<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cyanto.net &#187; sicurezza</title>
	<atom:link href="http://www.cyanto.net/tag/sicurezza/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cyanto.net</link>
	<description>User experience, ICT and much more</description>
	<lastBuildDate>Sat, 04 Feb 2012 15:23:59 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Ripulire e mettere in sicurezza Mediawiki</title>
		<link>http://www.cyanto.net/2012/02/04/ripulire-e-mettere-in-sicurezza-mediawiki/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=ripulire-e-mettere-in-sicurezza-mediawiki</link>
		<comments>http://www.cyanto.net/2012/02/04/ripulire-e-mettere-in-sicurezza-mediawiki/#comments</comments>
		<pubDate>Sat, 04 Feb 2012 15:12:31 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[CMS]]></category>
		<category><![CDATA[Mediawiki]]></category>
		<category><![CDATA[sicurezza]]></category>

		<guid isPermaLink="false">http://www.cyanto.net/?p=66</guid>
		<description><![CDATA[Da un pò di tempo ho reso disponibile per le esigenze di un corso di studio una installazione di Mediawiki. La mia ingenuità su questa piattaforma ha fatto si che diventasse un ricettacolo di spam e schifezze varie. Così in questi giorni ho provveduto ad effettuare alcune attività per rafforzare la sicurezza della piattaforma e [...]]]></description>
			<content:encoded><![CDATA[<p>Da un pò di tempo ho reso disponibile per le esigenze di un corso di studio una installazione di Mediawiki.<br />
La mia ingenuità su questa piattaforma ha fatto si che diventasse un ricettacolo di spam e schifezze varie.</p>
<p>Così in questi giorni ho provveduto ad effettuare alcune attività per rafforzare la sicurezza della piattaforma e impedire a chiunque di iscriversi e spammare.</p>
<p>Alcune misure adottate:</p>
<p><strong>1. Restrizione della creazione di account ai soli amministratori</strong><br />
All&#8217;interno di LocalSettings.php ho inserito:</p>
<pre><code>$wgGroupPermissions['*']['createaccount'] = false;</code></pre>
<p><strong>2. Disabilitazione dell&#8217;editing per utenti non registrati</strong><br />
All&#8217;interno di LocalSettings.php ho inserito:</p>
<pre><code>$wgGroupPermissions['*']['edit'] = false;</code></pre>
<p><strong>3. Restrizione della creazione di pagine da parte di utenti anonimi</strong><br />
All&#8217;interno di LocalSettings.php ho inserito:</p>
<pre><code>$wgGroupPermissions['*']['createpage'] = false;</code></pre>
<p><strong>4. Restrizione della lettura da parte di utenti non registrati</strong><br />
All&#8217;interno di LocalSettings.php ho inserito:</p>
<pre><code>$wgGroupPermissions['*']['read'] = false;</code></pre>
<p>Con questi primi quattro passi ho ristretto l&#8217;utilizzo del wiki adeguandolo alle necessità d&#8217;uso del corso che prevede sostanzialmente che ad utilizzarlo siano studenti registrati e conosciuti dal docente. Il docente sarà in grado di registrare gli utenti e consetirgli l&#8217;editing del wiki.</p>
<p>Ora, una volta terminata questa fase, <strong>c&#8217;è da fare un pò di pulizia</strong> sugli account registrati che continuano a fare spam.<br />
Visto che da più parti ho letto che è fortemente sconsigliato in Mediawiki procedere alla rimozione degli account da database, ho utilizzato una extension: <a title="Extension: User Merge and Delete" href="http://www.mediawiki.org/wiki/Extension:User_Merge_and_Delete">User Merge and Delete</a>.<br />
L&#8217;extension consente di attribuire ad un nuovo account tutti i contenuti del vecchio procedendo successivamente alla sua rimozione. In questo modo ho creato un account fittizio per lo spam e agganciato a questo rimuovendoli tutti gli account che effettuavano spam.<br />
Una volta fatto questo ho proceduto alla rimozione dei singoli contenuti ritenuti spam, tramite le Special Pages.</p>
<p>Per concludere ho installato l&#8217;extension <a title="Extension: Confirm Edit" href="http://www.mediawiki.org/wiki/Extension:ConfirmEdit" target="_blank">Confirm Edit</a> che mi consente di inserire un reCAPTCHA in fase di editing, creazione dei contenuti e registrazione dei nuovi utenti. E&#8217; una misura che tornerà utile quando ultimato il lavoro degli studenti sul wiki questo dovrà essere reso pubblico. Insieme a Confirm Edit, ho installato <a title="Extension: Access Log" href="http://www.mediawiki.org/wiki/Extension:Access_Log" target="_blank">Access Log</a> che consentirà al docente amministratore del wiki di tenere sotto controllo la situazione individuando eventuali future attività di spam in maniera più efficente.</p>
<p>I log sul server hanno evidenziato molti tentativi di Cross Site Scripting per cui ho provveduto ad aggiornare Mediawiki ad una versione più recente che corregge la vulnerabilità.</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyanto.net/2012/02/04/ripulire-e-mettere-in-sicurezza-mediawiki/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

