Pflichtfelder im Profil

25.05.2017 10:55 (zuletzt bearbeitet: 25.05.2017 11:00)
avatar  Rudi_
#1 Pflichtfelder im Profil
avatar
Mitglied

Die Anmeldemaske in meinem Forum enthält mehrere Pflichtfelder. Unter anderem ist es erforderlich, dass neue Mitglieder den Wohnort und das Geburtsdatum angeben. Die Pflichtfelder sind eindeutig als solche gekennzeichnet, sowohl in der Anmeldemaske als auch in den Profiloptionen.

Nun hatten wir heute wieder eine Nutzerin, die sich ohne Angabe des Geburtsdatums im Forum anmelden konnte, das kam auch früher schon vor. Normalerweise kann die Registrierung gar nicht abgesendet werden, wenn nicht alle erforderlichen Felder ausgefüllt sind. Da kann etwas nicht stimmen.

Ich habe gerade testweise versucht, mich ebenfalls ohne Angabe des Geburtsdatums anzumelden, aber konnte die Registrierung nicht abschließen, also so wie es sein sollte. Das funktioniert scheinbar nicht bei allen Neu-Anmeldungen.

Jetzt habe ich mal recherchiert und herausgefunden, dass die betreffende Nutzerin sich anscheinend mit einem mobilen Gerät angemeldet hat. Laut Piwik verwendet die Nutzerin Android und den Chrome Browser 58.0.

Anbei die Screenshots.





P.S. Es war keine Anmeldung über den Facebook Login, sondern über die Anmeldemaske des Forums.


 Antworten

 Beitrag melden
30.05.2017 14:28
avatar  Rudi_
#2 RE: Pflichtfelder im Profil
avatar
Mitglied

Wie ist hier der Stand? Ist jemand an der Sache dran?


 Antworten

 Beitrag melden
30.05.2017 15:24
avatar  Ingmar
#3 RE: Pflichtfelder im Profil
avatar
Technik

Zitat von Rudi_ im Beitrag #1

Nun hatten wir heute wieder eine Nutzerin, die sich ohne Angabe des Geburtsdatums im Forum anmelden konnte, das kam auch früher schon vor. Normalerweise kann die Registrierung gar nicht abgesendet werden, wenn nicht alle erforderlichen Felder ausgefüllt sind. Da kann etwas nicht stimmen.


Die Überprüfung, ob Pflichtfelder wirklich ausgefüllt werden, findet nur Browserseitig per Javascript statt. Jeder der möchte kann das also relativ einfach umgehen (z.B. indem Javascript deaktiviert wird). Und bevor jetzt jemand meckert: Nein, das ist kein Sicherheitsproblem, da es ja hier lediglich darum geht, ob ein Feld ausgefüllt wird. Wenn ein Mitglied dazu keine Lust hat kann es ja genausogut irgendeinen Zufallswert eintragen - das geht letztendlich schneller, als Javascript zu deaktivieren.

Eine echte Überprüfung auf Plausibilität der Nutzerdaten kann daher nur durch den Admin geschehen, der die eingegebenen Daten genau zu diesem Zweck vor der Freischaltung einsehen kann.

Viele Grüße,
Ingmar


 Technik · Homepagemodules.de · Miranus GmbH

 Antworten

 Beitrag melden
30.05.2017 15:37
avatar  Rudi_
#4 RE: Pflichtfelder im Profil
avatar
Mitglied

Ok danke. Nein, ein Sicherheitsproblem habe ich hier nicht vermutet, ich wusste nur nicht, wie das zustande kommt. Javascript deaktiviert, alles klar.


 Antworten

 Beitrag melden
Bereits Mitglied?
Jetzt anmelden!
Mitglied werden?
Jetzt registrieren!