Eine sichere Webseite programmieren - kurze Checkliste
Moin,
auch wenn ich ( seltsamerweise... ) sehr selten danach gefragt werde, was ich tue um eine programmierte Webseite zu sichern, habe ich immer eine PDF ausgehändigt, welche einen kleinen Einblick gibt was ich mache und was die Kunden machen müssen um eine Webseite sicher zu halten.
Da ich noch einiges an Domains habe, die zZ. nicht in Benutzung sind habe ich einfach mal eine kleine Webseite aufgesetzt.
Es ist nichts großes und auch keine Step-by-Step Anleitung wie man verschiedene Vulns ausnutzt/verhindert/ausbügelt. Der Sinn ist, das man sich bewusst wird, wo man überall etwas verbessern kann und sich dann selbstständig auf die Suche nach einer Lösung macht.
Okay. Das sollte die Grundlagen schonmal abdecken. Für Beginner sicherlich nützlich.
Was die Passwörter angeht, macht es aber nicht unbedingt Sinn, sie automatisch zu erstellen. Das bewirkt nur, dass Nutzer sie entweder ständig vergessen oder irgendwo abspeichern. Wenn man dann auch noch autocoplete (wie beschrieben) abstellt, ist der 0815-Nutzer vollends aufgeschmissen und besucht die Seite nie wieder. Oder aber er schreibt sich 'nen Zettel und pinnt das Passwort an seinen Bildschirm. Auch nicht wirklich optimal. Für normale Accounts halte ich diese Methode für unhaltbar. Das macht nur dann Sinn, wenn wirklich wichtige Daten geschützt werden müssen, z.B. die Zugangsdaten für den Admin-Bereich, und man die entsprechenden Benutzer zwingen kann, die Passwörter auswendig zu lernen.
Deshalb steht da ja auch, wenn man sie ein Passwort auswählen lässt, sie dann zumindest dazu bringt Vorgaben einzuhalten.. Grundlagen? Was hättest du denn noch im Kopf was fehlt? Bin für alles offen
Wie dir vielleicht aufgefallen ist, geht es bei der Liste um allgemeine Tipps und nicht um programmiersprachen-abhängige Informationen.
Ansonsten wäre die Liste auch locker 10mal so lang ausgefallen...
Eventuell, was für Anfänger oftmals eine Möglichkeit ist zur einfachen Authentifizierung, dass Passwörter nicht im Klartext im PHP-Script stehen sollten.
Bei einer fehlerhaften PHP-Konfiguration oder einem Serverfehler kann es dann nämlich passieren, dass der PHP-Code nicht geparst wird sondern dargestellt wird.
Naja wo die Logindaten stehen, auch wenn es natürlich äußerst unsauber ist, wenn die einfach mal mitten im Code stehen, sollte es keine Rolle spielen wenn man die Fehler ordentlich abhandelt womit wir dann wieder bei einem der Punkte währen die ich bereits genannt habe.
[Buying] Suche eine Person die mir eine Webseite aufbaut! 06/17/2014 - Trading - 3 Replies Hey Leute,
ich suche eine Person die mir diese Webseite Klick nachbaut, oder zumindest eine ähnliche.
Es soll eine Art Blog sein, indem ich aber auch Sachen von Amazon verlinken möchte, und damit werbe - den Leuten beim abnehmen zu helfen oder eben beim Muskelaufbau.
Bezahlung wäre per Überweisung, PayPal, PSC oder eGold.
Wenn jemand Interesse hat, bitte ich um Post UND PN!:)
[Buying] Suche eine Person die mir eine Webseite aufbaut! 06/16/2014 - Trading - 2 Replies Hey Leute,
ich suche eine Person die mir diese Webseite Klick nachbaut, oder zumindest eine ähnliche.
Es soll eine Art Blog sein, indem ich aber auch Sachen von Amazon verlinken möchte, und damit werbe - den Leuten beim abnehmen zu helfen oder eben beim Muskelaufbau.
Bezahlung wäre per Überweisung, PayPal, PSC oder eGold.
Wenn jemand Interesse hat, bitte ich um Post UND PN!:)
Wie sichere ich eine hompage? 08/06/2011 - Main - 2 Replies Wie sichere ich eine Webseite ? also ich möchte eine seite Crash sicher machen das man die nicht flooden kann oder so etwas wie macht man das?