Änderungen von Dokument Allgemein


Von Version 29.4
bearbeitet von gru
am 16.01.2023, 14:12
Änderungskommentar: Es gibt keinen Kommentar für diese Version
Auf Version 27.9
bearbeitet von awa
am 24.05.2022, 14:35
Änderungskommentar: Es gibt keinen Kommentar für diese Version

Zusammenfassung

Details

Seiteneigenschaften
Dokument-Autor
... ... @@ -1,1 +1,1 @@
1 -XWiki.gru
1 +XWiki.awa
Inhalt
... ... @@ -11,7 +11,7 @@
11 11  
12 12  === HTTP Strict Transport Security (HSTS) ===
13 13  
14 -{{figure image="system_general_hsts_de.png" clear="h3" width="600"}}
14 +{{figure image="system_general_hsts_de.png" clear="h3"}}
15 15  HSTS kann aktiviert werden, um vor dem Aushebeln der Verbindungsverschlüsselung und vor Session Hijacking zu schützen
16 16  {{/figure}}
17 17  
... ... @@ -21,7 +21,7 @@
21 21  
22 22  === IFrame-Einbindung ===
23 23  
24 -{{figure image="system_general_iframe_de.png" clear="h3" width="600"}}
24 +{{figure image="system_general_iframe_de.png" clear="h3"}}
25 25  Per Whitelist kann es Drittseiten erlaubt werden, Backend-Seiten als IFrame einbinden zu dürfen.
26 26  {{/figure}}
27 27  
... ... @@ -29,7 +29,7 @@
29 29  
30 30  === Passwortrichtlinien ===
31 31  
32 -{{figure image="Passwort-Richtlinien.PNG" clear="h3" width="600"}}
32 +{{figure image="Passwort-Richtlinien.PNG" clear="h3"}}
33 33  Bei Bedarf ist es möglich, stärkere Passwörter erforderlich zu machen.
34 34  {{/figure}}
35 35  
... ... @@ -37,7 +37,7 @@
37 37  
38 38  === Referrer-Policy ===
39 39  
40 -{{figure image="system_general_referrer_de.png" clear="h3" width="600"}}
40 +{{figure image="system_general_referrer_de.png" clear="h3"}}
41 41  Referrer-Policy
42 42  {{/figure}}
43 43  
... ... @@ -45,29 +45,13 @@
45 45  
46 46  === Session-Cookie-Einstellungen ===
47 47  
48 -{{figure image="system_general_session_cookie_de.png" clear="h3" width="600"}}
49 - Sofern möglich, sollten die Einstellung für das Session-Cookie so strikt wie möglich sein und nur per HTTPS übertragen werden.
50 -{{/figure}}
48 +WIP
51 51  
52 -Das Session-Cookie dient zur Aufrechterhaltung einer Sitzung, während der Nutzer angemeldet ist. Hier kann festgelegt werden, ob das Session-Cookie nur bei HTTPS-Verbindungen gesetzt wird (Secure) und ob es an Drittseiten übermittelt werden soll (SameSite). Bei ausschließlicher Verwendung von HTTPS wird empfehlen, das Secure-Flag zu aktivieren. Das Erlauben des Session-Cookies auf Drittseiten ist für einige Anwendungsfälle wie das Einbinden per AJAX in externe Seiten notwendig.
53 -
54 -=== Content-Security-Policy ===
55 -
56 -{{figure image="system_general_csp_de.png" clear="h3" width="600"}}
57 -Zusätzliche Policies können zum Content-Security-Policy-Header hinzugefügt werden.
58 -{{/figure}}
59 -
60 -{{version major="7" minor="2" patch="1"/}}Ermöglicht es, weitere Werte zum Content-Security-Policy-Header hinzuzufügen. Für Backend (Verwaltungsoberfläche, Designer, Postfach) und für Frontend (Webformulare) können verschiedene Werte hinterlegt werden.
61 -
62 -Content Security Policy (CSP) ist ein Sicherheitskonzept, um Cross-Site-Scripting und andere Angriffe durch Einschleusen von Daten in Webseiten zu verhindern. Es geht insbesondere darum, das Unterschieben von bösartigem Code abzuwehren. Bei den sogenannten Cross-Site-Scripting-Attacken werden Daten von fremden Webservern eingebunden, die die Aufgabe haben, den Datenverkehr auf der gerade besuchten Website auszuspionieren, diesen zu manipulieren oder gar mögliche Softwarefehler auf dem Rechner des Seitenbesuchers auszunutzen, um Schadsoftware zu installieren. So ist es damit beispielsweise möglich, dass der Browser keine JavaScript-Dateien lädt und ausführt, wenn diese nicht von exakt demselben Webserver stammen, von dem die eigentliche Seite geladen wurde. Es kann sehr fein abgestuft werden, ob das JavaScript in einer eigenen Datei notiert sein muss, oder ob direkt im HTML-Dokument notierter JavaScript-Code, der in <script>-Elemente eingebettet ist, ausgeführt werden darf.
63 -
64 -Eine Liste von möglichen Policies findet sich etwa bei [[Mozilla>>url:https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy||_target="blank"]].
65 -
66 66  == Protokoll ==
67 67  
68 68  === Automatisches Löschen von Protokolleinträgen ===
69 69  
70 -{{figure image="system_delete_protocoll_de.png" clear="h3" width="600"}}
54 +{{figure image="system_delete_protocoll_de.png" clear="h3"}}
71 71  Alte Protokolleinträge können automatisch gelöscht werden, um etwa zu vermeiden, dass die Datenbank zu viel Speicher verbraucht.
72 72  {{/figure}}
73 73  
... ... @@ -75,21 +75,14 @@
75 75  
76 76  === Erzeugte Protokolleinträge ===
77 77  
78 -{{figure image="system_general_generated_protocol_entries_de.png" clear="h3" width="600"}}
79 -Über diesen Menüpunkt kann gesteuert werden, welche Protokolleinträge erzeugt werden sollen.
80 -{{/figure}}
62 +WIP
81 81  
82 -; Automatisch durch Bots abgesendete Formulare sollen protokolliert werden
83 -: {{formcycle/}} versucht zu erkennen, ob ein Formular durch eine Maschine (Bot) automatisiert abgesendet wurde. Ist dies der Fall, wird die Formularabsendung blockiert. Ist diese Option aktiviert, wird dann ein entsprechender Prozess[[protokolleintrag>>doc:Formcycle.UserInterface.Protocol]] angelegt.
84 -; Nutzung unerlaubter Absendeknöpfe soll protokolliert werden
85 -: Im Formular können [[Schaltflächen>>doc:Formcycle.Designer.Form.FormElements.Button]] zum Absenden eingefügt werden. Innerhalb des Workflows kann dann [[geprüft werden>>doc:Formcycle.Designer.Workflow.Events.SubmitButton]], welche Schaltfläche zum Absenden verwendet wurde und dementsprechend Aktionen ausgeführt werden. Seit Version 7 ist es möglich, zu überprüfen, ob der verwendete Absendeknopf auch tatsächlich existiert, um Manipulationen zu vermeiden. Ist diese Option aktiviert, wird ein Prozess[[protokolleintrag>>doc:Formcycle.UserInterface.Protocol]] angelegt, falls ein unerlaubter Absendeknopf verwendet wird.
86 -
87 87  == Limits ==
88 88  
89 89  === Formular- und Datei-Cache ===
90 90  
91 -{{figure image="system_general_cache_de.png" clear="h3" width="600"}}
92 -Die Cache-Größe kann erhöht werden, wenn diese bei vielen Formularen nicht ausreicht oder zu Testzwecken auch deaktiviert werden.
68 +{{figure image="system_general_cache_de.png" clear="h3"}}
69 +Formular- und Datei-Cache
93 93  {{/figure}}
94 94  
95 95  Der Datei-Cache speichert vom System verwendete Dateien zwischen, der Formular-Cache dient der Zwischenspeicherung ausgelieferter Formulare.
... ... @@ -110,7 +110,7 @@
110 110  
111 111  === Systeminterne Beschränkungen ===
112 112  
113 -{{figure image="system_general_limits_de.png" clear="h3" width="600"}}
90 +{{figure image="system_general_limits_de.png" clear="h3"}}
114 114  Systeminterne Beschränkungen
115 115  {{/figure}}
116 116  
... ... @@ -127,8 +127,8 @@
127 127  
128 128  === Loopback URL ===
129 129  
130 -{{figure image="system_general_loopback_de.png" clear="h3" width="600"}}
131 -Die Loopback-URL gibt an, über welche Adresse der Server auf sich selber zugreifen kann.
107 +{{figure image="system_general_loopback_de.png" clear="h3"}}
108 +Loopback URL
132 132  {{/figure}}
133 133  
134 134  Für einige Funktionalitäten (z.B. Formularbildvorschau oder PDF-Print) werden Formulare durch den Server selbst aufgerufen. In Clustersystemen oder Umgebungen, in denen die interne und externe Domain verschieden sind, dient diese URL zur Konfiguration der internen Erreichbarkeit (z.B. http://localhost:8080/formcycle).
... ... @@ -135,9 +135,5 @@
135 135  
136 136  === Lizenz ===
137 137  
138 -{{figure image="system_general_license_de.png" clear="h3" width="600"}}
139 -Hier können Einstellungen zur Lizenz vorgenommen werden.
140 -{{/figure}}
141 -
142 -; Automatisches Lizenz-Update durch externe Benachrichtigungen erlauben
143 -: Ist diese Option aktiviert, kann die Lizenz über ein HTTP-Request an {{code language="text"}}http://example.com/formcycle/license/notify?key=LICENSE_KEY{{/code}} aktualisiert werden. Dabei muss {{code language="text"}}http://example.com/formcycle{{/code}} durch die tatsächliche URL des {{formcycle/}}-Servers ersetzt werden und //LICENSE_KEY// durch den zu aktualisierenden Lizenschlüssel.
115 +: Automatisches Lizenz-Update durch externe Benachrichtigungen erlauben
116 +; WIP
system_general_csp_de.png
Author
... ... @@ -1,1 +1,0 @@
1 -XWiki.awa
Größe
... ... @@ -1,1 +1,0 @@
1 -101.4 KB
Inhalt
system_general_csp_en.png
Author
... ... @@ -1,1 +1,0 @@
1 -XWiki.awa
Größe
... ... @@ -1,1 +1,0 @@
1 -72.6 KB
Inhalt