- Registriert
- 03. Nov. 2008
- Beiträge
- 13.222
- Reaktionspunkte
- 88
- Punkte
- 344
Hallo Leute,
die Sicherheit der Anwendungen welche u.a. von unserer Community erstellt werden, wird häufig diskutiert.
Eine Anleitung dazu findet sich in unserem Wiki, wo geraten wird, ein "403 Forbidden" im header der Antwort zu senden, wenn die Authentifizierung fehlgeschlagen ist.
Das Problem daran: Für den Webserver ist keine entsprechende Fehlermeldung hinterlegt und Firefox scheint keine bereit zu halten, jedenfalls bekomme ich immer nur eine leere Seite. Diese Lösung ist also suboptimal.
Alternativen die mir eingefallen sind:
Im Anhang hab ich mal ein solches Paket, in dem Fall itaris "AutoMate", wo ich die Authentifizierung eingefügt habe. Viele Pakete im Umlauf haben dieses Verfahren leider nicht, was riesige Sicherheitslecks nach sich zieht.
Denkt ihr es wäre sinvoll noch ein htaccess zusätzlich in die Pakete einzubauen?
MfG Matthieu
die Sicherheit der Anwendungen welche u.a. von unserer Community erstellt werden, wird häufig diskutiert.
Eine Anleitung dazu findet sich in unserem Wiki, wo geraten wird, ein "403 Forbidden" im header der Antwort zu senden, wenn die Authentifizierung fehlgeschlagen ist.
Das Problem daran: Für den Webserver ist keine entsprechende Fehlermeldung hinterlegt und Firefox scheint keine bereit zu halten, jedenfalls bekomme ich immer nur eine leere Seite. Diese Lösung ist also suboptimal.
Alternativen die mir eingefallen sind:
- In jeder Anwendung mittels htaccess eine 403 verlinken und die Fehlerseite mit in die Anwendung hängen;
- Eine kurze (aber dafür wenig informative/hilfreiche) Textmeldung ausgeben;
- Eine gemeinsame Vereinbarung treffen, wo die Fehlermeldung liegen wird, eventuell mit in ein häufig genutztes Paket wie init_3rdparty einbauen (obwohl recht umständlich, also wohl nicht zu favorisieren),
- Eine Alternative finden um die Browser oder den Webserver dazu zu bringen eine Fehlermeldung auszugeben.
Im Anhang hab ich mal ein solches Paket, in dem Fall itaris "AutoMate", wo ich die Authentifizierung eingefügt habe. Viele Pakete im Umlauf haben dieses Verfahren leider nicht, was riesige Sicherheitslecks nach sich zieht.
Denkt ihr es wäre sinvoll noch ein htaccess zusätzlich in die Pakete einzubauen?
MfG Matthieu
