Idee für nächstes Update oder phpBB4

Diskussionen über aktuelle und zukünftige phpBB-Versionen.
Wichtig: Bitte unbedingt die Forum-FAQ beachten! Kein Support!
Forumsregeln
Bitte unbedingt die Forum-FAQ beachten!
Tim
Mitglied
Beiträge: 613
Registriert: 13.03.2009 21:33

Re: Idee für nächstes Update oder phpBB4

Beitrag von Tim »

Hallo gn#36,

also ich kenne mich nicht gut mit den Techniken aus, wie man als Hacker an Passwörter usw. kommt, weil ich eben kein Hacker bin. :wink:
Die Möglichkeiten, die ich als Amateur kenne, ist eben über Phisingseiten oder das normale Ausprobieren und dabei vielleicht ein Programm laufen lassen, was alle möglichen Kennwörter probiert.
Die Änderung, dass der Loginname nicht mehr bekannt ist, würde die zweite beschriebene Möglichkeit doch sofort verschwinden lassen, denn wenn ich den Usernamen nicht weiß, komme ich dort doch nicht weiter.
Bei der Methode der Phisingseiten, was wie ich denke, die häugigere Methode ist (?) ist es doch so, dass zumindest ich als Admin genau weiß, wann ich wo mein Passwort bzw. dann auch meinen Loginnamen eingeben muss und wo nicht, ich denke also man kann den Admins schon zutrauen, dass sie erkennen, ob sie auf der eigenen Seite sind oder nicht. LG Tim
Benutzeravatar
nickvergessen
Ehrenadmin
Beiträge: 11559
Registriert: 09.10.2006 21:56
Wohnort: Stuttgart, Germany
Kontaktdaten:

Re: Idee für nächstes Update oder phpBB4

Beitrag von nickvergessen »

Tim hat geschrieben:würde die zweite beschriebene Möglichkeit doch sofort verschwinden lassen, denn wenn ich den Usernamen nicht weiß, komme ich dort doch nicht weiter.
Nun, irgendwie muss der Benutzer ja aber auch wieder an den (Login)Namen kommen wenn er ihn vergessen hat, dann wird das ganze halt wieder über das Email Konto infiltriert, da dort Name und Passwort hingesendet werden müssen. Dann wäre aber phpBB zumindest nicht mehr bei den Schwachpunkten, falls man das überhaupt so sehen kann.
Eine Kette ist und bleibt immer so schwach wie das schwächste Glied.
kein Support per PN
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Re: Idee für nächstes Update oder phpBB4

Beitrag von gn#36 »

Das stimmt natürlich.
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
Benutzeravatar
mad-manne
Ehemaliges Teammitglied
Beiträge: 5403
Registriert: 18.03.2005 10:00
Wohnort: Marl im Ruhrgebiet

Re: Idee für nächstes Update oder phpBB4

Beitrag von mad-manne »

Was auch nicht vergessen werden darf: Die wenigsten Benutzer von Foren hätten IMHO Lust sich auch noch zwei (wirklich unterschiedliche) Namen (Login, Nick) auszudenken, wenn sie es schon als schwierig empfinden sich ein vernünftiges Passwort auszudenken!

Insofern denke ich, dass diese Funktionalität gut in einer MOD aufgehoben ist. Wer ein Forum mit erhöhtem Sicherheitsbedarf betreibt und sicherstellen kann, dass seine Benutzer diesen Zusatz sinnvoll nutzen, der kann eben auch von der leicht erhöhten Sicherheit profitieren. Als Standard macht das aber in phpBB IMHO keinen SInn, weil geschätze 90% der User einfach identische Login/NIck-Namen wählen würden.
Das könnte und sollte man widerum programtechnisch unterbinden, aber dann würden die User eben den Loginnamen sehr einfach wählen. Entweder wäre es sehr kurz oder über Social Engineering leicht aus dem Nicknamen ableitbar ...

Mein persönliches Fazit: Als MOD eine gute zusätzliche Option für mehr Sicherheit aber kein Bedarf für ein Standard-Feature einer kommenden phpBB-Version.

My 2 cents,
Manne.
Try not. Do or do not. There is no try. (YODA)
Supportanfragen via E-Mail oder PN werden ignoriert
Benutzeravatar
oxpus
Ehemaliges Teammitglied
Beiträge: 5394
Registriert: 03.02.2003 12:33
Wohnort: Bad Wildungen
Kontaktdaten:

Re: Idee für nächstes Update oder phpBB4

Beitrag von oxpus »

Was ich in diesem Zusammenhang nicht verkehrt fänden würde, wäre ein 2. Passwort für den Admin-Bereich.
Warum?
Wenn schon jemand einen Admin-Account knackt und dessen Passwort kennt, vielleicht eben über Social Engineering, dann wäre er auch sofort in der Lage, das (gesamte) Forum zu administrieren und könnte damit ggf. auch gleich den gesamten Webspace/Server kompromittieren.
Um aber hier ein Stück weit dem Angreifer weitere Steine in den Weg zu legen, wäre ein 2. Passwort (zwingend abweichend vom "ersten") für den Admin-Bereich. Und das für alle User, die darauf zugreifen dürfen und wenn es nur für ein Modul wäre.

Ich hatte hierfür mal eine MOD für das phpBB 2 geschrieben und es kam auch gut an. Allerdings hatte ich mir im phpBB 3 aufgrund der unterschiedlichen Authentifizierungsmethoden zunächst die Finger gebrochen und aufgegeben.
Für das phpBB 4 wäre aber genau das sicherlich nicht verkehrt.
Oder es würde sogar schon in einer nächsten Version des phpBB 3 einfließen...

IMHO wäre dies aber sicherlich ein sinnvoller Sicherheitsgewinn für das Forum. Und den Server, auf dem es läuft.
GGf. könnte man diese Funktion ja auch als Option für den/die Forengründer einfügen. Damit könnte das ACP-Passwort in einer sicheren Umgebung, z. B. lokal auf dem eigenen Rechner oder in einem Intranet, bei Bedarf auch abgeschaltet werden.
Grüße
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
Benutzeravatar
Pyramide
Ehrenadmin
Beiträge: 12734
Registriert: 19.04.2001 02:00
Wohnort: Meschede

Re: Idee für nächstes Update oder phpBB4

Beitrag von Pyramide »

Man könnte auch einfach einen .htaccess Schutz für das /adm/ Verzeichnis anlegen und hat den gleichen Effekt.
KB:knigge
Tim
Mitglied
Beiträge: 613
Registriert: 13.03.2009 21:33

Re: Idee für nächstes Update oder phpBB4

Beitrag von Tim »

Ich habe auch einen .htaccess Schutz für das /adm/ Verzeichnis angelegt, selbst wenn jemand das Adminpasswort knackt, kommt er so schnell nicht in den Adminbereich. :wink:
Ich habe schon mal geschaut, ob man das mit den Modbereich auch machen kann, geht aber leider nicht, da das keinen extra Ordner besitzt.
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Re: Idee für nächstes Update oder phpBB4

Beitrag von gn#36 »

Man kann das auch auf einzelne Dateien beschränken, es muss nicht zwingend der ganze Ordner geschützt werden.
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
Benutzeravatar
oxpus
Ehemaliges Teammitglied
Beiträge: 5394
Registriert: 03.02.2003 12:33
Wohnort: Bad Wildungen
Kontaktdaten:

Re: Idee für nächstes Update oder phpBB4

Beitrag von oxpus »

Klar, das ginge, aber dann müsste man jedem weiteren User auch die Daten mitteilen oder extra für jeden anlegen.
Und es gibt ja auch noch Windows Server...
Grüße
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
Benutzeravatar
djchrisnet
Mitglied
Beiträge: 1275
Registriert: 29.06.2007 15:52
Wohnort: Elmshorn
Kontaktdaten:

Re: Idee für nächstes Update oder phpBB4

Beitrag von djchrisnet »

oxpus hat geschrieben:.....
Und es gibt ja auch noch Windows Server...
Errinner uns doch nicht an diesen "Zustand" :D

ich hatte es grad so schön verdrängt ^^
Antworten

Zurück zu „phpBB Diskussion“