<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>PHP-Sicherheit</title>
    <link>http://www.php-sicherheit.de/</link>
    <description>Artikel, Howtos, Seminare und Workshops rund um PHP-Sicherheit</description>
    <dc:language>en</dc:language>
    <generator>Serendipity 1.6.2 - http://www.s9y.org/</generator>
    
    

<item>
    <title>Vierte Auflage von &quot;PHP-Sicherheit&quot;?</title>
    <link>http://www.php-sicherheit.de/archives/35-Vierte-Auflage-von-PHP-Sicherheit.html</link>
            <category>Buch</category>
    
    <comments>http://www.php-sicherheit.de/archives/35-Vierte-Auflage-von-PHP-Sicherheit.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=35</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=35</wfw:commentRss>
    

    <author>nospam@example.com (Administrator)</author>
    <content:encoded>
    Wir werden immer mal wieder gefragt, ob es eine vierte Auflage des Buchs &quot;PHP-Sicherheit&quot; geben werde. Derzeit antworte ich darauf wie Radio Eriwan: &quot;Im Prinzip ja.&quot; &lt;br /&gt;

Aber: Das Buch, mittlerweile ist auch die dritte Auflage bereits vier Jahre alt, ist gealtert. Zwar in Würde (d.h. es steht unseres Wissens nach auch jetzt noch kein grober Unfug darin), aber viele Dinge sind einfach nicht mehr zeitgemäß. Es wird viel Zeit kosten, diese Inhalte zu straffen und zu aktualisieren - Zeit, die bei uns Autoren dünn gesät ist. Wir haben uns daher darauf verständigt, eine vierte Auflage zwar zu wollen, aber nicht mit einem festen Erscheinungstermin. &quot;It&#039;s done when it&#039;s done&quot;, sozusagen.&lt;br /&gt;

Mittlerweile ist das Buch als gedruckte Version überall ausverkauft und auch meine Rezensionsexemplare sind bis auf eines vergriffen (die letzten wechselten im Rahmen einer Schulung den Besitzer). Direkt beim Verlag gibt es das Buch jedoch noch als eBook für € 28,99: &lt;a href=&quot;http://www.dpunkt.de/buecher/3678/php-sicherheit.html&quot;&gt;hier bestellen&lt;/a&gt;&lt;br /&gt;

Fazit: Wir sind dran, aber können nicht sagen, wann die 4. Auflage kommen wird. 
    </content:encoded>

    <pubDate>Mon, 05 Nov 2012 09:22:36 +0100</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/35-guid.html</guid>
    <category>4. Auflage</category>
<category>Buch</category>
<category>dpunkt</category>
<category>Errata</category>

</item>
<item>
    <title>Neue PHP-Lücke bedroht CGI-Installationen</title>
    <link>http://www.php-sicherheit.de/archives/34-Neue-PHP-Luecke-bedroht-CGI-Installationen.html</link>
            <category>Advisories</category>
    
    <comments>http://www.php-sicherheit.de/archives/34-Neue-PHP-Luecke-bedroht-CGI-Installationen.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=34</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=34</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    &lt;p&gt;Eine neue &lt;strong&gt;Lücke&lt;/strong&gt;, die letzte Woche zufällig (lies: unabsichtlich) veröffentlicht wurde, hält derzeit die PHP-Entwickler in Atem. Der Fehler, der seit mindestens 2004 existiert, ist auf eine fehlerhafte Implementierung der CGI-Spezifikation zurückzuführen. &lt;/p&gt;&lt;p&gt;Diese besagt, daß ein Query-String, der mit &quot;-&quot; beginnt und kein &quot;=&quot; enthält, als Kommandozeilenargument an das ausführende CGI-Programm (hier also PHP) übergeben werden kann. Das führt in Verbindung mit unsicheren Wrapperskripten dazu, daß der Zugriff auf eine beliebige - auch leere - PHP-Datei beliebige Codeausführung ermöglicht.&lt;/p&gt; &lt;br /&gt;&lt;a href=&quot;http://www.php-sicherheit.de/archives/34-Neue-PHP-Luecke-bedroht-CGI-Installationen.html#extended&quot;&gt;Continue reading &quot;Neue PHP-Lücke bedroht CGI-Installationen&quot;&lt;/a&gt;
    </content:encoded>

    <pubDate>Tue, 08 May 2012 09:53:46 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/34-guid.html</guid>
    <category>-d allow_url_include</category>
<category>-s</category>
<category>CVE-2012-1823</category>
<category>CVE-2012-2311</category>
<category>Exploit</category>
<category>PHP-CGI</category>
<category>RCE</category>
<category>Remote Code Execution</category>
<category>Sicherheitslücke</category>

</item>
<item>
    <title>PHP 5.4.0 ist da - was sind die Änderungen?</title>
    <link>http://www.php-sicherheit.de/archives/33-PHP-5.4.0-ist-da-was-sind-die-AEnderungen.html</link>
            <category>Artikel</category>
    
    <comments>http://www.php-sicherheit.de/archives/33-PHP-5.4.0-ist-da-was-sind-die-AEnderungen.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=33</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=33</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    &lt;p&gt;Nach langer Zeit (fast anderthalb Jahre!) wird hier endlich mal wieder etwas entstaubt. Viel hat sich in den letzten Jahren getan - persönlich bei den Autoren des Buches, aber auch in der PHP-Szene. Vieles ist jedoch auch gleich geblieben...&lt;/p&gt;
&lt;p&gt;Wir starten dieses Blog neu mit einer kleinen Übersicht der sicherheitsrelevanten Änderungen in PHP 5.4.0 - sowohl im Sprachkern als auch in den wichtigsten Sicherheits-Erweiterungen.&lt;/p&gt; &lt;br /&gt;&lt;a href=&quot;http://www.php-sicherheit.de/archives/33-PHP-5.4.0-ist-da-was-sind-die-AEnderungen.html#extended&quot;&gt;Continue reading &quot;PHP 5.4.0 ist da - was sind die Änderungen?&quot;&lt;/a&gt;
    </content:encoded>

    <pubDate>Mon, 02 Apr 2012 16:04:13 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/33-guid.html</guid>
    <category>open_basedir</category>
<category>PHP 5.4.0</category>
<category>register_globals</category>
<category>safe_mode</category>
<category>suhosin</category>

</item>
<item>
    <title>Exploit-Kit mit Fake-Adminkonsole</title>
    <link>http://www.php-sicherheit.de/archives/32-Exploit-Kit-mit-Fake-Adminkonsole.html</link>
    
    <comments>http://www.php-sicherheit.de/archives/32-Exploit-Kit-mit-Fake-Adminkonsole.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=32</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=32</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Das &quot;EFTPS&quot;-Exploit-Toolkit hat laut &lt;a href=&quot;http://blog.tllod.com/2010/11/03/statistics-dont-lie-or-do-they/&quot;&gt;diesem Blogbericht&lt;/a&gt; eine zusätzliche, komplett gefälschte Adminkonsole, die über leicht ratbare Paßworte (&quot;admin&quot;/&quot;admin&quot; etc.) &quot;gehackt&quot; werden kann und dann einige falsche Statistiken anzeigt. Diese Konsole loggt aber IP und sonstige Vitaldaten jedes Besuchers für die spätere Verwendung.

Die Idee ist drollig - insbesondere, wenn das ganze Schule macht, können sich Administratoren, die ein Exploit-Toolkit auf einem Server finden, bei der Analyse auf ein ganzes Stück Mehrarbeit einstellen... 
    </content:encoded>

    <pubDate>Wed, 03 Nov 2010 09:54:22 +0100</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/32-guid.html</guid>
    <category>Exploit</category>
<category>Konsole</category>
<category>Webshell</category>

</item>
<item>
    <title>Neuer &quot;Month of PHP Security&quot;</title>
    <link>http://www.php-sicherheit.de/archives/31-Neuer-Month-of-PHP-Security.html</link>
            <category>Events</category>
    
    <comments>http://www.php-sicherheit.de/archives/31-Neuer-Month-of-PHP-Security.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=31</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=31</wfw:commentRss>
    

    <author>nospam@example.com (Administrator)</author>
    <content:encoded>
    Mein Co-Autor Stefan Esser richtet zusammen mit SyScan und seiner Firma SektionEins einen neuen &quot;Month of PHP Security&quot; aus. 

Der ganze &lt;strong&gt;Mai 2010&lt;/strong&gt; wird im Zeichen der PHP-Sicherheit stehen.

Anders als beim erstmaligen Sicherheitsmonat, in dem Stefan (soweit ich  mich erinnere) alle Sicherheitslücken und Advisories selber erarbeitet hat, ist nun die Mithilfe der Community gefragt.

In einem CfP auf php-security.org ruft Stefan zu folgenden Beiträgen auf: 
&lt;ul&gt;
&lt;li&gt;Neue Lücke in PHP selber, inkl. Lösungsvorschlag an die Entwickler 
&lt;li&gt;Neue Lücke in beliebter PHP-Extension etc. (also z.B. in eAccelerator, APC oder Suhosin &lt;img src=&quot;http://www.php-sicherheit.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt; )
&lt;li&gt;Detaillierter Artikel zu einem Aspekt von PHP-Sicherheit
&lt;li&gt;&quot;Komplizierter&quot; Exploit gegen eine bekannte PHP-Anwendung
&lt;li&gt;&quot;Komplizierter&quot; theoretischer Artikel über Angriffe gegen PHP (Beispiel: wie erzeugt man Heap Overflows)
&lt;li&gt;Anleitung zum Angriff gegen verschlüsselte PHP-Anwendungen
&lt;li&gt;Veröffentlichung eines neuen PHP Security Werkzeugs
&lt;li&gt;Oder irgendwas anderes, was mit PHP Security zu tun hat
&lt;/ul&gt;

Am Ende des PHP-Security-Monats gibt&#039;s Preise für die besten Einsendungen, darunter Tickets für die Syscan 2010 (ohne Hotel- und Reisekosten), Lizenzen für CodeScan PHP und Amazon-Gutscheine. 

Mehr Informationen gibt es unter &lt;a rel=&quot;nofollow&quot; href=&quot;http://www.php-security.org/&quot;&gt;http://www.php-security.org/&lt;/a&gt; .
 
    </content:encoded>

    <pubDate>Sat, 27 Feb 2010 19:35:04 +0100</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/31-guid.html</guid>
    <category>exploit</category>
<category>month of php security</category>
<category>stefan esser</category>

</item>
<item>
    <title>Rezension im Linux-Magazin 09/08</title>
    <link>http://www.php-sicherheit.de/archives/30-Rezension-im-Linux-Magazin-0908.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/30-Rezension-im-Linux-Magazin-0908.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=30</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=30</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Das Linux-Magazin rezensiert in seiner vorigen Ausgabe (September 2008) die 3. Auflage des Buches &quot;PHP-Sicherheit&quot;. Fazit: &lt;blockquote&gt;Schön, daß dieses lehrreiche und notwendige Buch nach der vergriffenen zweiten Auflage wieder erhältlich ist - wenn auch mit wenig Neuem.&lt;/blockquote&gt;
Recht haben sie, die Kollegen - denn die dritte Auflage war von vorneherein nur als &quot;Bugfix Release&quot; gedacht. Anders als in der Softwarebranche sind Versionsnummern à la &quot;2.1&quot; aber bei Druckerzeugnissen eher nicht üblich. &lt;img src=&quot;http://www.php-sicherheit.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt; 
    </content:encoded>

    <pubDate>Fri, 12 Sep 2008 09:37:39 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/30-guid.html</guid>
    <category>Buch</category>
<category>Linux-Magazin</category>
<category>Rezension</category>

</item>
<item>
    <title>Buchvorstellung in der Online-Ausgabe der &quot;PC Welt&quot;</title>
    <link>http://www.php-sicherheit.de/archives/29-Buchvorstellung-in-der-Online-Ausgabe-der-PC-Welt.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/29-Buchvorstellung-in-der-Online-Ausgabe-der-PC-Welt.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=29</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=29</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Die Zeitschrift &quot;PC Welt&quot; widmet der dritten Auflage von &quot;PHP-Sicherheit&quot; eine ausführliche Besprechung. 
So heißt es dort:
&lt;blockquote&gt;Das macht die Lektüre spezieller Fachliteratur zur Pflichtaufgabe jedes Programmierers und Server- beziehungsweise Datenbankadministrators. Das Buch &quot;PHP-Sicherheit&quot; aus dem dpunkt-Verlag ist so eine Pflichtlektüre und eine sehr gute obendrein.&lt;/blockquote&gt;
Fazit der Rezension: 
&lt;blockquote&gt;Mit einem Buch hat man alle derzeit denkbaren Angriffsstechniken und -Szenarien und -Schwachstellenbeschreibung zur Hand - das ist die Stärke dieses spezialisierten Werkes, dessen Preis von 36 Euro wirklich gut angelegt ist.&lt;/blockquote&gt;

Die vollständige Besprechung finden Sie hier: &lt;a href=&quot;http://www.pcwelt.de/start/sicherheit/sonstiges/news/171645/php_sicherheit_fuer_programmierer_und_admins/index.html&quot;&gt;Besprechung &quot;PHP-Sicherheit&quot; in PC-Welt&lt;/a&gt;. 
    </content:encoded>

    <pubDate>Fri, 12 Sep 2008 08:50:05 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/29-guid.html</guid>
    <category>PC Welt</category>
<category>Rezension</category>

</item>
<item>
    <title>Schulung &quot;PHP-Sicherheit&quot; mit Peter Prochaska</title>
    <link>http://www.php-sicherheit.de/archives/28-Schulung-PHP-Sicherheit-mit-Peter-Prochaska.html</link>
            <category>Events</category>
    
    <comments>http://www.php-sicherheit.de/archives/28-Schulung-PHP-Sicherheit-mit-Peter-Prochaska.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=28</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=28</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    (UPDATE: Mehr über Schulungen zu PHP-Sicherheit erfahren Sie hier: &lt;a href=&quot;http://www.php-sicherheit.de/pages/php-sicherheit-schulungen.html&quot;&gt;PHP Sicherheit Schulungen&lt;/a&gt;
Unser Ko-Autor Peter Prochaska veranstaltet wieder eine Schulung im Linuxhotel:

&lt;blockquote&gt;Vom 22.09.08 bis 24.09.08 findet im Linuxhotel in Essen-Horst eine PHP-Sicherheitsschulung mit mir statt. Es sind noch wenige Plätze frei. Ich würde mich freuen, ein paar von euch mal persönlich kennenzulernen.&lt;/blockquote&gt;

Die Kursbeschreibung findet Ihr unter: &lt;a href=&quot;http://www.linuxhotel.de/kurs/php_sicherheit/index.html&quot;&gt;Kursbeschreibung &quot;PHP-Sicherheit&quot;&lt;/a&gt;

Hier der Link zur Anmeldung: &lt;a href=&quot;http://www.linuxhotel.de/cgi-bin/anmeldung_kurs.pl?veranstaltung=PHP_Sicherheit&amp;amp;termin=22.09.-24.09.08&quot;&gt;Anmeldung PHP-Sicherheitskurs&lt;/a&gt;

In den vergangenen Jahren war das Buch &quot;PHP-Sicherheit&quot; stets kursbegleitende Lektüre.

Ich (Christopher) habe in der Vergangenheit mit Peter zusammen diese Schulungen im Linuxhotel gehalten und kann die Location nur empfehlen - den Referenten sowieso. Es wird für den Preis eine sehr intensive Lernatmosphäre geboten und die Verpflegung &amp;amp; Infrastruktur ist auch vom Feinsten. Leider kann ich ja nicht mehr dabei sein (aus beruflichen Gründen), wünsche Peter und allen Teilnehmern jedoch viel Spaß und maximalen Lernerfolg! 
    </content:encoded>

    <pubDate>Thu, 11 Sep 2008 16:37:47 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/28-guid.html</guid>
    <category>Linuxhotel</category>
<category>Schulung</category>
<category>Seminar</category>
<category>Workshop</category>

</item>
<item>
    <title>Neue Rezension zur dritten Auflage</title>
    <link>http://www.php-sicherheit.de/archives/27-Neue-Rezension-zur-dritten-Auflage.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/27-Neue-Rezension-zur-dritten-Auflage.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=27</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=27</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Von Garvin Hicking, Autor des offiziellen Handbuches zu Serendipity, dem Weblog-System, das auch für diese Website verwendet wird, kommt eine erste Rezension zur dritten Auflage:
&lt;blockquote&gt;Die dritte Auflage des Buches &quot;PHP-Sicherheit&quot; trägt nach wie vor zu Recht einen schlagkräftigen Namen. Allein das Inhaltsverzeichnis liest sich wie eine Offenbarung aller Schlüsselwörter, die man im Zusammenhang mit &quot;Security&quot; jemals gehört haben sollte.
Wäre sich jeder Web-Entwickler der angesprochenen (Un)Sicherheitsmethoden bewusst, die das Buch einsteigerfreundlich von Grund auf erklärt, würde es vermutlich keine Anwendungen mit Hack-Ansätzen mehr geben.
[..]
Zu kaum einem anderen Web-Thema kann man ein Buch so nachdrücklich empfehlen und als Pflichtlektüre ans Herz legen.&lt;/blockquote&gt;
Mehr können Sie auf Garvins Blog lesen: &lt;a href=&quot;http://garv.in/serendipity/archives/1271-PHP-Sicherheit.html&quot;&gt;Rezension zu PHP-Sicherheit, 3. Auflage&lt;/a&gt; 
    </content:encoded>

    <pubDate>Fri, 04 Jul 2008 11:26:01 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/27-guid.html</guid>
    
</item>
<item>
    <title>Neuer Artikel online: PKI Login with PHP</title>
    <link>http://www.php-sicherheit.de/archives/26-Neuer-Artikel-online-PKI-Login-with-PHP.html</link>
            <category>Artikel</category>
    
    <comments>http://www.php-sicherheit.de/archives/26-Neuer-Artikel-online-PKI-Login-with-PHP.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=26</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=26</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Mit dem Thema &amp;quot;Authentifizierung per X.509-Zertifikat und PHP&amp;quot; beschäftigt sich ein kurzer englischer Artikel von mir auf dem &amp;quot;Schwesterblog&amp;quot; php-security.net. Er trägt den Titel &amp;quot;&lt;a href=&quot;http://www.php-security.net/archives/3-X.509-PKI-login-with-PHP-and-Apache.html&quot;&gt;X.509 PKI login with PHP and Apache&lt;/a&gt;&amp;quot; und ist für den Einen oder Anderen vielleicht interessant. Anders als der sehr allgemein gehaltene SSL-Artikel im Buch &amp;quot;Sichere Webanwendungen mit PHP&amp;quot; versuche ich auch zu beschreiben, warum X.509-Zertifikate gute Authentifizierungstokens sind (sie sind nämlich vertrauenswürdig!) und wie man sie ganz konkret in die eigene bestehende Anwendung einbindet.
 
    </content:encoded>

    <pubDate>Fri, 30 May 2008 15:42:37 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/26-guid.html</guid>
    <category>Authentifizierung</category>
<category>AuthN</category>
<category>PKI</category>
<category>SSL</category>
<category>X.509</category>
<category>Zertifikat</category>

</item>
<item>
    <title>Zweite Auflage ausverkauft, dritte Auflage unterwegs</title>
    <link>http://www.php-sicherheit.de/archives/25-Zweite-Auflage-ausverkauft,-dritte-Auflage-unterwegs.html</link>
    
    <comments>http://www.php-sicherheit.de/archives/25-Zweite-Auflage-ausverkauft,-dritte-Auflage-unterwegs.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=25</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=25</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    &lt;p&gt;&lt;div style=&quot;width: 76px;&quot; class=&quot;serendipity_imageComment_left&quot;&gt;&lt;div class=&quot;serendipity_imageComment_img&quot;&gt;&lt;a href=&quot;http://www.php-sicherheit.de/uploads/cover-php-sicherheit-auflage-3.jpg&quot; class=&quot;serendipity_image_link&quot;&gt;&lt;!-- s9ymdb:11 --&gt;&lt;img width=&quot;76&quot; height=&quot;110&quot; src=&quot;http://www.php-sicherheit.de/uploads/cover-php-sicherheit-auflage-3.serendipityThumb.jpg&quot; class=&quot;serendipity_image_left&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class=&quot;serendipity_imageComment_txt&quot;&gt;Coverillustration PHP-Sicherheit Auflage 3&lt;/div&gt;&lt;/div&gt;Die zweite Auflage unseres Buches ist nun bei allen großen Online-Buchhändlern ausverkauft und vermutlich nur noch gebraucht oder antiquarisch zu bekommen. Höchste Zeit, die dritte Auflage fertig zu bekommen - und seit gestern haben wir nun auch eine Coverillustration. Wie bei den zwei vorherigen Auflagen ist die Basisillustration dieselbe geblieben - die Farbe hat sich jedoch noch einmal geändert und ist einem Signalrot, das meiner Meinung nach gut zur Thematik paßt, gewichen.&lt;/p&gt;&lt;p&gt;Die dritte Auflage wird mit einigen Überarbeitungen und etwas neuem Inhalt im Juni erscheinen. Wer das Buch noch nicht hat, sollte spätestens dann zugreifen! &lt;img src=&quot;http://www.php-sicherheit.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;/p&gt;
&lt;br clear=&quot;all&quot; /&gt; 
    </content:encoded>

    <pubDate>Tue, 20 May 2008 09:16:52 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/25-guid.html</guid>
    
</item>
<item>
    <title>PHP-Sicherheit</title>
    <link>http://www.php-sicherheit.de/archives/23-PHP-Sicherheit.html</link>
            <category>Buch</category>
    
    <comments>http://www.php-sicherheit.de/archives/23-PHP-Sicherheit.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=23</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=23</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    &lt;font color=&quot;red&quot;&gt;&lt;h2&gt;Dritte überarbeitete Auflage jetzt im Buchhandel erhältlich&lt;/h2&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=&quot;impact&quot;&gt;&lt;span style=&quot;text-transform: uppercase;&quot;&gt; Christopher Kunz /  Stefan Esser /  Peter Prochaska&lt;/span&gt;&lt;/font&gt;&lt;/p&gt;
&lt;div class=&quot;emtit&quot;&gt;&lt;h1&gt;PHP-Sicherheit&lt;/h1&gt;&lt;/div&gt;
&lt;div class=&quot;emsubtit&quot;&gt;&lt;h3&gt;PHP/MySQL-Webanwendungen sicher programmieren&lt;/h3&gt;&lt;/div&gt;PHP gilt mittlerweile als die beliebteste Skriptsprache für
Webanwendungen. Leider werden Sicherheitsaspekte bei der
PHP-Entwicklung oft vernachlässigt. Dies führt leicht zu massiven
Sicherheitsproblemen und ist dann für kompromittierte Server und
verunstaltete Webseiten verantwortlich. Wie man solche Risiken erkennen
und abwehren kann, zeigt dieses Buch.
&lt;br /&gt;&lt;p&gt;
An nachvollziehbaren Beispielen lernen die Leser alle wichtigen Gefahren kennen, u.a.:
&lt;/p&gt;&lt;ul&gt;&lt;li&gt;SQL-Injection
&lt;/li&gt;&lt;li&gt;Cross-Site Scripting
&lt;/li&gt;&lt;li&gt;Angriffe gegen Sessions
&lt;/li&gt;&lt;li&gt;Angriffe auf Upload-Formulare
&lt;/li&gt;&lt;li&gt;Cross-Site Request Forgery
&lt;/li&gt;&lt;li&gt;HTTP Response Splitting
&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;
Darauf aufbauend vermitteln die Autoren effiziente Vorbeugungs- und Gegenmaßnahmen, z.B.:
&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Sichere Konfiguration von PHP
&lt;/li&gt;&lt;li&gt;Filterung mit mod_security
&lt;/li&gt;&lt;li&gt;Richtige Überprüfung von Variablen
&lt;/li&gt;&lt;li&gt;Blacklist-/Whitelist-Prüfungen
&lt;/li&gt;&lt;li&gt;Prepared Statements und Stored Procedures
&lt;/li&gt;&lt;li&gt;Captchas
&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;
Die Leser lernen, welche Fehler sie bei der Umsetzung ihrer Ideen
in PHP vermeiden sollten. Außerdem können sie anhand der im Buch
genannten &amp;quot;Best Practices&amp;quot; ihren eigenen Programmierstil kritisch
überprüfen und schnell in die Fehlersuche einsteigen. Die Checkliste im
Anhang bietet eine Anleitung für Code Audits und für die Absicherung
von Projekten.
&lt;br /&gt;
&lt;br /&gt;Die zweite Auflage wurde gründlich überarbeitet, aktualisiert und
an aktuelle Neuerungen wie PHP 5.2.0 angepasst. In einem zusätzlichen
Kapitel stellen die Autoren die neue PHP-Erweiterung zur Filterung von
Eingabedaten vor.
&lt;/p&gt;&lt;h3&gt;&lt;strong&gt;Zielgruppe:&lt;/strong&gt;&lt;/h3&gt;
    &lt;ul&gt;&lt;li&gt;PHP-Entwickler&lt;/li&gt;&lt;li&gt; Administratoren von Hosting-/Anwendungsservern&lt;/li&gt;&lt;/ul&gt;
 
    </content:encoded>

    <pubDate>Tue, 08 Apr 2008 09:53:47 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/23-guid.html</guid>
    
</item>
<item>
    <title>Dritte Auflage in Arbeit</title>
    <link>http://www.php-sicherheit.de/archives/17-Dritte-Auflage-in-Arbeit.html</link>
            <category>Buch</category>
    
    <comments>http://www.php-sicherheit.de/archives/17-Dritte-Auflage-in-Arbeit.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=17</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=17</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Die dritte Auflage unseres Buches ist nun in Arbeit. Momentan bin ich dabei, die vom Fachlektorat angemerkten Korrekturen einzupflegen, danach geht das Buch ins Layout und dann hoffentlich ohne weitere Verzögerung in den Druck. 
Es handelt sich bei der dritten - anders als der zweiten Auflage - nicht um eine inhaltlich wesentlich erweiterte Version, sondern um eine Korrekturauflage. Da die zweite Auflage praktisch ausverkauft ist (der Verlag hat keine Exemplare mehr, in Buchhandlungen bzw. online sind noch Reste verfügbar), muß in Bälde neu aufgelegt werden. Gestern kam nun der neue dpunkt-Verlagskatalog mit der Ankündigung der dritten Auflage hinzu.
Neben den üblichen Typofixes und Errata (vielen Dank an dieser Stelle an alle Einsender!) haben wir das Kapitel über Suhosin/Hardened PHP nochmals überarbeitet, das Kapitel zu Authentifizierung/Autorisierung inhaltlich etwas geradegezogen (u.a. auch mit einer kurzen Einführung der Begriffe Authentisierung, Authentifizierung, Autorisierung) und an anderen Stellen Aktualisierungen eingepflegt.
Alle Besitzer der zweiten Auflage sollten zumindest einen Blick hineinwerfen, für die Käufer der ersten Auflage unseres Buches bietet sich ein Kauf aber langsam an - denn zusammen mit den in die zweite Auflage eingeflossenen Änderungen hat sich doch deutlich was getan...
Für die vierte Auflage planen wir neue Inhalte, aber auch Anpassungen an das dann hoffentlich verfügbare PHP 6. Wer noch Anregungen für uns hat, was wir besser machen können oder wozu wir mal etwas schreiben könnten - immer her damit! 
    </content:encoded>

    <pubDate>Tue, 08 Apr 2008 09:09:33 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/17-guid.html</guid>
    
</item>
<item>
    <title>Neue Lesermeinung auf amazon.de</title>
    <link>http://www.php-sicherheit.de/archives/13-Neue-Lesermeinung-auf-amazon.de.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/13-Neue-Lesermeinung-auf-amazon.de.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=13</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=13</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Lars H. Korte schreibt:
&lt;blockquote&gt;Das Buch sollte mir einen kleinen Einblick in die Welt der PHP-Sicherheit geben. Ich war neugierig, was es für Möglichkeiten gibt, in PHP-Anwendungen einzubrechen und wie ich meine Anwendungen gegen &quot;böse Buben und Mädels&quot; schützen kann.

Ich muss sagen, dass ich bei weitem nicht gedacht hätte, wie viele Angriffsmöglichkeiten und Schwachstellen es heutzutage geben kann (Session Fixation, Cross-Site Request Forgery, SQL-Injection, uvm.). Das Buch hat mir sehr geholfen, meinen Horizont in dieser Hinsicht zu erweitern.

Es werden eine Menge Angriffsmöglichkeiten erklärt und ein möglicher Schutz dagegen erläutert. Bei einigen Angriffsarten waren mir die Gedankengänge der Autoren ab und zu leider etwas zu abstrus bzw. zu theoretisch erklärt und nur schwer nachvollziehbar. Bei einigen Angriffen wurde gezeigt, welchen Code man braucht, um zu &quot;hacken&quot; und bei anderen wurde leider nur theoretisch beschrieben, wie &quot;Schadcode&quot; eingeschleust werden kann. Hier hätte ich gerne auch noch ein handfestes Praxis-Beispiel gesehen, da in mir leider nicht so viel kriminelle Energie schlummert, als dass ich mir sowas selbst ausdenken könnte &lt;img src=&quot;http://www.php-sicherheit.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;

Die Anschaffung des Buches hat für mich zu 100% gelohnt und ich kann es ohne schlechtes Gewissen wärmstens weiterempfehlen!&lt;/blockquote&gt; 
    </content:encoded>

    <pubDate>Fri, 19 Oct 2007 14:30:11 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/13-guid.html</guid>
    
</item>
<item>
    <title>Neues Leserfeedback</title>
    <link>http://www.php-sicherheit.de/archives/12-Neues-Leserfeedback.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/12-Neues-Leserfeedback.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=12</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=12</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Thorsten Wisser schreibt: 
&lt;blockquote&gt;Übrigens: großes Lob an Euch, ist ein super Buch, habe die 1. Auflage.
Hat mir sehr geholfen!!!&lt;/blockquote&gt; 
    </content:encoded>

    <pubDate>Fri, 19 Oct 2007 13:56:31 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/12-guid.html</guid>
    
</item>

</channel>
</rss>