#1 (permalink)  
Alt 21.10.2010, 18:03
Neuer Benutzer
 
Registriert seit: 21.10.2010
Beiträge: 3
Standard Kostenpfl. Digitale Artikel ohnr bezahlen downloadbar

Ich setze Veyton 4 ein und habe digitale kostenpflichtige Artikel angelegt. Soweit alles schön. Bezahlen, Download geht alles. Wenn man mal im Browser unter den Aktivitäten nachschaut, sieht man den direkten Pfad zur Artikeldatei.

Wenn ich also den Pfad eines kostenplchtigen Artikels - sprich die downloadfähige Datei direkt in den Browser tippe. Kann man den Artikel ohne zu bezahlen downloaden!

Ist das Verzeichnis wirklich so ungeschützt? Oder muss man da, die Rechte ändern? Im Handbuch ( Haha, ist keins - nennt sich nur so) steht dazu nix.

Weiss da jemand Bescheid? Gibt es da ein redirect was man einschalten kann oder ähnlich? Der einfältige Trick mit der 1 Byte html ist ja wohl ne Aufgabe die im Kindergarten gelöst wird.

Gruss
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #2 (permalink)  
Alt 21.10.2010, 19:41
VEYTON Service Partner
 
Registriert seit: 30.03.2009
Beiträge: 1.507
Standard

Hallo,

hast du den Download zeitlich begrenzt, bzw. so begrenzt, dass dieser nur einmal heruntergeladen werden kann?

Viele Grüße,
df:bug
__________________
xt:commerce 4 VEYTON-Reseller, Service-Partner & Solution-Partner
shopx.de - shopx.de/blog - twitter.com/shopxperts - Kostenlose Plugins - shopxperts
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #3 (permalink)  
Alt 21.10.2010, 19:49
Neuer Benutzer
 
Registriert seit: 21.10.2010
Beiträge: 3
Standard Kostenpfl. Digitale Artikel ohnr bezahlen downloadbar

Das ist unerheblich.

Man kann (jedermann), jederzeit durch direkte eingabe des kompletten pfades in den browser eine kostenpflichtige datei downloaden. dazu muss man nicht kunde sein, nur den pfad kennen.

das ist, wenn sich das nicht schützen lässt, ein absolutes no go für einen webshop. ich hoffe, das ich einfach nur nicht alle informationen habe um das korrekt einzustellen.

viele grüsse
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #4 (permalink)  
Alt 22.10.2010, 08:44
VEYTON Service Partner
 
Registriert seit: 30.03.2009
Beiträge: 1.507
Standard

Hallo,

du kannst die .htaccess aus dem Ordner plugins in den Ordner media/files kopieren. Der Fehler wurde vom Support aufgenommen und wird geprüft.

Viele Grüße,
df:bug
__________________
xt:commerce 4 VEYTON-Reseller, Service-Partner & Solution-Partner
shopx.de - shopx.de/blog - twitter.com/shopxperts - Kostenlose Plugins - shopxperts
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #5 (permalink)  
Alt 22.10.2010, 09:10
Neuer Benutzer
 
Registriert seit: 21.10.2010
Beiträge: 3
Standard Kostenpfl. Digitale Artikel ohne bezahlen downloadbar

DIese htaccess schützt html und php files. was passiert denn wenn ich z.b. zip-files auch auf deny setze? lassen sich die zipfiles dann noch über das kundenfrontend laden?

Ich glaube mal eher nicht...

Bin mal gespannt was der Support so prüft und zu welchem Ergebnis er kommt. Sollte ja nicht so lange dauern bis eine Lösung da ist.

Mein Vorschlag ist mit mode_rewrite zu arbeiten und Benutzer ohne Session Login gleich wieder zum Anmeldebereich zu schicken. Die mit Login Session aber noch daraufhin überprüfen, ob die angeforderte Datei(en) als Attachment zu seinen bezahlten! Artikel gehören.

Ansonsten ist es ja so, als wenn man bei einer Lagerhalle die Tür auf lässt.
Und wo das jetzt auch öffentlich ist, kann man an die Lagerhalle ein Schild dranhängen mit der Aufschrift: "nicht gesichert - bitte bedienen sie sich!"

Gruss
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #6 (permalink)  
Alt 22.10.2010, 09:32
VEYTON Service Partner
 
Registriert seit: 30.03.2009
Beiträge: 1.507
Standard

Hallo,

die .htaccess kannst du selber noch für die bestimmten Dateitypen anpassen.

Viele Grüße,
df:bug
__________________
xt:commerce 4 VEYTON-Reseller, Service-Partner & Solution-Partner
shopx.de - shopx.de/blog - twitter.com/shopxperts - Kostenlose Plugins - shopxperts
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #7 (permalink)  
Alt 22.10.2010, 11:08
Neuer Benutzer
 
Registriert seit: 10.09.2010
Beiträge: 8
Standard

Es gibt hier zwei übliche Vorgehensweisen, die wie folgt aussehen:

1) Der Ordner mit den Downloads ist komplett geschützt. Kein Zugriff auf nichts. Ein PHP-Script realisiert den Download. Dazu "streamt" das Script die Datei, denn das Script kann trotz .htaccess auf die Datei zugreifen. Das PHP-Script prüft ob der Kunde den Artikel bezahlt hat und angemeldet ist.

2) Die Datei wird in der DB gespeichert, das Vorgehen ist dann im Grunde das Selbe wie oben, nur dass die Daten in der DB nicht durch eine htaccess geschützt werden müssen.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #8 (permalink)  
Alt 22.10.2010, 11:13
Benutzerbild von mzanier
xt:Commerce GmbH, Geschäftsführung
 
Registriert seit: 18.04.2003
Beiträge: 27.414
Standard

Zitat:
Wenn ich also den Pfad eines kostenplchtigen Artikels - sprich die downloadfähige Datei direkt in den Browser tippe. Kann man den Artikel ohne zu bezahlen downloaden!
der link unter files_public ist nur für 24 Stunden gültig.
In der Zeit muss dieser natürlich auch ohne Session aufrufbar sein, für den Fall das jemand zb 1GB Datein zum Download stellt und der Kunde den Download mit einem Downloadmanager (mehrere verbindungen/download in teilen) vornehmen kann.

den inhalt von files/ kann man noch zusätzlich mit einer htaccess schützen die jeglichen aufruf unterbindet (wie zb in xtLogs)

Zitat:
1) Der Ordner mit den Downloads ist komplett geschützt. Kein Zugriff auf nichts. Ein PHP-Script realisiert den Download. Dazu "streamt" das Script die Datei, denn das Script kann trotz .htaccess auf die Datei zugreifen. Das PHP-Script prüft ob der Kunde den Artikel bezahlt hat und angemeldet ist.
Streaming bringt probleme bei großen Datein, wir arbeiten hier mit Symlinks welche 24 Stunden gültig sind.
__________________
xt:Commerce Helpdesk
xt:Commerce Blog

xt:Commerce Warenwirtschaft

###

Offene Stellen bei xt:Commerce!
xt:Commerce stellt ein
###
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
Antwort

Lesezeichen

Stichworte
artikel, bezahlen, digitale, downloadbar, kostenpfl, ohnr

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Digitale Artikel Verkaufen jamba Admininterface 2 16.06.2004 22:55


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:20 Uhr.

Copyright © 2011 xt:Commerce GmbH / xt:Commerce International Ltd. - All Rights Reserved

xt:Commerce is a SafeCharge brand