<blockquote class="gmail_quote" style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0.8ex; border-left-width: 1px; border-left-color: rgb(204, 204, 204); border-left-style: solid; padding-left: 1ex; ">

For those interested, you can test your input formats against security</blockquote><blockquote class="gmail_quote" style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0.8ex; border-left-width: 1px; border-left-color: rgb(204, 204, 204); border-left-style: solid; padding-left: 1ex; ">

best practices by trying out <a href="http://drupal.org/project/security_review" target="_blank">http://drupal.org/project/security_review</a></blockquote><div><br></div><div>nice, thanks</div><div><br></div>:ryan<br><br>

<a href="http://www.bayousoft.com" target="_blank">bayousoft.com</a><br><a href="http://www.twitter.com/bayousoft" target="_blank">twitter.com/bayousoft</a><br><br><br><br>
<br><br><div class="gmail_quote">On Fri, Dec 17, 2010 at 10:10 AM, Greg Knaddison <span dir="ltr">&lt;<a href="mailto:Greg@growingventuresolutions.com">Greg@growingventuresolutions.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">

<div class="im">On Fri, Dec 17, 2010 at 12:20 AM, Bill Fitzgerald &lt;<a href="mailto:bill@funnymonkey.com">bill@funnymonkey.com</a>&gt; wrote:<br>
&gt; * What roles have &quot;administer comments&quot; rights?<br>
&gt; * Are there any VBO-based comments administration views on the site?<br>
&gt; * How secure is the site&#39;s database? Is root access still available? If so,<br>
&gt; is the password secure?<br>
&gt; * Is phpMyAdmin installed on the site? That can be a weak spot.<br>
&gt; * Do the Apache logs from the time of the breach show anything odd/curious ?<br>
<br>
</div>All sage advice and good questions.<br>
<div class="im"><br>
&gt; Also, at the risk of stating the obvious, I&#39;d strongly recommend creating a<br>
&gt; superuser role and retiring your UID1 account for everything but<br>
&gt; upgrades/updates.<br>
<br>
</div>I think it&#39;s not so obvious and not really useful. If the &quot;superuser<br>
role&quot; has the permission to &quot;administer users&quot; or &quot;administer<br>
permissions&quot; then any user in that role has the exact same permissions<br>
as UID1. The only difference is, as you state running update.php (in<br>
D7 that distinction is gone - anyone with the right permission can run<br>
update.php).<br>
<br>
The idea that &quot;uid1 = unsafe&quot; is a security myth that needs to die.<br>
There are other more likely avenues of attack such as incorrectly<br>
configured input formats.<br>
<br>
For those interested, you can test your input formats against security<br>
best practices by trying out <a href="http://drupal.org/project/security_review" target="_blank">http://drupal.org/project/security_review</a><br>
<br>
Cheers,<br>
<font color="#888888">Greg<br>
</font><div><div></div><div class="h5">--<br>
[ Drupal support list | <a href="http://lists.drupal.org/" target="_blank">http://lists.drupal.org/</a> ]<br>
</div></div></blockquote></div><br>