Welcome, Guest. Please login or register.
Did you miss your activation email?
May 25, 2012, 07:42:22 PM

Login with username, password and session length
Search:     Advanced search
Interested in joining the WebsiteBaker team?
For more Information read here or on our new website.
155526 Posts in 21713 Topics by 7736 Members
Latest Member: chris85
* Home Help Search Login Register
Pages: 1 [2]   Go Down
Print
Author Topic: Benutzerrechte - Zugriff auf "Einstellungen" verhindern?  (Read 2377 times)
Ralph

Offline Offline

Posts: 48


« Reply #25 on: April 13, 2010, 07:31:39 AM »

Hallo,

ich bin fündig geworden. Das Formular "Einstellungen" kommt von
templates/wb_theme/templates/preferences.htt

In meinem jugendlichen Leichtsinn stelle ich mir jetzt einfach eine Abfrage vor der Anzeige des Formulars vor.

Ist man als ADMIN angemeldet wird Einstellungen angezeigt wenn nicht kommt ein entsprechender Hinweis.
Aber wie das realisieren.

Gruß Ralph
Logged
Luisehahne
Board Member
Development Team
*****
Offline Offline

Posts: 3146



WWW
« Reply #26 on: April 13, 2010, 09:25:54 AM »

Hi,

Wir werden das im Team besprechen, da der Kern im Moment sowieso umfassend überarbeitet wird.

Dietmar
Logged

We are human beings - and nobody is perfect at all.
maverik

Offline Offline

Posts: 1568



WWW
« Reply #27 on: April 13, 2010, 10:18:45 AM »

Quote
Ist man als ADMIN angemeldet wird Einstellungen angezeigt wenn nicht kommt ein entsprechender Hinweis.

das macht in meinen augen nicht wirklich sinn denn nicht nur admins sollen / dürfen / müssen ihre einstellungen ändern. das ganze müsste / sollte / könnte über eine gruppe gehen in die man den / die user packt die sich zwar anmelden müssen um etwas bestimmtes zu sehen aber nichts an den einstellungen zu ändern haben.

aktuell hat sich bei mir am we auch die aufgabe gestellt.

es geht darum einen pressebereich einzurichten in dem zb hochauflösende bilder zum download angeboten werden. die entsprechenden stellen sollen sich den zugang zu diesem bereich per mail anfordern damit man nachvollziehen kann wo die bilder hingehen. dh hier bekommen mehrere leute den gleichen zugang und dürfen natürlich nicht in den einstellungen womöglich das passwort ändern.

macht also sinn langfristig wirklich über eine solche option nachzudenken und für die nächsten versionen auf die to do zu setzen.
Logged

Signatur wird geladen...
Ralph

Offline Offline

Posts: 48


« Reply #28 on: April 13, 2010, 10:36:46 AM »

Hi,

die Formulardatei wird im unter Domain/admin/preferences/index.php aufgerufen. Nachdem ich dort
$template->set_file('page', 'preferences.htt');
auskommentiert hatte wurde das Formular nicht mehr angezeigt. Um aber dem armen User nicht das Gefühl zu geben sein PC funktioniert nicht richtig habe ich vorgezogen den Aufruf zu belassen und die preference.htt so zu ändern das ein Hinweis  "keine Rechte" erscheint.

Ist sicher keine elegante Lösung, eher der Holzhammer. Reicht für meine Zwecke völlig aus, da kein User sich selber anmelden kann und alle Nutzer einer Gruppe die selben Zugangsdaten nutzen.

An dieser Stelle möchte ich mich bei allen für Ihre Anregungen bedanken, wenn ich durch meine "Laienhafte" rumfummelei noch was rausfind lasse ich es Euch wissen.

Vielen Dank
Ralph
Logged
DarkViper
Development Team
*****
Offline Offline

Posts: 1252


« Reply #29 on: April 13, 2010, 01:45:13 PM »

geht gut, solange Du nicht versuchst, Dein eigenes Administratorpasswo rt zu ändern....
und das nächste WB-Update wird die Änderung bereits schon wieder rückgängig machen... 
Logged

Anleitungen lesen und selber nachdenken ist anstrengend...  Da lass ich doch lieber andere für mich denken...

In 1984:  Nineteen Eighty-Four is a unrealistic utopia!!
In 2012:  Nineteen Eighty-Four is a little piece only of our reality!!
Ralph

Offline Offline

Posts: 48


« Reply #30 on: April 13, 2010, 03:53:33 PM »

Wie gesagt eher der Holzhammer! Wenn ich mal das Adminpassword ändern muss wird es ein wenig aufwendiger. Hochladen der ursprünglichen .htt solle eine Möglichkeit sein.

Gruß Ralph
Logged
mikew

Offline Offline

Posts: 12


« Reply #31 on: April 14, 2010, 10:43:13 PM »

Ja, auch ich suche hierfür eine Lösung!

Habe so um die 100 Kunden, welche sich mit ihrer eigenen
Kundennr. und einem allgemeinen Passwort einloggen müssen.

Wie gesagt, dass Passwort ist für alle Kunden das selbe, nur der
Benutzername = Kundenummer.

Also ist es notwendig, dass keine Kunde Änderungen vornehmen kann.

Die Kundenverwaltung soll übrigens via CSV Datei und SQL Import ablaufen.

Aber möglicherweise ist (bis eine bessere Lösung da ist) der Schutz des
Verzeichnisses /admin mit .htaccess die sicherste Variante.

Gruss Mike


Logged
Hans>NULL

Offline Offline

Posts: 1389


« Reply #32 on: April 14, 2010, 10:58:04 PM »

Quote
Benutzername = Kundenummer.
Prima. Solche Sicherheitslücken hier bekanntzugeben lieben wir. Wird das auch noch getwittert?  rolleyes
Logged

/dev/null Ort ohne Wiederkehr
mr-fan

Offline Offline

Posts: 1556


WWW
« Reply #33 on: April 15, 2010, 07:01:33 PM »

Quote
Benutzername = Kundenummer.
Prima. Solche Sicherheitslücken hier bekanntzugeben lieben wir. Wird das auch noch getwittert?  rolleyes

 grin Hans winkt gerade mit dem kompletten baumstamm - nicht nur nem zaunpfahl......

es sollten grundsätzlich keine "einheitlichen" accounts geben - warum kann nicht jeder seinen zugang bekommen? das ist sehr einfach zu handhaben - aber naja die ganze welt sollte ein einheitliches passwort haben und ab 1 beginnende Benutzernamen - dann haben wir keine sicherheitsprobleme nie nicht mehr  cool
Logged

 
Waldschwein
Guest
« Reply #34 on: April 15, 2010, 07:08:16 PM »

Haben wir doch schon: Facebook und OpenID.  wink Wer da angemeldet ist braucht keine Sicherheit mehr.  grin

Gruß Michael
Logged
DarkViper
Development Team
*****
Offline Offline

Posts: 1252


« Reply #35 on: April 15, 2010, 09:15:01 PM »

keine Bange.... wer versucht OpenID oder ähnliches in WB einzubauen, wird von mir persönlich standrechtlich erschossen....  evil  evil  evil
Logged

Anleitungen lesen und selber nachdenken ist anstrengend...  Da lass ich doch lieber andere für mich denken...

In 1984:  Nineteen Eighty-Four is a unrealistic utopia!!
In 2012:  Nineteen Eighty-Four is a little piece only of our reality!!
Luisehahne
Board Member
Development Team
*****
Offline Offline

Posts: 3146



WWW
« Reply #36 on: April 15, 2010, 10:35:19 PM »

Hallo,

Quote
es sollten grundsätzlich keine "einheitlichen" accounts geben

Wenn Journalisten Zugang zu einem Pressebereich bekommen, ist das immer einheitlich, aber nur mit Rechten Pressematerial zu Downloaden, ansonsten keinerlei Rechte für irgendwas.

Also die Anfrage finde ich schon berechtigt und ich werde mich auch für eine Umsetzung stark machen, weil es mir logisch erscheint und es in diesen Bereichen auch so gemacht wird.

Dietmar
« Last Edit: April 15, 2010, 10:37:42 PM by Luisehahne » Logged

We are human beings - and nobody is perfect at all.
Waldschwein
Guest
« Reply #37 on: April 15, 2010, 10:40:39 PM »

Hallo!

Dann wird man aber - wenn man es richti machen will - nicht darum herum kommen, das Rad komplett neu zu erfinden.
Man müsste dann bei einem Pressezugang und einheitlicher Zugänge eine Möglichkeit bieten, die unabhängig von Benutzern und Gruppen Zugänge / Passwörter verwaltet, und hier auch gleich den ganzen (!) Medienordner einbindet.
Also man kann dann für eine Seite ein Passwort (Seitenpasswort usw.) festlegen, selbiges auch (rekursiv ja / nein) für Medienordner. Dann hätte man kein Problem mit Sicherheit, man hat niemanden zu tief im System, usw.
Wenn man ganz geschickt sein will erstellt man eine API dafür und lässt individuelle Tokens erstellen, á la "erstelle mir 50 Tokens für Seite XY, leite die an Modul AB weiter, wo ich nur noch die E-Mail-Adressen eintragen muss, das die Tokens weiterschickt".
Das ist jetzt natürlich der absolute Featureoverblow, aber wenn man konsequent APIs usw. erstellt, würden auch solche Workflows mit WB grundsätzlich möglich sein. Drupal macht so etwas vor (ModX wohl auch), der olle Schinken Joomla kann das nicht.

Gruß Michael
Logged
Hans>NULL

Offline Offline

Posts: 1389


« Reply #38 on: April 15, 2010, 10:49:01 PM »

Quote
Wenn Journalisten Zugang zu einem Pressebereich bekommen, ist das immer einheitlich
Nur dass in einem Redaktionssystem die Benutzerrechte gaaaaaaaaaaaanz anders geregelt sind. Derartige Besucher haben überhauot keinen Zugang zum Redaktionssystem. Es existieren sowas wie Anwenderschichten, wo eine Verbindung derselben untereinander, auch vom Redaktionsadmin, nicht hergestellt werden kann. Das ist nicht nur der Sicherheit sondern auch der juristischen Seite (Redaktionsgeheimnis + Datenschutz) geschuldet.

Derartiges läßt sich leider nicht "mal eben so" umsetzen. -Schade aber auch...  grin
WB hat aber bis vor kurzem nie den Anspruch erhoben ein Redaktionssystem zu sein (war auch garnicht so gedacht !)
Gruß, Hans>NUL
« Last Edit: April 15, 2010, 11:02:20 PM by Hans>NULL » Logged

/dev/null Ort ohne Wiederkehr
Luisehahne
Board Member
Development Team
*****
Offline Offline

Posts: 3146



WWW
« Reply #39 on: April 15, 2010, 10:51:22 PM »

Hatte ich nicht deutlich geschrieben, ich werde mich dafür stark machen, das bedeuted nicht, morgen habt ihr die Funktion. Ich werde und kann mich da auch nicht festlegen.

Dietmar
Logged

We are human beings - and nobody is perfect at all.
Waldschwein
Guest
« Reply #40 on: April 15, 2010, 10:58:31 PM »

Hatte ich nicht deutlich geschrieben, ich werde mich dafür stark machen, das bedeuted nicht, morgen habt ihr die Funktion. Ich werde und kann mich da auch nicht festlegen.

Dietmar
Das versteht sich von selbst für jeden, der zumindest einen groben Überblick davon hat, was das alles bedeuten würde.  wink Ich plädiere nur für eine andere Herangehensweise. WebsiteBaker bietet nicht allzu viel fertiges, sondern bietet die Möglichkeit, dass andere alles einbinden können - und das, was die Entwickler für richtig halten bringen sie selber rein. Dem Benutzer kann es später völlig egal sein, aber es gibt viele Vorteile, wenn man "überall" ohne etwas an den Coredateien zu verändern das System erweitern kann. Richtig gemacht ist das sogar 100% sicher.

Gruß Michael

Edit: Hans sagt ja dasselbe wie ich.  grin Ich fühle mich geehrt.
Logged
Hans>NULL

Offline Offline

Posts: 1389


« Reply #41 on: April 15, 2010, 11:03:12 PM »

Quote
Edit: Hans sagt ja dasselbe wie ich.   Ich fühle mich geehrt.
Ich bin nur krank (hehe  evil )

Edit
Quote
Derartiges läßt sich leider nicht "mal eben so" umsetzen. -Schade aber auch...
Das braucht aber niemanden davon abzuhalten WB zweimal zu installieren, eben für derartige Zwecke, un jut is.
« Last Edit: April 15, 2010, 11:12:46 PM by Hans>NULL » Logged

/dev/null Ort ohne Wiederkehr
bakerling

Offline Offline

Posts: 340



« Reply #42 on: April 26, 2010, 08:08:48 PM »

Hallo

Ich hatte das selbe Problem dank Matthias lösen können.
Quote

Das ganze ist aber vom Provider abhängig. Beim einen Hoster läuft es problemlos. Bei einem anderen Hoster funzt es nicht, da die die Funktion redirect mit einer absoluten URL aus Sicherheitsgründen nicht zulassen.

Bei diesem Hoster habe ich dann halt einfach das Verzeichnis in dem die Dokumente liegen geschützt.

Ich hoffe das hilft vorläufig weiter

LG Harry
Logged
Pages: 1 [2]   Go Up
Print
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.16 | SMF © 2011, Simple Machines Valid XHTML 1.0! Valid CSS!