Hallo
Unter www.vorsichtstarkeworte.de läuft jetzt das neue Projekt. Wie bisher aus, sollen meine Kollegen als Gastautor Beiträge veröffentlichen. Gäbe es jetzt keine bösen oder doofen Buben, würde ich mir keine Gedanken machen. Ein Mehrbenutzerblog ist eingerichtet, das Anmelden und Freischalten funktioniert ohne mein Dazutun, der neue Artikel wird als Entwurf gespeichert.
Was mich wundert ist:
Warum erscheint im Menü des Gastautors die Punkte Statische Seite und FAQ? Letztere gehören zu den verbotenen Plugins in der Gruppenverwaltung Redakteur und Gast.
Wenn ich dem Gastautor erlaube, Bilder hochzuladen, stellt das ein Sicherheitsproblem dar?
Möchte jemand das Ganze mal testen?
Herzlichst
Fiona
Gastautoren ja - aber ... Sicherheitsfragen
-
garvinhicking
- Core Developer
- Posts: 30022
- Joined: Tue Sep 16, 2003 9:45 pm
- Location: Cologne, Germany
- Contact:
Re: Gastautoren ja - aber ... Sicherheitsfragen
Hi!
Hast du die event-hooks *staticpage* auch verboten für die Redakteursgruppe?
Grüße,
Garvin
Hast du die event-hooks *staticpage* auch verboten für die Redakteursgruppe?
Ja, Bilder oder MP3 können theoretisch schadcode enthalten. Auch könnten deine Redakteure beliebig böses javascript in artikel einstellen. Dafür solltest du das plugin serendipity_event_Xsstrust installieren, damit user kein HTML machen dürfen. Dann können sie auch kein <img> usw. setzen, damit musst Du dann leben (sprich keine bilder posten), bzw. müssen dafür BBCode notation nutzen.Wenn ich dem Gastautor erlaube, Bilder hochzuladen, stellt das ein Sicherheitsproblem dar?
Grüße,
Garvin
# Garvin Hicking (s9y Developer)
# Did I help you? Consider making me happy: http://wishes.garv.in/
# or use my PayPal account "paypal {at} supergarv (dot) de"
# My "other" hobby: http://flickr.garv.in/
# Did I help you? Consider making me happy: http://wishes.garv.in/
# or use my PayPal account "paypal {at} supergarv (dot) de"
# My "other" hobby: http://flickr.garv.in/
-
garvinhicking
- Core Developer
- Posts: 30022
- Joined: Tue Sep 16, 2003 9:45 pm
- Location: Cologne, Germany
- Contact:
Hi!
Sicherer wäre es nur die event hooks zu verbieten; mit 'verbotenen plugins' könnten die user im frontend keine statische seite sehen.
grüße,
Garvin
Sicherer wäre es nur die event hooks zu verbieten; mit 'verbotenen plugins' könnten die user im frontend keine statische seite sehen.
grüße,
Garvin
# Garvin Hicking (s9y Developer)
# Did I help you? Consider making me happy: http://wishes.garv.in/
# or use my PayPal account "paypal {at} supergarv (dot) de"
# My "other" hobby: http://flickr.garv.in/
# Did I help you? Consider making me happy: http://wishes.garv.in/
# or use my PayPal account "paypal {at} supergarv (dot) de"
# My "other" hobby: http://flickr.garv.in/
Hallo Garvin
ich fürchte, wir reden an einander vorbei. Die beiden Listen erscheinen ja so wie sie sind. Kann bzw. muss ich diese Listeneinträge markieren, um sie zu aktivieren? Und wenn in diesen Listen "event hooks" nicht finde, wo und wie bekomme ich den Eintrag dort hin wo und wie er hingehört.
Ich habe "Einstellungen für vertrauenswürdige Mehrbenutzer-Blogs " installiert und daraufhin hatte ich <p>kryptische<strong>zeichen</strong> in einigen der vorhandenen Beiträgen. Was tun? Obiges Plugin gelöscht und alles ist wieder gut.
Herzlichst
Fiona
ich fürchte, wir reden an einander vorbei. Die beiden Listen erscheinen ja so wie sie sind. Kann bzw. muss ich diese Listeneinträge markieren, um sie zu aktivieren? Und wenn in diesen Listen "event hooks" nicht finde, wo und wie bekomme ich den Eintrag dort hin wo und wie er hingehört.
Ich habe "Einstellungen für vertrauenswürdige Mehrbenutzer-Blogs " installiert und daraufhin hatte ich <p>kryptische<strong>zeichen</strong> in einigen der vorhandenen Beiträgen. Was tun? Obiges Plugin gelöscht und alles ist wieder gut.
Herzlichst
Fiona
-
garvinhicking
- Core Developer
- Posts: 30022
- Joined: Tue Sep 16, 2003 9:45 pm
- Location: Cologne, Germany
- Contact:
Hi!
Ja klar, du musst die einträge deaktivieren für die gruppen die sie nicht besitzen sollen. In der Liste sind die event hooks ja schon drin.
Grüße,
Garvin
Ja klar, du musst die einträge deaktivieren für die gruppen die sie nicht besitzen sollen. In der Liste sind die event hooks ja schon drin.
Wie geschrieben: Du (bzw. deine gast-redakteure) können dann kein HTML benutzen. Das wird halt in HTML Entities gewandelt.Ich habe "Einstellungen für vertrauenswürdige Mehrbenutzer-Blogs " installiert und daraufhin hatte ich <p>kryptische<strong>zeichen</strong> in einigen der vorhandenen Beiträgen. Was tun? Obiges Plugin gelöscht und alles ist wieder gut.
Grüße,
Garvin
# Garvin Hicking (s9y Developer)
# Did I help you? Consider making me happy: http://wishes.garv.in/
# or use my PayPal account "paypal {at} supergarv (dot) de"
# My "other" hobby: http://flickr.garv.in/
# Did I help you? Consider making me happy: http://wishes.garv.in/
# or use my PayPal account "paypal {at} supergarv (dot) de"
# My "other" hobby: http://flickr.garv.in/
Deaktivieren = markieren = grau hinterlegt?garvinhicking wrote:
Ja klar, du musst die einträge deaktivieren für die gruppen die sie nicht besitzen sollen. In der Liste sind die event hooks ja schon drin.
Mmh - das ist irgendwie ziemlich besch ... Weil sich das Plugin auch auf die vorhandenen Artikel auswirkt. Ich kann ja schlecht 600 Einträge durchforsten. Gibt's da keine bessere Lösung?garvinhicking wrote: Wie geschrieben: Du (bzw. deine gast-redakteure) können dann kein HTML benutzen. Das wird halt in HTML Entities gewandelt.
Im Augenblick darf der Gast bzw Redakteur wahrscheinlich nur Text schreiben und sonst nichts. Es geht ja um ein Texterportal, Bilder sind hier nicht so wichtig.
-
garvinhicking
- Core Developer
- Posts: 30022
- Joined: Tue Sep 16, 2003 9:45 pm
- Location: Cologne, Germany
- Contact:
Hi!
Man müsste schon generell dann auch alte Artikel auf BBCode oder ähnlcihes umstellen, wo man kein direktes HTML benutzt.

Grüße,
Garvin
Äh, das ist ein standard multi-select dropdown. Bei mir sind ausgewählte Einträge blau hinterlegt.Deaktivieren = markieren = grau hinterlegt?
Genau, weil Du kannst ja entweder nur HTML erlauben oder halt nicht. Sonst könnte ein REdakteur ja einfach hingehen und einen alten Artikel editieren und da böses Javascript reinschreiben.Mmh - das ist irgendwie ziemlich besch ... Weil sich das Plugin auch auf die vorhandenen Artikel auswirkt. Ich kann ja schlecht 600 Einträge durchforsten. Gibt's da keine bessere Lösung?
Man müsste schon generell dann auch alte Artikel auf BBCode oder ähnlcihes umstellen, wo man kein direktes HTML benutzt.
Text ist aber immer gleich HTML, und HTML ist immer gleich JavaScript, und JavaScript ist immer böse.Im Augenblick darf der Gast bzw Redakteur wahrscheinlich nur Text schreiben und sonst nichts. Es geht ja um ein Texterportal, Bilder sind hier nicht so wichtig.
Grüße,
Garvin
# Garvin Hicking (s9y Developer)
# Did I help you? Consider making me happy: http://wishes.garv.in/
# or use my PayPal account "paypal {at} supergarv (dot) de"
# My "other" hobby: http://flickr.garv.in/
# Did I help you? Consider making me happy: http://wishes.garv.in/
# or use my PayPal account "paypal {at} supergarv (dot) de"
# My "other" hobby: http://flickr.garv.in/