#1 (permalink)  
Alt 20.08.2007, 20:42
Neuer Benutzer
 
Registriert seit: 25.02.2007
Beiträge: 3
Standard Downloadordner änder - oder andere Sicherheitsmaßnahme

Schönen Abend allerseits,

ich habe letztens einen neuen Shop für einen Bekannten gemacht.
Er möchte nun aber auch Downloaddateien anbieten.
Gesagt getan, ist ja nicht schwer.
Alles richtig Konfiguriert, Daten hochgeladen, Attribute gesetzt.
Testlauf gemacht -> Alles funktioniert Fehlerfrei

Nun habe ich ein paar Testläufe gemacht, wobei mir aufgefallen ist, dass Kunden, die xt:commerce (oder darauf basierende Shopsysteme) kennen die Möglichkeit haben über "shopname/download/" die Daten auch ohne einen Kauf runterzuladen. Sie müssen nur irgendwie an den Dateinamen kommen und siehe da, es geht.

Meiner Meinung nach, ist das eine nicht zu unterschätzende Sicherheitslücke;
Jetzt frage ich mich, wie ich dies umgehen könnte und bin zu folgenden Ergebnissen gekommen, von denen ich aber nicht weiß ob sie was bringen oder wie ich sie umsetzen könnte.

1. Ordnername ändern
Man lässt sich halt irgendwelche Nummerische Supernamen einfallen oder so was. Bloß wo kann ich den Ordnernamen ändern. Ich kann zwar ein bisschen PHP, weiß aber nicht wo ich da rumspielen müsste.

2. .htaccess
Erkennt htaccess überhaupt ob die Datei nun manuell oder per Shopsystem aufgerufen wurde? Theoretisch nicht... Allerhöchstens per Kontrolle der Seite von der man kommt.

3. Habt ihr noch andere Vorschläge?

Danke im Voraus
Civer
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #2 (permalink)  
Alt 20.08.2007, 20:44
Benutzerbild von mzanier
xt:Commerce GmbH, Geschäftsführung
 
Registriert seit: 18.04.2003
Beiträge: 27.382
Standard

Zitat:
Erkennt htaccess überhaupt ob die Datei nun manuell oder per Shopsystem aufgerufen wurde? Theoretisch nicht...
natürlich erkennt der server dies.

Zitat:
kennen die Möglichkeit haben über "shopname/download/" die Daten auch ohne einen Kauf runterzuladen.
nein haben sie nicht, die .htaccess verhindert einen direkten zugriff.
__________________
xt:Commerce Helpdesk
xt:Commerce Blog

xt:Commerce Warenwirtschaft

###

Offene Stellen bei xt:Commerce!
xt:Commerce stellt ein
###
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #3 (permalink)  
Alt 20.08.2007, 21:15
Neuer Benutzer
 
Registriert seit: 25.02.2007
Beiträge: 3
Standard

Gut, danke für die schnelle Antwort

Gruß Civer
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #4 (permalink)  
Alt 20.08.2007, 21:26
Neuer Benutzer
 
Registriert seit: 25.02.2007
Beiträge: 3
Standard

Sorry für den Doppelpost aber:

Wie kann ich es nun genau in meiner HTaccess Datei einrichten, dass nur Anfragen die von der "Bestellung abgeschlossen" Seite oder der "Ihre Bestellungen" Seite aus kommen zugelassen werden?

Gruß und Dankeschön
Civer
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
Antwort

Lesezeichen

Stichworte
änder, downloadordner, sicherheitsmaßnahme

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Mail senden, wenn ich Kundengruppe änder! critech Admininterface 1 30.11.2006 10:24


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:33 Uhr.

Copyright © 2011 xt:Commerce GmbH / xt:Commerce International Ltd. - All Rights Reserved

xt:Commerce is a SafeCharge brand