Beiträge von ManDal

    Mit den laufenden Modernisierungen in b1gMail wird es künftig auch einen offiziellen Entwicklerleitfaden für Plugin- und Addon-Entwickler geben.

    Der Leitfaden richtet sich sowohl an Entwickler neuer Erweiterungen als auch an Betreiber und Entwickler bestehender Plugins, die ihre Erweiterungen für zukünftige b1gMail-Versionen vorbereiten möchten.

    Behandelt werden unter anderem folgende Themen:

    • Moderne Routing- und URL-Strukturen
    • CSRF-Schutz für Formulare und AJAX-Anfragen
    • Web Push Benachrichtigungen für Plugins
    • Session- und Sicherheitsrichtlinien
    • Kompatibilität zu bestehenden Erweiterungen
    • Migrationshilfen für ältere Plugins

    Ziel ist es, eine einheitliche Grundlage für Erweiterungen zu schaffen und gleichzeitig die Migration bestehender Plugins so einfach wie möglich zu gestalten.

    Der Leitfaden befindet sich aktuell in Arbeit und wird zusammen mit den weiteren Modernisierungen von b1gMail veröffentlicht werden. Viele der beschriebenen Funktionen sind bereits implementiert oder befinden sich in der finalen Entwicklungsphase.

    Die Mehrfaktor-Authentifizierung steht nun auch im Administrationsbereich zur Verfügung und kann direkt über das ACP eingerichtet und verwaltet werden. Unterstützt werden sowohl TOTP-Apps als auch Einmalcodes per E-Mail.

    Zusätzlich wurde für das ACP und das Login-Interface eine neue Sperrfunktion integriert. Sitzungen können entweder manuell gesperrt oder nach einer konfigurierbaren Zeit der Inaktivität automatisch gesperrt werden.

    Im Gegensatz zu einem Logout bleibt die Sitzung dabei bestehen. Nach der Sperre genügt die erneute Eingabe des Passworts, um weiterzuarbeiten. Dadurch bleiben geöffnete Arbeiten erhalten, während unbefugte Zugriffe bei einem verlassenen Arbeitsplatz verhindert werden.

    Kleines Update zur laufenden Sicherheitsmodernisierung von b1gMail:

    Die Mehrfaktor-Authentifizierung für Benutzer ist mittlerweile nativ integriert.

    Aktuell werden folgende Verfahren unterstützt:

    • TOTP-Authenticator-Apps (z.B. Aegis, Google Authenticator oder Authy)
    • Einmalcodes per E-Mail an eine hinterlegte alternative E-Mail-Adresse

    Die MFA-Funktion kann vom Benutzer selbst eingerichtet und verwaltet werden. Weitere Sicherheitsverbesserungen rund um Sessions, Login und den Administrationsbereich befinden sich weiterhin in Arbeit.

    In den letzten Monaten habe ich neben dem neuen Design auch an der Sicherheit von b1gMail gearbeitet.

    Geplant sind moderne Cookie basierte Sessions anstelle von Session IDs in URLs, eine automatische Sperre bei Inaktivitaet sowie ein verbessertes Session Handling. Dadurch sollen vertrauliche Inhalte besser geschuetzt und abgelaufene Sitzungen sauber behandelt werden.

    Auch der Administrationsbereich erhaelt zusaetzliche Sicherheitsfunktionen wie eine IP Whitelist und die Vorbereitung fuer Multi Faktor Authentifizierung.

    Die Umstellung erfolgt schrittweise, damit bestehende Installationen und Plugins weiterhin moeglichst kompatibel bleiben.

    Ein grosser Teil der Grundlagen ist bereits umgesetzt. Mein Ziel ist es, b1gMail technisch auf den aktuellen Stand zu bringen und die Sicherheit deutlich zu verbessern.

    Danke für die tolle Arbeit. Das macht richtig Lust, gleich mit 7.5 anzufangen :-).

    Gibst bescheid, hab gerade etwas Zeit... Kümmere mich aber noch um die integration von diversen Plugins in das neue UI.

    Schicke dir noch die Doku zum neuen Web Push da das so gebaut ist das das ganze auch von den Plugins verwendet werden kann als Plugin Funktion.

    Mit dem Pull Request 19 habe ich b1gMail um zahlreiche moderne Funktionen und Verbesserungen erweitert, damit die Plattform wieder besser in die heutige Zeit passt.

    Dazu gehören unter anderem:

    • neues Tabler.io basiertes Frontend
    • PWA-Unterstützung
    • Push-Benachrichtigungen
    • Verbesserungen an E-Mail, Webdisk, Kalender und Kontakten
    • Direktvorschau und Bearbeitung von Dateien
    • moderne Freigabe- und Uploadfunktionen

    Die Webdisk sowie die E-Mail- und Kalenderfunktionen wurden umfassend erweitert und modernisiert.

    Webdisk Verbesserungen

    • Vorschaubilder können nun pro Benutzergruppe aktiviert werden
      (optional deaktivierbar, da die Generierung rechenintensiver ist)
    • Bilder und PDF-Dateien lassen sich direkt per Klick im Browser öffnen
    • Bilder können zusätzlich komfortabel als Galerie betrachtet werden
    • Textdateien wie .txt, .md, .json, .csv und weitere Formate können direkt im Browser bearbeitet werden
    • Ein integrierter Markdown-Editor mit Live-Vorschau steht neu zur Verfügung
    • Video- und Audiodateien können direkt abgespielt werden
    • Fehler beim Upload von zu grossen Dateien werden nun sauber erkannt und verständlich angezeigt
    • Das bisherige Upload-Feld für mehrere Dateien wurde durch einen modernen Multi-Upload Dialog ersetzt
    • Dateien und Ordner können nun einzeln oder per Mehrfachauswahl (CTRL) ausgewählt und gesammelt als ZIP-Datei heruntergeladen werden
    • Das Kopieren und Verschieben von Dateien und Ordnern wurde grundlegend verbessert und vereinfacht

    E-Mail- und Kalenderfunktionen

    • .vcf-Anhänge (Adressbuchkontakte) können direkt aus einer E-Mail ins Adressbuch übernommen werden
    • .ics-Anhänge (Kalendereinladungen) können direkt in den Kalender importiert werden
    • Beim Annehmen oder Bestätigen einer Einladung kann automatisch eine Rückmeldung an den Absender gesendet werden

    Freigaben & Sharing

    • Freigaben können neu zeitlich begrenzt erstellt werden, damit keine unnötigen permanenten Freigaben bestehen bleiben
    • In den Einstellungen kann definiert werden, wie lange Freigaben maximal gültig sein dürfen
    • Einzelne Dateien können direkt über einen Freigabelink geteilt werden
    • Freigabelinks unterstützen:
      • Passwortschutz
      • Ablaufdatum
      • Einmalige oder mehrfache Verwendung des Links

    Es fehlt aktuell noch einiges. Der E-Mail-Bereich ist grösstenteils bereits fertiggestellt, danach folgen die weiteren Module und Funktionen. Zusätzlich wird noch ein Kompatibilitäts-Layer entwickelt, damit bestehende ältere Addons weiterhin möglichst sauber und sinnvoll in das neue UI integriert werden können.

    ich weiss nach 3 Jahren hat sich nicht viel getan, was ich euch aber zeigen kann ist folgendes. Die Frage ist einfach ob es lohnt da weiterzumachen oder eher nicht?

    Der Inhalt kann nicht angezeigt werden, da Sie keine Berechtigung haben, diesen Inhalt zu sehen.

    Der Inhalt kann nicht angezeigt werden, da Sie keine Berechtigung haben, diesen Inhalt zu sehen.

    Nein tot ist das Projekt noch nicht, es war einfach bei der überführung nach OSS für viele zu ungewiss wie es weitergeht (hat einfach zu lange gedauert) und das liegt nicht an deiner Arbeit Sebijk! Finde es super wie du dich einbringst und alles am leben erhaltest! Es ist halt mittlerweile ein Freizeitprojekt geworden und da kommt halt nicht Monatlich neues dazu...

    Ab einer bestimmten Zahl von E-Mails wäre es gut, wenn das im Hintergrund ausgeführt wird und zum Download per Link zur Verfügung gestellt wird. Allerdings kann b1gZip mangels Funktionen aktuell nur neue Archive erzeugen und zum Download bereitstellen, php-zip kann auch vorhandene Archive öffnen und Dateien hinzufügen, was auch eine Unterbrechung ermöglichen würde (z.B. wenn es als php-cron ausgeführt wird).

    Das wäre viel besser wenn das ab einer gewissen anzahl ausgewählter E-Mails oder allgemein komplett im Hintergrund ablaufen soll, wichtig ist aber das der Link und die ZIPDatei ein Ablaufdatum hat, z.B. nach 24 stunden (am besten einstellbar machen im ACP) bereinigen.

    Darum werde ich mich mit der nächsten Veröffentlichung kümmern. Bis dahin empfehle ich zusätzlich eine HTTP BasicAuth Abfrage via Webserver (bei Apache mit .htaccess umsetzbar) im Adminbereich einzubauen.

    Betreibe einige Eigenentwicklungen und da prüfe ich beim Login immer ob es von der IP bereits ein Login gab und falls nicht informiere ich die Admin E-Mail-Adresse darüber, wäre eine nette Zusatz Funktion bei der man wenigstens informiert wird wenn doch ein Login stattgefunden hat von einer IP die man nicht kennt (wäre evtl. auch etwas für den LI bereich). Weiter müsste man weg von den SIDs kommen die immer in der URL auftauchen, gibt da elegantere varianten und immer mit dem Backend gegenprüfen anhand einer id / public ip etc... ob der User immer noch der User ist der sich Angemeldet hat.

    Das ist eine sehr schlechte idee händisch irgendwelche Tabellen zu kopieren, würde eher schauen das du das jetzige System wieder sauber zum laufen zu bekommen.


    Was genau rennt den nicht mehr gut?

    An alle Datenschutzexperten, würde mich die Tage an das Datenschutz Plugin setzen und da ist die Frage ob noch alles an den Abläufen und Texten die enthalten sind korrekt ist oder ob was fehlt?