

    Standard

    Ebenfalls als "newbie" der ganze 2 Monate mit Joomla arbeitet kann ich nur sagen man findet (fast) alles im Internet.
    Auch was Verzeichnissrechte angeht (google dein Freund). Da gibt es hunderte von Seiten die einem erklären warum 777 nicht gut ist.
    Ein bisschen Bereitschaft sich mit dem Thema zu beschäftigen muss man vorraussetzen können, auch wenn viele Leute alles immer vorgekaut haben wollen.
    Ich persönlich finde die Liste super. Sie sagt was man beachten sollte, und wenn man damit nix anzufangen weiß informiert man sich halt bis man es weiß.

    Obwohl man fast alles findet ist die suche doch sehr (!) mühsam, es gibt viele Foren,
    mehrere mehr oder weniger offizielle Joomla Seiten, aber was fehlt ist eine für den Einsteiger feste Seite wo er die wichtigsten Infos (z.B. diese Liste) angezeigt bekommt, am besten noch vor dem download von joomla.
    Auf so einer Seite sollten dann auch (alle!) fixes und patches übersichtlich zusammengefasst sein (negativ Beispiel: fix fürs fix von .10 auf .11
    ) Das tägliche suchen nach Updates und neuen Lücken kostet Zeit und die hat nicht jeder unbegrenzt zur verfügung.

    Was ich deshalb klasse finden würde wäre ein Newsletter der einen über neue Sicherheitslücken und Updates sofort informiert, auch für bekannte Schwachstellen in 3rd Party Komponenten. Vielleicht gibt es das schon und ich habs nur nicht gefunden?
    Dazu noch eine Funktion in joomla die im Backend anzeigt das neue Updates vorhanden sind, und diese nach 2-3 klicks auch gleich einspielt.

    Zur Diskussion ob joomla oder ein anderes CMS, kann ich nur sagen das wenn ich meine Logfiles durchsehe es php software gibt die öfter gesucht wird.
    Joomla ist klein, recht einfach und intuitiv (verglichen mit anderen cmss), deshalb denke ich wäre es mit Kanonen auf Spatzen geschossen für eine kleine Vereins oder Hobbyseite ein Kaliber wie Typo3 u.ä. aufzufahren. (diskussion gibts schon weiter unten)
    Und was verbreitet ist und von "dem durchschnitts user" verwendet wird ist auch gerne das Ziel von Attacken (vgl Windows / Mac /Linux )

  9. #19
    Joomla Guru Avatar von elkuku
    Registriert seit
    14.06.2006
    Ort
    Guayaquil - Südamerika
    Beiträge
    1.609
    Bedankte sich
    71
    Erhielt 489 Danksagungen
    in 376 Beiträgen

    Standard

    Meine radikale Meinung zu diesem Thema:
    Auf dem "Startbildschirm" im Backend, also das was man sieht wenn man sich im Backend einloggt: Statt der riesigen bunten icons (auf die ich persönlich noch nie geklickt habe!) eine Liste (so übersichtlich wie möglich..) mit den momentanen und den empfohlenen "wichtigen" Einstellungen, Verzeichnisrechten usw. -- die gelbe Box, die in der .11er die php-eigenen und die emulierten globals ankreidet ist ganz klar ein Schritt in die richtige Richtung, aber ein sehr kleiner.. der "Versioncheck" - äh naja..

    Und jetzt zum Topic.. die checkliste ist ok.. alles was in dieser Richtung getan wird ist erst einmal gut. Sie ist eben nur an der falschen Stelle. Jedesmal wenn sich ein Webdesigner in das Backend seiner Internetpräsenz (oder der seines Kunden) einloggt und dort sicherheitsrelevante Einstellungen vornimmt (wie z.B. Erweiterungen zu installieren) sollte er diese (in Stichpunkten, mit 'read more' Links) vor die Nase gehalten bekommen.

    In Bezug auf Sicherheit hat sich bei Joomla leider wenig getan (und auch die 1.5 im SVN hat finde ich keine entscheidenden Veränderungen in dieser Hinsicht). Das diese Initiative aus dem Forum kommen muss finde ich natürlich löblich..
    Zumindest um die Hoster zu beruhigen, sollte man sich etwas sensibler hinsichtlich der Problematik zeigen.
    Nun gut, bis zur Veröffentlichung der nächsten Version ist ja bestimmt noch etwas Zeit - und die sollten war auch ruhig abwarten, und vielleicht ein wiki schreiben...

+ Antworten
Seite 2 von 2 ErsteErste 1 2

Ähnliche Themen

  1. joomla vs. typo3
    Von tony soprano im Forum Allgemeine Fragen zu Joomla
    Antworten: 140
    Letzter Beitrag: 29.02.2008, 16:27
  2. Joomla Benutzer aus Datenbank auslesen
    Von djtom im Forum Allgemeine Fragen zu Joomla
    Antworten: 3
    Letzter Beitrag: 07.03.2006, 17:53
  3. Joomla Magazin
    Von tommy4758 im Forum Off Topic
    Antworten: 1
    Letzter Beitrag: 06.03.2006, 14:34
  4. Joomla Einsatz bei grossem Kunden
    Von Lorcher im Forum Allgemeine Fragen zu Mambo
    Antworten: 2
    Letzter Beitrag: 09.11.2005, 08:00

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein