Риски: различия между версиями

Материал из MoodleDocs
Перейти к:навигация, поиск
(Статья создана)
 
(Перевел)
Строка 1: Строка 1:
{{Роли}}
{{Роли}}


Careful consideration should be given to the risks involved in allowing different capabilities.
Прежде чем разрешать ту или иную возможность, обратите внимание на риски, возникающие при этом.




==Кинфигурационный==
==Конфигурационный==
Certain capabilities, such as [[Capabilities/moodle/site:doanything|moodle/site:doanything]] are intended for administrators only, as they enable users to change the site configuration and behaviour.
Некоторые возможности, например такие как [[Возможности/moodle/site:doanything|moodle/site:doanything]], имеют отношение к администрированию, позволя тем самым пользователям изменять поведение и конфигурацию системы.


==XSS (Междоменные сценарии, Cross-Site Scripting)==
==XSS (Междоменные сценарии, Cross-Site Scripting)==
Certain capabilities enable users to add non-checked files and HTML code containing JavaScript etc.. This may be misused for cross-site scripting (XSS) purposes, with the potential to gain full admin access. These capabilities are intended for administrators and teachers only.
Некоторые возможности позволяют пользователям добавлять непроверенные файлы, HTML код, содержащий JavaScript и т.п. Что может быть потенциально использовано с целью исполнения междоменных сценариев (Cross Site Scripting, XSS) для получения прав администратора. Подобные возможности предназначены только для администраторов и преподавателей.


==Прайвеси==
==Прайвеси==
Certain capabilities enable users to gain access to private information of other users, for example non-public information in a user's profile. These capabilities are intended for administrators and teachers only.
Некоторые возможности позволяют пользователям получить доступ к чужой частной информации, например непубличная информация в профиле пользователя. Подобные возможности предназначены только для администраторов и преподавателей.


==Спам==
==Спам==
Certain capabilities enable users to add content to site, for example forum posts, and send messages to other users. These capabilities may be misused for spamming purposes.
Некоторые возможности позволяют пользователям контент в систему, например, создавать темы и отвечать на сообщения, отправлять личные сообщения. Что может быть использовано в спамерских целях.


==Риски для предопределенных ролей==
==Риски для предопределенных ролей==


* Guest - only capabilities without any risks are allowed
* Гость - разрешены только возможности без каких-либо рисков
* Student - certain capabilities with spam risks are allowed
* Ученик - разрешены некоторые возможности с риском спама
* Teacher - certain capabilities with XSS and privacy risks are allowed
* Учитель - разрешены некоторые возможности с XSS и прайвеси рисками
* Administrator - all capabilities are allowed
* Администратор - разрешены все возможности.


==См. также==
==См. также==

Версия от 13:46, 15 октября 2007


Прежде чем разрешать ту или иную возможность, обратите внимание на риски, возникающие при этом.


Конфигурационный

Некоторые возможности, например такие как moodle/site:doanything, имеют отношение к администрированию, позволя тем самым пользователям изменять поведение и конфигурацию системы.

XSS (Междоменные сценарии, Cross-Site Scripting)

Некоторые возможности позволяют пользователям добавлять непроверенные файлы, HTML код, содержащий JavaScript и т.п. Что может быть потенциально использовано с целью исполнения междоменных сценариев (Cross Site Scripting, XSS) для получения прав администратора. Подобные возможности предназначены только для администраторов и преподавателей.

Прайвеси

Некоторые возможности позволяют пользователям получить доступ к чужой частной информации, например непубличная информация в профиле пользователя. Подобные возможности предназначены только для администраторов и преподавателей.

Спам

Некоторые возможности позволяют пользователям контент в систему, например, создавать темы и отвечать на сообщения, отправлять личные сообщения. Что может быть использовано в спамерских целях.

Риски для предопределенных ролей

  • Гость - разрешены только возможности без каких-либо рисков
  • Ученик - разрешены некоторые возможности с риском спама
  • Учитель - разрешены некоторые возможности с XSS и прайвеси рисками
  • Администратор - разрешены все возможности.

См. также