Vi pratar om säkerhet i Drupal och i allmänhet. Adam saknas denna gång men Kristoffer och Fredrik djupdyker i säkerhet, zsh, Ansible m. m. Drupalsnack har nu sommaruppehåll till slutet av augusti eller så.
Länkar till moduler, webbplatser och tjänster vi pratade om i detta avsnitt:
Kod och Drupal
Håll core och moduler uppdaterade.dev-moduler vara eller inte varaSe till så att alla patchar dokumenteras och helst pushas i issue könMånga moduler ger mer kod som kan ha buggar, större ”attackyta”.Modulen Hackedhttps://drupal.org/writing-secure-codeDrupal filtrerar på ”output”.check_plain(), filter_xss(), t()Använd alltid FormAPI och inte egen rå SQLAnvänd placeholders i databasfrågor.Inloggade sessioner över SSL.Roller och test användareLåt alla användare ha egna konton så det går att se vem som gjort vad.Ha inte databaslösenord etc. i versionshanteringenLösenordsskydda utvecklingssiter så att google inte indexerar desite:drupalcamp.se -site:spring2014.drupalcamp.seKör sanitize (drush) för att inte sprida användares lösenord och e-postadresser i onödan.Server och oDrupal saker
Hur sparas backup och säkerhetskopiorServer/Apache/Drupal versionerphp.ini, se till att ni inte kör med developer inställningar.MySQL bind-address = 127.0.0.1Kontroll av DNS/Mail/3rd part tjänsterÖvervakning av maskin och tjänsterVilka har tillgång till servern?Kontrollera loggarLånga och unika lösenordVisitors Voice
Visitors VoiceEftersnack
ZSH, Z shellZshhttps://github.com/myfreeweb/zshueryhttps://github.com/frjo/dotfilesAnsibleLaunchpad