Wie sicher ist eigentlich eine .htaccess

Fragen zu allen Themen rund ums Programmieren außerhalb von phpBB können hier gestellt werden - auch zu anderen Programmiersprachen oder Software wie Webservern und Editoren.
Antworten
Benutzeravatar
Tetischere
Mitglied
Beiträge: 667
Registriert: 07.03.2010 13:20
Wohnort: Lünen (NRW)
Kontaktdaten:

Wie sicher ist eigentlich eine .htaccess

Beitrag von Tetischere »

Hallo zusammen
was ich mich schon immer gefragt habe, wie sicher ist eigentlich so ein ".htaccess" geschütztes Verzeichnis?
Ja, ich weiß sicher ist relativ, aber kommt man da mit einfachen Mitteln rein? (Ich wollte jetzt keine Anleitung wie man das macht! :D )

Gruß Michael
Gruß Michael ;-)
Phantasie ist wichtiger als Wissen, denn Wissen ist begrenzt.
Albert Einstein
Benutzeravatar
Mahony
Ehemaliges Teammitglied
Beiträge: 12179
Registriert: 17.11.2005 22:33
Wohnort: Ostfildern Kemnat
Kontaktdaten:

Re: Wie sicher ist eigentlich eine .htaccess

Beitrag von Mahony »

Hallo
kommt man da mit einfachen Mitteln rein?
Nein, es sei denn es wurde ein schwaches Password verwendet und dieses wurde zum Beispiel erraten.

Grüße: Mahony
Taekwondo in Berlin
Wer fragt, ist ein Narr für fünf Minuten, wer nicht fragt, ist ein Narr für immer.
Benutzeravatar
cYbercOsmOnauT
Ehemaliges Teammitglied
Beiträge: 3820
Registriert: 18.02.2004 23:02
Wohnort: Göttingen
Kontaktdaten:

Re: Wie sicher ist eigentlich eine .htaccess

Beitrag von cYbercOsmOnauT »

Oder man war so dumm und hat die passwd Datei ausserhalb des geschützten Verzeichnisses gelegt und ohne .ht beginnen lassen. Beim Schutz muss man zwar die .htaccess zwingend so nennen damit Apache weiß, dass hier "Kommandos" übergeben werden, die Passwortdatei jedoch kann sein und lauten wo sie will auf dem Server.

Kaum jemand ist so dumm die Passwd nach aussen zu legen? Manchmal nutzt man eine einzige Passwd um mehrere verteilte Verzeichnisse zu schützen. Wenn man dann nicht aufpasst und das Verzeichnis in dem die Passwd drin ist öffnet wäre ein Zugriff möglich. Jedoch schiebt hier Apache im Regelfall einen Riegel vor indem es den externen Zugriff auf alle Dateien die mit .ht beginnen sperrt.

Grüße,
Tekin
• prof. phpbb-Installation, Reparatur, Rettung nach Hackattacken, sowie PHP/JS Programmierung aller Art
Zend Certified Engineer, Linux Administrator und die Sicherheit von 34 Jahren Programmiererfahrung
• Interesse? Kontakt unter t.birduezen@web-coding.eu
Benutzeravatar
Tetischere
Mitglied
Beiträge: 667
Registriert: 07.03.2010 13:20
Wohnort: Lünen (NRW)
Kontaktdaten:

Re: Wie sicher ist eigentlich eine .htaccess

Beitrag von Tetischere »

Das hört sich doch alles sehr gut an, ein Kollege hatte mir vor ein paar Jahren mal gesagt, das diese Methode sehr unsicher wäre und da das phpBB-Verzeichnis ja so aufgebaut ist hab ich mir schon meine Gedanken gemacht, das nichts wirklich sicher ist, ist mir klar. Aber das sollte für 08/15 Hacker vollkommen ausreichen.

Gruß Michael
Gruß Michael ;-)
Phantasie ist wichtiger als Wissen, denn Wissen ist begrenzt.
Albert Einstein
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Re: Wie sicher ist eigentlich eine .htaccess

Beitrag von gn#36 »

Einziges Problem an der Geschichte: Die Zugangsdaten werden bei der häufigsten Authentifizierungsmethode "Basic" unverschlüsselt übertragen, d.h. wenn jemand die Verbindung abhört bekommt er das Passwort raus, und zwar völlig egal ob er beim ersten Seitenaufbau lauscht oder erst nach einer Stunde, denn die Zugangsdaten werden bei jedem Seitenaufruf übertragen. Der einzige Kontext, in dem "Basic" HTTP Authentication sicher ist, ist bei gleichzeitiger Verwendung von ssl, denn dann sorgt ssl für die Verschlüsselung der Übertragung - inklusive der Zugangsdaten.

Wenn du also Sicherheit willst, solltest du stattdessen "Digest" wählen. Das hat stattdessen das Problem, dass veraltete Browser es nicht unterstützen, aber dafür ist es wenigstens etwas sicherer (natürlich kann man immer noch die übertragenen Daten mitschneiden.
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
Benutzeravatar
Tetischere
Mitglied
Beiträge: 667
Registriert: 07.03.2010 13:20
Wohnort: Lünen (NRW)
Kontaktdaten:

Re: Wie sicher ist eigentlich eine .htaccess

Beitrag von Tetischere »

Und wieder ein wenig schlauer :D
Danke für die Erklärungen!

Gruß Michael
Gruß Michael ;-)
Phantasie ist wichtiger als Wissen, denn Wissen ist begrenzt.
Albert Einstein
Antworten

Zurück zu „Coding & Technik“