Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

Wie sicher ist Drupal?

Eingetragen von eismannn (56)
am 10.12.2011 - 02:22 Uhr in
  • Allgemeines zu Drupal
  • Drupal 7.x oder neuer

Hey,

immerwieder fragen mich Kunden und ich mich natürlich auch:

Wie sicher ist Drupal eigentlich? (Aktuell 7.10.)

Ich habe bisher leider keine Informationen dazu gefunden.

‹ Location Modul: Nur Länder auf Englisch. Video-Bookmark-Dienst ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Auf drupal.org findest du

Eingetragen von SteffenR@drupal.org (2262)
am 12.12.2011 - 21:40 Uhr

Auf drupal.org findest du dazu weitere Infos:
http://drupal.org/security-team
http://groups.drupal.org/node/8980
http://groups.drupal.org/best-practices-drupal-security
http://drupalsecurityreport.org/
http://drupalscout.com/knowledge-base

Mit diesem Material solltest du auf jeden Fall genug Lesestoff haben um dann auch deine Kunden zu überzeugen.

SteffenR

  • Anmelden oder Registrieren um Kommentare zu schreiben

hmm naja

Eingetragen von alex01 (105)
am 11.12.2011 - 18:06 Uhr

Guten Abend

Nichts gegen die gesetzten Links von SteffenR, dennoch sagt das nicht viel über die Sicherheit aus.
Hat denn jemand schon eine "gehackte" Seite?
Ich meine damit nicht über eventuelle Serversicherheitslöcher, sondern explizit über Drupal?
Nun ich bin sicher nicht faul, aber mir sämtliche Beiträge von SteffenR durchzulesen, und das wichtigste zu Filtern ist eine Wochenaufgabe...

mfg
alex01

  • Anmelden oder Registrieren um Kommentare zu schreiben

Schauen wir uns mal das

Eingetragen von eismannn (56)
am 11.12.2011 - 19:13 Uhr

Schauen wir uns mal das Beispiel Sony an: Alle Kundendaten wurden geklaut!
Ist dies bei Drupal auch möglich? (Mal ausgenommen das Passwort für einen adminuser oder für die mysql datenbank wird geknackt)

  • Anmelden oder Registrieren um Kommentare zu schreiben

Wenn der Kunde entsprechend

Eingetragen von Sense (1559)
am 12.12.2011 - 09:37 Uhr

Wenn der Kunde entsprechend informiert werden soll, muss man sich mit der Sicherheitsthematik schon auseinandersetzen. Das beinhaltet eben jede Menge Texte zu lesen. Auch ich stehe immer wieder vor dieser Frage und muss den Kunden näher bringen wie der Sicherheitsstatus bei Drupal ist. Mit ein paar wenigen Worten ist das meist unzureichend beschrieben. Ich kann die Links von Steffen nur empfehlen und sich damit auseinanderzusetzen.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Falsche Frage

Eingetragen von hirschg (27)
am 12.12.2011 - 12:05 Uhr

Die Frage: Wie sicher ist Drupal
ist sicherlich nicht so zu beantworten, dass der Kunde daraus seine Schlüsse ziehen kann. .
Es ist zunächst einmal zu hinterfragen, welche Angriffe abgewehrt sein müssen und wie hoch das Risiko eines solchen Angriffes sind.
Eine pauschale Frage kann nur pauschal beantwortet werden. Doch davon hat der Kunde meiner Meinung nach überhaupt keinen Mehrwert.

Gruß
Gerald.

  • Anmelden oder Registrieren um Kommentare zu schreiben

könnt ihr mir nichtmal ne

Eingetragen von eismannn (56)
am 12.12.2011 - 15:30 Uhr

könnt ihr mir nichtmal ne pauschale antwort geben? ich versteh da bei den links nur bahnhof :(

  • Anmelden oder Registrieren um Kommentare zu schreiben

Woran haperts denn und welche

Eingetragen von Sense (1559)
am 12.12.2011 - 15:35 Uhr

Woran haperts denn und welche Fragen willst Du konkret beantwortet haben?
Eine pauschale Antwort ist: Drupal ist sicher.

  • Anmelden oder Registrieren um Kommentare zu schreiben

gibt es sicherheitslücken die

Eingetragen von eismannn (56)
am 12.12.2011 - 15:39 Uhr

gibt es sicherheitslücken die gehackt werden können?
können benutzerdaten ausgespäht werden? (Passwörter, E-Mails, etc.)

wie sicher ist es im vergleich mit typo3?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Sicherheitslücken können nie

Eingetragen von Sense (1559)
am 12.12.2011 - 15:46 Uhr
  1. Sicherheitslücken können nie ausgeschlossen werden. Weder vom CMS ausgehend, noch vom Server. Entscheidend ist hier, dass schnellst möglich auf Sicherheitslücken reagiert wird und z.B. Drupal Updates schnellst möglich eingebunden werden.
  2. Bei den Nutzerdaten kommt es auch auf die Module an, die eingesetzt werden. Wenn hier Lücken gefunden werden, gilt das Gleiche wie bereits unter 1. Bei eigenen Modulen sollte man deshalb besonders aufpassen wie die Daten ausgegeben werden. Das Userpasswort in Drupal 6 wird standardmäßig als MD5 gespeichert, in Drupal 7 hingegen als "salted", Drupal 6 kann aber mit einem entsprechenden Modul auf "salted" Passwörter erweitert werden.

Zu Typo3 kann ich leider nichts sagen ...

  • Anmelden oder Registrieren um Kommentare zu schreiben

Zitat: gibt es

Eingetragen von Exterior (2903)
am 12.12.2011 - 15:46 Uhr
Zitat:

gibt es sicherheitslücken die gehackt werden können?

Wenn welche bekannt sind, werden sie gestopft. Aber es kann bei jeder Software sein, dass es Lücken gibt, die noch nicht entdeckt wurden.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Sicherheit

Eingetragen von stBorchert (6003)
am 12.12.2011 - 15:48 Uhr
eismannn schrieb

gibt es sicherheitslücken die gehackt werden können?

Wenn, dann werden sie erst behoben und dann öffentlich gemacht.

eismannn schrieb

können benutzerdaten ausgespäht werden? (Passwörter, E-Mails, etc.)

Nicht solange Du (oder der Serveradmin) irgendetwas falsch macht und jemand Zugriff auf die Datenbank bekommt. Selbst dann sind die Kennwörter noch immer nicht in Klartext lesbar, da sie bis einschließlich Drupal 6 mittels MD5 und seit Drupal 7 mittels SHA verwurstelt sind.

PS: das Modul [do:security_review Security Review] verrät Dir, wie sicher Deine Seite ist.
Und dann gab es da neulich noch das Webinar zum Thema Sicherheit ...

  • Anmelden oder Registrieren um Kommentare zu schreiben

cool danke euch! das sind

Eingetragen von eismannn (56)
am 12.12.2011 - 15:54 Uhr

cool danke euch! das sind doch schonmal ein paar gute informationen :)

  • Anmelden oder Registrieren um Kommentare zu schreiben

Wenn Du klare Fragen stellst,

Eingetragen von Sense (1559)
am 12.12.2011 - 16:01 Uhr

Wenn Du klare Fragen stellst, wirst Du hier auch klare Antworten bekommen ... ;)

  • Anmelden oder Registrieren um Kommentare zu schreiben

fehlt nurnoch der vergleich

Eingetragen von eismannn (56)
am 12.12.2011 - 16:29 Uhr

fehlt nurnoch der vergleich mit typo3 und joomla...
Was ist das "sicherste" cms? oder wo liegen die stärken und schwächen der systeme in punkto sicherheit ?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ich denke hier wirst Du in

Eingetragen von Sense (1559)
am 12.12.2011 - 16:32 Uhr

Ich denke hier wirst Du in den entsprechenden Foren mal nachfragen müssen und ein paar mehr Links, siehe oben, nachlesen müssen um Unterschiede und / oder Gemeinsamkeiten herausstellen zu können.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Sicherheit

Eingetragen von stBorchert (6003)
am 12.12.2011 - 16:37 Uhr
eismannn schrieb

fehlt nurnoch der vergleich mit typo3 und joomla...

Ich meine mich zu erinnern, dass darauf im bereits erwähnten Webinar eingegangen wurde.
Eine wirklich objektive Meinung dazu zu bekommen ist allerdings äußerst schwer.

eismannn schrieb

wo liegen die stärken und schwächen der systeme in punkto sicherheit ?

Bei den Administratoren der damit gebauten Seiten.
Soll heissen: diese Frage lässt sich nicht wirklich so auf Anhieb beantworten. Dazu müsste man wirklich detaillierte Analysen der System machen, detaillierte Kenntnisse von möglichen kritischen Punkten haben und die Systeme dann gezielt daraufhin untersuchen.
Das gibt dann jedoch immer noch keine zuverlässige Antwort darauf, wie sicher die Systeme von Haus aus sind. Das hängt ja nicht nur vom CMS selbst ab, sondern auch von der Serverkonfiguration und diversen anderen Dingen (zum Beispiel, welche Berechtigungen welchen Benutzern der Seite gegeben werden).

  • Anmelden oder Registrieren um Kommentare zu schreiben

Genau das mit den

Eingetragen von eismannn (56)
am 12.12.2011 - 16:53 Uhr

Genau das mit den Berechtigungen ist schonmal eine große Schwachstelle von Drupal:
Im core kann man einem nutzer in punkto Benutzerverwaltung nur entweder super Rechte geben oder garkeine. Das heisst wenn ich einem Abteilungsleiter das recht geben möchte user hinzuzufügen mit einer bestimmten Rolle kriegt er auch das Recht alle Nutzer zu editieren. Auch die Administratoren und uid 1. Und dort kann er mal eben Passwort, Email und Rolle ändern oder sich ganz einfach selbst zum Administrator machen. Feinfühligere Berechtigungen zur Benutzerverwaltung bieten da nur Zusatzmodule. Aber die bringen ja wieder neue Sicherheitslücken mit sich wie oben beschrieben wurde.

  • Anmelden oder Registrieren um Kommentare zu schreiben

eismannn schrieb Genau das

Eingetragen von stBorchert (6003)
am 12.12.2011 - 17:01 Uhr
eismannn schrieb

Genau das mit den Berechtigungen ist schonmal eine große Schwachstelle von Drupal

Nein, eigentlich nicht. Gegenüber anderen Systemen ist das sogar ein großes Plus von Drupal.

eismannn schrieb

... Feinfühligere Berechtigungen zur Benutzerverwaltung bieten da nur Zusatzmodule. Aber die bringen ja wieder neue Sicherheitslücken mit sich wie oben beschrieben wurde.

Öhm, nö. Hier wurde bisher nicht geschrieben, dass Zusatzmodule Sicherheislücken mit sich bringen. Das stimmt nämlich so auch nicht.

Mach Dir wirklich mal die Mühe und lies Dir die Beiträge hinter den bereits geposteten Links durch.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Interessant zum Thema

Eingetragen von SteffenR@drupal.org (2262)
am 12.12.2011 - 21:32 Uhr

Interessant zum Thema Security wäre auch noch der folgende Screencast:
Introduction to Drupal Security for Coders - http://tutr.tv/t5988

SteffenR

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 2 Wochen 15 Stunden
  • Hey danke
    vor 2 Wochen 1 Tag
  • Update: jetzt gibt's ein
    vor 2 Wochen 2 Tagen
  • Hallo, im Prinzip habe ich
    vor 2 Wochen 6 Tagen
  • Da scheint die Terminologie
    vor 2 Wochen 6 Tagen
  • Kannst doch auch alles direkt
    vor 3 Wochen 3 Tagen
  • In der entsprechenden View
    vor 3 Wochen 3 Tagen
  • Dazu müsstest Du vermutlich
    vor 3 Wochen 3 Tagen
  • gelöst
    vor 6 Wochen 12 Stunden
  • Ja natürlich. Dass ist etwas,
    vor 6 Wochen 1 Tag

Statistik

Beiträge im Forum: 250233
Registrierte User: 20452

Neue User:

  • ByteScrapers
  • Mroppoofpaync
  • 4aficiona2

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 19 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association