• Willkommen im neuen Alpinforum!

    Das Alpinforum ist erfolgreich auf die neue Forensoftware XenForo umgezogen. Benutzerkonten und Foreninhalte wurden übernommen, sodass ihr euch wie gewohnt anmelden könnt.

    Schaut euch gerne um und probiert die neuen Funktionen aus. Solltet ihr Fehler oder Unstimmigkeiten entdecken, meldet sie bitte im entsprechenden Thema.

    Alle Informationen zur Migration und zum neuen Forum findet ihr hier:

    Zur ausführlichen Ankündigung

    Viel Spaß im neuen Alpinforum!

    Euer Alpinforum-Team

Forum gehackt?

Das ist mir schon klar, das sich das dir nicht erschließt. Laut deiner Meinung hast du mit deiner Anmeldung ja allle "Rechte" an die (Ehrenamtlichen!) Betreiber hier abgetreten, die sich natürlich um alles kümmern müssen. Welche "hochsensiblen" Daten hast du denn mit deiner Anmeldung hier Preis gegeben? Bleibt doch mal locker, die Jungs machen das nebenbei. Verstehe echt nicht wo das Problem ist? Es ist nur Hobby oder?
 
Christopher schrieb:
Jobode schrieb:
Es gibt (leider) viele Internetuser, die für Emailaccount und viele Dienste das gleiche Passwort benutzen.

Aber das ist meiner Meinung nach nicht Problem des Forums. Wer's so macht hat Pech gehabt.

Ich stimme dir zu, so etwas ist äußert leichtsinnig.
Damit wären wir dann, zumindest teilweise, wieder am Anfang der Diskussion, dass eine kurze Info an alle User über den Hack wünschenswert wäre - vielleicht einfach aus reiner Nettigkeit...
 
Für die Leute mit schwachem Langzeitgedächtnis: das ist jetzt das 2. mal das hier sowas passiert (Details waswie genau übersteigen meinen Wissensstand von Forumssoftware).
Beim ersten Mal gabs die Info für alle was passiert ist und was man tun sollte.
Warum wird das jetzt nicht gemacht?
 
sehr gut mit https - eine permanently moved Umleitung wäre schon super - erst recht weil ihr ohne euch die google Rankings zerstört - je länger parallel desto blöder IMHO. Ihr habt auch keine www oder non www Umleitung - sind doch echt nur 3-4 einfache Zeilen. IMHO ist es einfach Zeit auf die Leute mit XP zu verzichten - das sind unter 1% und deren Rechner sind eine einzige Bedrohung.... Und Java 6 braucht man aucht nicht mehr. Dank http2 kostet es eben auch nicht mehr ressourcen - allerdings habt ihr bisher auf der https Version nur http 1.1 und kein spdy oder sonstiges... Dazu halt das Mixed Content problem bei Bildern... (bitte bite spielt den Patch für Lazy Loading bei bildern ein - das würde echt viel bringen - teils echt zach bei Bildlastigen Berichten).
 
ramon23 schrieb:
Das ist mir schon klar, das sich das dir nicht erschließt. Laut deiner Meinung hast du mit deiner Anmeldung ja allle "Rechte" an die (Ehrenamtlichen!) Betreiber hier abgetreten, die sich natürlich um alles kümmern müssen. Welche "hochsensiblen" Daten hast du denn mit deiner Anmeldung hier Preis gegeben? Bleibt doch mal locker, die Jungs machen das nebenbei. Verstehe echt nicht wo das Problem ist? Es ist nur Hobby oder?

Es tut mir leid wenn ich mich nicht verständlich genug ausgedrückt habe.
Ich habe aber auch nicht geschrieben, dass ich alle "Rechte" an die Betreiber abgegeben habe.
(Du meinst sicher, dass ich mit meinen Anmeldedaten den Betreibern Pflichten aufgebürdet hätte?)
Sagt Dir Account- und Passwortwiederherstellung über die Emailadresse etwas? Dies wurde -nicht nur von mir - hier jetzt mehrmals erläutert.
Ich verstehe schon wieder nicht, warum man hier polemisch werden muss...
 
ramon23 schrieb:
(Ehrenamtlichen!) Betreiber ...
In wie fern ehrenamtlich?
Sobald man auf einer Webseite Werbeflächen einbindet, liegt eine Gewinnerzielungsabsicht vor. Egal ob es 2€ im Monat sind um die Kosten etwas zu reduzieren, oder 500€.
 
Achso - wenn hier bisher wirklich noch phpbb 3.0.x lief - dann frag ich mich aber ehrlich wie der Rest ausschaut von der Software her. Weil da kam das letzte Update am 4. Mai 2015 raus (zumindest auf der offiziellen Schiene - weiß nicht ob da noch jemand backports irgendwie anders angeboten hat)! Supportende war dann wohl nicht viel später. ich frag mich auch warum dann jetzt nicht gleich auf 3.2 gewechselt werden konnte - 3.1 wird wohl auch nicht mehr alzu lange geupdated. Der Hack war also auch einfach abzusehen - dass kann nicht gutgehen.

Es ist einfach saugefährlich ein nicht mehr supportetest Open Source Programm zu verwenden. tut euch den gefallen und updated doch gleich auf 3.2 und php 7.x - die Performance von php 7 ist auch viel höher wie von 5.6 (nicht dass das Forum langsam wäre - ist es nicht . Aber mit php 7x spart ihr deutlich an Rechenleistung).
Dazu phpbb 3.1. dürfte Ende 2017 EOL haben. End of Support im Juni! https://www.phpbb.com/community/viewtopic.php?f=14&t=2373966
Sprich spätestens im August/September sollte man IMHO dann alles was geht dransetzen um auf 3.2 oder dann gleich 3.3 upzugraden. Es ist einfach unverantwortlich nach EOL so wie jetzt mit 3.0. weiterzulaufen.

Ich hab auch einen root server - und ab und an nervt mich das mit den Updates - aber bei Kern Komponenten würde ich da echt kein Risiko eingehen. Auch wenn das ab und an dann mal 2-3 Tage mehr oder weniger durcharbieiten bedeutet um das vernünftig zum laufen zu bringen...
 
Du darfst doch deine Meinung haben und wenn ich "alle Rechte" geschrieben habe, war das sicher überspitzt. Noch mal zu meinem Grundsatz: Ich bin freiwillig hier, schätze das Ehrenamt und den Zeitaufwand der Betreiber. Ich bin der Auffassung das mein Tun im Internet mein persönliches Risiko ist! Ich muss es ja nicht machen. Warum sollte ich jetzt bei einem "Hack" den Betreibern einen Vorwurf machen, wobei hier auch noch niemand geschrieben hat, das er tatsächlich Schaden genommen hat, außer, das die Seite nicht aufrufbar war...
 
:biggrin:
Marci schrieb:
ramon23 schrieb:
(Ehrenamtlichen!) Betreiber ...
In wie fern ehrenamtlich?
Sobald man auf einer Webseite Werbeflächen einbindet, liegt eine Gewinnerzielungsabsicht vor. Egal ob es 2€ im Monat sind um die Kosten etwas zu reduzieren, oder 500€.

Jo, es sind schon Deppen, die hier Werbung einbinden und Gewinn erziehlen. Hebi und Co sitzen mit ihrer Million sicher schon in der Südsee.
 
Marci schrieb:
ramon23 schrieb:
(Ehrenamtlichen!) Betreiber ...
In wie fern ehrenamtlich?
Sobald man auf einer Webseite Werbeflächen einbindet, liegt eine Gewinnerzielungsabsicht vor. Egal ob es 2€ im Monat sind um die Kosten etwas zu reduzieren, oder 500€.

Ja und? Was Ehrenamt bedeutet ist dir vermutlich per Definition nicht klar oder? Ohne Geld gehts sicher nicht und auch Aufwandsendschädigungen sind keine Seltenheit.
 
ramon23 schrieb:
Ja und? Was Ehrenamt bedeutet ist dir vermutlich per Definition nicht klar oder? Ohne Geld gehts sicher nicht und auch Aufwandsendschädigungen sind keine Seltenheit.
Dafür bist doch du da und erklärst uns das ;-)
Jenachdem wie das Finanzamt diese Gewinnerzielungsabsicht einordnet läuft es auf eine unternehmerische Tätigkeit hinaus. Als eine solche so grob fahrlässig mit Nutzerdaten umzugehen und eine Software zu nutzen die Seit EOL in 2015 nichtmehr mit Sicherheitsupdates versogt wird, ist einfach grob fahrlässig.
 
ramon23 schrieb:
Du darfst doch deine Meinung haben und wenn ich "alle Rechte" geschrieben habe, war das sicher überspitzt. Noch mal zu meinem Grundsatz: Ich bin freiwillig hier, schätze das Ehrenamt und den Zeitaufwand der Betreiber. Ich bin der Auffassung das mein Tun im Internet mein persönliches Risiko ist! Ich muss es ja nicht machen. Warum sollte ich jetzt bei einem "Hack" den Betreibern einen Vorwurf machen, wobei hier auch noch niemand geschrieben hat, das er tatsächlich Schaden genommen hat, außer, das die Seite nicht aufrufbar war...

Nun, ich habe den Betreibern auch nie einen Vorwurf gemacht dass sie gehackt wurden. Was sollten sie dafür können? (Naja sie haben es den Angreifern durch veraltete Software zumindest sehr leicht gemacht)
Ich habe gefragt, ob Userdaten kompromittiert wurden und sage nach wie vor, dass es sinnvoll ist die User zu unterrichten und dass der Umgang mit dem Hack nicht professionell läuft. Du unterstellst mir nun zum zweiten mal etwas, dass ich so nicht geschrieben habe. Evtl. hilft es meine Beiträge noch einmal oder genauer zu lesen.

Deine Auffassung, dass dein persönliches Tun im Internet - hier im speziellen in einem Forum - dein Risiko ist, kannst Du gerne so handhaben.
Es ist aber nun rechtlich einmal so, dass du mit der Anmeldung in einem Forum eine beidseitige rechtliche Verbindung eingehst, und der Betreiber eine Sorgfaltspflicht der Daten hat, diese vor unbefugtem Zugriff zu schützen. Weitere Infos findest du im Telekommunikationsgesetz.
Es spielt im übrigen auch keine Rolle, ob das Forum gewerblich oder privat betrieben wird.

Nochmal: ich schätze dieses Forum und die Arbeit der Betreiber und ich mache oder habe diese auch nicht für den Hack an sich verantwortlich gemacht.
Die Kommunikation und auch die Art der Kommunikation sowie die NichtInfo an alle User dass etwas schief gelaufen ist, die finde ich nicht in Ordnung.
 
Ich habe schon gelesen, was du schreibst. Hebi hat dir doch direkt auf deine Frage geantwortet. Eventuell war das aus deiner Sicht nicht ausreichend. Das man das etwas besser hätte kommunizieren hätte können, ist richtig. Wenn nichts weiter passiert ist, dann ist es doch aber auch mal gut. Es hat sich doch niemand gemeldet, der daurch irgendeinen Schaden hatte.
Ich fühle mich jedenfalls für mein tun auf solch privaten Seiten, wie Foren, Selbstverantwortlich, zb was das angesprochene Passwortmanagement angeht. Das ist eben meine Meinung.
 
:argue: :argue: :aerger: :aerger: :aerger: :motz: :motz: :motz: :willnicht: :willnicht: :willnicht:



:rofl:
 
ramon23 schrieb:
Ich fühle mich jedenfalls für mein tun auf solch privaten Seiten, wie Foren, Selbstverantwortlich, zb was das angesprochene Passwortmanagement angeht. Das ist eben meine Meinung.

genau,

man kann jetzt auch nicht hinter jeder Fischzucht-Website nen Hochsicherheits Security Freak setzen, der sogar Vault7 aushebelt.

Sein eigenes System zu härten und ein adäquates Passwortmanagment ist unabdingbar, denn man kann sich bei millionen Websites und ads darauf nie sicher sein ob sie nicht übernommen wurden.
 
Da ich der erste war, der nach diesem Hack gefragt hatte, will ich mich doch noch einmal zu Wort melden.

Was soll denn eigentlich dieser alberne Streit? Natürlich bin ich selbst verantwortlich für ein mehr oder weniger ordentliches Passwortmanagement. Um diese Verantwortung wahrnehmen zu können, muß ich aber wissen, was sinnvollerweise veranlaßt ist. Deswegen auch meine Ausgangsfrage, ob der von mir aufgegriffene Fehler aus dem Forum kommt oder ich mir anderweitig etwas in meinem PC eingefangen habe. Das hat nichts mit einer "Schuldfrage" zu tun. Aber erst wenn diese Frage beantwortet ist, weiß ich, was ich - eigenverantwortlich - zu tun habe (vorsichtshalber Passwort und evtl. verwendete email-Adresse ändern oder den eigenen PC komplett umkrempeln).

Ein kurzer Hinweis an die Forianer über den Vorfall mit der Anregung, vorsichtshalber das Passwort zu ändern, wäre sicherlich nicht falsch - und zwar bevor User einen Schaden melden (immerhin gab es offenbar Auffälligkeiten: http://www.alpinforum.com/forum/viewtopic.php?f=13&t=57552#p5120429). Auch ich kann mich übrigens erinnern, daß es so etwas in einem vergleichbaren Fall vor ein paar Jahren schon einmal gab - und zwar mit sehr ausführlichen und vorbildlichen Informationen: http://www.alpinforum.com/forum/viewtopic.php?f=13&t=38003&hilit=hack.

Das wäre imho im übrigen auch jetzt noch sinnvoll. Nicht jeder ist jede Woche im Forum und nicht jeder liest diesen z.T. emotional aufgeladenen Sums hier.
 
ramon23 schrieb:
Ich habe schon gelesen, was du schreibst. Hebi hat dir doch direkt auf deine Frage geantwortet. Eventuell war das aus deiner Sicht nicht ausreichend. Das man das etwas besser hätte kommunizieren hätte können, ist richtig. Wenn nichts weiter passiert ist, dann ist es doch aber auch mal gut. Es hat sich doch niemand gemeldet, der daurch irgendeinen Schaden hatte.
Ich fühle mich jedenfalls für mein tun auf solch privaten Seiten, wie Foren, Selbstverantwortlich, zb was das angesprochene Passwortmanagement angeht. Das ist eben meine Meinung.

Schön, dann sind wir nach einigem Austausch uns ja doch einig, dass man seine Meinung -und ich denke zurecht- hier kundtun darf. Nichts anderes tat ich.
Deine Zustimmung, dass die Kommuniktion nicht richtig läuft oder man das hätte besser machen können, war eigentlich genau das was ich -und andere- unter anderem bemängelt haben.
Ob jemand Schaden erlitten hat kann schlecht nachvollzogen werden. Da die User nicht benachrichtigt wurden, könnten evtl. Betroffene den möglichen Zusammenhang schlicht nicht herstellen. Ja, Hebi hat auf meine Frage geantwortet, aber ob und wie die Daten gesichert sind, darauf wurde leider nicht eingegangen.

Ich denke der Thread-Ersteller gfm49 hat in seinem letzten Post noch einmal ein gutes Statement amgegeben.
Vielen Dank dafür und auch für den Post an sich, ohne den viele überhaupt nichts mitbekommen hätten.
 
Ok, damit hier jetzt endgültig Ruhe einkehrt:

1. die Passwörter hier werden selbstverständlich NICHT in irgendeinem "Klarformat" sondern nur verschlüsselt gespeichert
2. wie wir es derzeit absehen können ist absolut keinerlei Schaden entstanden der über Scriptkiddy Status hinausgeht

Daher gab es - im Gegensatz zum Vorfall vor einigen Jahren auch überhaupt keinen Anlass für eine entsprechende Info oder gar "Warnung"

Auch dass wir hier nicht sofort immer rede und Antwort stehen wenn irgendwelche nicht systemkritischen Dinge passieren ist hoffentlich kein Problem - nochmal: das Ding hier ist nicht zum Gelddrucken da sondern unser aller Freizeitvergnügen. Wenn wir irgendwann mal soweit sind dass das Forum mehrere Vollzeit Mitarbeiter bezahlen kann und entsprechende Nutzungsbeiträge erhoben werden können wir über 24/7 Support gerne sprechen... (dass es soweit vermutlich nicht kommen wird brauch ich hoffentlich jetzt nicht auch nochmal schreiben...)

Grüße
Florian
 
Vielen Dank, Florian.
Mit dieser sachlichen Info ist doch alles geklärt, und so schnell kann das gehen.
Schönen Abend allen!
 
F. Feser schrieb:
...
2. wie wir es derzeit absehen können ist absolut keinerlei Schaden entstanden der über Scriptkiddy Status hinausgeht

Daher gab es - im Gegensatz zum Vorfall vor einigen Jahren auch überhaupt keinen Anlass für eine entsprechende Info oder gar "Warnung"

Danke für die klare Ansage - für einen DAU wie mich ist das halt auch ohne Anlaß zur Warnung nur mit entsprechender Info erkennbar.
 
Zurück
Oben