Ergebnis 1 bis 2 von 2

Thema: Referer-Prüfung deaktivieren - große Sicherheitslücke?

  1. #1
    Contao-Nutzer Avatar von LousyWeather
    Registriert seit
    30.06.2009.
    Ort
    Flensburg
    Beiträge
    59

    Standard Referer-Prüfung deaktivieren - große Sicherheitslücke?

    Hallo zusammen,

    bei einem meiner Projekte besteht der Wunsch, die Referer-Prüfung beim Absenden von Formularen abzuschalten. Wo immer man etwas dazu liest, hier im Forum und auch im offiziellen Buch, wird davon stark abgeraten, weil es eine Sicherheitslücke darstelle. Leo schrieb im TypoLight-Buch dazu sogar: "Sie können dieses Feature deaktivieren, wovon ich Ihnen aber dringend abrate, da sonst Hacker oder Spammer Ihre TypoLight-Installation 'fernsteuern' können."

    Das Argument für die Abschaltung lautet, dass viele Firefox-Nutzer mit Anonymisierungsdiensten, entsprechenden Erweiterungen oder der Google-Toolbar, die das auch erlaubt, unterwegs sind und deshalb Contao-Formulare nicht absenden können. Außerdem seien die Formulare ja schon durch die Sicherheitsfrage vor Bots geschützt.

    Meine Frage: Wie ist das einzuschätzen? Wie groß ist die Sicherheitslücke tatsächlich, wenn die Referer-Prüfung wegfällt? Ich habe stets ein mulmiges Gefühl dabei, irgendwo ein Loch aufzumachen. Verfängt das Argument mit der Sicherheitsfrage?

    Würde mich freuen, von Euch dazu eine Einschätzung zu bekommen.

    Viele Grüße!

  2. #2
    Contao-Urgestein Avatar von Sebastian
    Registriert seit
    19.06.2009.
    Ort
    Stuttgart
    Beiträge
    3.361

    Standard

    HI

    In der 2.10 werden versteckte Formularelemente mit Tokens integriert, die einen ordentlichen Ersatz bzw. eine Ergänzung des Referers darstellen. Da könntest du diesen wohl etwas beruhigter stilllegen.

    Sebastian
    Ich arbeite beim Linux-Systemhaus ETES in Stuttgart

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •