Joomla! Forum Schweiz wird Teil der D-A-CH Community

Nach vielen Jahren als zentrale Anlaufstelle für Fragen rund um Joomla! in der Schweiz wird das Joomla! Forum Schweiz künftig als Archiv weitergeführt.

Die Joomla!-Communities aus Deutschland, Österreich und der Schweiz arbeiten heute enger denn je zusammen. Deshalb bündeln wir künftig auch den deutschsprachigen Support und Austausch an einem gemeinsamen Ort im Joomla! D-A-CH Forum.

Für neue Fragen, Diskussionen und den Austausch mit der Community nutzt bitte ab sofort:

forum.joomla.de

Das Joomla! Forum Schweiz bleibt weiterhin bestehen und wird als Archiv im Lesemodus erhalten. Die vielen Beiträge, Lösungen und Erfahrungen aus den vergangenen Jahren bleiben damit weiterhin zugänglich und über die Suche auffindbar.

Wir bedanken uns herzlich bei allen Mitgliedern, Moderatoren und Helfern, die das Schweizer Joomla! Forum über viele Jahre mit ihrem Wissen und ihrem Engagement geprägt haben.

Wir sehen uns im Joomla! D-A-CH Forum!

Wer mag schon Captchas?

Mehr
27 Apr. 2013 17:50 #36696 von crimle
Wer mag schon Captchas? wurde erstellt von crimle
Mein Provider schreibt, es habe kürzlich weltweit eine Häufung von Hackerattacken auf Joomla-Backends gegeben. Aus diesem Grund hat er für alle Joomla-Backends ein Captcha dazwischengeschaltet.

Dass er sich um die Sicherheit seiner Kunden kümmert, finde ich grundsätzlich gut. Aber
a) mag ich diese Captchas nicht (sind sehr mühsam zu entziffern)
b) finde ich, es gibt bessere Methoden

Meine Idee ist, dass das Backend nur eine max. Anzahl Loginversuche pro Minute zulassen sollte. Werden in einem bestimmten Zeitraum zu viele Versuche durchgeführt, wird das Backend für eine gewisse Zeit gesperrt. Gleichzeitig wird ein E-Mail an den Super-User ausgelöst. Je mehr ungültige Loginversuche registriert werden, desto länger dauert es, bis das Backend weitere Versuche zulässt.

Ein Mensch schafft nicht allzu viele Loginversuche pro Minute, ein Script jedoch schon. Damit könnte ein Hacker doch wirkungsvoll von seinem Tun abgehalten werden. Oder irre ich mich?

Bevor ich diese Idee bei www.joomla-bugs.de/ als Anregung poste, wollte ich sie hier diskutieren. Was meint Ihr dazu?
Mehr
27 Apr. 2013 18:02 #36698 von Chris Hoefliger
Chris Hoefliger antwortete auf Wer mag schon Captchas?
Dat hat nöscht zudun mit joomla-bugs.de, sondern vielmehr mit dem Provider, den man schleunigst wechsel sollte....

Joomla! 3: Professionelle Webentwicklung von David Jardin und Elisa Foltyn - das Standardwerk zu Joomla! 3
Wer nicht über den Anstand verfügt, ein kleines "Thänx" auszusprechen, muss sich nicht wundern, künftig ignoriert zu werden!
Kein Support via PM oder Mail. Entsprechende Anfragen werden ignoriert.
Mehr
27 Apr. 2013 18:25 #36699 von crimle
crimle antwortete auf Wer mag schon Captchas?
Ich bin mir bewusst, dass es kein Bug ist. Nehmen die denn keine Vorschläge entgegen? Und von meiner Idee hältst Du rein gar nichts?
  • Guido
  • Offline
  • Immer schön nach vorne schauen.
Mehr
27 Apr. 2013 19:49 #36700 von Guido
Guido antwortete auf Wer mag schon Captchas?
Ich nehme an, das Chris damit meint, dass der Provider die Sicherheitslücke ist, resp. er seine Server nicht richtig geschützt hat. Und somit würde ich auch schleunigst den Provider wechseln.

Mit Chaptcha die Backends der Kunden schützen, was soll das?

Beste Grüsse

Guido
Mehr
28 Apr. 2013 09:32 - 28 Apr. 2013 09:32 #36704 von Chris Hoefliger
Chris Hoefliger antwortete auf Wer mag schon Captchas?
Wenn ein Hoster seinen Kunden seine Idee von Sicherheit aufzwingen will, würde ich das als kunde nicht akzeptieren, wenn es mir nicht passt.

Joomla-Bugs.de ist eigentlich da, umd Bugs zu melden und kanalisiert weiterzugeben. Das mit dem Adminbereich ist kein Bug, sondern eine Erweiterung der Funktionalität. Aber du kannst die Idee dort anmelden, das ist klar.

Es gibt andere Methoden, den Zugang zum Backend zu erschweren.
  • Da wäre die Komponente Akeeba Admintools zu nennen
  • Dann wäre auch ECC+ von Viktor Vogel in Betracht zu ziehen
  • Und - am Einfachsten zu realisieren: Der Schutz des Administrator Verzeichnisses durch .htpassword


Joomla! 3: Professionelle Webentwicklung von David Jardin und Elisa Foltyn - das Standardwerk zu Joomla! 3
Wer nicht über den Anstand verfügt, ein kleines "Thänx" auszusprechen, muss sich nicht wundern, künftig ignoriert zu werden!
Kein Support via PM oder Mail. Entsprechende Anfragen werden ignoriert.
Mehr
29 Apr. 2013 10:09 #36739 von crimle
crimle antwortete auf Wer mag schon Captchas?

gabo schrieb: Ich nehme an, das Chris damit meint, dass der Provider die Sicherheitslücke ist, resp. er seine Server nicht richtig geschützt hat. Und somit würde ich auch schleunigst den Provider wechseln. Mit Chaptcha die Backends der Kunden schützen, was soll das?

Ich gehe davon aus, dass es Suchmaschinen gibt, mit denen Hacker gezielt nach Joomla- (oder anderen) Installationen suchen können. Weiter gehe ich davon aus, dass es Tools gibt, mit denen ohne grossen Aufwand x-tausende von Passwörtern durchprobiert werden können. Den Zugang zur Backend-Login-Seite für Roboter zu erschweren, macht in meinen Augen grundsätzlich Sinn. Ein Captcha ist eine Hürde für Suchmaschinen und Passwörter-durchprobier-Roboter. Wie perfekt dieser Schutz ist bleibe dahingestellt.

Das Ziel meines Vorschlags war, das benutzerunfreundliche Captcha durch eine andere Massnahme zu ersetzen, welches das Backend wirkungsvoll schützt.

Was denkst Du über meine Idee?
Wie soll ein Provider seine Server Deiner Meinung nach konkret schützen, wenn unzählige Login-Versuche durch Roboter verhindert werden sollen?
Mehr
29 Apr. 2013 10:29 #36740 von crimle
crimle antwortete auf Wer mag schon Captchas?

Chris Hoefliger schrieb: Wenn ein Hoster seinen Kunden seine Idee von Sicherheit aufzwingen will, würde ich das als kunde nicht akzeptieren, wenn es mir nicht passt.

Einverstanden. Das ist aber hier eigentlich gar nicht das Thema. Ich bin froh, macht der Provider wenigstens was. Ich wollte mit meinem Vorschlag lediglich erreichen, dass Joomla von Haus aus (noch) sicherer wird. Dass sich Provider um die Sicherheit kümmern ist gut. Dass jeder Webmaster dies auch tut, ist ebenfalls wichtig. Es spricht aber nichts dagegen, dass man auch im Joomla Core Verbesserungen einbaut.

Da wäre die Komponente Akeeba Admintools zu nennen

Wenn ich das richtig übersetze, geht es hier um eine Art Firewall, das Ändern der Administrator-ID, das Ändern der Datenbank-Präfix, und um das Erstellen einer .htaccess Datei. Das ist sicher alles gut und recht, setzt aber voraus, dass Millionen von Webmastern dieses Tool auch installieren. Das Ziel meines Vorschlags war, den Joomla-Core per se noch sicherer zu machen.

Dann wäre auch ECC+ von Viktor Vogel in Betracht zu ziehen

Ebenfalls eine gute Idee, funktioniert aber nur für Formulare, nicht für's Backend-Login. Im Übrigen: siehe mein Argument bei den Akeeba Admintools.

Und - am Einfachsten zu realisieren: Der Schutz des Administrator Verzeichnisses durch .htpassword

Ebenfalls eine gute Idee, aber siehe mein Argument bei den Akeeba Admintools.

Ihr habt bisher nur meinen Provider kritisiert und Alternativen zu meiner Idee aufgezeigt. Aber zu meiner konkreten Idee habt Ihr Euch nicht geäussert. Oder heisst das, Ihr findet sie nicht gut? Ich möchte mich bei joomla-bugs.de nicht blamieren und wollte deshalb zuerst ein paar Meinungen einholen, bevor ich den Vorschlag dort einreiche.
Mehr
29 Apr. 2013 10:34 #36741 von Chris Hoefliger
Chris Hoefliger antwortete auf Wer mag schon Captchas?
Irgendwie hast du nicht begriffen, was ich dir gesagt habe. Sowohl Akeeba als auch ECC+ können das Backend schützen. Man muss halt lesen und nicht gleich wieder schliessen-klicken machen.

Aber um zu deiner Idee zurückzukommen: Poste das halt bei joomla-bugs.de - Lintzy wird dir den Kopf schon nicht abreissen. :woohoo:

Und zur Belustigung für Leute, die Captchas partout nicht mögen: areyouahuman.com/ hätte auch eine schöne Lösung!

Joomla! 3: Professionelle Webentwicklung von David Jardin und Elisa Foltyn - das Standardwerk zu Joomla! 3
Wer nicht über den Anstand verfügt, ein kleines "Thänx" auszusprechen, muss sich nicht wundern, künftig ignoriert zu werden!
Kein Support via PM oder Mail. Entsprechende Anfragen werden ignoriert.
Mehr
29 Apr. 2013 11:44 #36743 von crimle
crimle antwortete auf Wer mag schon Captchas?

Chris Hoefliger schrieb: Irgendwie hast du nicht begriffen, was ich dir gesagt habe. Sowohl Akeeba als auch ECC+ können das Backend schützen. Man muss halt lesen und nicht gleich wieder schliessen-klicken machen.

Ich würde mich freuen, wenn der Umgangston in diesem von mir eigentlich sehr geschätzten Forum etwas weniger herablassend wäre. Da bemüht man sich, denkt mit, versucht zu helfen, entwickelt Ideen, nimmt sich die Mühe sie sachlich zu formulieren, - und wird so oberlehrerhaft behandelt. Das ist nicht schön... oder bin ich eine Mimose?

Zugegeben, ich bin nicht perfekt. Manchmal passieren mir Fehler, ich habe die Seite ECC+ nicht bis ganz unten durchgelesen. Sie ist aber auch wirklich sehr lang und der obere Teil "Schützt Joomla! Core Formulare und 3rd Party Erweiterungen durch die Einbindung von Spamschutzdiensten und fügt zusätzlich eine Rechenaufgabe, ein verstecktes Feld und eine Zeitsperre hinzu" lässt nicht ohne weiteres erwarten, dass unten noch ein anderes Thema kommt.

Wollen wir uns wieder vertragen?
Mehr
29 Apr. 2013 11:52 #36744 von Chris Hoefliger
Chris Hoefliger antwortete auf Wer mag schon Captchas?
Sorry, wenn du das in den falschen Hals gekriegt hast, aber mir geht es ebenso: Ich gebe mir Mühe, will helfen und kriege manchmal das beklemmende Gefühl, dass meine Posts garnicht gelesen werden, dass Links ignoriert werden.
Ich will kein Oberlehrer sein, und ich möchte hier ganz bestimmt keinen Krach provozieren. OK, ich sage sorry; war nicht böse gemeint Proscht

Joomla! 3: Professionelle Webentwicklung von David Jardin und Elisa Foltyn - das Standardwerk zu Joomla! 3
Wer nicht über den Anstand verfügt, ein kleines "Thänx" auszusprechen, muss sich nicht wundern, künftig ignoriert zu werden!
Kein Support via PM oder Mail. Entsprechende Anfragen werden ignoriert.
Moderatoren: pascaleChris Hoefligeradiheutschi.chTribal6RePaoDragonlord
Powered by Kunena Forum

Joomla! Verband Schweiz - Mitglied werden