Ein Review sollte laut Niederlag immer in Zusammenarbeit mit dem TYPO3-Security-Team erfolgen. Dabei ist es nicht zwingend notwendig, dass die zum Review in Auftrag gegebene Extension vom Auftraggeber selbst entwickelt wurde. Es können zum Beispiel auch Dritt-Extensions, die für einen Firmeneinsatz vorgesehen sind, zur Überprüfung beauftragt werden. Die Kosten dafür hängen von der Komplexität der Extension ab. Eine kostenlose Überprüfung sämtlicher Extensions, mittlerweile mehr als 2.000, sei laut Niederlag angesichts der Menge nicht durchführbar.
Die Ergebnisse und Anpassungen eines Reviews werden anschließend in einer neuen Version im Extension Repository veröffentlicht. So auch geschehen bei der Überprüfung der Extension civserv, die nun in Version 4.2.5 bereit liegt und eine Sicherheitslücke in vorherigen Versionen schließt.
Laut Niederlag ist die Firma Citeq mit dem Ergebnis sehr zufrieden und würde aus diesem Grund erneut eine Extension zur Überprüfung in Auftrag geben.
- Weiterführende Links:
- Das komplette Interview mit Peter Niederlag
- Kontakt mit dem TYPO3-Security-Team aufnehmen




