Wie sicher ist Drupal?
Eingetragen von eismannn (56)
am 10.12.2011 - 02:22 Uhr in
am 10.12.2011 - 02:22 Uhr in
Hey,
immerwieder fragen mich Kunden und ich mich natürlich auch:
Wie sicher ist Drupal eigentlich? (Aktuell 7.10.)
Ich habe bisher leider keine Informationen dazu gefunden.
- Anmelden oder Registrieren um Kommentare zu schreiben
Auf drupal.org findest du
am 12.12.2011 - 21:40 Uhr
Auf drupal.org findest du dazu weitere Infos:
http://drupal.org/security-team
http://groups.drupal.org/node/8980
http://groups.drupal.org/best-practices-drupal-security
http://drupalsecurityreport.org/
http://drupalscout.com/knowledge-base
Mit diesem Material solltest du auf jeden Fall genug Lesestoff haben um dann auch deine Kunden zu überzeugen.
SteffenR
hmm naja
am 11.12.2011 - 18:06 Uhr
Guten Abend
Nichts gegen die gesetzten Links von SteffenR, dennoch sagt das nicht viel über die Sicherheit aus.
Hat denn jemand schon eine "gehackte" Seite?
Ich meine damit nicht über eventuelle Serversicherheitslöcher, sondern explizit über Drupal?
Nun ich bin sicher nicht faul, aber mir sämtliche Beiträge von SteffenR durchzulesen, und das wichtigste zu Filtern ist eine Wochenaufgabe...
mfg
alex01
Schauen wir uns mal das
am 11.12.2011 - 19:13 Uhr
Schauen wir uns mal das Beispiel Sony an: Alle Kundendaten wurden geklaut!
Ist dies bei Drupal auch möglich? (Mal ausgenommen das Passwort für einen adminuser oder für die mysql datenbank wird geknackt)
Wenn der Kunde entsprechend
am 12.12.2011 - 09:37 Uhr
Wenn der Kunde entsprechend informiert werden soll, muss man sich mit der Sicherheitsthematik schon auseinandersetzen. Das beinhaltet eben jede Menge Texte zu lesen. Auch ich stehe immer wieder vor dieser Frage und muss den Kunden näher bringen wie der Sicherheitsstatus bei Drupal ist. Mit ein paar wenigen Worten ist das meist unzureichend beschrieben. Ich kann die Links von Steffen nur empfehlen und sich damit auseinanderzusetzen.
Falsche Frage
am 12.12.2011 - 12:05 Uhr
Die Frage: Wie sicher ist Drupal
ist sicherlich nicht so zu beantworten, dass der Kunde daraus seine Schlüsse ziehen kann. .
Es ist zunächst einmal zu hinterfragen, welche Angriffe abgewehrt sein müssen und wie hoch das Risiko eines solchen Angriffes sind.
Eine pauschale Frage kann nur pauschal beantwortet werden. Doch davon hat der Kunde meiner Meinung nach überhaupt keinen Mehrwert.
Gruß
Gerald.
könnt ihr mir nichtmal ne
am 12.12.2011 - 15:30 Uhr
könnt ihr mir nichtmal ne pauschale antwort geben? ich versteh da bei den links nur bahnhof :(
Woran haperts denn und welche
am 12.12.2011 - 15:35 Uhr
Woran haperts denn und welche Fragen willst Du konkret beantwortet haben?
Eine pauschale Antwort ist: Drupal ist sicher.
gibt es sicherheitslücken die
am 12.12.2011 - 15:39 Uhr
gibt es sicherheitslücken die gehackt werden können?
können benutzerdaten ausgespäht werden? (Passwörter, E-Mails, etc.)
wie sicher ist es im vergleich mit typo3?
Sicherheitslücken können nie
am 12.12.2011 - 15:46 Uhr
Zu Typo3 kann ich leider nichts sagen ...
Zitat: gibt es
am 12.12.2011 - 15:46 Uhr
gibt es sicherheitslücken die gehackt werden können?
Wenn welche bekannt sind, werden sie gestopft. Aber es kann bei jeder Software sein, dass es Lücken gibt, die noch nicht entdeckt wurden.
Sicherheit
am 12.12.2011 - 15:48 Uhr
gibt es sicherheitslücken die gehackt werden können?
Wenn, dann werden sie erst behoben und dann öffentlich gemacht.
können benutzerdaten ausgespäht werden? (Passwörter, E-Mails, etc.)
Nicht solange Du (oder der Serveradmin) irgendetwas falsch macht und jemand Zugriff auf die Datenbank bekommt. Selbst dann sind die Kennwörter noch immer nicht in Klartext lesbar, da sie bis einschließlich Drupal 6 mittels MD5 und seit Drupal 7 mittels SHA verwurstelt sind.
PS: das Modul [do:security_review Security Review] verrät Dir, wie sicher Deine Seite ist.
Und dann gab es da neulich noch das Webinar zum Thema Sicherheit ...
cool danke euch! das sind
am 12.12.2011 - 15:54 Uhr
cool danke euch! das sind doch schonmal ein paar gute informationen :)
Wenn Du klare Fragen stellst,
am 12.12.2011 - 16:01 Uhr
Wenn Du klare Fragen stellst, wirst Du hier auch klare Antworten bekommen ... ;)
fehlt nurnoch der vergleich
am 12.12.2011 - 16:29 Uhr
fehlt nurnoch der vergleich mit typo3 und joomla...
Was ist das "sicherste" cms? oder wo liegen die stärken und schwächen der systeme in punkto sicherheit ?
Ich denke hier wirst Du in
am 12.12.2011 - 16:32 Uhr
Ich denke hier wirst Du in den entsprechenden Foren mal nachfragen müssen und ein paar mehr Links, siehe oben, nachlesen müssen um Unterschiede und / oder Gemeinsamkeiten herausstellen zu können.
Sicherheit
am 12.12.2011 - 16:37 Uhr
fehlt nurnoch der vergleich mit typo3 und joomla...
Ich meine mich zu erinnern, dass darauf im bereits erwähnten Webinar eingegangen wurde.
Eine wirklich objektive Meinung dazu zu bekommen ist allerdings äußerst schwer.
wo liegen die stärken und schwächen der systeme in punkto sicherheit ?
Bei den Administratoren der damit gebauten Seiten.
Soll heissen: diese Frage lässt sich nicht wirklich so auf Anhieb beantworten. Dazu müsste man wirklich detaillierte Analysen der System machen, detaillierte Kenntnisse von möglichen kritischen Punkten haben und die Systeme dann gezielt daraufhin untersuchen.
Das gibt dann jedoch immer noch keine zuverlässige Antwort darauf, wie sicher die Systeme von Haus aus sind. Das hängt ja nicht nur vom CMS selbst ab, sondern auch von der Serverkonfiguration und diversen anderen Dingen (zum Beispiel, welche Berechtigungen welchen Benutzern der Seite gegeben werden).
Genau das mit den
am 12.12.2011 - 16:53 Uhr
Genau das mit den Berechtigungen ist schonmal eine große Schwachstelle von Drupal:
Im core kann man einem nutzer in punkto Benutzerverwaltung nur entweder super Rechte geben oder garkeine. Das heisst wenn ich einem Abteilungsleiter das recht geben möchte user hinzuzufügen mit einer bestimmten Rolle kriegt er auch das Recht alle Nutzer zu editieren. Auch die Administratoren und uid 1. Und dort kann er mal eben Passwort, Email und Rolle ändern oder sich ganz einfach selbst zum Administrator machen. Feinfühligere Berechtigungen zur Benutzerverwaltung bieten da nur Zusatzmodule. Aber die bringen ja wieder neue Sicherheitslücken mit sich wie oben beschrieben wurde.
eismannn schrieb Genau das
am 12.12.2011 - 17:01 Uhr
Genau das mit den Berechtigungen ist schonmal eine große Schwachstelle von Drupal
Nein, eigentlich nicht. Gegenüber anderen Systemen ist das sogar ein großes Plus von Drupal.
... Feinfühligere Berechtigungen zur Benutzerverwaltung bieten da nur Zusatzmodule. Aber die bringen ja wieder neue Sicherheitslücken mit sich wie oben beschrieben wurde.
Öhm, nö. Hier wurde bisher nicht geschrieben, dass Zusatzmodule Sicherheislücken mit sich bringen. Das stimmt nämlich so auch nicht.
Mach Dir wirklich mal die Mühe und lies Dir die Beiträge hinter den bereits geposteten Links durch.
Interessant zum Thema
am 12.12.2011 - 21:32 Uhr
Interessant zum Thema Security wäre auch noch der folgende Screencast:
Introduction to Drupal Security for Coders - http://tutr.tv/t5988
SteffenR