Z
zoomify
Guest
Hallo zusammen,
ich habe eine Frage, weil ich ziemlich verunsichert bin.
Uns zwar habe ich einen passwortgeschützten Newsbereich. In den Newsbereich gelangt man erst, wenn man sich auf einer Anmeldeseite mit Namen und Passwort eingeloggt hat. Das Ganze ist in PHP umgesetzt. Lasst uns einfach mal davon ausgehen, dass das ausreichend geschützt ist.
So, jetzt habe ich für die Textfeldeingabe des Newsbereichs tinymce als Editor hinzugefügt und für diesen ein Bilduploadplugin namens jbimages von justboil.me.
Das alles funktioniert prima, doch verunsichert mich der Autor des plugins mit folgendem Sicherheitshinweis:
"In case, the TinyMCE’s folder is not protected with HTTP Authorisation, you should require is_allowed() function to return `TRUE` if user is authorised, `FALSE` - otherwise."
Was meint er mit "folder is not protected with HTTP Authorisation"? Einen Schutz per .htaccess?
Genügt denn nicht, dass das Textfeld und somit Tinymce mit dem Plugin ausschließlich in einem passwortgeschützen Bereich verwendet wird?
Weil mit dem vorgeschlagenen is_allowed überprüft er doch auch nur die Korrektheit von Name und Passwort.
Was meint Ihr: genügt es das Eingabeformular mit Tinymce in einem passwortgeschützen Bereich zu verwenden oder muss zusätzlich noch is_allowed verwenden oder gar die Seite mit der Passwortabfrage zusätzlich per .htaccess schützen?
Tausend Dank für eure Meinung!
ich habe eine Frage, weil ich ziemlich verunsichert bin.
Uns zwar habe ich einen passwortgeschützten Newsbereich. In den Newsbereich gelangt man erst, wenn man sich auf einer Anmeldeseite mit Namen und Passwort eingeloggt hat. Das Ganze ist in PHP umgesetzt. Lasst uns einfach mal davon ausgehen, dass das ausreichend geschützt ist.
So, jetzt habe ich für die Textfeldeingabe des Newsbereichs tinymce als Editor hinzugefügt und für diesen ein Bilduploadplugin namens jbimages von justboil.me.
Das alles funktioniert prima, doch verunsichert mich der Autor des plugins mit folgendem Sicherheitshinweis:
"In case, the TinyMCE’s folder is not protected with HTTP Authorisation, you should require is_allowed() function to return `TRUE` if user is authorised, `FALSE` - otherwise."
Was meint er mit "folder is not protected with HTTP Authorisation"? Einen Schutz per .htaccess?
Genügt denn nicht, dass das Textfeld und somit Tinymce mit dem Plugin ausschließlich in einem passwortgeschützen Bereich verwendet wird?
Weil mit dem vorgeschlagenen is_allowed überprüft er doch auch nur die Korrektheit von Name und Passwort.
Was meint Ihr: genügt es das Eingabeformular mit Tinymce in einem passwortgeschützen Bereich zu verwenden oder muss zusätzlich noch is_allowed verwenden oder gar die Seite mit der Passwortabfrage zusätzlich per .htaccess schützen?
Tausend Dank für eure Meinung!