Wie sicher ist der htaccess Schutz?



mainclain

Registered User
Ja, wie sicher kann ich mir bei einem htaccess Schutz sein?
Kann ich dahinter sensible Daten (Passwörter, phpscript für Verwaltung des Servers, etc.) hinterlegen oder sollte ich doch lieber was eigenes schreiben.

Vorraussetzungen:
SSL, Passwort zwischen 8-16 Zeichen, (Keine realen Wörter, groß-klein und zahlen)
 
Okay das ist klar, auch wenns auch da browserspezifische Tricks gibt (wobei die meisten nicht gehen ) :D

Danke für die Antwort :D
 
Ist schon relativ sicher, da verschlüsselte Übertragung (SSL) und sichere Passwörter. Aber was neben dem nicht vorhandenen Logout noch problematisch ist: Es gibt keinen Schutz vor der Anwendung von z.B. Rainbow Tables. Das heißt, man könnte alle möglichen Passwortkombinationen durchprobieren, ohne irgendwie gehindert zu werden. Also: Immer auf verdächtige Logfileeinträge achten!
 
Also ich hatte mal nen PHP-Script geschrieben mit dem ich ein htaccess formular selber aufgebaut hatte, leider kann man nicht überprüfen ob dieses Formular genutzt wurde ^^
 
Man sollte noch einen anderen Punkt nicht außer Acht lassen: Der Schutz ist nur so sicher wie die .htpasswd-Datei.

Wenn es auf anderem Wege (FTP, anderer vHost im selben DocRoot, fehlerhaftes Script, welches lokale Dateien anzeigt) möglich ist, an die Datei heranzukommen, kann man in aller Ruhe offline zu den Hashes passende Paßwörter ausrechnen.
 
Na gut, sollte allerdings der komplette Webordner per htaccess geschützt sein, hieße das ja, dass auch alle Scripts erst aufzurufen sind, wenn man schon drin ist.

Das Problem hat man bei jeder Sicherung

Wobei ich mich gerade Frage:
Wie könnte man htaccess zwingend über ein Webformular laufen lassen?
Man kann ja beim betätigen eines Formulares ein Cookie setzen, welcher abgefragt wird. Cookies wären aber clientseitig, also müsste man den Inhalt ebenfalls kontrollieren und vergleichen können - kann man scripte (python perl was auch immer) per htaccess ausführen und ein true/ false rausbekommen?

Eventuell auch eine IP-Abfrage mit reinnehmen, sodass beim eintragen ins Formular die IP auf dem Server gespeichert wird und nur bis zum 1. Aufruf der htaccess abfrage...
 
Last edited by a moderator:
Wenn es auf anderem Wege (FTP, anderer vHost im selben DocRoot, fehlerhaftes Script, welches lokale Dateien anzeigt) möglich ist, an die Datei heranzukommen, kann man in aller Ruhe offline zu den Hashes passende Paßwörter ausrechnen.

Das würde aber für alle Passwort-Hashes gelten inkl. der /etc/shadow. Von daher wäre eine solche Sicherheitslücke eh kritisch für's System.

Ich würde einmal andersrum argumentieren: htpasswd ist ein getestetes Verfahren. Man muss sich eher arg Mühe geben, den Einsatz zu verkacken.

Die Alternative wäre eine Script-Lösung mit Datenbank. Wie oft sehen wir im Alltag eine SQL-Injection im Vergleich zu Rainbow-Tables auf htpasswd?
 
Wie oft sehen wir im Alltag eine SQL-Injection im Vergleich zu Rainbow-Tables auf htpasswd?
Fairerweise muss man aber auch sagen dass eine _potentiell_ beschreibbare Datenbanktabelle mit entsprechender Zugriffslogik um einiger schwerer zu implementieren und warten ist als ein reines Auslesen und Vergleichen einer reinen Datei und anschliessendem Abbruch der Weiterfuehrung der Anfrage ;)

99% der Injections sind auf Unwissenheit des Skript-Autors und/oder Faulheit zurueck zu fuehren. Ein durchgaengiges Benutzen von sprintf zusammen mit Typenkontrolle und echtem Escaping (mysql_real_escape_string) schliesst alle nicht auf Designfehler beruhende Injectionsluecken.
 
Back
Top