Новости Joomla

Joomla REST API без прав суперадминистратора. RBAC в Joomla

Joomla REST API без прав суперадминистратора. RBAC в Joomla

👩‍💻 Joomla REST API без прав суперадминистратора. RBAC в Joomla.На канале известного французского разработчика и специалиста по Joomla REST API Alexandre ELISÉ вышло новое видео.RBAC (Role-Based Access Control) - это управление доступом на основе ролей, метод управления доступом к ресурсам, основанный на назначении ролей пользователям. Вместо назначения прав каждому пользователю точечно права доступа группируются по ролям, а пользователи получают доступ к ресурсам уже в зависимости от своей роли. В контексте Joomla и REST API он может даже мешать работе: без авторизованного пользователя вы не можете даже показать контент. В видео показано как решить данную проблему. Создаётся "технический пользователь", которому разрешается просматривать контент, но не разрешено создавать, редактировать, удалять и т.д. И все запросы к REST API идут с использованием его токена. [fr-FR] Services Web API Joomla SANS être Super Admin RBAC natif avec Joomla@joomlafeed #joomla #разработка #rest

InterLinked - плагин автоматической внутренней перелинковки для Joomla

InterLinked - плагин автоматической внутренней перелинковки для Joomla

👩‍💻 InterLinked - плагин автоматической внутренней перелинковки для Joomla.Несвязанные статьи - это молчаливый убийца привлекательности вашего сайта на Joomla, который заставляет читателей сворачивать работу и подрывает эффективность вашего SEO. Content - InterLinked - это бесплатный, проверенный в боях плагин, который кладет конец этой бессмыслице, автоматически генерируя ссылки на основе ключевых слов между статьями на вашем сайте Joomla 5. Он создает сеть связей, используя ключевые слова статей (metakey) и ассоциации категорий, с настраиваемыми всплывающими подсказками, целевыми объектами ссылок и классами CSS, сохраняя при этом существующие ссылки и повышая производительность за счет кэширования. Кроме того, ссылки со временем меняются по мере того, как в новых статьях используются ключевые слова, что делает ваш контент свежим и актуальным.Возможности.- автоматическая перелинковка на основе значения meta-keywords материалов- встроенная поддержка материалов Joomla- пользовательские ассоциации категорий для создания ссылок (например "Блог" к "Учбеникам")- показ всплывающих подсказок к автоматическим ссылкам (опционально)- настраиваемый атрибут target для ссылок.- указание CSS класса для стилизации ссылок- кэширование совпадений ключевых слов и их ассоциаций- учёт существующих тегов <a> во избежание дублирующих ссылок- автоматическое добавление новых ссылок при появлении новых ассоциаций- веб-доступность: ARIA для ссылок с target="_blank".Плагин бесплатный. Заявлена поддержка Joomla 4 и Joomla 5.Joomla Extensions DirectoryСтраница расширенияСкачать@joomlafeed#joomla #расширения #seo

joomLab Gallery - плагин галереи изображений для Joomla

👩‍💻 joomLab Gallery - плагин галереи изображений для Joomla.Плагин joomLab Gallery позволит Вам добавлять в любой материал неограниченное количество галерей, а главное удобно управлять файлами и эффектами в каждой галерее.Плагин использует популярны скрипты Swiper.js и FancyBox. Первый для крутой организации и эффектов галерей, а второй для красивого и функционального показа оригинальных изображений на Вашем сайте.На данный момент плагин имеет 10 макетов вывода - это 10 различных эффектов галерей и Вы можете совмещать все 10 в 1 материале.Плагин позволяет гибко настраивать индивидуально каждую галерею в материале. Вы можете выбрать макет, эффекты и даже можете управлять функциями всплывающего окна изображения.Недостатки.Такой вид реализации не предусматривает выбор изображения на сервере. Т.е. Вы не можете выбрать уже добавленное фото, только загружать заново. Плагин не предоставляет возможности доступа к медиа-менеджеру.Плагин бесплатный. Разработчик - участник нашего сообщества Александр Новиков (@pro-portal).Страница расширения@joomlafeed#joomla #расширения

0 Пользователей и 1 Гость просматривают эту тему.
  • 40 Ответов
  • 6054 Просмотров
*

djdim

  • Захожу иногда
  • 84
  • 2 / 1
  • Вывод WM в Альфабанк (-1% от суммы)
Расширений много, и выбрать хороший очень сложно. Подскажите, кто чем пользуется, и что лучше?
Кандидаты на установку Akeeba Admin Tools Pro и RSFirewall! но возможно кто-то что-то лучше подскажет.
*

djdim

  • Захожу иногда
  • 84
  • 2 / 1
  • Вывод WM в Альфабанк (-1% от суммы)
Надёжный пароль WAvKg_cZAD9-oXY
Или слишком просто?
Спасибо, но я не про способы защиты спрашивал, а про компоненты. Пароль у меня не то что произнести невозможно, я и написать-то его с трудом могу. Я больше волнуюсь за SQL атаки - узнал как просто это сделать, весь софт в нете лежит для этого, и вовсе не обязательно обладать какими-то особыми знаниями.
Но спасибо за совет, это тоже важный момент конечно.
*

wfedin

  • Завсегдатай
  • 1273
  • 102 / 0
Незнаю, может я везунчик, но за 3,5 года ниодного взлома. Вычистил два сайта у друзей, у одного пароль смешной был, другой за обновлениями не следил. Вот когда сломают меня, возможно решу, что хорошего пароля и своевременных обновлений мало. Вас что к доп. мерам сподвигло?
*

djdim

  • Захожу иногда
  • 84
  • 2 / 1
  • Вывод WM в Альфабанк (-1% от суммы)
Вас что к доп. мерам сподвигло?
То что я начитавшись плохих форумов украл базу логинов, email'ов и паролей с нескольких сайтов (честно говоря не знаю, Joomla или нет). Мои знания о программировании ограничиваются HTML со справочником. То есть я ни разу не хакер. Вот думаю, если я смог, то что говорить о проффи? Сразу оговорюсь, что делал все из любопытства и корыстных целей не преследовал. Ничего не никому не поломал и т.д. Наверное зря полез, вот паранойя проявляется ))
*

wfedin

  • Завсегдатай
  • 1273
  • 102 / 0
Вам удалось хакнуть последнюю версию Joomla с надёжным паролём и вы скромничаете? Наоборот, расскажите, что за уязвимость такая в ней имеется, что любой кто пожелает - сломает на раз. Думаю всем тут интересно.
*

djdim

  • Захожу иногда
  • 84
  • 2 / 1
  • Вывод WM в Альфабанк (-1% от суммы)
Вам удалось хакнуть последнюю версию Joomla с надёжным паролём и вы скромничаете? Наоборот, расскажите, что за уязвимость такая в ней имеется, что любой кто пожелает - сломает на раз. Думаю всем тут интересно.
Я вообще не думаю, что на тех сайтах Joomla стоит. Скорее всего нет. В Joomla, насколько помню, пароли кодируются при записи в бд. И раскодировать их очень сложно, если вообще возможно. Я же как-то достал пароли, значит не Joomla. Просто сама ситуация задуматься заставила.
А способ.. Что говорить-то, весь софт в открытом доступе в нете. По запросу SQL инъекция можно найти чуть-ли не FAQ для чайников. На ютубе ролики есть.
Но как-то мы от темы отошли )

wfedin, по вашему защита, кроме пароля, не нужна, верно?
« Последнее редактирование: 14.08.2013, 15:26:18 от djdim »
*

wfedin

  • Завсегдатай
  • 1273
  • 102 / 0
Я не могу с уверенносью такое сказать, но мой скромный опыт в 3.5 года показал, что серьёзного пароля + своевременное обновление и использование только необходимого минимума проверенных, сторонних расширений решает проблему с безопасностью. Ну и хостинг надёжный, и права соответственно надлежащие на нём. Никаких там 777.
Про бэкапы ещё забыл, делаем их и храним хотя-бы пол года. Бережёного Бог...
*

jservice

  • Захожу иногда
  • 118
  • 1 / 0
Установите плагин jHackGuard, он помогает от многих инъекций...
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
*

an0ther

  • Осваиваюсь на форуме
  • 34
  • 9 / 1
на мой взгляд:
Akeeba Admin Tools Pro (компонент) - лучший по удобству использования (хотя нет предела совершенству), особенно в связке с Akeeba Backup Pro который может хранить бекапы в облаке

OSE Anti-Hacker (компонент) - очень параноидальная и несговорчивая штука. У меня не получилось ее гибко настроить под свои нужды, особенно "вторую линию обороны". Возможно знаний не хватило.

jHackGuard (плагин) - действительно помогает от инъекций, но в бесплатной версии нет белого списка IP и обычно он причина, если какой-то из сторонних компонентов отказывается нормально работать, нормально это настроить в бесплатной версии не получается. У меня блокировал запрос от платежного шлюза для подтверждения платежа пока я не вспомнил об этой его особенности. В принципе с ним жить можно, если знать об этом.
Пишет лог блокированных атак в /logs/

Securitycheck (компонент) - тоже вроде неплохой вариант со своим собственным журналом в админке

RSFirewal (компонент) - несколько раз не реагировал никак на явные попытки взлома (по логам смотрел).
Ради интереса поставил по приоритету после него Securitycheck,  а следом jHackGuard - в результате Securitycheck пресек несколько XSS-атак, jHackGuard среагировал только на какую-то инъекцию раз за 3 месяца (не доходило до него, наверное), а RSFirewall  за это время ни разу не забеспокоился. Может оно и хорошо, но как-то сомнительно
*

zikkuratvk

  • Глобальный модератор
  • 4820
  • 345 / 2
  • Обслуживаем проекты - дорого.
имхо ручки и мозг вот лучшие ваши компоненты для защиты сайта от взлома :-)
По сути что делают компоненты современные, XSS фильтрует, так в Joomla встроена защита от этого дела.
Админку закрывают так вы это можете руками сделать быстрее чем поставить компонент и настраивать его.
ЧСВ поднять разве что только :-)
Хочется уникальное расширение? ===>>>> JoomLine - Разрабатываем расширения под заказ.
Использую хостинг TimeWeb и Reg
*

an0ther

  • Осваиваюсь на форуме
  • 34
  • 9 / 1
Ага. Можно к примеру сделать так:
после
RewriteEngine On
в .htaccess добавить  вот эти строки и уже станет чуть легче  8) :
Спойлер
[свернуть]
*

Raven

  • Осваиваюсь на форуме
  • 36
  • 1 / 0
В Joomla, насколько помню, пароли кодируются при записи в бд. И раскодировать их очень сложно, если вообще возможно.
Если удается вытащит хеш пароля из БД, то вскрыть его достаточно просто, т.к. у Joomla это хеш:соль. Алгоритм md5($pass.$salt). В нете огромное количество программ и онлайн сервисов для этого. А вытаскивают пароли из БД обычно через SQL инъекции сторонних расширений, т.к. в основном они по большей части бывают уязвимы, нежели сам движок Joomla. Хотя и движок бывает уязвим, если версии сырые.
Чтобы такого не происходило обязательно нужно ставить защиту от SQL инъекций и перебора пароля методом Brute Force. Я уже давно юзаю плагины jHackGuard и Brute Force Stop, даже перевел их на родной язык. Кому надо могут скачать тут.
*

wfedin

  • Завсегдатай
  • 1273
  • 102 / 0
В нете огромное количество программ и онлайн сервисов для этого.
Это да, но даже мало-мальски серьёзный пароль им не по зубам. Буду признателен за пруф на сервис который может расшифровать серьёзный пароль...
Чтобы такого не происходило обязательно нужно ставить защиту от SQL инъекций и перебора пароля методом Brute Force.
Вовсе нет. Прекрасно живу без них.

В принципе можно каптчу поставить, она и админку спрячет и... EasyCalcCheck PLUS
*

Raven

  • Осваиваюсь на форуме
  • 36
  • 1 / 0
Это да, но даже мало-мальски серьёзный пароль им не по зубам. Буду признателен за пруф на сервис который может расшифровать серьёзный пароль...Вовсе нет. Прекрасно живу без них.
Спойлер
[свернуть]

В принципе можно каптчу поставить, она и админку спрячет и... EasyCalcCheck PLUS
CAPTCHA тоже хорошо, спасает от ботов брутфорсеров, но есть и другие боты, которые долбят по другим уязвимостям, типа SQL инъекции, XSS и т.д., тут CAPTCHA уже не поможет. Также существуют программы которые обходят каптчу путем распознавания символов.
EasyCalcCheck PLUS хорош тем, что у него помимо CAPTCHA есть еще и это: Also included: SQL Injection and Local file Inclusion protection, а также скрытие админки. Такой универсальный плагин.
« Последнее редактирование: 11.08.2013, 22:37:22 от Raven »
*

wfedin

  • Завсегдатай
  • 1273
  • 102 / 0
Нифига эти сервисы не могут мой пароль осилить, а значит бесполезны. Так, на лоха расщитаны с паролём 777777. EasyCalcCheck PLUS защищает и от SQL инъекции, правда не скажу насколько хорошо.
*

Ingener

  • Давно я тут
  • 547
  • 10 / 5
у меня лицухи Akeeba Admin Tools Pro и jomdefender

Akeeba Admin Tools Pro создает сам по себе нагрузку на хостинг?
*

oshpz

  • Захожу иногда
  • 149
  • 5 / 0
В целях безопасности лучше не ставить расширения в Joomla!, т.к в основном дырявыми оказываются они :)
*

Ingener

  • Давно я тут
  • 547
  • 10 / 5
неправда, не слушайте эти советы - jhackguard + Akeeba Admin Tools Pro
*

an0ther

  • Осваиваюсь на форуме
  • 34
  • 9 / 1
В целях безопасности лучше не ставить расширения в Joomla!, т.к в основном дырявыми оказываются они :)
имелись в виду расширения направленные на улучшение безопасности? например есть (лицензионные я имею в виду)?

Безусловно - расширения по безопасности сайта это не панацея и компонент между ушами надо тоже задействовать, но некоторые из этих расширений облегчают эту задачу.
*

wfedin

  • Завсегдатай
  • 1273
  • 102 / 0
Всё это холивар! Факты где? Как часто вас ломали до установки специализированных расширений и какие уязвимости использовали? Следовали ли вы рекомендациям? Пользовались ли варезом? Остальное - трёп не имеющий под собой никаких оснований.
*

an0ther

  • Осваиваюсь на форуме
  • 34
  • 9 / 1
Всё это холивар! Факты где? Как часто вас ломали до установки специализированных расширений и какие уязвимости использовали? Следовали ли вы рекомендациям? Пользовались ли варезом? Остальное - трёп не имеющий под собой никаких оснований.
Навеяло:
Незапланированная беременность или зараза? Все это холивар!
Как часто это у вас случалось после секса без противозачаточных средств?
Вы следовали при этом рекомендациям по выбору позы и технике прерванного акта? >>
Был ли у вас такой же секс с проституткой? >>
Остальное - трёп не имеющий под собой никаких оснований.

:-)
*

an0ther

  • Осваиваюсь на форуме
  • 34
  • 9 / 1
an0ther, попутал член с поручнем трамвая?
Вы, видимо недопоняли или невнимательно прочли предыдущие сообщения... ну да Бог с Вами и трамваем :-)
И, кстати, рекомендаций которые бы со 100% уверенностью помогли бы отразить любую атаку на joomla-сайт на этом форуме нет, не было и не будет. ;-) Хоть со специализированными расширениями, хоть без них.
*

wfedin

  • Завсегдатай
  • 1273
  • 102 / 0
ну да Бог с Вами и трамваем :-)
Спасибо, вас тоже пусть он не покидает никогда и извини. Правда грубо у меня получилось.
И, кстати, рекомендаций которые бы со 100% уверенностью помогли бы отразить любую атаку на joomla-сайт на этом форуме нет, не было и не будет. ;-) Хоть со специализированными расширениями, хоть без них.
А много ли вещей на свете со 100% гарантией? Мы лишь можем предполать ту или иную вероятность исходя из совершённых действий и своего или чужого опыта - не более. В философию скатились... Станет ли масло более масленным если намазать его маслом - это тот ещё вопрос...
*

an0ther

  • Осваиваюсь на форуме
  • 34
  • 9 / 1
Спасибо, вас тоже пусть он не покидает никогда и извини. Правда грубо у меня получилось.
Бывает... Это ж интернет :-)
А много ли вещей на свете со 100% гарантией? ... В философию скатились...
А с этим всегда так. Как с религией - кто-то предпочитает надеяться на чужие разработки, кто-то только на свои знания, а большинство и то и другое в равной (или не очень) мере.  Тем более, что путей или способов решения к.л. проблемы/задачи обычно больше чем один. Каждому свое, но многие настаивают на своей правде.
*

mj23

  • Осваиваюсь на форуме
  • 28
  • 2 / 0
подскажите, а от чего защищают или что делают эти записи в .htaccess ?
после
RewriteEngine On
в .htaccess добавить  вот эти строки и уже станет чуть легче  8) :
Спойлер
[свернуть]
*

an0ther

  • Осваиваюсь на форуме
  • 34
  • 9 / 1
подскажите, а от чего защищают или что делают эти записи в .htaccess ?
Первая часть запрещает соединение некоторым известным надоедливым ботам, программам по скачиванию сайтов и инструментам по изучению сайтов (список можно расширить как угодно. Определение происходит по HTTP_USER_AGENT)
Вторая часть запрещает соединение при попытке выполнить некоторые известные эксплоиты (выполнить или залить код на сайт)
Третья часть запрещает соединение при попытке сделать некоторые инъекции

Т.е. обрабатываются наиболее известные сценарии атаки на сайт. Не 100% безопасность конечно, но уже проще.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
@Raven
вы сказочник, не пытались для дошколят писать, Вас просили сервис или ПО, а вы собрали все с поиска Google и пере опубликовали

ни кто не сможет отбрутить или раскодировать ХОРОШИЙ пас, давайте мы Вам хешей накидаем, и сколько вы их будете раскодировать? десять двадцать лет? хоть со всей мощностью Google вам понадобится не один год, не говоря про простой ПК.

Вот вы все не верите и пишите что нет рекомендаций, мы их не между строк пишем наверное, просто все умные и считают что не надо на катаное использовать, проще убить время найти готовое какое то "какашку расширение" (ака смарт слова литературного лексикона меняет на ***) поставить и типа радоваться, убитое время не стоит того которое потратится на ручки и знания, потратьте на обучение не покупайте г...о и не ставьте нагружая свои сайты лишним мусором

Вы ставите прокладку между apache или nginx и думаете что она не нагрузит сервер при обращении, она управляется так
- модуль apache включает php
- прокладка дает команду на php для apache
- прокладка еще пробегает по скриптам выполняя ту или иную команду
- скрипты в свою очередь тоже выполняют что либо, запуск/проверку
- и еще бывают "торможения" то что несет нагрузку

Когда все пишется в .htaccess и он напрямую командует, что требуется (так понятно описываю, не между строк)

Вам пишут даже тут
@wfedin
@oshpz
@draff
@zikkuratvk

а Вы между строк видимо читать умеете, или они так написали, мой пост наверное тоже будет незаметен.
« Последнее редактирование: 16.08.2013, 15:11:34 от flyingspook »
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Как выявить вредоностный код на CMS Joomla?

Автор stud_pro

Ответов: 1
Просмотров: 2337
Последний ответ 23.04.2024, 10:06:10
от wishlight
При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 2827
Последний ответ 31.03.2024, 16:14:32
от SeBun
Вирус редирект или взлом с редиректом Joomla 3.10

Автор Wany205

Ответов: 1
Просмотров: 3194
Последний ответ 25.05.2023, 08:49:57
от Театрал
Скрипты защиты Joomla 4

Автор mister_boy

Ответов: 6
Просмотров: 3172
Последний ответ 16.05.2023, 16:38:58
от mister_boy
Компоненты и скрипты для защиты сайта. Логи атак на сайты

Автор wishlight

Ответов: 678
Просмотров: 264811
Последний ответ 14.09.2022, 14:29:43
от wishlight