+ Antworten
Seite 4 von 8 ErsteErste 1 2 3 4 5 6 7 8 LetzteLetzte
Ergebnis 31 bis 40 von 79

Thema: Die zehn dümmsten Joomla! Administrator Tricks

  1. #31
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.039 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von elkuku Beitrag anzeigen
    Man sollte nichts unversucht lassen, um die Community für dieses Thema zu sensibilisieren.
    Ein schöner Traum. Wie realistisch er ist, kann man an den vielen Fragen zu den Sicherheitswarnungen sehen. Da wird fast nie gefragt: "Welches Risiko gehe ich ein? Welche Konsequenzen kann die Umstellung haben?", sondern völlig kritiklos: "Wie ändere ich das?" Es wird weder nach existierenden Hinweisen noch nach Quellen für die (Hinter-)Gründe gesucht.

    Solche Leute willst du sensibilisieren?

    (Ja, ich bin zynisch und desillusioniert )

  2. #32
    Joomla Guru Avatar von elkuku
    Registriert seit
    14.06.2006
    Ort
    Guayaquil - Südamerika
    Beiträge
    1.609
    Bedankte sich
    71
    Erhielt 489 Danksagungen
    in 376 Beiträgen

    Standard

    Zitat Zitat von DietmarH Beitrag anzeigen
    (Ja, ich bin zynisch und desillusioniert )
    Stimmt

    Kann ich auch nachvollziehen. Ich hätte wahrlich keine Lust Euren "Job" zu machen und dieses Forum zu Moderieren. Meine Hochachtung ob der Fassung, die Ihr (meistens) immer noch bewahrt.

    Trotzdem: Wenn sich nach dem Lesen dieses Threads auch nur ein "Newbee" etwas mehr mit dem Thema auseinandersetzt, ist mein "Traum" schon wahr geworden..
    Gruß,
    Nikolai Hilf mit ==> Deutsche Joomla! Dokumentation Help testing ==> EasyCreator

  3. #33
    Gehört zum Inventar Avatar von KaffDaddy
    Registriert seit
    06.02.2005
    Ort
    Kassel
    Beiträge
    5.868
    Bedankte sich
    27
    Erhielt 1.067 Danksagungen
    in 709 Beiträgen

    Standard

    Zitat Zitat von DietmarH Beitrag anzeigen
    Gegen Idioten ist nun mal kein Kraut gewachsen, und eine Joomla-Version, die die Installation in kritischen Umgebungen verweigert, würde dazu führen, daß alte, bekannt unsichere Versionen in diesen Umgebungen installiert werden (wie die Praxis hier tatsächlich schon bewiesen hat: "Ich geh zur 1.0.10 zurück, die zeigt wenigstens nicht so bescheuerte Warnungen an, die ich nicht abstellen kann.").
    Dann wird in neuen Versionen irgendein ach so tolles Feature (Ajax-Anzeige der angemeldeten User, das Wetter in Buxtehude oder ähnlichen Unfug) und irgendwann will auch der letzte dieses Feature haben.
    Zitat Zitat von DietmarH Beitrag anzeigen
    (Ja, ich bin zynisch und desillusioniert )
    Solange Du Deinen Postings nicht in kompletten Großbuchstaben verfaßt (siehe Deine eigene Signatur, um diese Anspielung zu verstehen) und mit einer Sense rumläufst, bekommen wir Dich auch wieder auf den rechten Pfad.

    Es wird immer Leute geben, die sich mit bestimmten Dingen nicht auseinandersetzen, es aber auf Biegen und Brechen selber machen wollen. Stellt sich nur die Frage, ob man genau diese Leute weiter bedienen möchte und es in Kauf nimmt, dass "seinem" System ein übler Geruch (Unsicherheit) anhaftet.
    Um Joomla in einem professionelleren Licht erleuchten zu lassen, muss man sich wohl oder übel von diesen trennen. Klingt hart... ist es auch.

    CU
    Stephan
    Insomniaonline

    Gelöste Threads bitte markieren: Anleitung

  4. #34
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.039 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von elkuku Beitrag anzeigen
    Kann ich auch nachvollziehen. Ich hätte wahrlich keine Lust Euren "Job" zu machen und dieses Forum zu Moderieren. Meine Hochachtung ob der Fassung, die Ihr (meistens) immer noch bewahrt.
    Das hat rein gar nichts mit dem Job als Mod zu tun. Dieser Frust kommt ganz einfach auf, wenn man sieht, wie sich Leute vor randvolle, dampfende Schüsseln mit Wissen setzen und als erstes fragen, wo denn ihr privates kleines Tellerchen ist, ohne den Schüsseln auch nur die geringste Beachtung zu schenken.
    Trotzdem: Wenn sich nach dem Lesen dieses Threads auch nur ein "Newbee" etwas mehr mit dem Thema auseinandersetzt, ist mein "Traum" schon wahr geworden..
    Da hast du allerdings recht, und diese Hoffnung ist auch berechtigt. Ganz so schlimm, wie es mir manchmal vorkommt, ist es zum Glück tatsächlich nicht. So viel Realitätssinn konnte ich mir noch bewahren

  5. #35
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.188
    Bedankte sich
    63
    Erhielt 1.224 Danksagungen
    in 1.071 Beiträgen

    Standard

    Ich finde es schon erschreckend zu sehen, wie hier lässig über "Lernresistente" Joomla-User gelästert wird, aber auf Rückfragen wie man einen Server halbwegs sicher einstellt nur simple Links auf allgemeine Dokus zurückgegeben werden.

    Man sollte als "besserwissender Joomla-Fachmann" auch akzeptieren, das nicht jeder auf demselben (hohen) Niveau sein kann. Und man muss auch sehen, das der Andrang an neuen Joomla-Usern stetig wächst und man daher NIE eine Niveauangleichung in einem Forum wie diesem erkennen kann. Es werden immer wieder dieselben Fragen gestellt und es werden immer wieder dieselben Fehler gemacht. Um diese Fragen zu beantworten und diesen Leuten zu helfen, dafür ist ja wohl (unter anderem) dieses Forum da. Hier hat man also keine abgeschlossene Schulklasse vor sich, wo man einen stetigen Weiterbildungserfolg direkt ablesen kann. Es ist also ein Kampf gegen Windmühlen.


    Ich will dann mal einen Beitrag leisten und ein paar _Anmerkungen_ zu einer sicheren Serverkonfiguration machen (Reihenfolge zufällig)

    * Betreibe PHP unter einem individuellen Systemuser, der genau einem Web zugeordnet ist und NICHT mit einem allgemeinen User des Webservers (Apache-User wwwrun, nobody, www-data etc.). Verwende also NICHT mod_PHP.

    * Stelle sicher das jeder Kunde/Web einen eigenen Systemuser hat

    * Stelle die Berechtigungen dieses Users so ein, das er nur im eigenen Web Daten schreiben/lesen kann und nicht im Nachbarweb.

    * Sorge dafür das exec() und andere Funktionen in PHP über die man Binaries und Systemcalls aufrufen kann deaktiviert sind.

    * Sofern exec() trotzdem erlaubt sein soll, sorge dafür das Du bestimmst welche Binaries aufgerufen werden dürfen (safemode, sefemode_exec_dir). Auf gar keinen Fall darf es möglich sein, das ein PHP-Script jedes verfügbare Binary aufrufen kann.

    * Begrenze die Zugriffrechte im Dateisystem für allgemeine PHP-Funktionen (open_basedir)

    * Sorge dafür, das ein User nicht die Sessiondaten fremder Webs einlesen kann

    * Sorge dafür, das auch andere cgi-Scripte (Perl) nur mit den Rechten obigen Systemuser möglich sind.

    * Stelle keinen Shellzugriff zur Verfügung

    * Achte darauf, das PHP keinen Zugriff auf externe Rescourcen bekommt (allow_URL_fopen)

    * Verbiete globale Variablenübergaben (register_globals)

    * Sorge dafür das ALLE Kunden auf einem Server Deinem Sicherungskonzept unterliegen und mach keine Ausnahmen, auch wenn einer noch so bettelt.

    * deaktiviere die üblichen Downloadtools (curl, wget, lynx, ...)

    * deaktiviere Compiler auf einem Webhostingserver

    * Verwende ausschließlich sichere Passwörter.

    * Verwende Linux und halte die Distribution aktuell!


    Dies ist kein How_To für "Faul-User", sondern das sind nur Stichpunkte einzelner Aspekte, die mir gerade so eingefallen sind. Ganz sicher ist die Liste nicht vollständig und ganz sicher gibt es verschiedene andere Möglichkeiten die Sicherheit zu erhöhen.


    Was ist wichtiger: Sicher konfigurierter Server oder sicherere Scripte?

    Antwort:
    Sicher konfigurierter Server!!

    Jedenfalls gilt das für die meisten dieser typischen Script-Kiddy-Attacken.
    Über echte Hacker reden wir hier nicht.

    Selbstverständlich ist eine Lücke in einem Script fast immer der Ausgangspunkt, aber relevante Schäden oder Kundenübergreifende Schäden sind fast nur möglich, wenn es echte Lücken im Sicherheitskonzept gibt. 100% sichere Scripte wird es niemals geben, was obige Aussage maßgeblich beeinflußt.


    So, jetzt warte ich auf das Geläster der Fachleute, wie sie sich auf einzelne Aussagen stürzen ...

  6. Erhielt Danksagungen von:


  7. #36
    Neu an Board
    Registriert seit
    02.11.2006
    Beiträge
    56
    Bedankte sich
    5
    Erhielt 4 Danksagungen
    in 4 Beiträgen

    Standard

    @flotte
    Ohne den letzten Satz hätte das Posting ein Danke verdient gehabt.

  8. #37
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.039 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von KaffDaddy Beitrag anzeigen
    Dann wird in neuen Versionen irgendein ach so tolles Feature (Ajax-Anzeige der angemeldeten User, das Wetter in Buxtehude oder ähnlichen Unfug) und irgendwann will auch der letzte dieses Feature haben.
    Nicht, ohne sich vorher lauthals und auf möglichst vielen Plattformen darüber zu beschweren, daß er dafür plötzlich Knowhow oder noch viel schlimmer Geld investieren muß.
    Solange Du Deinen Postings nicht in kompletten Großbuchstaben verfaßt (siehe Deine eigene Signatur, um diese Anspielung zu verstehen) und mit einer Sense rumläufst, bekommen wir Dich auch wieder auf den rechten Pfad.
    Erst, wenn es wirklich Realität geworden ist, daß Joomla deppenresistent ist
    Um Joomla in einem professionelleren Licht erleuchten zu lassen, muss man sich wohl oder übel von diesen trennen. Klingt hart... ist es auch.
    Tja, das scheint aber nicht der Trend des Core Teams zu sein. Selbst zu schlimmsten Hackattacken-Zeiten habe ich nicht gesehen, daß dieses Thema ein breit ausgewalztes Top-Thema auf joomla.org gewesen wäre. Usability geht anscheinend weiter vor Security, und damit wird das exakte Gegenteil erreicht.

  9. #38
    Joomla Guru Avatar von elkuku
    Registriert seit
    14.06.2006
    Ort
    Guayaquil - Südamerika
    Beiträge
    1.609
    Bedankte sich
    71
    Erhielt 489 Danksagungen
    in 376 Beiträgen

    Standard

    @flotte
    Danke! (gerade für den letzten Satz )
    Gruß,
    Nikolai Hilf mit ==> Deutsche Joomla! Dokumentation Help testing ==> EasyCreator

  10. #39
    Gehört zum Inventar Avatar von KaffDaddy
    Registriert seit
    06.02.2005
    Ort
    Kassel
    Beiträge
    5.868
    Bedankte sich
    27
    Erhielt 1.067 Danksagungen
    in 709 Beiträgen

    Standard

    Zitat Zitat von flotte Beitrag anzeigen
    Ich finde es schon erschreckend zu sehen, wie hier lässig über "Lernresistente" Joomla-User gelästert wird, aber auf Rückfragen wie man einen Server halbwegs sicher einstellt nur simple Links auf allgemeine Dokus zurückgegeben werden.
    Naja, das ging wohl an mich.
    Da kann ich leider nur zurückgeben, dass ich hier zwar Mod bin, meine Funktion aber in erster Linie im Sauberhalten des Forums besteht und nicht im Beantworten von Fragen. Um ein umfassendes Verständnis zum Thema Serversicherheit und Installation von Webanwendungen zu vermitteln bedarf es meiner Meinung nach mehr als ein paar Postings.
    Was hilft es demjenigen, wenn ich ihm in einem Posting genau die Serverkonfig vor den Latz knalle und er noch nicht einmal versteht, was er da macht? Genau: nichts.
    Außerdem war meine Antwort mit leichter Ironie (die man leider in Textsystemen nicht genug kenntlich machen kann) versetzt, die auch das Posting des Fragestellers zierte.

    Zitat Zitat von flotte Beitrag anzeigen
    Man sollte als "besserwissender Joomla-Fachmann" auch akzeptieren, das nicht jeder auf demselben (hohen) Niveau sein kann. Und man muss auch sehen, das der Andrang an neuen Joomla-Usern stetig wächst und man daher NIE eine Niveauangleichung in einem Forum wie diesem erkennen kann. Es werden immer wieder dieselben Fragen gestellt und es werden immer wieder dieselben Fehler gemacht. Um diese Fragen zu beantworten und diesen Leuten zu helfen, dafür ist ja wohl (unter anderem) dieses Forum da.
    Man sollte aber nicht akzeptieren, dass man nach Nennung von Quellen, die das Knowhow vermitteln, die Antwort bekommt: "Und? Was muss ich jetzt genau machen?"
    Du, ich und auch alle anderen mußten ja auch irgendwie an das Wissen kommen, oder? Und ich habe das durch entsprechende Literatur und das Anleiten! durch Wissende erhalten.

    Zitat Zitat von flotte Beitrag anzeigen
    * Betreibe PHP unter einem individuellen Systemuser, der genau einem Web zugeordnet ist und NICHT mit einem allgemeinen User des Webservers (Apache-User wwwrun, nobody, www-data etc.). Verwende also NICHT mod_PHP.

    * Stelle sicher das jeder Kunde/Web einen eigenen Systemuser hat

    * Stelle die Berechtigungen dieses Users so ein, das er nur im eigenen Web Daten schreiben/lesen kann und nicht im Nachbarweb.
    Meine Predigt schon seit sehr langem hier.

    Zitat Zitat von flotte Beitrag anzeigen
    * Stelle keinen Shellzugriff zur Verfügung
    Was genau verstehst Du darunter? Reden wir hier von SSH oder von Shellzugriffen über eine Scriptsprache?

    Zitat Zitat von flotte Beitrag anzeigen
    * Verbiete globale Variablenübergaben (register_globals)
    Sollte mittlerweile eigentlich Standard sein. Nur bei Massenhostern nicht.

    Zitat Zitat von flotte Beitrag anzeigen
    Was ist wichtiger: Sicher konfigurierter Server oder sicherere Scripte?

    Antwort:
    Sicher konfigurierter Server!!
    Falsch: Beides!

    Zitat Zitat von flotte Beitrag anzeigen
    So, jetzt warte ich auf das Geläster der Fachleute, wie sie sich auf einzelne Aussagen stürzen ...
    Ich hoffe, ich war zärtlich.

    CU
    Stephan
    Insomniaonline

    Gelöste Threads bitte markieren: Anleitung

  11. #40
    Gehört zum Inventar Avatar von KaffDaddy
    Registriert seit
    06.02.2005
    Ort
    Kassel
    Beiträge
    5.868
    Bedankte sich
    27
    Erhielt 1.067 Danksagungen
    in 709 Beiträgen

    Standard

    Zitat Zitat von flotte Beitrag anzeigen
    Was ist wichtiger: Sicher konfigurierter Server oder sicherere Scripte?

    Antwort:
    Sicher konfigurierter Server!!
    Nur um nochmal darauf einzugehen: Ein sicherer Server nützt mir überhaupt nichts, wenn über mein Skript Cross Site Scripting, Code Injections oder ähnliches möglich ist, mit dem dann auch auf einem abgesicherten System die Datenbank leergeräumt oder Dateien erstellt werden können.

    CU
    Stephan
    Insomniaonline

    Gelöste Threads bitte markieren: Anleitung

+ Antworten
Seite 4 von 8 ErsteErste 1 2 3 4 5 6 7 8 LetzteLetzte

Ähnliche Themen

  1. Joomla login für Wiki nutzen!
    Von elChaka im Forum Joomla Komponenten
    Antworten: 4
    Letzter Beitrag: 22.11.2006, 01:28
  2. Soll ich auf Joomla umsteigen?
    Von ravel im Forum Allgemeine Fragen zu Joomla
    Antworten: 3
    Letzter Beitrag: 10.03.2006, 07:44
  3. barrierefrei?
    Von bots im Forum Allgemeine Fragen zu Joomla
    Antworten: 19
    Letzter Beitrag: 02.01.2006, 19:08
  4. Installation Joomla 1.0.2
    Von KaffDaddy im Forum Fertige Howtos
    Antworten: 1
    Letzter Beitrag: 05.10.2005, 17:32

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein