JOOMLA 4 sicher?

  • Hallo,
    da ich Adressdaten auf ... hochladen wollte, stellten Mitglieder die Sicherheit in Frage. Es wure mittels eines Programms ein Penetrationstest durchgeführt. Der sah wohl einige "Formulare" als unsicher ein. Kennt sich da jemand mit aus? Ich hänge mal das Ergebnis an. Es sind leider 27 Seiten, aber wer sich schon damit auskennt wird vielleicht auch etwas dazu sagen können.

  • Was meinst du genau mit "Adressdaten hochladen"?

    In welcher Form liegen diese dann vor? (PDF, Bild, direkt im Frontend als Text sichtbar)

    Nur für registrierte User sichtbar?

    Die Http Security-Header kann man natürlich anpassen. Das ist aber ein (großer) Thema für sich.

  • Was meinst du genau mit "Adressdaten hochladen"?

    In welcher Form liegen diese dann vor? (PDF, Bild, direkt im Frontend als Text sichtbar)

    Nur für registrierte User sichtbar?

    Die Http Security-Header kann man natürlich anpassen. Das ist aber ein (großer) Thema für sich.

    Die Adressen sollten in ein Modul für Rundmails hochgeladen werden und sind nur für die Administratoren sichtbar! Nur Text.


    AcyMailing heißt das Modul für den Rundmailversand.

    Einmal editiert, zuletzt von Indigo66 () aus folgendem Grund: Ein Beitrag von lendrin mit diesem Beitrag zusammengefügt.

  • D.h. du nutzt die Newsletter-Komponente Acymailing. Und die Daten sollen von den Usern im Newsletter-Eintrage-Modul eingegeben werden (zusätzliche Felder)?

    Oder bin ich da auf dem falschen Dampfer?

    Wir wollten die Daten selber eingeben und Rundmails verschicken. Kein Eintrag von Außenstehenden möglich.

  • Empfehlenswert wäre es noch, einen Passwortschutz vor /administrator zu setzen.


    Für maximale Sicherheit: Admintools Pro inkl. Firewall nutzen und damit eine sehr sichere .htaccess für das Hauptverzeichnis generieren (50,- net 1y subscription):

    Admin Tools for Joomla!


    Alternative: RSFirewall

    RSFirewall! - Das modernste Sicherheitserweiterung für Joomla!®


    Aber auch ohne diese beiden paid Extensions ist Joomla als sicher einzustufen, vorausgesetzt man hält sich an die allgemeinen Empfehlungen (komplexe Passwörter, sichere Hosting Umgebung).

  • Hat sich rgendwer hier mal den paranoiden Bericht oben durchgelesen? Um beim Auto zu bleiben: Die nahezu durchgehende Argumentation ist: Du hast keine gepanzerte Limousine. Ergo: Du hast ein unsicheres Auto, aus dem dir ggf. ein Portemonnaie geklaut werden könnte, wenn es irgendwo steht, wo es niemandem auffällt, wenn die Scheibe eingeschlagen wird oder du doof genug warst, deinen Schlüssel rumliegen zu lassen etc. Oder aus China, am Zoll vorbei, importierte Scheiben verwendest, auf der die Prüfsiegel Tippfehler haben...


    Die netteste Stilblüte im Bericht ist der Hinweis, dass angeblich eine eventuelle Backup-Datei öffentlich zugänglich sei. Das ist dann die minifizierte metismenu-JavaScript. Ich kann nur mutmaßen, dass das verwendete Tool, das diesen Bericht erzeugte, nicht unterscheiden kann, dass heutzutage, wenn eben möglich, Joomla die bewusst beiliegenden *.gz-Dateien ausliefert oder das Tool eben in dieser Art weitgehenst Müll ist (wie viele solcher Tools in diversen anderen Bereichen).


    BTW: Niemand lädt heutzutage mehr guten Gewissens eine Liste mit Nutzerdaten in ein System hoch, wenn nicht jeder einzelne Nutzer wenigstens früher schon mal sein Einverständnis via Double-OptIn gegeben hat oder sich selbst registriert hat oder allerwenigstens per PRIVATER Email sein Einverständnis gegeben hat oder ähnliches.


    Da Newsletter-Systeme "bei Klick auf Link unten" die Daten nicht löschen, sondern lediglich deaktivieren, AcyMailing so, dass jedweder den Account wieder aktivieren kann (wenn man nicht umprogrammiert), der die betr. Email kennt. Außer der Administrator sperrt den Account komplett. Damit sind die Daten aber immer noch unerwünscht im System.


    Und da macht ein pauschaler Webseiten-Scan überhaupt keinen Sinn. Da geht es in Bereiche expliziter Erweiterungslücken oder Serversicherheit u.v.a., weit abseits von der eigentlichen, öffentlich zugänglichen Webseite.


    Ergo: Es geht darum, wie du mit diesen Daten umgehst, den Passwörtern, die Zugangssicherheit, die Backup-Dateien auf deiner privaten Festplatte, deiner Excel-Liste etc. in der Cloud (eh No-Go meines Erachtens) usw. usf.


    Und wer mehr Daten als außer und einzig Email-Adresse für einen Emailversand speichert, verstößt sowieso gegen Privatsphäre-Regularien. Das gilt auch, wenn man Email-Verteiler sonstwo für irgendwelche Noise-Sammelnachrichten verwendet.