Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 15 von 27

Thema: HTML-Codes im Storyforum

  1. #1
    2nd Runner
    Gast

    HTML-Codes im Storyforum

    Könnte man die nicht einheitlich im Storyforum anmachen? Bis jetzt sieht das so aus:
    Civ5-Storys: HTML-Code aus
    Civ4-Einzelspieler-Storys: HTML-Code aus
    Civ4-Mehrspieler-Storys: HTML-Code aus
    Civ3-Storys: HTML-Code an
    Sostige Storys: HTML-Code an
    Wenn man es anmacht, würde zB der <hr>-Tag, der imo sehr gut ist, wieder funktionieren.

  2. #2
    Erhabener Gottkaiser Avatar von Harald
    Registriert seit
    17.03.04
    Beiträge
    1.234
    Die ganzen alten Tabellen in den Civ4-Berichte-Foren sind jetzt nur noch Tag-Wüsten. Hier zum Beispiel, im Spoiler für die Mitspieler.

  3. #3
    Altes Mann Avatar von goethe
    Registriert seit
    01.11.03
    Ort
    Ullem
    Beiträge
    34.392
    html ist und bleibt ein hohes Sicherheitsrisiko. Wenn Forderungen nach einheitlicher Einstellung aller Foren kommen, kann dann nur die Lösung lauten, dass überall html ausgeschaltet wird.

    Die einzige sinnvolle Funktionalität, die man derzeit nicht mit den foreneigenen Hilfsmitteln hinbekommt, sind schöne Tabellen. Wir überlegen zur Zeit, wie man dies irgendwie in dem etwas sichereren bb-code abbilden kann. So lange werden wir mit dem aktuellen MischMasch zurechtkommen.


    You can check out any time you like, but you can never leave


  4. #4
    Ausgetreten
    Gast
    Zitat Zitat von goethe Beitrag anzeigen
    html ist und bleibt ein hohes Sicherheitsrisiko. Wenn Forderungen nach einheitlicher Einstellung aller Foren kommen, kann dann nur die Lösung lauten, dass überall html ausgeschaltet wird.

    Die einzige sinnvolle Funktionalität, die man derzeit nicht mit den foreneigenen Hilfsmitteln hinbekommt, sind schöne Tabellen. Wir überlegen zur Zeit, wie man dies irgendwie in dem etwas sichereren bb-code abbilden kann. So lange werden wir mit dem aktuellen MischMasch zurechtkommen.
    Ist vielleicht möglich nur eine bestimmte Untermenge von HTML zu zulassen? Also, dass man script, form, style, div, meta,... und was sonst noch gefährlich ist, nicht zulässt, sondern nur die harmlosen (z.B. table, hr)?

  5. #5
    Altes Mann Avatar von goethe
    Registriert seit
    01.11.03
    Ort
    Ullem
    Beiträge
    34.392
    Wie gesagt, wir suchen noch nach einer befriedigenden Lösung. Evtl. bietet vb4 auch neue Möglichkeiten. Momentan kochen wir aber zugegebenermaßen RL-bedingt auf kleinerer Flamme.


    You can check out any time you like, but you can never leave


  6. #6
    2nd Runner
    Gast
    was sind denn für Sicherheitsrisiken vorhanden?

  7. #7
    Macht Musik Avatar von Peregrin_Tooc
    Registriert seit
    21.05.05
    Ort
    St. Ingbert
    Beiträge
    11.144
    Zitat Zitat von 2nd Runner Beitrag anzeigen
    was sind denn für Sicherheitsrisiken vorhanden?
    Das werden wir Dir jetzt auf die Nase binden

  8. #8
    2nd Runner
    Gast
    im Ernst: Ich spamm vielleicht "ein bisschen" (), aber was hab ich daran, das Forum aus den Angeln zu heben?

  9. #9
    Klingone Avatar von Worf der Große
    Registriert seit
    18.01.03
    Ort
    Hamburg
    Beiträge
    31.300
    Einem SpamBot ist nicht zu trauen.

    Ich denke mal die genauen Sicherheitslücken kennen eh nur die wenigstens, da html einfach zu viele Tricks und Einfallstore bietet. Aber es geht ja nicht nur irgendwelche direkten Gefahren für die Datenbank oder sowas, sondern auch darum, dass dadurch ein einzelner das Anzeigeformat für alle verunstalten kann usw.
    Sig sauer

  10. #10
    Administrator
    Registriert seit
    20.08.04
    Beiträge
    8.966
    Eine black- oder whitelist für HTML-Tags allein erhöht die Sicherheit nicht.
    Wir haben ein schönes Sammelsurium an "unschönen Tricks" im Internen, die immer genau dann harmlos sind, wenn das html soweit beschnitten wird, dass man Tabellen nicht sinnvoll verwenden kann.
    Verstand op nul, frituur op 180.

  11. #11
    Registrierter Benutzer
    Registriert seit
    04.03.07
    Beiträge
    4.694
    Zitat Zitat von Worf der Große Beitrag anzeigen
    nicht nur um direkten Gefahren für die Datenbank
    Das will ich sehen. Wenn eure bzw. vBulletins Sicherheit nicht grade mit nem offenen Scheunentor vergleichbar ist (showthread.php?sql=drop+table+x o.Ä. ), sollte da nix passieren können. Halt Cross-Site-* (-Scripting, -Forgery, etc.), aber nichts an der DB

  12. #12
    Administrator
    Registriert seit
    20.08.04
    Beiträge
    8.966
    Wenn es in unserer veralteten Forensoftware php/mysql-Einfallstore gibt, dann wird es im Wesentlichen egal sein, ob HTML erlaubt ist oder nicht.

    X-Site-Scripting ist mit aktiviertem HTML sicher möglich, aber die Motivation für den Angreifer erschließt sich mir hier nicht. Unsere E-Mail-Adressen und PNs sind ja nicht so furchtbar wertvoll.

    Zu dem Szenario, wo wir wirklich eine echte Gefahr sehen, schweige ich lieber
    Verstand op nul, frituur op 180.

  13. #13
    Unbekannter Nr 17984 Avatar von Walahan
    Registriert seit
    15.11.09
    Ort
    Oldenburg
    Beiträge
    21.289
    Mir ist dieser Thread aufgefallen. Könnte da jemand mal die HTML-Tags rausmachen? Das ist ja für Neulinge und jetzt ein wenig unübersichtlich.

  14. #14
    paranoider Irrer Avatar von The_J
    Registriert seit
    07.08.07
    Ort
    verrat ich nicht
    Beiträge
    13.297
    Verdammt , muss ich mal dran denken (ist halt dummerweise einiges).
    Zum Download bereit: Civ4-Mod "Mars, jetzt!"


    "Frei sein heißt wählen können, wessen Sklave man sein will." (Jeanne Moreau, 1928 - )

    "Immer wenn man die Meinung der Mehrheit teilt, ist es Zeit, sich zu besinnen." (Mark Twain, 1835 - 1910)


  15. #15
    Beyond Mars Avatar von [VK]
    Registriert seit
    05.02.08
    Beiträge
    59.566
    Zitat Zitat von goethe Beitrag anzeigen
    html ist und bleibt ein hohes Sicherheitsrisiko. Wenn Forderungen nach einheitlicher Einstellung aller Foren kommen, kann dann nur die Lösung lauten, dass überall html ausgeschaltet wird.

    Die einzige sinnvolle Funktionalität, die man derzeit nicht mit den foreneigenen Hilfsmitteln hinbekommt, sind schöne Tabellen. Wir überlegen zur Zeit, wie man dies irgendwie in dem etwas sichereren bb-code abbilden kann. So lange werden wir mit dem aktuellen MischMasch zurechtkommen.
    Man kann mit html automatisch große Bilder durchdrücken, also so das man sie nicht erst vergrößern muss. Auch kann man damit zu Große Bilder skalieren. Gegen eine Abschaltung von html

Seite 1 von 2 12 LetzteLetzte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •