Ergebnis 1 bis 8 von 8

Thema: Sicherheitsbedenken wegen SOAP

  1. #1
    Contao-Nutzer
    Registriert seit
    23.01.2010.
    Beiträge
    11

    Standard Sicherheitsbedenken wegen SOAP

    liebe leute
    mein provider hat die SOAP-extension nicht aktiviert und er hat sicherheitsbedenken, das zu tun. was sage ich ihm?
    danke für munition,
    barbara

  2. #2
    Contao-Fan Avatar von acenes
    Registriert seit
    13.06.2009.
    Beiträge
    407

    Standard

    Ab besten den Server ganz abschalten, dann ist er auf der sicheren Seite.

    Spass beiseite, die meisten Leute die zu wenig kompetent sind das selber richtig einzuschätzen sind auch gegenüber Argumenten taub.

    Frag ihn besser mal nach einem konkreten Fall wie genau die Sicherheit durch SOAP beeinträchtigt wird. Er kommt dann böse in Erklärungsnot. Wenn er einen Exploit durch einen SOAP Zugriff auf https://contao.org oder contifex.com schafft gebe ich zu dass ich mich geirrt habe.
    Geändert von acenes (30.03.2010 um 10:59 Uhr)
    Erweiterungen: avatar, cron, dlstats, editarea, geshi, helpdesk, recall, rep_*, smhcheck.
    (Bitte keine Supportanfragen per PM oder E-Mail)

  3. #3
    Administratorin Avatar von lucina
    Registriert seit
    19.06.2009.
    Ort
    Kiel (DE)
    Beiträge
    7.335
    Partner-ID
    152
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Zitat Zitat von acenes Beitrag anzeigen
    Ab besten den Server ganz abschalten, dann ist er auf der sicheren Seite.
    [...]Frag ihn besser mal nach einem konkreten Fall wie genau die Sicherheit durch SOAP beeinträchtigt wird. Er kommt dann böse in Erklärungsnot.
    Naja, so locker würde ich das jetzt erstmal nicht abtun - Fakt ist ja nun, dass SOAP-Requests durch eine Firewall gehen wie ein Messer durch Butter. Ich würde mich so weit aus dem Fenster lehnen, dass SOAP via SSL als sicher anzusehen ist. Vgl. beispielsweise http://www.schoenberg-solutions.de/d...SEC_060810.pdf.
    Zitat Zitat von acenes Beitrag anzeigen
    Wenn er einen Exploit durch einen SOAP Zugriff auf https://contao.org oder contifex.com schafft gebe ich zu dass ich mich geirrt habe.
    :-

  4. #4
    Contao-Nutzer
    Registriert seit
    23.01.2010.
    Beiträge
    11

    Standard danke

    tensid tönt gut - das sollte mein problem lösen ohne dass ich mit dem provider streiten muss.
    danke
    b

  5. #5
    Contao-Fan Avatar von acenes
    Registriert seit
    13.06.2009.
    Beiträge
    407

    Standard

    Zitat Zitat von lucina Beitrag anzeigen
    Fakt ist ja nun, dass SOAP-Requests durch eine Firewall gehen wie ein Messer durch Butter.


    Du bist 2 Tage zu früh.
    Erweiterungen: avatar, cron, dlstats, editarea, geshi, helpdesk, recall, rep_*, smhcheck.
    (Bitte keine Supportanfragen per PM oder E-Mail)

  6. #6
    Administratorin Avatar von lucina
    Registriert seit
    19.06.2009.
    Ort
    Kiel (DE)
    Beiträge
    7.335
    Partner-ID
    152
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    When relying on HTTP as a transport protocol, a firewall designed to only allow web browsing is forced to perform more detailed (and thus more costly) analysis of the HTTP packages. For example, an HTTP request to a SOAP WebService using the idempotent HTTP method GET, could easily be hiding non-idempotent actions inside the SOAP package, so firewalls must inspect the contents of the package and also have some knowledge of the SOAP structure, this may require parsing or string matching which is very costly in firewall terms. This is why it is generally a bad idea to use a transfer protocol such as HTTP as a transport protocol for which it was not designed.
    Mehr dazu unter anderem hier: http://www.fh-wedel.de/~si/seminare/...oap/soap09.htm, hier: http://www.tecchannel.de/webtechnik/...es/index4.html, oder hier: http://entwickler.com/itr/online_art...nodeid,69.html

    Ich will ja hier keine Teufel an fremde Wände malen, aber es so locker-flockig zu sehen scheint mir doch nicht wirklich angemessen.

  7. #7
    Contao-Fan Avatar von acenes
    Registriert seit
    13.06.2009.
    Beiträge
    407

    Standard

    Nein so locker flockig ist das nicht. Mit derselben Begründung kann man auch sagen:

    HTTP ist gefährlich
    HTML ist gefährlich
    AJAX ist gefährlich
    SQL ist gefährlich
    PHP ist gefährlich
    FTP ist gefährlich
    Javascript ist gefährlich
    Flash ist gefährlich
    Internet ist gefährlich
    etc. pp.

    Stimmt ja auch. Nur bildet SOAP da keine Ausnahme oder erhöhte Gefahr.

    Das was dein Experte da als generelles Sicherheitsproblem von SOAP darstellt kannst du aber mit fast jeder beliebigen Technologie auch machen, nämlich eine Technologie durch Fehler oder wissentlich so verwenden dass insgesamt eine schädliche Wirkung erzielt wird. Deshalb meine ursprüngliche Aussage, dass man am besten den Server ganz ausschaltet.
    Geändert von acenes (30.03.2010 um 13:38 Uhr)
    Erweiterungen: avatar, cron, dlstats, editarea, geshi, helpdesk, recall, rep_*, smhcheck.
    (Bitte keine Supportanfragen per PM oder E-Mail)

  8. #8
    Contao-Fan Avatar von acenes
    Registriert seit
    13.06.2009.
    Beiträge
    407

    Standard

    Zitat Zitat von leo.unglaub Beitrag anzeigen
    Installiere dir einfach die TL-Extension tenside, dann funzt auch das ER wieder ganz normal ohne die "Seife".
    Sags aber deinem Hoster nicht, sonst hat er dann schlaflose Nächte.
    Erweiterungen: avatar, cron, dlstats, editarea, geshi, helpdesk, recall, rep_*, smhcheck.
    (Bitte keine Supportanfragen per PM oder E-Mail)

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. Antworten: 5
    Letzter Beitrag: 11.10.2010, 12:27
  2. Frage wegen redirect-Erweiterung
    Von CrazyHorst im Forum Sonstige Erweiterungen
    Antworten: 24
    Letzter Beitrag: 30.09.2010, 09:05
  3. Frage(n) wegen eines Tests
    Von Pazuzu im Forum Sonstiges zu Contao
    Antworten: 6
    Letzter Beitrag: 09.08.2010, 08:58

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •