1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

WP 2.3 & Sicherheit / Datenschutz

Dieses Thema im Forum "Allgemeines" wurde erstellt von Morty, 23. September 2007.

  1. Morty

    Morty Member

    Registriert seit:
    12. Februar 2007
    Beiträge:
    23
    Zustimmungen:
    0
    Ich möchte hier kurz auf ein Thema aufmerksam machen, dass meiner Meinung nach etwas bekannter gemacht werden sollte.
    Montag (morgen) wird WP 2.3 veröffentlicht, wenn es zu keinen Verzögerungen kommt. Mit dieser Version kommt auch endlich eine Plugin-update-Benachrichtigung. Während diese Funktion an sich sehr gut ist habe ich ein paar Probleme damit.

    Und zwar werden folgende Informationen and WP.org übermittelt um herauszufinden ob es eine neue Version gibt:
    * Die Wordpress Versionsnummer
    * Alle installierten Plugins
    * Welche Plugins aktiviert sind
    * Die Versionsnummern der Plugins
    * Die URL des Blogs

    Während ich mit den ersten Punkten nicht so glücklich bin, aber damit leben kann habe ich doch ein großes Problem mit dem letzten Punkt. Da man so genau weiß wer welches Plugin in welcher Version wo installiert hat und dies nun auch noch einer Webadresse zuordnen kann.
    Sollte nun eine Schwachstelle in einem der Plugins auftreten kann man mit den Daten gezielte Angriffe starten. Selbiges gilt natürlich auch für Wordpress. Mit der diesen Daten erhält man eine aktuelle Liste mit allen Servern, die ihre Version noch nicht upgedatet haben.

    Zum Datenschutzaspekt: Es werden hier unnötige Daten übertragen. Zum betrieb dieser Funktion würde es reichen die namen der Plugins zu übertragen und als Antwort deren Versionsnummern zu erhalten. Diese können dann mit den installierten Versionen abgeglichen werden. Alle anderen Informationen, sind für diese Funktion nicht nötig.

    Und bevor das Argument kommt: Ja, die IP kann natürlich auch gelogt werden, und nein das bringt einem wenig weil sich meistens hunderte Domains eine IP teilen und man nicht weiß wie viele Subdomains es gibt und ob Wordpress evtl in einem Unterverzeichnis läuft.
     
  2. jottlieb

    jottlieb Well-Known Member
    Ehrenmitglied

    Registriert seit:
    20. August 2005
    Beiträge:
    17.381
    Zustimmungen:
    1
    Ohne das jetzt werden zu wollen...
    Aber es sollte doch problemlos und ohne großen Aufwand möglich sein, die Update-Funktion durch eine eigene (in einem Plugin) zu ersetzen so dass nur eine (oder keine) NonSense-URL übermittelt wird.

    Aber nur wenn diese Daten auf wp.org geloggt und missbraucht werden.
     
  3. Morty

    Morty Member

    Registriert seit:
    12. Februar 2007
    Beiträge:
    23
    Zustimmungen:
    0
    Beides ist Möglich. Ein Plugin zum deaktivieren gibt es schon, allerdings wurde das aus anderen Gründen geschrieben und deaktiviert eine wichtige Sicherheitsfunktion (die info, dass es ein update gibt). Natürlich könnte man auch ein plugin schreiben welches die Funktion ersetzt. Aber darum geht es mir auch nicht. Hier werden unnötig viele Daten übertragen ohne, dass der Nutzer davon weiß. Und ich muss mir dieser Problematik erst bewusst sein, bevor ich mir Gedanken darüber mache ein entsprechendes Plugin zu installieren.
    Das ich bis morgen nichts ändern kann weiß ich auch. Mir ist wichtig, dass andere bewusst ist, was mir ihren Daten passiert.

    Das ist richtig. Aber wozu übertragen wenn ich die Daten nicht auswerte. Und es wurden schon ganz andere Server gehackt.
     
  4. Nachtwaechter

    Nachtwaechter Well-Known Member

    Registriert seit:
    27. August 2007
    Beiträge:
    50
    Zustimmungen:
    0
  5. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
    Unklar ist mir übrigens noch, wo und wann die Funktion überhaupt aufgerufen wird. Einen direkten Aufruf von wp_update_plugins konnte ich nirgends entdecken und auch das add_action( 'load-plugins.php', 'wp_update_plugins' ) bleibt ohne Wirkung, denn es gibt kein dazu passendes do_action. Auch eine 'load-plugins.php' scheint es nicht zu geben.

    Gruß
    Ingo
     
  6. jottlieb

    jottlieb Well-Known Member
    Ehrenmitglied

    Registriert seit:
    20. August 2005
    Beiträge:
    17.381
    Zustimmungen:
    1
    /wp-admin/includes/update.php
     
  7. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
    ???
    Ja da wird sie deklariert, aber wo wird sie aufgerufen? Kann ich ehrlich gesagt nicht finden (ich beziehe mich auf RC1)

    Gruß
    Ingo
     
  8. jottlieb

    jottlieb Well-Known Member
    Ehrenmitglied

    Registriert seit:
    20. August 2005
    Beiträge:
    17.381
    Zustimmungen:
    1
    Achso Sorry. Hab nur schnell zwischen Tür und Angel in den Beitrag geschaut.
    Und kann dir leider bei der Frage nicht weiterhelfen.

    Ich wollte das ja mal genauer unter die Lupe nehmen hab's aber nichmal geschafft den Traffic bei der Kommunkation mit api.wordpress.org zu sniffen geschweige denn durch ein remove_action oder add_action (auf eine eigene Funktion) die Funktion zu killen.
    Eventull hat mir bei letzterem auch der Browsercache einen Streich gespielt.
     
  9. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
    Ja ist ja auch schon spät :)

    Ich behaupte mal, die Funktion wird noch gar nicht aufgerufen, aber es ist ja auch nur die RC1. In der finalen 2.3 wird das sicher dann mit einem passenden add_action do_action an der vorgesehenen Stelle eingeklinkt.

    Gruß
    Ingo
     
  10. jottlieb

    jottlieb Well-Known Member
    Ehrenmitglied

    Registriert seit:
    20. August 2005
    Beiträge:
    17.381
    Zustimmungen:
    1
    Doch, sie wird schon aufgerufen :???:
    Ich habe aus Spaß mal Akismet um 0.0.2 Versionen älter gemacht und schon kam die Meldung. Ich nutze die RC1-Build vom 21.9..
     
  11. ProfDrDenis

    ProfDrDenis Well-Known Member

    Registriert seit:
    10. Juli 2007
    Beiträge:
    50
    Zustimmungen:
    0
    Ich habe jetzt nicht alles gelesen. Werde ich nach holen.

    Was mir grundsätzlich nicht gefällt sind die im Tellerand eingespielten Informationen. Das möchte ich abschalten! (Habe ich da was übersehen?)

    Die hier erwähnten neuen oben aufgeführten Funktionen sind sicherlich sinnvoll aber auch hier sollte gelten An- Ausschaltbar durch den Nutzer.
     
  12. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
    Stimmt, hab ich auch grad gemacht. Das find ich ja dann fast noch beunruhigender, oder ich habe das im Quelltext nur übersehen. Irgendwo muß die Funktion doch aufgerufen werden, entweder direkt oder über ein do_action !?

    Gruß
    Ingo
     
  13. Morty

    Morty Member

    Registriert seit:
    12. Februar 2007
    Beiträge:
    23
    Zustimmungen:
    0
    Sie wird aufgerufen. Hab's heute nachmittag rausgesucht, bin jetzt aber zu faul das nochmal zu machen.
    Im Anhang die Daten, die von meinem Testblog übertragen werden. Ich hab allerdings die URL bereits durch eine md5 ersetzt (4b028de5098db7fb05c6d6dd264de215).

    Kanns ja doch nicht lassen: wp_update_plugins wird auf load-plugins.php ghooked in update.php und mit do_action('load-' . $plugin_page) in der admin.php aufgerufen.
     
    #13 Morty, 23. September 2007
    Zuletzt bearbeitet: 23. September 2007
  14. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
    Ja stimmt, hatte es auch grad gefunden :)
    Dann müßte man es aber mit remove_action irgendwie wegbekommen...
    Na mal sehen, das ist dann was für mein 123 Tools-Plugin.

    Gruß
    Ingo
     
  15. Morty

    Morty Member

    Registriert seit:
    12. Februar 2007
    Beiträge:
    23
    Zustimmungen:
    0
  16. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
  17. Putzlowitsch

    Putzlowitsch Well-Known Member

    Registriert seit:
    21. Oktober 2006
    Beiträge:
    5.955
    Zustimmungen:
    47
  18. Morty

    Morty Member

    Registriert seit:
    12. Februar 2007
    Beiträge:
    23
    Zustimmungen:
    0
    Um euch mal auf den aktuellen Stand zu bringen: Inzwischen wird diskutiert ob diese Funktion überhaupt legal ist, ob das über die GPL gedeckt ist und ob man WP in verschiedenen Ländern auf grund der örtlichen Datenschutzbestimmungen mit dieser Funktion überhaupt noch einsetzen darf.

    Ich find das ganze inzwischen fast ein wenig komisch. Naja wir werden sehen. :)
     
  19. jottlieb

    jottlieb Well-Known Member
    Ehrenmitglied

    Registriert seit:
    20. August 2005
    Beiträge:
    17.381
    Zustimmungen:
    1
    Na falls WP nicht pünktlich (also in den nächsten 10 Stunden) erscheint, dann wissen wir ja warum ;) *



    Abgesehen von den noch offenen 60 Tickets.
     
  20. BGH Quiz

    BGH Quiz Member

    Registriert seit:
    17. Mai 2007
    Beiträge:
    16
    Zustimmungen:
    0
    Den Tellerrand kannst du zB mit diesem Plugin aufräumen und praktisch alles abschalten:
    Wordpress Dashboard Editor » Anthology of Ideas

    Was das Update-Feature betrifft, könnte ich mir vorstellen, dass es in Deutschland datenschutzrechtlich tatsächlich ein Problem ist, da hierdurch in die informationelle Selbstbestimmungsfreiheit eingegriffen wird, wenn es keine integrierte Option gibt, dieses Feature abzustellen. Ein Hinweis alleine auf einem Forum dürfte auch nicht wirklich ausreichen, um sicherzustellen, dass Nutzer der Software sich darüber bewusst sind, welche ihrer Daten übermittelt werden, um dann entscheiden zu können, ob sie die Software unter diesen Bedingungen überhaupt nutzen wollen.

    Allerdings habe ich mich nicht näher eingelesen. Mir ist es grundsätzlich gleichgültig, solange es Plugins gibt, mit denen ich alles abschalten kann. Es gab ja bereits vorher den Update-Monitor, der standardmäßig in den WP-Packs integriert war. Hier bestand aber die Wahlmöglichkeit, dieses Plugin nicht zu nutzen, was ich auch nicht getan habe.

    Um Streitigkeiten zu vermeiden, denke ich, dass es besser wäre, in naher Zukunft diese Wahlmöglichkeit wieder herzustellen.

    Ich bin zB vor längerer Zeit von MovableType weggegangen, als ich feststellen musste, dass dort die Möglichkeit der Registration von Lesern und zusätzlichen Autoren etc nur über einen anderen Server bestand, obwohl User-Accounts offensichtlich auch auf dem eigenen Server eingerichtet und verwaltet werden können. Diese unnötige Datensammelei verschreckt auch den einen oder anderen. Ich denke, dass MovableType damals insbesondere wegen solchen Dingen ein Stück an Konkurrenzfähigkeit eingebüßt hat, und ich würde hoffen, dass Wordpress nicht auf Dauer einen ähnlichen Fehler begeht.
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden