• If you need help or want to discuss things, you now can also join us on our Discord Server!
  • A first preview of the unlimited version of SinusBot can be found in the Upcoming Changes thread. A version for Windows will follow, but we don't have a release date, yet.

Sicherheitsaspekte - Login und Schutzmechanismen

Status
Not open for further replies.

Shahannass

Member
Ich hatte es hier und da paar mal erwähnt und würde es hier noch einmal gerne bekräftigen. Der Benutzername Admin lässt sich nicht ändern, das ist schlecht - aber nicht der Untergang. Viel wichtiger ist das der Zugang derzeit ungeschützt ist und dadurch für Exhaustionsmethoden sehr anfällig. Gut, es mag zwar kein wirklichen Grund geben für einen Musikbot solch ein Aufwand zu nehmen, doch die Welt da draußen überzeugt uns doch immer wieder vom anderen - gerade für Script-Kiddys ein Augenschmaus.

Zur Lösung hätte ich hier eine Option: Mit Error-Logs via Fail2ban absichern. Und schon hat man den einfachsten Knackpunkt behoben. Vielleicht könntest du uns ein angepassten Filter/Failregex hierfür erstellen bzw. einen guten Log hierfür führen - das würde sicher auch vielen anderen interessieren. Ggf. Noch den Admin Benutzernamen ändern lassen und voilà! Selbst Wordpress hat sich nun die Mühe nach langem gemacht dies frei für jedermann zu ändern - das könnte man doch auch wirklich jetzt in wenigen Schritten noch umändern, oder etwa nicht?
 

flyth

is reticulating splines
Staff member
Developer
Contributor
Grundsätzlich gebe ich in allen Punkten recht, ich werde an der Stelle noch ein wenig optimieren. Im Log wird dann künftig auch die IP-Adresse bei fehlgeschlagenen Login-Versuchen mitgeloggt, damit ihr Dinge wie fail2ban anbinden könnt.

Das Admin-Konto umzubenennen wird aber erst später kommen, wenn auch Maßnahmen wie Reset des Kontonamens & Passworts umgesetzt wurden.
 
Status
Not open for further replies.
Top