Hi Jungs,
CSRF:
http://de.wikipedia.org/wiki/Cross-Site_Request_Forgerydas Thema CSRF ist ein sehr wichtiges Thema, denn wir arbeiten derzeit mit HTTPRequest, welches alle eingehenden Variablen gesammelt an die Module übergibt.
Daraus resultieren simple Probleme:
1. eigentliche POST Daten können per GET injiziert werden
2. daraus resultiert der einfache CSRF, indem man z.B. einen Admin dazu bringt, auf einen Link zu klicken. Dieser mit GET Variablen manipulierte Link kann viel Schaden anrichten.
Eine Lösung des Problems hatten wir glaube ich schonmal, indem Formularfelder mit einem Token gesichert werden. Der Session Token dürfte ausreichen.
Dennoch muss man eventuell eine generalisiertere Lösung finden, um CSRF zu verhindern.
Unterschiedliche Sicherheitsstufen wären eventuell angebracht.
Desweiteren sollten wir definitiv eine auf PHP basierende Backup Funktion mit einbauen.
Eine Auflistung von GPL Sachen wäre von Vorteil.