Ergebnis 1 bis 20 von 24

Thema: HTTPS? SSL? Passwörter werden beim login unverschlüsselt übertragen!

Hybrid-Darstellung

Vorheriger Beitrag Vorheriger Beitrag   Nächster Beitrag Nächster Beitrag
  1. #1
    WBC Fördermitglied 2024 Avatar von windel77

    Registriert seit
    May 2004
    Ort
    Koblenz / Stuttgart
    Beiträge
    2.268
    Mentioned
    34 Post(s)
    Tagged
    0 Thread(s)

    AW: HTTPS? SSL? Passwörter werden beim login unverschlüsselt übertragen!

    Ich verweise hierzu mal auf die Erläuterung von Wolfgang zum Thema: http://www.wb-community.com/showthre...l=1#post789933

    Grüße

    TB77
    Teil des WBC-Teams | Stammtisch Stuttgart | Stammtisch München

  2. #2
    Member

    Registriert seit
    March 2006
    Ort
    Innsbruck
    Beiträge
    64
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)

    AW: HTTPS? SSL? Passwörter werden beim login unverschlüsselt übertragen!

    Diese Erläuterung hab ich schlussendlich auch gefunden - aber die finde ich ist dennoch eine Diskussion wert:

    Zitat Zitat von Wolfgang Beitrag anzeigen
    Darum bieten wir die WBC ja auch nicht als SSL-Version an...
    der Content hier ist bis zu 14 Jahre alt, frueher war http halt ganz normal und https der exot....
    somit sind auch fast alle links zu externen seiten sowie eingebettete bilder http-only
    fazit man muesste alle profile und posts durchsuchen, umarbeiten (sofern die quelle https unterstuetzt)
    und die forensoftware ist auch nicht auf https ausgelegt - aber das das geringste uebel....

    klar koennte man auch einen http zu https proxy einsetzen...
    dagegen spricht jedoch die aktuelle rechtslage weil der content dann ja nicht mehr von der quellseite stammt sondern von uns

    da wir hier keine personenbezogenen daten erheben... ist auch nix da was besonders sensibel waere und einer verschluesselten uebertragung bedarf
    da wo personenbezogene daten angefordert werden - zb anmeldung zu unseren veranstaltungen, geschieht das ueber https

    hth, wolfgang
    Dann hier mal meine Kommentare dazu:


    klar koennte man auch einen http zu https proxy einsetzen...
    Natürlich kann man https auch an einem proxy terminieren und intern unverschlüsselt weiter gehen. machen auch alle so. Ist auch gut so. Der reverseproxy schließt einen weiterbetrieb von http auch nicht aus - wer unbedingt über http weitermachen will soll doch. Ich hätte aber mein Passwort dann zumindest bis zum reverse proxy verschlüsselt.

    dagegen spricht jedoch die aktuelle rechtslage weil der content dann ja nicht mehr von der quellseite stammt sondern von uns
    Es ist völlig unerheblich ob externe Bilder nun per http oder https nachgeladen werden. Ein Rechtspruch in Deutschland vor ca. 2 Jahren hat ergeben, dass dem Betrachter einer Website nicht klar ist, von wo die Bilder geladen werden. Daher ist auch dem Webseitenbetreiber eine Schuld zuzusprechen, wenn dieser rechtlich geschützte Bilder von externen Quellen auf seiner Website anzeigt. Da liegt das eigentliche Problem: Sobald Bilder auf einer Website angezeigt werden, ist der Websitebetreiber verantwortlich und hat dafür zu sorgen, dass dieser ein Nutzungsrecht für die Bilder hat. Ob nun http oder https ist unerheblich - viel mehr müssten alle extern verlinkten Bilder vom Betreiber auf Verwendungsrecht geprüft werden. Ich glaub da ist es einfacher das alte Zeugs aus den Beiträgen zu entfernen. Über die Datenbank zu regexen und alle ^http:\\\\.*?\.jpg sourcen rausnehmen ist einfach...


    da wir hier keine personenbezogenen daten erheben... ist auch nix da was besonders sensibel waere und einer verschluesselten uebertragung bedarf
    Oh, die wb-community.com speichert massenweise personenbezogene Daten! Ich bin mir sicher, dass hier mitgeloggt wird, alleine meine IP ist schon personenbezogen. Benutzernamen, gelesene Threads, PMs usw usw usw. Das sind alles schützenswerte Daten, die auch bei der Übertragung geschützt gehören.


    Genug Gründe SSL dennoch in erwägung zu ziehen?

  3. #3
    Senior Member Avatar von mickdl

    Registriert seit
    August 2018
    Beiträge
    509
    Mentioned
    38 Post(s)
    Tagged
    0 Thread(s)

    AW: HTTPS? SSL? Passwörter werden beim login unverschlüsselt übertragen!

    Zitat Zitat von SupaBerni Beitrag anzeigen
    Diese Erläuterung hab ich schlussendlich auch gefunden - aber die finde ich ist dennoch eine Diskussion wert:
    Oh, die wb-community.com speichert massenweise personenbezogene Daten! Ich bin mir sicher, dass hier mitgeloggt wird, alleine meine IP ist schon personenbezogen. Benutzernamen, gelesene Threads, PMs usw usw usw. Das sind alles schützenswerte Daten, die auch bei der Übertragung geschützt gehören.


    Genug Gründe SSL dennoch in erwägung zu ziehen?
    Sorry - ich kann das nicht nachvollziehen... Wer soll den bitte hier bitte einen "men in the middle" Angriff starten - und mit welchem Ziel? Weißt Du wie aufwendig so etwas zu machen ist...? Und selbst mit SSL ist überhaupt nicht gesagt das die Sache sicher ist... Ich hatte mal einen AG - der hat tatsächliche eigene Browser Zertifikate installiert und einen reverse proxy dazwischen gehauen, der das klamm heimlich umgerubelt hat... Ich kann ja verstehen wenn man etwas paranoid ist - aber in dem Fall würde ich mir mehr sorgen um die Suite und meine Identität als um SSL machen...

  4. #4
    Member

    Registriert seit
    March 2006
    Ort
    Innsbruck
    Beiträge
    64
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)

    AW: HTTPS? SSL? Passwörter werden beim login unverschlüsselt übertragen!

    Zitat Zitat von mickdl Beitrag anzeigen
    Sorry - ich kann das nicht nachvollziehen... Wer soll den bitte hier bitte einen "men in the middle" Angriff starten - und mit welchem Ziel? Weißt Du wie aufwendig so etwas zu machen ist...? Und selbst mit SSL ist überhaupt nicht gesagt das die Sache sicher ist... Ich hatte mal einen AG - der hat tatsächliche eigene Browser Zertifikate installiert und einen reverse proxy dazwischen gehauen, der das klamm heimlich umgerubelt hat... Ich kann ja verstehen wenn man etwas paranoid ist - aber in dem Fall würde ich mir mehr sorgen um die Suite und meine Identität als um SSL machen...
    Die Frage war nie, wer, warum, ob oder wie jemand einen Man in the Middle Angriff startet. Und ich weiß, dass das nicht aufwändig ist. Aber darum geht's auch nicht.

    Zur Wiederholung wenn man meine Beiträge nicht genau liest: SSL würde zumindest die Kommunikation zwischen mir und dem Webserver verschlüsseln. Damit ist mein Passwort auf dem Weg dorthin sicherer. Ein riesen Angriffsvektor ist damit schon mal vom Tisch.

    Wenn der Admin vom Server natürlich noch weitere Tore offen lässt ist der Server kompromittiert. Dann ist eh alles zu spät. Aber sollte man sich trotz allem nicht doch Gedanken darüber machen, wie man Schritt für Schritt alle Komponenten die zu einem Webserver gehören absichert?

    Ich weiß jetzt nicht was du mit einem AG meinst - aber was du auf deiner Clientseite mit deinem PC machst ist mir in dem SSL Zusammenhang ziemlich wurscht. Das hast du für dich alleine zu verantworten. Der Admin von der wbc hat aber die Sicherheit der gespeicherten und übertragenen Daten von allen Usern zu verantworten...

Ähnliche Themen

  1. SSL / https
    Von Anonymer im Forum Forums Center
    Antworten: 2
    Letzter Beitrag: 11.11.2018, 16:43
  2. Dumme Frage: Was ist mit HTTPS?
    Von azm im Forum Forums Center
    Antworten: 3
    Letzter Beitrag: 19.08.2016, 18:34
  3. Login
    Von Gummimike im Forum Forums Center
    Antworten: 1
    Letzter Beitrag: 01.02.2012, 10:21
  4. Fehler beim getarnten Login
    Von Steinii im Forum Forums Center
    Antworten: 3
    Letzter Beitrag: 29.09.2006, 20:26
  5. login
    Von kay'est1 im Forum Forums Center
    Antworten: 10
    Letzter Beitrag: 27.04.2005, 20:58

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •  
This website uses cookies
We use cookies to store session information to facilitate remembering your login information, to allow you to save website preferences, to personalise content and ads, to provide social media features and to analyse our traffic. We also share information about your use of our site with our social media, advertising and analytics partners.