cls-design ab sofort mit WSC-Connect-Unterstützung

  • Gerade wo WoltLab so personell eingeschränkt ist macht es mehr Sinn wenn soetwas von jemanden wie Chris kommt.

    Naja, an sich sehe ich das genauso. Nur bei solchen API-Spielereien wäre es eben gut, wenn es eine von WoltLab nativ unterstützte API gäbe, die nicht jeder zusammen schustern muss. Die API, die die App nutzt, ist ja recht statisch und trivial gestaltet.
    Ich habe gestern Abend unsere interne App wieder ausgegraben und schaue jetzt, was man in Verbindung mit der REST-API, an der ich mich versuche, umsetzen kann. Problem hierbei ist, dass ich normal anderes tue, als REST-APIs zu planen und zu implementieren und das daher etwas holprig ist. Bei der Dokumentationslage bei WoltLab weiß ich so aber zumindest, wie ich was erreiche und was damit möglich ist. ^^ Dennoch wäre eine komplette API von WoltLab mMn besser, bei der man auch während dem Implementieren tief in den Core eingreifen kann, was wir Drittentwickler nicht können - und PRs werden ziemlich sicher verworfen.
    Wer die Apps an sich dann schreibt, ist egal. Das muss WoltLab ja nicht machen. Wobei es natürlich meistens vertrauenswürdiger auf den Benutzer wirkt, wenn WoltLab drunter steht oder WoltLab offiziell zu der App steht - mal sehen, wie sich das entwickelt. :)


    Das wäre geil. Wenn WSC-Connect dann als WoltLab Connect über connect.woltlab.com oder so liefe. Aber diese Chance lässt man sich, leider, immer wieder entgehen. Bei jedem noch so nützlichen Paket.

    Das ist wahrscheinlich genauso realistisch, wie WoltLab.com als 3rd-Party-Login.


    das macht man meist bei Dingen auf die man persönlich keine große Lust hat aber dann doch irgendwie braucht und natürlich muss man dann auch beschränkte Ressourcen noch weiter verteilen usw.

    Das wären dann 70% der genialen Drittanbieter-Projekte. :D

    • Teambeitrag

    Aber WoltLab selber hat es nun einfach verpennt.

    In wie fern denn "verpennt"? Kein anderer Forenhersteller bietet vergleichbares, oder? Ok vB 5 Connect biete immerhin Apps, aber wenn ich das richtig überblicke ist das nur eine mobile Version des Forums, ohne Push usw. und wenn ich die Screenshots ansehe, dann würde ich lieber den Mantel des Schweigens™ über die Apps hüllen.


    So wichtig finde ich die Funktion auch nicht, mir fallen aus dem Stand mehrere andere Dinge ein die ich für viel wichtiger halte und die man vor einem Push-Service noch einbauen sollte. Mit der kommenden Version 3.1 ist man funktionstechnisch gut aufgestellt und nächstes Jahr werden dann sicher noch ein paar Überraschungen folgen.


    Wichtig ist doch nur das es eine gute Lösung gibt, ob die jetzt vom Hersteller oder einem Drittanbieter kommt finde ich nicht so wichtig.



    Auf lange Sicht, ja. Dauert aber noch etwas.

    Vier bis sechs Wochen finde ich jetzt nicht lange :eyes:

  • Vier bis sechs Wochen finde ich jetzt nicht lange

    Afaik kann er dann erst anfangen. Sonst habe ich das falsch im Kopf. :)


    dann würde ich lieber den Mantel des Schweigens™ über die Apps hüllen.

    Ich hab auch tolle Screenshots:

    Okay, man muss dazu sagen, dass es eine interne App ist/wird und ich momentan eher die REST-API fürs WSC damit teste. :D

  • Ich denke nicht das wl es verpennt hat.


    Nicht jeder nutzt so eine app oder braucht sie, da die seiten schon recht smart genug sind.
    Ich habe bei uns auch das connect mal installiert, nur so zum schauen...
    Ein mehrwehrt der garantiert nicht genutzt wird, da die altersgruppe eher älter ist.
    Ich finde die app echt klasse, weiss aber auch nicht, ob man sie unbedingt braucht.
    Ich arbeite lieber nach dem lesezeichenprinzip und gehe diese dann durch.
    Inwiefern jetzt wl sowas verpennt kann ich nicht beurteilen, worum sollen sie sich noch alles kümmern, denn stile gehören für mich auch zum standardumfang, schliesslich kann man bei seinem autokauf auch zwischen 10 farben und 10 innenausstauttungen konfigurieren/wählen.

  • In der heutigen Zeit mit dauerhaften Benachrichtigungen kann ich so eine App nur befürworten. Wer es nicht braucht, muss sich die App nicht installieren. Es ist einfach da und stört nicht. Von Woltlab erwarte ich solch eine App eigentlich als Standard. Ich wette mit euch, in spätestens 2 Jahren werden die anderen Forenanbieter sowas integriert haben.


    Die App von Connect ist schon ganz gut, natürlich wie bei vielen Dingen noch etwas verbesserungswürdig. Aber ich vergleiche zuviel mit Tapatalk...und das sollte man lassen.


    Ich freu mich das CLS nun auch Connect benutzt :thumbsup:


    Lg

  • Zur späten Stunde meine Meinung:

    Sehr Interessant , wie sicher ist das ? Was passiert mit den Nutzerdaten ? Verschlüsselung ? Diese Fragen werden kommen wenn wir soetwas bei uns anbieten möchten.Aber bin sehr Interessiert daran.

    Also auf der offiziellen Seite findet sich keinerlei Datenschutzerklärung.
    Das WCF-Plugin enthielt bereits Sicherheitslücken (https://github.com/Christopher…1f91cc7f32df1c58b63715464), für eine weitere siehe unten[1].
    Der Server leakt die Existenz versteckter Anwendungen, dort heißt es einfach visible: false (https://api.wsc-connect.com/apps).
    Es ist trivial dem Server Fehlermeldungen zu entlocken (http -v POST 'https://api.wsc-connect.com/messages/123').
    Und natürlich laufen alle Benachrichtigungs– bzw. Konversationstitel und Teilnehmer durch einen fremden Server.


    In einer kommenden Version kann der Server dann auch explizit die letzten 10 Konversationen eines Nutzers auflisten[1], zwar auch nur Titel und Teilnehmer, aber ob das Informationen sind, die ich blind an dritte weiterreichen würde …
    Datenschutzrechtlich vermutlich ganz großer Käse.


    [1] https://github.com/Christopher…tAPIAction.class.php#L156
    Diese Methode benötigt, soweit ich das jetzt gesehen habe, Secrets, die (im besten Falle) nur der WSC-Connect-Server kennt.
    Der kann dann munter User IDs durchprobieren und die letzten 10 Konversationen (siehe oben) abfragen.
    In der Methode wird, wenn ich mich nicht irre (ist immerhin schon spät, bitte um Kontrolle), nicht geprüft, ob der Nutzer überhaupt WSC-Connect nutzt.
    Für mich eine weitere Sicherheitslücke im Plugin.


    Ich würde aktuell (und vermutlich auch in Zukunft) von diesem Plugin abraten.


    Aber das so etwas praktisches von einem Drittentwickler kommen muss, anstatt von WoltLab selber, die sich das durchaus gut zu nutze hätten machen können. Ist schon echt traurig. Jeder wusste doch schon seit langem, das Taptalk nicht rund läuft.
    Es hätte WoltLab und seine Marke noch einmal um ein vielfaches bereichert. Aber nun ist es ein Drittentwickler, der verdienterweise die Lorbeeren für die neue Möglichkeit einsammelt.

    Ich wäre da als Firma aus den bereits genannten Datenschutzgründen wirklich vorsichtig.

  • Also auf der offiziellen Seite findet sich keinerlei Datenschutzerklärung.

    Da hast du Recht. Das ist sehr wichtig, steht bereits auf der TODO und ist für die nächsten 2 Wochen geplant.

    Das WCF-Plugin enthielt bereits Sicherheitslücken (github.com/ChristopherWalz/wsc…1f91cc7f32df1c58b63715464), für eine weitere siehe unten[1].

    Besser "enthielt" als "erhält", oder? Ich behaupte mal einfach frei heraus, dass jede größere Software in ihrer Laufbahn Sicherheitslücken enthalten wird. Das ist natürlich nicht gut, was aber eher wichtig ist, ist wie damit umgegangen wird und wie schnell das Problem behoben wird.
    Von mir wurde das Problem innerhalb weniger Stunden behoben, eine neue Version hochgeladen und dem Moderator auf auf woltlab.com Bescheid gegeben, dass dieser das Plugin wegen einer Sicherheitslücke bitte zügig freischalten soll.

    Es ist trivial dem Server Fehlermeldungen zu entlocken (http -v POST 'https://api.wsc-connect.com/messages/123').

    Das ist nun behoben. Danke für die Meldung, auch wenn ich sowas natürlich gerne erst privat unter [email protected] mitgeteilt bekomme ;)

    Und natürlich laufen alle Benachrichtigungs– bzw. Konversationstitel und Teilnehmer durch einen fremden Server.


    In einer kommenden Version kann der Server dann auch explizit die letzten 10 Konversationen eines Nutzers auflisten[1], zwar auch nur Titel und Teilnehmer, aber ob das Informationen sind, die ich blind an dritte weiterreichen würde …
    Datenschutzrechtlich vermutlich ganz großer Käse.

    Das ist derzeit so, wird aber in einer der nächsten Versionen umgestellt. Die Konversation werden dann gar nicht über den WSC-Connect Server geschickt und später wird dies auch für die Benachrichtigungen und nativen Unterstützungen so umgesetzt. Die Anfragen gehen dann also direkt vom Handy des Nutzers an die API-Adresse der jeweiligen App/des jeweiligen Forums. Passwörter werden dabei auch nicht übertragen.



    Gerne nehme ich natürlich mehr Feedback an (ob gut oder schlecht) :)