Sicherheit: Schutz bei Passworthackern?
Verfasst: 23.08.2006 08:36
Derzeit gehen mir ein paar Gedanken durch den Kopf. Es gibt ja diverse Möglichkeiten sein Board zu schützen. (admin folder per .htaccess, gute Passwörter usw.)
Aber was ist wenn einer - ich nenne es mal - wie ein Terrorist vorgeht?
Also aus den eigenen Reihen. Es wird beispielsweise das Passwort eines Junior Admins oder eines Moderators gehackt. Und dann? Ich meine, derjenige könnte einfach auf die Modansicht eines Forums und dann nach und nach eine Löschattacke durchführen.
Wäre es nicht eine Idee, wenn man eine gewisse Anzahl von Löschungen nochmal per Passworteingabe bestätigen muss und/oder dass bei mehr als beispielsweise 10 Löschungen am Tag eine Meldung an den Admin geht?
Also ich meine damit die Möglichkeiten, die ein Hacker haben könnte, wenn er außerhalb des Adminbereiches agiert. Da gibt es auch viele Möglichkeiten.
Es ist zwar nicht besonders schlimm, aber bei uns kam es durchaus vor, dass ein User plötzlich aus einer Gruppe gelöscht wurde. Oder ein Thema plötzlich verschwand.
Eine Art Log gibt es dafür ja nicht. Daher ist es recht schwer überhaupt den gehackten Account herauszufinden. Man müsste erstmal das Board deaktivieren und dann alle Passwörter ändern.
Ich habe jetzt an die 20 User mit Modrechten und da muss man wirklich über den Punkt Sicherheit nachdenken. Mir würde es z.B. gut tun, wenn das Passwort automatisch generiert würde. Also ein mindestens 8-stelliges Passwort, dass der Moderator nicht ändern kann.
Auch fänd ich es viel besser, wenn ein Moderator, der ja meist auch die Autologin-Funktion nutzt, bei der 1. moderierenden Tätigkeit sein Passwort eingeben muss. Das würde viel mehr Sicherheit bringen, wenn der Mod an einem fremden Standort mal vergessen hat sich auszuloggen.
Etwas ähnliches wäre angebracht für alle User beim 1. Besuch des Profils. Also bevor man sozusagen auf die persönlichen Daten eines Users zugreifen kann, muss man mindestens einmal das Passwort eingeben, auch wenn Autologin aktiviert wurde.
Mein ACP habe ich noch zusätzlich gesichert, in dem ich es nur über eine ganz bestimmte Domaineingabe erreiche (Domain x mit Adminfolder, mit/ohne "www."), plus .htaccess und einem recht komplizierten Passwort, denke ich das meiste für meinen Adminbereich getan zu haben. Aber bei den Moderatoren mache ich mir ehrlich noch Sorgen.
Aber was ist wenn einer - ich nenne es mal - wie ein Terrorist vorgeht?
Also aus den eigenen Reihen. Es wird beispielsweise das Passwort eines Junior Admins oder eines Moderators gehackt. Und dann? Ich meine, derjenige könnte einfach auf die Modansicht eines Forums und dann nach und nach eine Löschattacke durchführen.
Wäre es nicht eine Idee, wenn man eine gewisse Anzahl von Löschungen nochmal per Passworteingabe bestätigen muss und/oder dass bei mehr als beispielsweise 10 Löschungen am Tag eine Meldung an den Admin geht?
Also ich meine damit die Möglichkeiten, die ein Hacker haben könnte, wenn er außerhalb des Adminbereiches agiert. Da gibt es auch viele Möglichkeiten.
Es ist zwar nicht besonders schlimm, aber bei uns kam es durchaus vor, dass ein User plötzlich aus einer Gruppe gelöscht wurde. Oder ein Thema plötzlich verschwand.
Eine Art Log gibt es dafür ja nicht. Daher ist es recht schwer überhaupt den gehackten Account herauszufinden. Man müsste erstmal das Board deaktivieren und dann alle Passwörter ändern.
Ich habe jetzt an die 20 User mit Modrechten und da muss man wirklich über den Punkt Sicherheit nachdenken. Mir würde es z.B. gut tun, wenn das Passwort automatisch generiert würde. Also ein mindestens 8-stelliges Passwort, dass der Moderator nicht ändern kann.
Auch fänd ich es viel besser, wenn ein Moderator, der ja meist auch die Autologin-Funktion nutzt, bei der 1. moderierenden Tätigkeit sein Passwort eingeben muss. Das würde viel mehr Sicherheit bringen, wenn der Mod an einem fremden Standort mal vergessen hat sich auszuloggen.
Etwas ähnliches wäre angebracht für alle User beim 1. Besuch des Profils. Also bevor man sozusagen auf die persönlichen Daten eines Users zugreifen kann, muss man mindestens einmal das Passwort eingeben, auch wenn Autologin aktiviert wurde.
Mein ACP habe ich noch zusätzlich gesichert, in dem ich es nur über eine ganz bestimmte Domaineingabe erreiche (Domain x mit Adminfolder, mit/ohne "www."), plus .htaccess und einem recht komplizierten Passwort, denke ich das meiste für meinen Adminbereich getan zu haben. Aber bei den Moderatoren mache ich mir ehrlich noch Sorgen.