Seite 2 von 2 ErsteErste 12
Ergebnis 11 bis 18 von 18

Thema: Ungesichertes Login

  1. #11
    Member
    Registriert seit
    Jan 2008
    Beiträge
    66

    AW: Ungesichertes Login

    Das mit dem unverschlüsselten Cookie ist ein guter Hinweis, und in der Tat sollte dieser nicht das Passwort im Klartext enthalten.
    Vielleicht sollte man hier auch das Prinzip von Heise erwähnen, nach eine verschlüsselten Login den weiteren unverschlüsselten Verkehr nur an eine IP-Adresse zu senden. Das könnte bei den großen Übertragungen von OTR viel Prozessorleistung einsparen.

  2. #12
    Member
    Registriert seit
    Apr 2007
    Beiträge
    1.771

    AW: Ungesichertes Login

    Unter anderem wird bei jedem Seitenaufruf übertragen:
    - Emailadresse im Klartext
    - OTRID im Klartext
    - Passwort gehasht (und höchstwahrscheinlich auch gesalzen)

    Mit diesen Daten kann ein Angreifer einen Account problemlos nutzen und die einzige Möglichkeit dies zu ändern wäre alle Seiten SSL zu verschlüsseln.

    Dies wäre optional zumindest schon möglich, wenn der https-login auch die Logindaten nach https posten würde, aber um alle User zu schützen müsste die Seite auf http komplett abgestellt werden und dafür würde die Rechenleistung der aktuellen Server die jetzt ja schon manchmal in die Knie gehn wahrscheinlich nicht ausreichen, aber das kann nur ein Admin beantworten..

  3. #13

    Registriert seit
    Aug 2010
    Beiträge
    1.712

    AW: Ungesichertes Login

    Ich wäre dafür, dass man die https-Seite repariert und es wahlweise macht. Also normal gehen alle über die normale Seite, aber diejenigen, die den dringenden Bedarf verspüren, weil sie z.B. gerade im Krankenhaus sind und dort nur das WLAN nutzen können, können auch https nutzen. Irgendwo dann vielleicht noch der Hinweis, dass dies möglich ist.

  4. #14
    Member
    Registriert seit
    Nov 2007
    Beiträge
    199

    AW: Ungesichertes Login

    Zitat Zitat von Cineatic Beitrag anzeigen
    Das Problem dürften hier auch die Kosten für ein Sicherheitszertifikat sein. Denn die belaufen sich im Jahr auf mehrere hundert Euro. Wenn man es von einem vertrauenswürdigen Institut kauft, was man ja nun machen sollte.

    Und was würde dies bedeuten?
    Moin,

    das stimmt so nicht ganz. Ich kann SSL Zertifikate von vertrauenswürdigen Ausstellern wie z.B. Thawte über unsere Firma (Provider ;-) ab 59 EUR/Jahr inkl. MwST. anbieten. Wildcard Zertifikate oder spezielle wie z.B. EV Zertifikate bewegen sich natürlich im XXX Bereich. Bei Interesse kann OTR gerne auf mich zukommen um das passende Zertifikat zu einem günstigen Preis zu finden und zu beraten. In diesem Fall bitte kurze PM an mich.

    Als Hinweis, selbst ausgestellte und/oder kostenlos generierte Zertifikate bereiten evtl. Probleme mit der Vertrauenswürdigkeit sowie mit der Browserkompatibilität.

    Viele Grüße

    Dude

  5. #15
    Member
    Registriert seit
    Apr 2007
    Beiträge
    1.771

    AW: Ungesichertes Login

    Das existierende Zertifikat sieht doch gut aus, abgesehen davon, das es in 18 Tagen abläuft!

    http://www.ssltest.net/onlinetvrecorder.com

  6. #16
    Member
    Registriert seit
    Jan 2008
    Beiträge
    66

    AW: Ungesichertes Login

    Jetzt sieht es so aus, daß auch das Login über https gesichert ist, jedenfalls beschwert sich mein Browser nicht mehr.

  7. #17
    Member
    Registriert seit
    Apr 2007
    Beiträge
    1.771

    AW: Ungesichertes Login

    Ja, der Login wird verschlüsselt übertragen(auf verschlüsselter und unverschlüsselter Login-Seite), danach wird man allerdings auf http umgeleitet, so dass der Cookie direkt unverschlüsselt übertragen wird.

  8. #18

    Registriert seit
    Sep 2011
    Beiträge
    321

    AW: Ungesichertes Login


Seite 2 von 2 ErsteErste 12

Ähnliche Themen

  1. Login bei FDM
    Von Raus im Forum Tools: Downloadmanager
    Antworten: 2
    Letzter Beitrag: 21.01.2008, 11:45
  2. Login
    Von Peacer im Forum Anregungen, Feedback (OMR)
    Antworten: 4
    Letzter Beitrag: 11.11.2007, 20:22
  3. Login
    Von Saphira im Forum Download via P2P
    Antworten: 1
    Letzter Beitrag: 11.05.2007, 22:07
  4. Login
    Von monatoni im Forum Login, Anmelde- und Emailempfangs-Probleme
    Antworten: 2
    Letzter Beitrag: 09.02.2007, 20:43

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •