liebe leute
mein provider hat die SOAP-extension nicht aktiviert und er hat sicherheitsbedenken, das zu tun. was sage ich ihm?
danke für munition,
barbara
liebe leute
mein provider hat die SOAP-extension nicht aktiviert und er hat sicherheitsbedenken, das zu tun. was sage ich ihm?
danke für munition,
barbara
Ab besten den Server ganz abschalten, dann ist er auf der sicheren Seite.
Spass beiseite, die meisten Leute die zu wenig kompetent sind das selber richtig einzuschätzen sind auch gegenüber Argumenten taub.
Frag ihn besser mal nach einem konkreten Fall wie genau die Sicherheit durch SOAP beeinträchtigt wird. Er kommt dann böse in Erklärungsnot. Wenn er einen Exploit durch einen SOAP Zugriff auf https://contao.org oder contifex.com schafft gebe ich zu dass ich mich geirrt habe.
Naja, so locker würde ich das jetzt erstmal nicht abtun - Fakt ist ja nun, dass SOAP-Requests durch eine Firewall gehen wie ein Messer durch Butter. Ich würde mich so weit aus dem Fenster lehnen, dass SOAP via SSL als sicher anzusehen ist. Vgl. beispielsweise http://www.schoenberg-solutions.de/d...SEC_060810.pdf.
:-
Contao in Kiel: kikmedia webdevelopment | Contao-Partnerin | Contao Usergroup Kiel | github | Contao-Community-Alliance | MetaModels-Team
tensid tönt gut - das sollte mein problem lösen ohne dass ich mit dem provider streiten muss.
danke
b
Mehr dazu unter anderem hier: http://www.fh-wedel.de/~si/seminare/...oap/soap09.htm, hier: http://www.tecchannel.de/webtechnik/...es/index4.html, oder hier: http://entwickler.com/itr/online_art...nodeid,69.htmlWhen relying on HTTP as a transport protocol, a firewall designed to only allow web browsing is forced to perform more detailed (and thus more costly) analysis of the HTTP packages. For example, an HTTP request to a SOAP WebService using the idempotent HTTP method GET, could easily be hiding non-idempotent actions inside the SOAP package, so firewalls must inspect the contents of the package and also have some knowledge of the SOAP structure, this may require parsing or string matching which is very costly in firewall terms. This is why it is generally a bad idea to use a transfer protocol such as HTTP as a transport protocol for which it was not designed.
Ich will ja hier keine Teufel an fremde Wände malen, aber es so locker-flockig zu sehen scheint mir doch nicht wirklich angemessen.
Contao in Kiel: kikmedia webdevelopment | Contao-Partnerin | Contao Usergroup Kiel | github | Contao-Community-Alliance | MetaModels-Team
Nein so locker flockig ist das nicht. Mit derselben Begründung kann man auch sagen:
HTTP ist gefährlich
HTML ist gefährlich
AJAX ist gefährlich
SQL ist gefährlich
PHP ist gefährlich
FTP ist gefährlich
Javascript ist gefährlich
Flash ist gefährlich
Internet ist gefährlich
etc. pp.
Stimmt ja auch. Nur bildet SOAP da keine Ausnahme oder erhöhte Gefahr.
Das was dein Experte da als generelles Sicherheitsproblem von SOAP darstellt kannst du aber mit fast jeder beliebigen Technologie auch machen, nämlich eine Technologie durch Fehler oder wissentlich so verwenden dass insgesamt eine schädliche Wirkung erzielt wird. Deshalb meine ursprüngliche Aussage, dass man am besten den Server ganz ausschaltet.
Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
Lesezeichen