Page 1 of 1
Gastautoren ja - aber ... Sicherheitsfragen
Posted: Wed Feb 13, 2008 4:28 pm
by Fiona
Hallo
Unter
www.vorsichtstarkeworte.de läuft jetzt das neue Projekt. Wie bisher aus, sollen meine Kollegen als Gastautor Beiträge veröffentlichen. Gäbe es jetzt keine bösen oder doofen Buben, würde ich mir keine Gedanken machen. Ein Mehrbenutzerblog ist eingerichtet, das Anmelden und Freischalten funktioniert ohne mein Dazutun, der neue Artikel wird als Entwurf gespeichert.
Was mich wundert ist:
Warum erscheint im Menü des Gastautors die Punkte Statische Seite und FAQ? Letztere gehören zu den verbotenen Plugins in der Gruppenverwaltung Redakteur und Gast.
Wenn ich dem Gastautor erlaube, Bilder hochzuladen, stellt das ein Sicherheitsproblem dar?
Möchte jemand das Ganze mal testen?
Herzlichst
Fiona
Re: Gastautoren ja - aber ... Sicherheitsfragen
Posted: Wed Feb 13, 2008 4:55 pm
by garvinhicking
Hi!
Hast du die event-hooks *staticpage* auch verboten für die Redakteursgruppe?
Wenn ich dem Gastautor erlaube, Bilder hochzuladen, stellt das ein Sicherheitsproblem dar?
Ja, Bilder oder MP3 können theoretisch schadcode enthalten. Auch könnten deine Redakteure beliebig böses javascript in artikel einstellen. Dafür solltest du das plugin serendipity_event_Xsstrust installieren, damit user kein HTML machen dürfen. Dann können sie auch kein <img> usw. setzen, damit musst Du dann leben (sprich keine bilder posten), bzw. müssen dafür BBCode notation nutzen.
Grüße,
Garvin
Posted: Wed Feb 13, 2008 5:16 pm
by Fiona
Ich bin irritiert. Muss ich die verbotenen Plugins oder Ereignisse in den beiden Fenstern noch markieren oder gelten diese, so wie sie sind?
In dem unterem Fester steht u.a.
backend_sidebar_entries_event_display_staticpages
backend_staticpages_insert
backend_staticpages_update
Herzlichst
Fiona
Posted: Wed Feb 13, 2008 6:27 pm
by garvinhicking
Hi!
Sicherer wäre es nur die event hooks zu verbieten; mit 'verbotenen plugins' könnten die user im frontend keine statische seite sehen.
grüße,
Garvin
Posted: Wed Feb 13, 2008 6:42 pm
by Fiona
Hallo Garvin
ich fürchte, wir reden an einander vorbei. Die beiden Listen erscheinen ja so wie sie sind. Kann bzw. muss ich diese Listeneinträge markieren, um sie zu aktivieren? Und wenn in diesen Listen "event hooks" nicht finde, wo und wie bekomme ich den Eintrag dort hin wo und wie er hingehört.
Ich habe "Einstellungen für vertrauenswürdige Mehrbenutzer-Blogs " installiert und daraufhin hatte ich <p>kryptische<strong>zeichen</strong> in einigen der vorhandenen Beiträgen. Was tun? Obiges Plugin gelöscht und alles ist wieder gut.
Herzlichst
Fiona
Posted: Wed Feb 13, 2008 7:16 pm
by garvinhicking
Hi!
Ja klar, du musst die einträge deaktivieren für die gruppen die sie nicht besitzen sollen. In der Liste sind die event hooks ja schon drin.
Ich habe "Einstellungen für vertrauenswürdige Mehrbenutzer-Blogs " installiert und daraufhin hatte ich <p>kryptische<strong>zeichen</strong> in einigen der vorhandenen Beiträgen. Was tun? Obiges Plugin gelöscht und alles ist wieder gut.
Wie geschrieben: Du (bzw. deine gast-redakteure) können dann kein HTML benutzen. Das wird halt in HTML Entities gewandelt.
Grüße,
Garvin
Posted: Wed Feb 13, 2008 8:39 pm
by Fiona
garvinhicking wrote:
Ja klar, du musst die einträge deaktivieren für die gruppen die sie nicht besitzen sollen. In der Liste sind die event hooks ja schon drin.
Deaktivieren = markieren = grau hinterlegt?
garvinhicking wrote:
Wie geschrieben: Du (bzw. deine gast-redakteure) können dann kein HTML benutzen. Das wird halt in HTML Entities gewandelt.
Mmh - das ist irgendwie ziemlich besch ... Weil sich das Plugin auch auf die vorhandenen Artikel auswirkt. Ich kann ja schlecht 600 Einträge durchforsten. Gibt's da keine bessere Lösung?
Im Augenblick darf der Gast bzw Redakteur wahrscheinlich nur Text schreiben und sonst nichts. Es geht ja um ein Texterportal, Bilder sind hier nicht so wichtig.
Posted: Thu Feb 14, 2008 12:25 pm
by garvinhicking
Hi!
Deaktivieren = markieren = grau hinterlegt?
Äh, das ist ein standard multi-select dropdown. Bei mir sind ausgewählte Einträge blau hinterlegt.
Mmh - das ist irgendwie ziemlich besch ... Weil sich das Plugin auch auf die vorhandenen Artikel auswirkt. Ich kann ja schlecht 600 Einträge durchforsten. Gibt's da keine bessere Lösung?
Genau, weil Du kannst ja entweder nur HTML erlauben oder halt nicht. Sonst könnte ein REdakteur ja einfach hingehen und einen alten Artikel editieren und da böses Javascript reinschreiben.
Man müsste schon generell dann auch alte Artikel auf BBCode oder ähnlcihes umstellen, wo man kein direktes HTML benutzt.
Im Augenblick darf der Gast bzw Redakteur wahrscheinlich nur Text schreiben und sonst nichts. Es geht ja um ein Texterportal, Bilder sind hier nicht so wichtig.
Text ist aber immer gleich HTML, und HTML ist immer gleich JavaScript, und JavaScript ist immer böse.
Grüße,
Garvin