<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>TYPO3 Security Blog &#187; TYPO3 Features</title>
	<atom:link href="http://www.naw.info/blogs/typo3security/category/typo3-securityfeatures/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.naw.info/blogs/typo3security</link>
	<description>TYPO3 Security</description>
	<lastBuildDate>Fri, 23 May 2008 12:09:00 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>T3CON07: OpenID für TYPO3 veröffentlicht</title>
		<link>http://www.naw.info/blogs/typo3security/2007/09/22/t3con07-openid-fur-typo3-veroffentlicht/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/09/22/t3con07-openid-fur-typo3-veroffentlicht/#comments</comments>
		<pubDate>Sat, 22 Sep 2007 09:01:24 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[TYPO3 Features]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/09/22/t3con07-openid-fur-typo3-veroffentlicht/</guid>
		<description><![CDATA[Hüstel&#8230; und hier noch ein Bericht in eigener Sache von der TYPO3-Konferenz: Am heutigen Samstag, zu geradezu nachtschlafener Zeit, durfte ich in einem weiteren Vortrag unsere neue Extension zur Einbindung von OpenID in TYPO3 vorstellen; inklusive der Vorführung &#8220;OpenID in die TYPO3-Website einbinden &#8211; in 3 Minuten&#8221;. Die Extension, die Didi Heise entwicklet hat, ist [...]]]></description>
			<content:encoded><![CDATA[<p>Hüstel&#8230; und hier noch ein Bericht in eigener Sache von der <a target="_blank" href="http://t3con07.typo3.org/schedule.html">TYPO3-Konferenz</a>: Am heutigen Samstag, zu geradezu nachtschlafener Zeit, durfte ich in einem weiteren Vortrag unsere neue Extension zur Einbindung von OpenID in TYPO3 vorstellen; inklusive der Vorführung &#8220;OpenID in die TYPO3-Website einbinden &#8211; in 3 Minuten&#8221;. Die Extension, die Didi Heise entwicklet hat, ist ab sofort im TER, und die Präsentation findet sich unter <a href="http://www.naw.info/t3con07">http://www.naw.info/t3con07</a>.<span id="more-41"></span></p>
<p>Für alle, die OpenID schon kennen, ist dies sicherlich eine gute Nachricht. Für alle anderen hier in aller Kürze, worum es geht: OpenID ist ein Single Sign-On Mechanismus, mit dem der Benutzer sich nicht mehr auf jeder Website einen neuen Account mit Kennwort anlegen muss. Stattdessen kann er (wenn die Site OpenID unterstützt) einfach auf eine an anderer Stelle verwaltete Identität seiner Wahl verweisen, von wo auch etwaige Benutzerdaten wie Vorname, Nachname, etc. übernommen werden können. Und generell verwendet er beim Besuch der Website nicht mehr Benutzername/Kennwort, sondern gibt nur noch seine OpenID-Identität an. Fertig, eingeloggt. (Na ja, stark verkürzt. Eine ausführlichere Einführung gibt&#8217;s zum Beispiel bei <a target="_blank" href="http://de.wikipedia.org/wiki/OpenID">Wikipedia</a>.)</p>
<p>Die Extension ist natürlich noch im Beta-Stadium, wartet aber bereits mit vollwertiger Funktionalität auf. Noch nicht verfügbar ist übrigens die Option des Backend-Login per OpenID, ich hoffe das können wir bald nachlegen!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/09/22/t3con07-openid-fur-typo3-veroffentlicht/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>T3CON07: Die TYPO3-Firewall kommt</title>
		<link>http://www.naw.info/blogs/typo3security/2007/09/21/security-auf-der-t3con07-die-typo3-firewall-kommt/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/09/21/security-auf-der-t3con07-die-typo3-firewall-kommt/#comments</comments>
		<pubDate>Fri, 21 Sep 2007 10:12:58 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[TYPO3 Features]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/09/21/security-auf-der-t3con07-die-typo3-firewall-kommt/</guid>
		<description><![CDATA[Eine spannende Neuigkeit gab es gleich zum Anfang des Konferenzteils der diesjährigen TYPO3-Konferenz T3CON07: Lars Jensen, zuständiger Projektleiter im Security Team, kündigte die Bereitstellung einer &#8220;TYPO3-Firewall&#8221; an, genauer gesagt einer Web Application Firewall (WAF) auf Basis von mod_security. Das Funktionsprinzip ist so einfach wie nützlich: Serverbetreiber bekommen einen einfachen Weg zur Installation der WAF und werden [...]]]></description>
			<content:encoded><![CDATA[<p>Eine spannende Neuigkeit gab es gleich zum Anfang des Konferenzteils der diesjährigen <a target="_blank" href="http://t3con07.typo3.org/schedule.html">TYPO3-Konferenz T3CON07</a>: Lars Jensen, zuständiger Projektleiter im Security Team, kündigte die Bereitstellung einer &#8220;TYPO3-Firewall&#8221; an, genauer gesagt einer <a target="_blank" href="http://de.wikipedia.org/wiki/Web_Application_Firewall">Web Application Firewall (WAF)</a> auf Basis von <a target="_blank" href="http://www.modsecurity.org/">mod_security</a>.<span id="more-38"></span></p>
<p>Das Funktionsprinzip ist so einfach wie nützlich: Serverbetreiber bekommen einen einfachen Weg zur Installation der WAF und werden mit einem Basis-Regelwerk versorgt, das sie unverändert verwenden oder durch eigene Regeln ersetzen bzw. ergänzen können.</p>
<p>Der Clou: Sollte ein neues Sicherheitsloch in TYPO3 oder in einer TYPO3-Extension auftauchen, so wird gleichzeitig mit dem Security Bulletin auch der zugehörige Regelsatz bereitgestellt, der das Ausnutzen der Verwundbarkeit unterbindet. Dies ist insbesondere für TYPO3-Hoster von großem Wert, die viele Instanzen auf ihren Servern betreiben und nur schwer sicherstellen können, dass alle betroffenen Installationen sofort gefixt werden (und dass auch später die verwundbare Version nicht wieder auftaucht.)</p>
<p>Klar ist auch, dass das Security Team damit zusätzlichen Aufwand auf sich nimmt &#8211; immerhin müssen neue Regeln nicht nur entwickelt, sondern vor Bereitstellung auch intensiv getestet werden.</p>
<p>In jedem Fall ein Super-Service!</p>
<p>Als weiterer sehr nützlicher Effekt wird erhofft, dass Betreiber von TYPO3-WAFs ihre mod_security Logfiles zur Verfügung stellen &#8211; ein optionaler, automatisierter Mechanismus hierfür ist ebenfalls in Vorbereitung. Das Ergebnis wäre ein riesiges Monitoring-System, dass Häufungen illegaler Zugriffstypen erkennen lässt und so z.B. neue Zero-Day-Exploits aufdecken würde.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/09/21/security-auf-der-t3con07-die-typo3-firewall-kommt/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
	</channel>
</rss>
