Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Überwachung, Datenschutz und Spam (https://www.trojaner-board.de/uberwachung-datenschutz-spam/)
-   -   https Ameldung auf Trojaner Board (https://www.trojaner-board.de/183926-https-ameldung-trojaner-board.html)

kedanli 13.01.2017 09:52

https Ameldung auf Trojaner Board
 
Hallo alle zusammen,

wahrscheinlich wurde es schon einmal gefragt, aber die Suche hat mich leider nicht weitergebracht.

Warum ist im trojaner board keine Anmeldung / Nutzung über https möglich?

Selbst wenn man den Nutzen in Frage stellt ist dies heute doch kein großer Aufwand mehr. Zertifikate gibt es kostenlos und https wird immer mehr zum Standard.

Ehrlich gesagt bin ich überrascht, dass gerade ein Forum, dass Sicherheitsaspekte rund um die IT diskutiert darauf verzichtet...

M-K-D-B 14.01.2017 14:12

Servus,


diese Frage wurde bereits vor Monaten intern an die Forumsleitung herangetragen.

Da unsere Admins allerdings momentan sehr wenig Zeit haben, kann ich dir keine Antwort darauf geben, wann es eine "Umstellung" auf https geben wird.

kedanli 14.01.2017 18:01

Vielen Dank für die Rückmeldung MKDB!

Zeitmangel als Grund kann ich gut verstehen. Geht mir oft genug ähnlich ;-).

Vielen Dank für eure gute Arbeit!

cosinus 14.01.2017 18:36

Hi,

mir fällt da jetzt mindestens ein Problem bei HTTPS ein.

Und zwar sind hier viele Beiträge, in den denen stinknormal per HTTP Bilder verlinkt sind per IMG-Tags. Zumindest der Firefox warnt und meckert dann, dass dann nicht alle Elemente SSL-verschlüsselt übertragen werden und das kann einige Laien hier ziemlich verunsichern.

kedanli 15.01.2017 16:11

Hi Cosinus,

ja, dass könnte tatsächlich passieren. Allerdings könnte man:

a) nur den Login über https absichern oder

b) die Meldung im Firefox zum Anlass nehmen die Besucher bezüglich ssl / https aufzuklären, was ja thematisch zur Zielsetzung des Boards passen würde ;-)

Bin mal gespannt was kommt... :-)

kedanli 24.01.2017 10:21

Gerade gelesen: https://www.bleepingcomputer.com/news/software/firefox-51-to-show-better-warnings-when-logging-in-via-insecure-http-pages/

Offensichtlich wird Firefox ab Version 51 sehr deutlich den Nutzer vor der Anmeldung warnen wenn kein https benutzt wird...

Ladekabel612 24.01.2017 17:59

Also das was Chrome schon die ganze Zeit über macht mit "Sicher" und "Nicht sicher" in der Adresszeile

burningice 24.01.2017 20:10

Die Meldung kommt aber nur, wenn man sich auf einer https Seite einloggen will, die ein abgelaufenes oder ungültiges Zertifikat hat oder die Seite selbst Daten aus nicht verschlüsselten Quellen bezieht (wie M-K-D-B erwähnt hat)

kedanli 25.01.2017 08:50

Zitat:

Zitat von burningice (Beitrag 1636231)
Die Meldung kommt aber nur, wenn man sich auf einer https Seite einloggen will, die ein abgelaufenes oder ungültiges Zertifikat hat oder die Seite selbst Daten aus nicht verschlüsselten Quellen bezieht (wie M-K-D-B erwähnt hat)

Hi,
das stimmt so nicht (siehe Link in meinem letzten Post). Das was du beschreibst hat der Firefox schon lange gemacht. Ab Version 51 wird explizit davor gewarnt wenn man ein Passwort auf einer Seite mit einer einfachen http Verbindung eingeben will.

Das ist neu! Außerdem scheint - den Bildern nach zu urteilen - die Warnung nicht nur in der Adresszeile sondern sogar direkt unter dem Passwortfeld eingeblendet zu werden.

Hier sonst auch auf deutsch:

https://www.heise.de/newsticker/meldung/Firefox-51-warnt-vor-unsicheren-Log-ins-3606572.html

cosinus 25.01.2017 09:21

Da bin ich ja mal gespannt wie viele tatsächlich zumindest ihre logins dann mit https absichern werden.

Wenn man Heise so liest findet man regelmäßig Horrornachrichten was Zertifikate und SSL angeht :eek: :balla:

cosinus 26.01.2017 10:43

Zitat:

Zitat von kedanli (Beitrag 1636083)
Gerade gelesen: https://www.bleepingcomputer.com/news/software/firefox-51-to-show-better-warnings-when-logging-in-via-insecure-http-pages/

Offensichtlich wird Firefox ab Version 51 sehr deutlich den Nutzer vor der Anmeldung warnen wenn kein https benutzt wird...

Ich hab jetzt hier Firefox 51 und mich just hier eingeloggt. Eine Warnung vom Browser wegen kein HTTPS beim Login oder so gabs nicht. :kaffee:

cosinus 10.03.2017 15:37

Was angedroht wurde, ist jetzt beim Firefox 52 offensichtlich umgesetzt worden :D

purzelbär 10.03.2017 16:00

Zitat:

Zitat von cosinus (Beitrag 1643184)
Was angedroht wurde, ist jetzt beim Firefox 52 offensichtlich umgesetzt worden :D

Oh ja: jedes Mal beim Einloggen wenn ich das Passwort eingeben muss, warnt der Feurfuchs:blabla:

Darklord666 13.03.2017 17:31

Stimmt. Ist ja auch nicht ganz falsch.

iceweasel 14.03.2017 08:44

HTTPS gaukelt in Teilen auch nur Sicherheit vor. Es schützt den Transportweg und mehr nicht. Wenn man Malware auf dem Rechner hat hilft es nichts. Wurde der Server gehackt hilft es auch nichts. Natürlich hat man auch dann für diesen Webserver unwichtige und vor allem abweichende Passwörter zu allen anderen Accounts vor allem dem E-Mail-Account zu verwenden. Aber natürlich macht es Eindruck ein SSL-Zertifikat vorweisen zu können und zeigt etwas mehr Professionalität. Interessanter wäre ob die Forensoftware und der Server selbst wohl aktuell ist. Auch wie viele Administratoren es gibt und wie man generell mit der Administration umgeht (z.B. Filezilla bzw. Putty unter Windows oder eher sicherheitshalber per Linux? Eigener Server? SSH-Keys?, ...)


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:05 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129