Gå til innhold

Sikker pålogging til forumet/HW-nettverket?


Anbefalte innlegg

Er det bare meg, eller er det ikke lengre mulig å gjøre en sikker pålogging til hw-nettverket? Jeg klarer i alle fall ikke å finne https eller kryptering noe sted, og påloggingen går i klartekst over intranett og internett.

 

Det jeg vil rette kritikk mot er uansett ikke at jeg ikke finner sikker pålogging, men at jeg faktisk finner usikker pålogging. Dette er et IT-rettet fagforum. Det foregår såvidt jeg kan huske også kjøp og salg på forumet. Det er er strengt tatt et sykdomstegn for hele IT-bransjen at dere i det hele tatt tillater (og slipper unna med) posting av passord over usikker oppkobling.

 

Men for meg personlig vil jeg først og fremst vite om det bare er noe med min maskin her som gjør at jeg ikke får pensla over på SSL-sporet, eller om det faktisk ikke finnes sikker pålogging til forumet.

Endret av tommyb
  • Liker 1
Lenke til kommentar
Videoannonse
Annonse
  • 2 uker senere...

Problemet er at stilsett og grafikk lastes over HTTP selv om dokumentet lastes over HTTPS. Nettlesere flagger ikke siden som sikker med mindre alle elementer går over HTTPS siden HTTP-kallene lekker informasjon.

 

Samt at mange av lenkene har HTTP hardkodet i seg og at formene poster til HTTP.

Endret av JohndoeMAKT
Lenke til kommentar

Så du logger inn med hurtiginnloggingen?

 

Logg inn herfra og se om du får samme melding:

https://www.diskusjon.no/index.php?app=core&module=global&section=login

Fort jeg trykker den linken, spretter samme boksen frem

 

post-10740-0-10717600-1314547768_thumb.png

 

Hvis svare "Ja" så vises en rotet side og man må scrolle helt til bunn for å finne innloggings-feltet. Hvis "Nei" så er innlogging rett foran deg, og i vanlig ryddig design

Lenke til kommentar

Det er som JohnDoeMakt skriver. Selve innloggingsfeltene er sikre, men det gjelder ikke for eksempel CSS-en som lastes inn, siden den lastes inn fra http, derfor blir nettsiden seende ut slik du beskriver hvis du trykker på "Ja". Selve innloggingssiden både er på og poster til https, så innloggingsdetaljene skal være sikre. Det er i alle fall ikke noe mer usikkert enn før når vi ikke hadde https. ;)

Lenke til kommentar
Selve innloggingssiden både er på og poster til https, så innloggingsdetaljene skal være sikre. Det er i alle fall ikke noe mer usikkert enn før når vi ikke hadde https. ;)

Det er sant, passord blir ikke sendt i rentekst, det er en forbedring. Men session hijacking vil ikke være blokkert før alle elementer også lastes kryptert.

Lenke til kommentar

Å få innloggingen over på HTTPS sikrer autentikasjonen fra simpel avlytting, som er et mål i seg selv. Mens miksing av HTTP og HTTPS medfører at brukere, spesielt ukyndige brukere, får redusert opplevelsen av besøket (og feilaktig følelse av redusert sikkerhet i forhold til når det bare gikk an å logge på over http).

 

Kanskje burde påloggingen gjøres via en enklere kryptert side for å unngå problemet med css og andre includes som ikke er på https. Så kan man vurdere mulighetene for session hijacking som en egen øvelse.

Lenke til kommentar
  • 5 måneder senere...

Da er jeg tilbake her igjen.

 

Skjemmes, skulle dere, hw.no! Skjemmes! At et av Norges største nettsteder skal lære opp brukerne til å sende passord i klartekst på denne måten... Gang på gang velger dere bort NORMALT sikkerhetsnivå. Skjemmes!

Lenke til kommentar

Opprett en konto eller logg inn for å kommentere

Du må være et medlem for å kunne skrive en kommentar

Opprett konto

Det er enkelt å melde seg inn for å starte en ny konto!

Start en konto

Logg inn

Har du allerede en konto? Logg inn her.

Logg inn nå
  • Hvem er aktive   0 medlemmer

    • Ingen innloggede medlemmer aktive
×
×
  • Opprett ny...