<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>TYPO3 Security Blog &#187; Allgemein</title>
	<atom:link href="http://www.naw.info/blogs/typo3security/category/allgemein/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.naw.info/blogs/typo3security</link>
	<description>TYPO3 Security</description>
	<lastBuildDate>Mon, 03 Oct 2011 17:30:00 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>This blog is dead, long live this&#160;blog!</title>
		<link>http://www.naw.info/blogs/typo3security/2011/04/22/this-blog-is-dead-long-live-this-blog/</link>
		<comments>http://www.naw.info/blogs/typo3security/2011/04/22/this-blog-is-dead-long-live-this-blog/#comments</comments>
		<pubDate>Fri, 22 Apr 2011 15:49:47 +0000</pubDate>
		<dc:creator>Helmut Hummel</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[English posts]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=83</guid>
		<description><![CDATA[After one year of blogging about TYPO3 security topics, this blog has been abandoned for almost three years now. But this will not be the end. As Ekki mentioned in his last post: &#8220;never say never&#8221;; I decided to revive it. Working on web application security and especially on TYPO3 security topics for several years, [...]]]></description>
			<content:encoded><![CDATA[<p>After one year of blogging about TYPO3 security topics, this blog has been abandoned for almost three years now.</p>
<p>But this will not be the end. As Ekki mentioned in his last post: &#8220;never say never&#8221;; I decided to revive it.</p>
<p>Working on web application security and especially on TYPO3 security topics for several years, I learned a lot. I learned about the <a title="The Open Web Application Security Project" href="https://www.owasp.org/index.php/Category:Vulnerability">different types of vulnerabilities</a> and <a title="The Open Web Application Security Project" href="https://www.owasp.org/index.php/Category:Attack">attack vectors</a>, how <a title="Wikipedia" href="http://en.wikipedia.org/wiki/Black_Hat">Black hats</a> exploit these and how developers, administrators and users care more or less about creating or running secure web applications. As a member of the <a title="TYPO3 Security Team homepage on typo3.org" href="https://typo3.org/teams/security/">TYPO3 Security Team</a> but especially as it&#8217;s leader, I&#8217;m frequently being asked questions like these: &#8220;Is TYPO3 secure?&#8221;, &#8220;Is this really a vulnerability?&#8221;, &#8220;How can I avoid such vulnerabilities?&#8221;, &#8220;What do I need to do to run a TYPO3 website securely?&#8221; To be honest, sometimes I&#8217;m annoyed giving the same answers again and again, but on the other hand it shows me, that the work of the TYPO3 Security Teame, has created a broad attention to this topic. When people start asking questions, they start to care and this is good. This is why I and my fellows in the Security Team always try to passionately answer every question we&#8217;re asked with the goal to educate and rise awareness continuously.</p>
<p>I want to stress that I do not want to blame anyone for not knowing something; this would be silly anyway. Nobody (including myself of course) knows everything. But everyone can learn. And I can tell you, security is not only an important but an exciting matter. If you engage in it, you will definitely benefit in many ways. OK, there is one downside: The more you know, the more you can fear. But this is how life is <a title="News on Japan Fukushima Power Plant Disaster" href="http://www.google.com/#q=fukushima+daiichi&amp;bav=on.2,or.r_gc.r_pw.&amp;bih=953&amp;biw=1680&amp;fp=5a1f77c9505cac7f&amp;hl=en&amp;prmd=ivnsu&amp;tbm=nws">in general</a>. But the more people know, the more they care. And this is a good start for a change to the better. So be encouraged to learn more on security, I will try to help you in that. Then not only you but all of us will benefit from it.</p>
<p>So instead of being annoyed, I would like to share the knowledge I gained and spread it using a platform that targets more people than only the one who is asking. At least I hope this is working out like that and many people are willing to educate themselves or find some helpful information in what I write.</p>
<p>In this blog I will write posts in <a title="TYPO3 Security Blog - English posts" href="http://www.naw.info/blogs/typo3security/category/english-posts/">English</a> but also in German, depending on my mood but also depending on the subject. I already have many ideas what I can write about; (of course) TYPO3 related topics but also more general ones. I&#8217;m really looking forward in doing so.</p>
<p>I&#8217;m of course curious about your opinions. What are you interested in? What do you expect from reading this blog?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2011/04/22/this-blog-is-dead-long-live-this-blog/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Ein Jahr &#8220;TYPO3 Security Blog&#8221; ist genug&#160;(?)</title>
		<link>http://www.naw.info/blogs/typo3security/2008/05/23/typo3-security-blog-discontinue/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/05/23/typo3-security-blog-discontinue/#comments</comments>
		<pubDate>Fri, 23 May 2008 12:09:00 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Hintergrund]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=52</guid>
		<description><![CDATA[Der TYPO3 Security Blog hat nun ein Jahr hinter sich &#8211; eine gute Gelegenheit zum Rückblick. Aus meiner Sicht fällt dieser leider negativ aus&#8230; was vor allem an der sensiblen Thematik sowie der persönlichen Konstellation liegt: Als Mitglied des Security Teams habe ich Zugang zu vielen interessanten Informationen, die aber nicht veröffentlicht werden können. Und [...]]]></description>
			<content:encoded><![CDATA[<p>Der TYPO3 Security Blog hat nun ein Jahr hinter sich &#8211; eine gute Gelegenheit zum Rückblick. Aus meiner Sicht fällt dieser leider negativ aus&#8230; was vor allem an der sensiblen Thematik sowie der persönlichen Konstellation liegt:</p>
<p>Als Mitglied des Security Teams habe ich Zugang zu vielen interessanten Informationen, die aber nicht veröffentlicht werden können. Und dabei rede ich nicht von neuen, noch nicht behobenen Lücken, sondern vielmehr von Dingen wie aufkommenden neuen Feature-Ideen (bzw. Diskussionen darüber), umgekehrt aber auch über meiner Meinung nach wünschenswerte Security-Zusatzeigenschaften in Frontend wie Backend, und vieles mehr.</p>
<p>Ein Außenstehender könnte all das viel problemloser kommentieren, ich kann es eben nicht. Was bleibt? In letzter Zeit vor allem das nachträgliche Erläutern veröffentlichter Bulletins, auch dies naturgemäß nur &#8220;an der Oberfläche&#8221;. Spannender: Sonstige Hintergründe, z.B. in Interviews mit Leuten auch außerhalb des Security Teams. Wobei dies natürlich prümär von den Interviewpartnern abhängt, und trotz viel bekundeten Interesses haben die meisten dann doch nie Zeit für sowas. Auch dies liegt sicherlich &#8211; zumindest unter anderem &#8211; an der etwas sperrigen Thematik.</p>
<p>Der langen Rede kurzer Sinn: <strong>Ich habe mich entschieden, diesen Blog zunächst &#8220;auf Eis zu legen&#8221;, also nicht weiter zu füttern.</strong></p>
<p>&#8220;Zunächst&#8221;? Man soll ja bekanntlich nie &#8220;nie&#8221; sagen&#8230; Vielleicht ändert sich die Situation ja irgendwann dahingehend, dass das Ganze besser funkioniert.</p>
<p>Bis dahin: Danke für&#8217;s Vorbeischauen, und &#8220;take care&#8221;!</p>
<p>P.S. Direkt zu Erreichen bin ich weiterhin auch über die <a title="naw.info TYPO3 Agentur, Hannover - Kontaktdaten" href="http://www.naw.info/de/ueber-uns/kontakt.html" target="_blank">naw.info Website</a> bzw. die dort angegebene Email-Adresse.<br />
Oder natürlich per Kommentar auf dieser Seite =)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/05/23/typo3-security-blog-discontinue/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Alles so schön&#160;ruhig&#8230;?</title>
		<link>http://www.naw.info/blogs/typo3security/2007/12/06/alles-so-schon-ruhig/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/12/06/alles-so-schon-ruhig/#comments</comments>
		<pubDate>Thu, 06 Dec 2007 17:49:05 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Hintergrund]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/12/06/alles-so-schon-ruhig/</guid>
		<description><![CDATA[Nicht nur hier im Blog, sondern überhaupt in der TYPO3 Security Szene scheint momentan vorweihnachtliche Besinnlichkeit eingekehrt zu sein: Keine Bulletins, relative Ruhe an der Hacker-Front, aber auch keine Verlautbarungen über Fortschritte z.B. in Sachen WAF oder Security in 4.2. Mein Eindruck ist, dass momentan überall der Jahresend-Stress dominiert. Dennoch tut sich hinter den Kulissen [...]]]></description>
			<content:encoded><![CDATA[<p>Nicht nur hier im Blog, sondern überhaupt in der TYPO3 Security Szene scheint momentan vorweihnachtliche Besinnlichkeit eingekehrt zu sein: Keine Bulletins, relative Ruhe an der Hacker-Front, aber auch keine Verlautbarungen über Fortschritte z.B. in Sachen <a href="http://www.naw.info/blogs/typo3security/2007/09/21/security-auf-der-t3con07-die-typo3-firewall-kommt/">WAF</a> oder Security in 4.2. Mein Eindruck ist, dass momentan überall der Jahresend-Stress dominiert. Dennoch tut sich hinter den Kulissen einiges Positives, ich hoffe das eine oder andere davon ist demnächst endlich öffentlich.</p>
<p>Abgesehen davon habe ich mit verschiedenen Leuten darüber diskutiert, an dieser Stelle nicht nur reaktiv zu berichten, sondern auch gelegentlich&#8221;Best Practices&#8221; zu Sicherheits-Themen darzustellen. Mit dem Ergebnis: Ja, es scheint wohl genug Interesse und auch Themen zu geben. Also geht das los!<span id="more-43"></span></p>
<p>Ebenfalls wenig aufregend zeigt sich bislang unser Honeypot. Er zieht zwar schon viele Angriffe auf sich, doch sind die bislang überhaupt nicht TYPO3-spezifisch und überhaupt unspektakulär. Im Wesentlichen sind es immer wieder Zugriffsversuche auf Lücken anderer Systeme (CMS und sonstige), meist geht es dabei übrigens weiterhin um Remote File Inclusion &#8211; Lücken.</p>
<p>Soviel für heute, weiterhin einen schönen Nikolaustag <img src='http://www.naw.info/blogs/typo3security/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/12/06/alles-so-schon-ruhig/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Call for Help: Honeypot&#160;geplant!</title>
		<link>http://www.naw.info/blogs/typo3security/2007/07/11/call-for-help-honeypot-geplant/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/07/11/call-for-help-honeypot-geplant/#comments</comments>
		<pubDate>Wed, 11 Jul 2007 13:16:48 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Probleme und Bedrohungen]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/07/11/call-for-help-honeypot-geplant/</guid>
		<description><![CDATA[Hallo allerseits! Wie schon angekündigt, möchten wir die gegenwärtigen und künftigen Hackerangriffe besser verstehen und zu diesem Zweck mit einen (perspektivisch: mehrere) Honeypot aufsetzen. Die Hacker (insbesondere die per Spider hereinkommenden) wollen wir dabei auf verschiedene Weise zum Honeypot lenken: interessante Branche (eine der vorzugsweise gehackten) normal scheinende Inhalte vermeintliche Angriffsflächen (Extensions, Formulare, interessantes Directory [...]]]></description>
			<content:encoded><![CDATA[<p>Hallo allerseits! Wie schon angekündigt, möchten wir die gegenwärtigen und künftigen Hackerangriffe besser verstehen und zu diesem Zweck mit einen (perspektivisch: mehrere) Honeypot aufsetzen.</p>
<p><span id="more-28"></span>Die Hacker (insbesondere die per Spider hereinkommenden) wollen wir dabei auf verschiedene Weise zum Honeypot lenken:</p>
<ul>
<li>interessante Branche (eine der vorzugsweise gehackten)</li>
<li>normal scheinende Inhalte</li>
<li>vermeintliche Angriffsflächen (Extensions, Formulare, interessantes Directory Indexing erlauben, &#8230;)</li>
<li> gezielt auch: tatsächliche Angriffsflächen (bekannt fehlerhafte Extensions, &#8230;)</li>
</ul>
<p>vor allem aber durch</p>
<ul>
<li>Umleiten &#8220;vorhandenen&#8221; Scan-Traffics von anderen Websites zum Honeypot</li>
<li>Suchmaschinenoptimierung, damit oben genannter Mäusespeck, quatsch: Honig, auch gefunden wird.</li>
</ul>
<p>Für letzteren Punkt tun wir einiges auf der Seite und darüber hinaus, aber vor allem sind Backlinks immer sehr wertvoll. Daher:</p>
<p><strong>Aufruf: </strong>Wer die Möglichkeit hat, einen oder mehrere <strong>Links zum Honeypot</strong> zu setzen (kann ruhig ein versteckter sein, z.B. weiß auf weißem Grund <img src='http://www.naw.info/blogs/typo3security/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> , der sollte bitte mich (über <a href="http://www.naw.info/de/ueber-uns/kontakt.html" target="_blank">http://www.naw.info/de/ueber-uns/kontakt.html</a>) oder das Security Team (über <a href="http://typo3.org/teams/security/contact-us/" target="_blank">http://typo3.org/teams/security/contact-us/</a>) direkt kontaktieren. Danke schön!</p>
<p>Wenn&#8217;s gut läuft, gibt es schon eine Menge Ideen, wie man das Ganze ausbauen und noch besser nutzen kann &#8211; aber erstmal brauchen wir einen schnellen Start. In jedem Fall werden die Ergebnisse natürlich an dieser Stelle veröffentlicht&#8230; Ich bin jetzt schon gespannt.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/07/11/call-for-help-honeypot-geplant/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Willkommen.</title>
		<link>http://www.naw.info/blogs/typo3security/2007/07/03/willkommen/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/07/03/willkommen/#comments</comments>
		<pubDate>Tue, 03 Jul 2007 11:43:31 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Allgemein]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/07/03/willkommen/</guid>
		<description><![CDATA[Hallo und Willkommen auf der TYPO3 Security Blog Seite für alle interessierten Administratoren, Entwickler und Anwender! Hier gibt&#8217;s Informationen zu Sicherheitsfragen rund um TYPO3 &#8211; Allgemeine Tipps ebenso wie Hintergründe zu konkreten Problemen, oder auch Diskussion von inhaltliche Neuerungen und Verbesserungen von TYPO3 und Extensions. Überhaupt, Extensions: Die meisten TYPO3-Sites bestehen heute überwiegend aus &#8220;Dritt-Extensions&#8221;, [...]]]></description>
			<content:encoded><![CDATA[<p>Hallo und Willkommen auf der TYPO3 Security Blog Seite für alle interessierten Administratoren, Entwickler und Anwender!</p>
<p>Hier gibt&#8217;s Informationen zu Sicherheitsfragen rund um TYPO3 &#8211; Allgemeine Tipps ebenso wie Hintergründe zu konkreten Problemen, oder auch Diskussion von inhaltliche Neuerungen und Verbesserungen von TYPO3 und Extensions.</p>
<p>Überhaupt, Extensions: Die meisten TYPO3-Sites bestehen heute überwiegend aus &#8220;Dritt-Extensions&#8221;, die nicht Bestandteil des Kernprodukts sind. Von daher drehen sich viele Sicherheitsfragen eher um Erweiterungen als um den Kern. Diese sollen hier natürlich mitbetrachtet werden, ich versuche allerdings immer, die Einordnung klarzustellen…</p>
<p>Dieser Blog ist keine offizielle Veröffentlichung des TYPO3 Projekts oder des TYPO3 Security Teams.</p>
<p><em>Ekkehard Gümbel</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/07/03/willkommen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

