ACP-LogIn deaktivieren
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
- BaerchenHH
- Mitglied
- Beiträge: 1067
- Registriert: 29.02.2008 01:42
- Wohnort: Hamburg
ACP-LogIn deaktivieren
Ich würde ganz gerne den LogIn um zum ACP zu gelangen deaktivieren...
Es soll so funktionieren, wie um zum MCP zu gelangen... also ein normaler User-LogIn sollte ausreichen.
Welche Zeilen muß ich dafür wo ausklammern??
Es soll so funktionieren, wie um zum MCP zu gelangen... also ein normaler User-LogIn sollte ausreichen.
Welche Zeilen muß ich dafür wo ausklammern??
Meistens sitzt der Fehler nicht im Computer, sondern davor...

Das Diskussionsforum für Schule und Bildung: http://www.SchulBildungsForum.de


Das Diskussionsforum für Schule und Bildung: http://www.SchulBildungsForum.de
adm/index.php:
Ist aber NICHT EMPFOHLEN, dieser Login dient der Sicherheit!!!!!
Code: Alles auswählen
SUCHE:
// Have they authenticated (again) as an admin for this session?
if (!isset($user->data['session_admin']) || !$user->data['session_admin'])
{
login_box('', $user->lang['LOGIN_ADMIN_CONFIRM'], $user->lang['LOGIN_ADMIN_SUCCESS'], true, false);
}
ERSETZEN MIT:
// Have they authenticated (again) as an admin for this session?
//if (!isset($user->data['session_admin']) || !$user->data['session_admin'])
//{
// login_box('', $user->lang['LOGIN_ADMIN_CONFIRM'], $user->lang['LOGIN_ADMIN_SUCCESS'], true, false);
//}
- BaerchenHH
- Mitglied
- Beiträge: 1067
- Registriert: 29.02.2008 01:42
- Wohnort: Hamburg
Das habe ich mir schon gedacht, und das daß die Sicherheit schwächt, kann ich mir gut vorstellen, aber zum einen kenne ich mein PW und finde es recht mühselig, dieses immer wieder mehrfach hintereinander eingeben zu müßen, zum anderen, wer im ersten LogIn mein PW knacken konnte (wobei recht schwer, da Alphanumerisch mit SZ), kennt es bereits für den zweiten LogIn...Ogniquok hat geschrieben:Ist aber NICHT EMPFOHLEN, dieser Login dient der Sicherheit!!!!!
Aber mal davon ab, möchte ich es nur für die Installations- und Testphase deaktivieren, daher ja auch meine Frage hiernach und nicht nach löschen...
Danke dir !
Meistens sitzt der Fehler nicht im Computer, sondern davor...

Das Diskussionsforum für Schule und Bildung: http://www.SchulBildungsForum.de


Das Diskussionsforum für Schule und Bildung: http://www.SchulBildungsForum.de
Unter Umständen meldest du dich mit einem Cookie über die Automatisch-Anmelden-Funktion an. Dann hätte jeder gleich Zugriff auf das ACP, sofern er an deinen Browser kommt. Ganz ohne Passwort.BaerchenHH hat geschrieben:Das habe ich mir schon gedacht, und das daß die Sicherheit schwächt, kann ich mir gut vorstellen, aber zum einen kenne ich mein PW und finde es recht mühselig, dieses immer wieder mehrfach hintereinander eingeben zu müßen, zum anderen, wer im ersten LogIn mein PW knacken konnte (wobei recht schwer, da Alphanumerisch mit SZ), kennt es bereits für den zweiten LogIn...Ogniquok hat geschrieben:Ist aber NICHT EMPFOHLEN, dieser Login dient der Sicherheit!!!!!
Powered by Coffee
- BaerchenHH
- Mitglied
- Beiträge: 1067
- Registriert: 29.02.2008 01:42
- Wohnort: Hamburg
Jup, aber da muß man erstmal ran kommen können...bantu hat geschrieben:... sofern er an deinen Browser kommt. Ganz ohne Passwort.
Software- und NAT-Firewall, von entsprechenden NW-Einstellungen ganz zu schweigen...
LogIn-Sperren für den Dektop, Boot-Menü uns BIOS...
Dazu GoBack installiert, welches die Part. eh umschreibt bzw. maskiert und ebenfalls mit PW geschützt ist..
... Alles Alphanumerisch mit SZ (und immer schön ein anderes)
Das ist bei phpbb3 ja (noch) nicht möglich - nur für die 2er-V hatte ich mal nen MOD dafür gesehen
Aber daß nur am Rande und wie gesagt, ich möchte es nur für die Installations- und Testphase deaktivieren!
Meistens sitzt der Fehler nicht im Computer, sondern davor...

Das Diskussionsforum für Schule und Bildung: http://www.SchulBildungsForum.de


Das Diskussionsforum für Schule und Bildung: http://www.SchulBildungsForum.de
Klar. Umhauen und hinhocken.BaerchenHH hat geschrieben:Software- und NAT-Firewall, von entsprechenden NW-Einstellungen ganz zu schweigen...
LogIn-Sperren für den Dektop, Boot-Menü uns BIOS...
Dazu GoBack installiert, welches die Part. eh umschreibt bzw. maskiert und ebenfalls mit PW geschützt ist..
... Alles Alphanumerisch mit SZ (und immer schön ein anderes)



Was meinst du?BaerchenHH hat geschrieben:Das ist bei phpbb3 ja (noch) nicht möglich - nur für die 2er-V hatte ich mal nen MOD dafür gesehen
Powered by Coffee
- BaerchenHH
- Mitglied
- Beiträge: 1067
- Registriert: 29.02.2008 01:42
- Wohnort: Hamburg
sorry, meinte unterschiedliche PWs
Meistens sitzt der Fehler nicht im Computer, sondern davor...

Das Diskussionsforum für Schule und Bildung: http://www.SchulBildungsForum.de


Das Diskussionsforum für Schule und Bildung: http://www.SchulBildungsForum.de
- oxpus
- Ehemaliges Teammitglied
- Beiträge: 5395
- Registriert: 03.02.2003 12:33
- Wohnort: Bad Wildungen
- Kontaktdaten:
Ich glaube, Du meinst diesen hier: http://www.oxpus.de/downloads.php?view=detail&df_id=395BaerchenHH hat geschrieben:sorry, meinte unterschiedliche PWs
Wobei ich immer noch nicht verstehe, warum sowas nicht Standard in einem Forumsystem wird, so gerade der Admin-Zugang doch das heikelste überhaupt ist.
Selbst wenn man das Cookie eines Admins in Besitz nehmen kann, würde man spätestens hier daran scheitern, im ACP irgendwas machen zu können, denn dieses Passwort wird bei der Anmeldung nie in ein Cookie geschrieben und ausschliesslich bei der Anmeldung am ACP gegen das in der Datenbank gespeicherte Passwort verglichen.
Sicherer kann man das ACP nur machen, wenn man es mittels .htaccess sichert oder den Server offline nimmt

Nun ja, irgendwann habe ich meine beiden grossen MODs für das phpBB 3 konvertiert und dann kommt auch dieser MOD dran...
@BaerchenHH
Ich würde an Deiner Stelle auch während einer Einrichtungs-/Testphase NIE die Anmeldung am ACP aushebeln!
Dann kann man schneller als Du den Server offline hast schon mehr Schaden anrichten, als durch ein einfaches Backup wiederherstellbar ist.
Besser in den sauren Apfel beissen, als nach oder während der Einrichtung, die sehr mühsam und langwierig sein kann, durch einen Hack alles wieder zu verlieren!
Grüße
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
Die Passwörter werden nicht im Cookie gespeichert. Das wäre Quatsch. Deshalb reicht es meiner Meinung nach aus das Passwort beim Anmelden im Administrations-Bereich zu prüfen. Wer einen Extra-Schutz benötigt, sollte eher auf die Webserverebene setzen. Beim Apache z.B. .htaccess/.htpasswd
Powered by Coffee
- oxpus
- Ehemaliges Teammitglied
- Beiträge: 5395
- Registriert: 03.02.2003 12:33
- Wohnort: Bad Wildungen
- Kontaktdaten:
Nein, sorry, ich meinte auch nicht, daß das Passwort im Cookie abgelegt wird (wäre ja wirklich fatal!), sondern daß u. a. die Session-ID und das Autologin dort zu finden sind.
Ergo könnte man (theoretisch) mit solch einem Cookie, sofern die Session nicht abgelaufen ist, sich automatisch am Board als Admin anmelden und ggf. auch im ACP einbrechen.
Aber lassen wir das, man ist sich ja scheinbar sicher, daß die jetzige Methode ausreicht...
Ergo könnte man (theoretisch) mit solch einem Cookie, sofern die Session nicht abgelaufen ist, sich automatisch am Board als Admin anmelden und ggf. auch im ACP einbrechen.
Aber lassen wir das, man ist sich ja scheinbar sicher, daß die jetzige Methode ausreicht...
Grüße
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!