Antwort
 
LinkBack Themen-Optionen Thema durchsuchen Thema bewerten Ansicht
  #1  
Alt 19.09.06, 14:59
Forum Newbie
 
Registriert seit: 30.08.06
Beiträge: 22
Eigener Frontend - DB - Benutzer

Im aktuellen, oder im letzten, T3N, war beim Thema Security der Vorschlag, einen eigenen DB Benutzer für das Frontend zu erstellen. Das finde ich keine schlechte Idee, da man im Frontend, so gefährliche Befehle wie DROP oder ALTER nicht braucht.

Fragt sich nur wie! Hat jemand damit Erfahrung? Oder gibt's gar eine Extension dafür?
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
Sponsored Links
  #2  
Alt 19.09.06, 16:57
Benutzerbild von mstuebner
TYPO3 Forum Team
Moderator
 
Registriert seit: 01.09.04
Ort: 84424 Isen b. Dorfen
Alter: 41
Beiträge: 2.151
mstuebner eine Nachricht über Skype™ schicken

Das hat aber nichte mit FE zu tun, sondern mit DB User an sich. Dein Post lässt die Vermutung zu, dass Du davon ausgehst, dass FE und BE unterschiedliche DB-User nutzen, was aber nicht der Fall ist.

Die "Extension" zum Einstellen heisst Install-Tool.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #3  
Alt 23.09.06, 11:15
Forum Newbie
 
Registriert seit: 30.08.06
Beiträge: 22

Das Frontend wird ja bekanntlich über /index.php aufgerufen, das Backend über /typo3/index.php. Dadurch kann man doch unterscheiden, welcher DB Benutzer verwendet werden soll. Die Frage ist nur wie.

Das beide Teile den gleichen DB Benutzer benutzen, ist mir schon klar, deswegen ja die Frage nach einer Extension (oder sonst irgendwas, vielleicht sogar ein Core-Hack) der das ändert.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #4  
Alt 23.09.06, 12:43
Benutzerbild von mstuebner
TYPO3 Forum Team
Moderator
 
Registriert seit: 01.09.04
Ort: 84424 Isen b. Dorfen
Alter: 41
Beiträge: 2.151
mstuebner eine Nachricht über Skype™ schicken

Zitat:
Zitat von Garfieldius
Das beide Teile den gleichen DB Benutzer benutzen, ist mir schon klar, deswegen ja die Frage nach einer Extension (oder sonst irgendwas, vielleicht sogar ein Core-Hack) der das ändert.
Wozu soll das gut sein? Sowohl BE als auch FE User erstellen Seiten und Inhalte und benötigen daher die gleichen Rechte. Was bringt es nun bitte den Core umzuschreiben, um zwei DB Benutzer mit den selben Rechten zu benutzen?
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #5  
Alt 23.09.06, 15:54
Forum Newbie
 
Registriert seit: 30.08.06
Beiträge: 22

Der BE User kann z.B.: auch Extensions installieren. Damit verbunden sind z.B.: CREATE TABLE Anweisungen, bzw. auch DROP TABLE und ALTER TABLE Anweisungen. Wenn jemand im Frontend per SQL Injection so eine Anweisung irgendwie einbringen kann, wird das gefährlich.

Solche Rechte sind im BE wichtig, im FE aber überflüssig, weshalb es doch möglich sein muss.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #6  
Alt 23.09.06, 19:04
Benutzerbild von mstuebner
TYPO3 Forum Team
Moderator
 
Registriert seit: 01.09.04
Ort: 84424 Isen b. Dorfen
Alter: 41
Beiträge: 2.151
mstuebner eine Nachricht über Skype™ schicken

Zitat:
Zitat von Garfieldius
Solche Rechte sind im BE wichtig, im FE aber überflüssig, weshalb es doch möglich sein muss.
In der Theorie sicher richtig, aber schau Dir mal in der Praxis an wie "viele" Security-Bulletins in den letzten Jahren erschienen sind und das bei der Anzahl der Installationen.

Egal, theoretisch hast Du recht, also musst Du das wohl umschreiben. Es wäre gut, wenn Du Deine "Extension" hier zum Test stellst wenn sie fertig ist.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
Antwort


Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge anzufügen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

vB Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.
Trackbacks are An
Pingbacks are An
Refbacks are An


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Eigener Fe Login Hev Extension modifizieren oder neu erstellen 5 11.02.08 10:16
Frontend Benutzer zagazau TYPO3 4.x Fragen und Probleme 1 08.11.07 21:30
BE-User für Frontend-Editing im Frontend anmelden ichbinsdoch TYPO3 4.x Backend 3 07.03.07 13:50
RSS aus eigener Extension mab82 TYPO3 4.x Fragen und Probleme 0 05.01.07 10:55
Frontend Benutzer renegade TYPO3 3.x Fragen und Probleme 1 17.11.05 09:56


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:47 Uhr.


Powered by vBulletin® Version 3.6.8 Patch Level 2 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.1.0
Template-Modifikationen durch TMS