<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>PHPUGFFM &#187; Security</title>
	<atom:link href="http://phpugffm.de/index.php/category/material/security/feed" rel="self" type="application/rss+xml" />
	<link>http://phpugffm.de</link>
	<description>one programming language :: one community</description>
	<lastBuildDate>Thu, 05 Aug 2010 13:09:17 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Neue Sicherheit bringt der Mai</title>
		<link>http://phpugffm.de/index.php/neue-sicherheit-bringt-der-mai,2009-04,387.html</link>
		<comments>http://phpugffm.de/index.php/neue-sicherheit-bringt-der-mai,2009-04,387.html#comments</comments>
		<pubDate>Thu, 23 Apr 2009 09:03:24 +0000</pubDate>
		<dc:creator>Tom</dc:creator>
				<category><![CDATA[Home]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[Projekte]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://phpugffm.de/index.php/neue-sicherheit-bringt-der-mai,2009-04,387.html</guid>
		<description><![CDATA[Eine Referenzimplementierung der OWASP Enterprise Security API (ESAPI) soll es laut Bericht vom Linux Magazin bald auch für PHP geben.
ESAPI definiert Sicherheitsmaßnahmen, die eine Webanwendungen gegen typische Angriffe wie Cross-Site-Scripting und SQL-Injection schützen.
Ein erster Termin ist mit Mai 2009 angegeben. Dabei handelt es sich um eine Portierung der JAVA Referenzimplementierung. Mehr Infos auch im Blog [...]]]></description>
			<content:encoded><![CDATA[<p>Eine Referenzimplementierung der <a href="http://www.owasp.org/index.php/ESAPI#tab=About">OWASP Enterprise Security API (ESAPI)</a> soll es laut <a href="http://www.linux-magazin.de/news/esapi_web_sicherheitsmassnahmen_bald_fuer_php?category=0" title="">Bericht vom Linux Magazin</a> bald auch <a href="http://www.owasp.org/index.php/ESAPI#tab=PHP">für PHP</a> geben.</p>
<blockquote><p>ESAPI definiert Sicherheitsmaßnahmen, die eine Webanwendungen gegen typische Angriffe wie Cross-Site-Scripting und SQL-Injection schützen.</p></blockquote>
<p>Ein erster Termin ist mit Mai 2009 angegeben. Dabei handelt es sich um eine Portierung der JAVA Referenzimplementierung. Mehr Infos auch im <a href="http://www.greebo.net/2009/03/14/esapi-for-php-first-tests-passed/">Blog von Andrew van der Stock</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://phpugffm.de/index.php/neue-sicherheit-bringt-der-mai,2009-04,387.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hackerteen InternetBlackout (PHP for Kids)</title>
		<link>http://phpugffm.de/index.php/hackerteen-internetblackout-php-for-kids,2008-06,313.html</link>
		<comments>http://phpugffm.de/index.php/hackerteen-internetblackout-php-for-kids,2008-06,313.html#comments</comments>
		<pubDate>Mon, 09 Jun 2008 10:50:19 +0000</pubDate>
		<dc:creator>dc7590</dc:creator>
				<category><![CDATA[Bücher]]></category>
		<category><![CDATA[Fun]]></category>
		<category><![CDATA[Home]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://phpugffm.de/index.php/hackerteen-internetblackout-php-for-kids,2008-06,313.html</guid>
		<description><![CDATA[ We recently received a copy of Internet Blackout, which is a new comic series from O&#8217;Reilly aimed at young adults.
In a nutshell, I think the concept is brilliant. The graphic story addresses the excessive use of computers by teens and
encourages the utilisation of that time and energy into a more productive environment which is [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://phpugffm.de/wp-content/uploads/2008/06/hackerteen.jpg" alt="hackerteen.jpg" align="left" style="padding:0 1em 1em 0;" /> We recently received a copy of <a href="http://oreilly.com/catalog/9780596516475/" target="_blank">Internet Blackout</a>, which is a new comic series from <a href="http://oreilly.com/" target="_blank">O&#8217;Reilly</a> aimed at young adults.<br />
In a nutshell, I think the concept is brilliant. The graphic story addresses the excessive use of computers by teens and<br />
encourages the utilisation of that time and energy into a more productive environment which is known as the <a href="http://www.hackerteen.com" target="_blank">Hackerteen Academy</a>.</p>
<p>At the academy, hacker mentors lead the youngsters away from gaming sites and focus on IT challenges, rewarding their progress with <a href="http://www.hackerteen.com/conteudo.php" target="_blank">rank</a> and recognition.  While keeping the kids off the cyber streets, they are simultaneously creating future mentors and potential <a href="http://catb.org/jargon/html/H/hacker.html" target="_blank">hackers</a>. I like the focus on moral and ethical aspects which are vital to the IT education of kids who have regular access to cyberspace.<br />
<span id="more-313"></span><br />
At the same time Hackerteen also addresses the less tech savvy users and educates them about Internet related security <a href="http://www.hackerteen.com/guia_orientacao.php#mandamentos" target="_blank">risks</a> such as social networking. The comic has links to the live site which makes it more interactive and forges the hybrid online and offline concept. Behind the project is <a href="http://www.4linux.com.br/" target="_blank">4linux</a> with a real academy which offers real <a href="http://www.hackerteen.com/metodologia.php" target="_blank">courses</a> for real Hackerteens.  The first class has already <a href="http://www.hackerteen.com/noticia_11.php" target="_blank">graduated</a>.  Personally I&#8217;d like to know more about the courses and possibilities of integrating them into an existing IT curriculum, I think this could easily compete with the logo turtles and be of more use.</p>
<p>As a parent I like the idea too, I think the next generation of viruses will breed in school yards not at the office and while I&#8217;m still struggling to get a firewall working on my sons mobile device, he has less problem getting round my parent proxy at home. This addresses the third and final target audience in my eyes, the less tech savvy parents who need an easy way to learn what the mumbo-jumbo means that the kids bring home.</p>
<p>While the comic is slightly out of the comic price range and the graphics themselves have room for improvement, I still think it&#8217;s worth buying for someone in one of the potential target groups. On the whole, projects like <a href="http://www.hackerteen.com" target="_blank">Hackerteen</a> promote a healthy Internet culture while introducing modern concepts such as sustainable software and in doing so, help bridge IT and generation divides using the Internet as a common denominator. I think this is a great idea and look forward to the next episode.</p>
]]></content:encoded>
			<wfw:commentRss>http://phpugffm.de/index.php/hackerteen-internetblackout-php-for-kids,2008-06,313.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>PHPIDS Vortrag</title>
		<link>http://phpugffm.de/index.php/phpids-vortrag,2008-02,271.html</link>
		<comments>http://phpugffm.de/index.php/phpids-vortrag,2008-02,271.html#comments</comments>
		<pubDate>Fri, 15 Feb 2008 11:03:44 +0000</pubDate>
		<dc:creator>Tom</dc:creator>
				<category><![CDATA[Home]]></category>
		<category><![CDATA[Material]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Veranstaltungen]]></category>

		<guid isPermaLink="false">http://phpugffm.de/index.php/phpids-vortrag,2008-02,271.html</guid>
		<description><![CDATA[IDS steht für Intrusion Detection System frei übersetzt ins Deutsche sowas wie die Alarmzentrale für Netzwerkanwendungen. Für PHP Anwendungen steht seit Ende Januar 2008 das neue Release von PHPIDS zur Verfügung.
PHPIDS ermöglich Entwicklern auf einfache Weise einen zusätzliche Sicherheitsebene in PHP Anwendungen zu integrieren.
Der Vortrag von Tom Klingenberg stellte die Konzepte hinter und in PHPIDS [...]]]></description>
			<content:encoded><![CDATA[<p>IDS steht für Intrusion Detection System frei übersetzt ins Deutsche sowas wie die Alarmzentrale für Netzwerkanwendungen. Für PHP Anwendungen steht seit Ende Januar 2008 das neue Release von <a href="http://php-ids.org/" title="Offizielle PHPIDS Webseite">PHPIDS</a> zur Verfügung.<span id="more-271"></span></p>
<p>PHPIDS ermöglich Entwicklern auf einfache Weise einen zusätzliche Sicherheitsebene in PHP Anwendungen zu integrieren.</p>
<p>Der Vortrag von Tom Klingenberg stellte die Konzepte hinter und in PHPIDS vor. Anhand von zwei Beispielen aus dem richtigen Leben wurde die Funktionsweise zusätzlich erläutert.</p>
<ul>
<li><a href='http://phpugffm.de/wp-content/uploads/2008/02/phpids-vortrag-phpugffm.pdf' title='PHPIDS Vortrag PHPUGFFM 14. Februar 2008'>PHPIDS Vortrag PHPUGFFM 14. Februar 2008 (PDF)</a></li>
<li><a href="http://php-ids.org/">PHPIDS offizielle Webseite</a></li>
<li><a href="http://php-ids.org/forum/">PHPIDS Forum</a></li>
<li><a href="http://groups.google.de/group/php-ids/">PHPIDS Google group</a></li>
<li><em>Whitepaper in Vorbereitung</em></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://phpugffm.de/index.php/phpids-vortrag,2008-02,271.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mod Security</title>
		<link>http://phpugffm.de/index.php/mod-security,2007-06,222.html</link>
		<comments>http://phpugffm.de/index.php/mod-security,2007-06,222.html#comments</comments>
		<pubDate>Sun, 24 Jun 2007 20:40:18 +0000</pubDate>
		<dc:creator>Tom</dc:creator>
				<category><![CDATA[Material]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://phpugffm.de/index.php/mod-security,2007-06,222.html</guid>
		<description><![CDATA[Lars hat auf dem Meeting im April 2007 einen Vortrag über Mod-Security gemacht. Es ist ein Apache-Modul, mit dem eine Web-Application-Firewall realisiert werden kann. Diese kann auf dem Webserver oder auf einem vorgelagerten Proxy installiert werden. Eine solche Firewall erfüllt folgende Funktionen:

Schutz des Web-Servers und seiner Module (außer mod_ssl) vor Angriffen auf den Server (vor [...]]]></description>
			<content:encoded><![CDATA[<p>Lars hat auf dem Meeting im April 2007 einen Vortrag über <a href="http://www.modsecurity.org/">Mod-Security</a> gemacht. Es ist ein Apache-Modul, mit dem eine Web-Application-Firewall realisiert werden kann. Diese kann auf dem Webserver oder auf einem vorgelagerten Proxy installiert werden. <span id="more-222"></span>Eine solche Firewall erfüllt folgende Funktionen:</p>
<ol>
<li>Schutz des Web-Servers und seiner Module (außer mod_ssl) vor Angriffen auf den Server (vor allem Buffer-Overflows).</li>
<li>Kontrolle des HTTP-Protokolls (z.B. zu alte oder fehlkonfigurierte Clients auf FAQ-Seiten umleiten, Sperrung aller nicht benötigten Funktionen)</li>
<li>Generischer Schutz vor bekannten Angriffsformen (XSS-Angriffe, SQL-Injections, PHP-Code-Injections) durch ein negative Secuirity-Modell.</li>
<li>Zeitweiliges Patchen unsicherer Anwendungen bis das Problem im Code gefixt ist.</li>
<li>Nachbau der kompletten Validierung der Web-Software durch ein positive Secuirity-Modell. Hierbei wird definiert, welche Zugriffe erlaubt sind. Alle anderen Zugriffe werden verboten.</li>
<li>Kontrolle des Servers auf Angriffsmuster und auf erfolgreiche Angriffe.</li>
<li>Reaktion auf DDoS-Angriffe durch automatische Zusammenarbeit mit Paketfilter-Firewalls, Nutzung von RBL&#8217;s.</li>
</ol>
<p>Eine Web-Application-Firewall ist wie jedes Security-Tool kein Allheilmittel. Es ist keine Software, die man einmalig konfiguriert und um die man sich weiter nicht kümmern braucht.</p>
<p>Mod-Security ist ohne Regelsatz vollkommen wirkungslos und nichts für Leute, die eine setup.exe brauchen. Zwar wird eine umfangreicher Regelsatz mitgeliefert. Dieser ist aber an die eigenen Bedürfnisse anzupassen. Inzwischen erfolgt dies relativ komfortabel, so dass die mitgelieferten Dateien nicht einmal mehr editiert werden müssen. </p>
<p>Am Sinnvollsten ist die Verwendung eines positive Secuirity-Modells. Dieses Modell hat die geringsten Performanceanforderungen. Die Schwierigkeit besteht hierbei jedoch oftmals darin, dass die Web-Schnittstelle der Anwendung nicht ausreichend beschrieben ist. </p>
<p>Generell muss in jedem Fall das Logfile nach false-positivs kontrolliert werden, um den Regelsatz gegebenenfalls anzupassen. </p>
]]></content:encoded>
			<wfw:commentRss>http://phpugffm.de/index.php/mod-security,2007-06,222.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
