Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Veilig inloggen?

Pagina: 1
Acties:
  • 497 views

  • Freeaqingme
  • Registratie: April 2006
  • Laatst online: 13:06
Nu dat t.net zo'n fijn sessie systeem heeft is het misschien een idee om ook een keer een SSL certificaat te fixen zodat er veilig ingelogd kan worden, en men bijvoorbeeld ook op publiek wifi veilig in HK kan posten & lezen.

offtopic:
Ik wil ook nog wel een post over ipv6 toevoegen, maar geloof dat dat volgende week al in werking treedt?

No trees were harmed in creating this message. However, a large number of electrons were terribly inconvenienced.


  • RemcoDelft
  • Registratie: April 2002
  • Laatst online: 03-05 10:30
Hier kan ik het alleen maar mee eens zijn!
Het valt me bij vrijwel elk forum op dat inloggen gewoon plain-text gaat. En ik ben vast niet de enige die regelmatig kan kiezen tussen "geen internet" of "onbeveiligd Wifi".

Verwijderd

Ga voor de gein eens HTTP requests capturen en analyseren.

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Freeaqingme schreef op woensdag 02 februari 2011 @ 19:25:
Nu dat t.net zo'n fijn sessie systeem heeft is het misschien een idee om ook een keer een SSL certificaat te fixen zodat er veilig ingelogd kan worden, en men bijvoorbeeld ook op publiek wifi veilig in HK kan posten & lezen.
Als je het vinkje "versleutel password" niet uitschakeld bij het inloggen dan is je password ook niet leesbaar over je http verbinding ;)

Daarnaast zou je dan vervolgens al het T.net verkeer via SSL moeten doen aangezien je sessie_id altijd plaintext over de lijn gaat, zodra iemand die heeft kan hij bijna alles doen met jouw account.

  • Freeaqingme
  • Registratie: April 2006
  • Laatst online: 13:06
Oke, passwords worden al gehashed/encrypted (ik ga nu even niet de js induiken).

Maar dan nog worden DM's en HK-posts niet encrypted, terwijl ook daar best wel gevoelige informatie in kan zitten (en ook andere dingen als surfgedrag zijn hier best wel makkelijk uit te halen..)

Edit:
Erkens schreef op woensdag 02 februari 2011 @ 19:46:
[...]
Daarnaast zou je dan vervolgens al het T.net verkeer via SSL moeten doen aangezien je sessie_id altijd plaintext over de lijn gaat, zodra iemand die heeft kan hij bijna alles doen met jouw account.
Het zou inderdaad ook mijn voorkeur hebben alles via SSL te doen.

[ Voor 41% gewijzigd door Freeaqingme op 02-02-2011 19:52 ]

No trees were harmed in creating this message. However, a large number of electrons were terribly inconvenienced.


Verwijderd

Zet een VPN op en log op je laptop of mobieltje in op je VPN.

Verbazingwekkend hoe goed vermeende tweakers nadenken over "het probleem" en met welke oplossingen ze vervolgens komen, namelijk dat iemand anders het maar voor ze moet regelen terwijl ze zelf ook e.e.a. kunnen doen.

Overigens is het wel een interessante kwestie hoor, ik ben op zich wel benieuwd naar hoeveel extra CPU cycles T.net nodig zou hebben als een aanzienlijk deel de site via HTTPS zou gaan benaderen.

[ Voor 26% gewijzigd door Verwijderd op 02-02-2011 19:57 ]


  • CodeCaster
  • Registratie: Juni 2003
  • Niet online

CodeCaster

Can I get uhm...

Verwijderd schreef op woensdag 02 februari 2011 @ 19:56:
Zet een VPN op en log op je laptop of mobieltje in op je VPN.

Verbazingwekkend hoe goed vermeende tweakers nadenken over "het probleem" en met welke oplossingen ze vervolgens komen, namelijk dat iemand anders het maar voor ze moet regelen terwijl ze zelf ook e.e.a. kunnen doen.

Overigens is het wel een interessante kwestie hoor, ik ben op zich wel benieuwd naar hoeveel extra CPU cycles T.net nodig zou hebben als een aanzienlijk deel de site via HTTPS zou gaan benaderen.
Tsja, er wordt eenmalig door één partij één certificaat aangeschaft en in een folder op de server gedropt, óf je verwacht van álle bezoekers die een veilige verbinding willen dat ze zelf gaan lopen hobbyen.

https://oneerlijkewoz.nl
Op papier is hij aan het tekenen, maar in de praktijk...


  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

@Cheatah:
Ik weet niet wat een SSL-certificaat kost. Maar om hier een bak aan te hebben 24/7 omdat ik soms op een unsecure-wifi hang, vind ik net wat te ver gaan. Daarnaast trekt m'n upload dat voor geen meter van de verbinding thuis.

Leuk idee, maar de uitvoerbaarheid ligt al snel bij de site, en niet bij de users als het gaat om dit onderwerp

Edit: Als ik kijk naar de site woningnet.nl dan word ik af en toe gewoon geirriteerd omdat die dodo's telkens switchen van https naar http, en dan begint firefox te stuiteren. Kan me voorstellen dat dat met links naar andere content (youtube, of smilies, usericons) dat zelfde gezeik gaat geven.

[ Voor 29% gewijzigd door RaZ op 02-02-2011 20:06 ]

Ey!! Macarena \o/


  • Freeaqingme
  • Registratie: April 2006
  • Laatst online: 13:06
Verwijderd schreef op woensdag 02 februari 2011 @ 19:56:
Verbazingwekkend hoe goed vermeende tweakers nadenken over "het probleem" en met welke oplossingen ze vervolgens komen, namelijk dat iemand anders het maar voor ze moet regelen terwijl ze zelf ook e.e.a. kunnen doen.
Ik gebruik dan ook zelf een vpn, maar soms moet ik even wat doen op een pc die niet van mij is, en als vemeend tweaker moet ik dan toch even t.net checken :D

Edit:
RaZ schreef op woensdag 02 februari 2011 @ 20:01:
Edit: Als ik kijk naar de site woningnet.nl dan word ik af en toe gewoon geirriteerd omdat die dodo's telkens switchen van https naar http, en dan begint firefox te stuiteren. Kan me voorstellen dat dat met links naar andere content (youtube, of smilies, usericons) dat zelfde gezeik gaat geven.
Daar heb je een punt. Maar dat probleem heb ik nu ook al, aangezien ik een plugin in opera heb die alle http requests vervangt door hun https counterparts als dat mogelijk is (denk aan youtube, wikipedia, twitter, etc)

[ Voor 39% gewijzigd door Freeaqingme op 02-02-2011 20:08 ]

No trees were harmed in creating this message. However, a large number of electrons were terribly inconvenienced.


Verwijderd

Het certificaat is niet zo duur, maar zoals ik al zei ben ik zeer benieuwd naar de performance hit. En ik vind het buitengewoon interessant om te zien hoe men hierover denkt, vandaar dat ik mensen een klein beetje uit de tent lok ;)

  • Freeaqingme
  • Registratie: April 2006
  • Laatst online: 13:06
Als performance een probleem zou zijn lijkt me dit een leuke added feature voor de betalende gebruikers. Vraag is dan alleen wel hoe je dat /voor/ het inloggen bepaalt :D

No trees were harmed in creating this message. However, a large number of electrons were terribly inconvenienced.


  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

Freeaqingme schreef op woensdag 02 februari 2011 @ 20:10:
Als performance een probleem zou zijn lijkt me dit een leuke added feature voor de betalende gebruikers. Vraag is dan alleen wel hoe je dat /voor/ het inloggen bepaalt :D
T.net biedt al de mogelijkheid om je login encrypted te sturen (als je javascript aan hebt staan). Dus je login kan al niet (zo snel) onderscherpt worden. Daarna kan je gewoon richting https gaan.

Ey!! Macarena \o/


  • RemcoDelft
  • Registratie: April 2002
  • Laatst online: 03-05 10:30
Verwijderd schreef op woensdag 02 februari 2011 @ 19:56:
Zet een VPN op en log op je laptop of mobieltje in op je VPN.
Tenzij je die VPN-verbinding maakt naar het datacentrum van Tweakers, blijft het probleem toch nog gewoon bestaan? Wel niet via Wifi, maar afluisteren is nog steeds mogelijk.

Verwijderd

RemcoDelft schreef op woensdag 02 februari 2011 @ 20:34:

Tenzij je die VPN-verbinding maakt naar het datacentrum van Tweakers, blijft het probleem toch nog gewoon bestaan? Wel niet via Wifi, maar afluisteren is nog steeds mogelijk.
Al het verkeer naar een VPN tunnel is sowieso encrypted, dus je moet natuurlijk er natuurlijk wel een hebben die je vertrouwt. Vanaf de VPN tunnel naar Tweakers.net is net zo veilig/onveilig als de verbinding thuis of op kantoor.

  • Orion84
  • Registratie: April 2002
  • Laatst online: 09:59

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Verwijderd schreef op woensdag 02 februari 2011 @ 20:06:
Het certificaat is niet zo duur, maar zoals ik al zei ben ik zeer benieuwd naar de performance hit. En ik vind het buitengewoon interessant om te zien hoe men hierover denkt, vandaar dat ik mensen een klein beetje uit de tent lok ;)
Behalve een eventuele performance hit zit je ook nog met usericons en andere plaatjes van externe bronnen, waardoor je dus mixed content krijgt. In Firefox kan je een dergelijke melding permanent akkoord geven, maar in IE geeft dat nogal veel meldingen (al is dat vast wel ergens in te stellen).

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Verwijderd

Orion84 schreef op woensdag 02 februari 2011 @ 20:41:

Behalve een eventuele performance hit zit je ook nog met usericons en andere plaatjes van externe bronnen, waardoor je dus mixed content krijgt. In Firefox kan je een dergelijke melding permanent akkoord geven, maar in IE geeft dat nogal veel meldingen (al is dat vast wel ergens in te stellen).
Goed punt, daar had ik zelf nog niet eens aan gedacht. Best een interessante kwestie eigenlijk.

  • Freeaqingme
  • Registratie: April 2006
  • Laatst online: 13:06
RemcoDelft schreef op woensdag 02 februari 2011 @ 20:34:
[...]

Tenzij je die VPN-verbinding maakt naar het datacentrum van Tweakers, blijft het probleem toch nog gewoon bestaan? Wel niet via Wifi, maar afluisteren is nog steeds mogelijk.
De kans dat een willekeurige cracker netjes alle verkeer over een hotspot leest is natuurlijk een miljoen keer groter dan dat (een onbevoegd) iemand 't glas naar het dc gaat tappen.
Orion84 schreef op woensdag 02 februari 2011 @ 20:41:
[...]

Behalve een eventuele performance hit zit je ook nog met usericons en andere plaatjes van externe bronnen, waardoor je dus mixed content krijgt. In Firefox kan je een dergelijke melding permanent akkoord geven, maar in IE geeft dat nogal veel meldingen (al is dat vast wel ergens in te stellen).
Die zijn ook irritant :D

...aangezien ze soms het laden vertragen. Je zou bij plaatjes van externe bronnen van gebruikers kunnen vragen 2 url's op te geven, eentje voor ssl content, en een voor nonssl content. Of nog beter, alle plaatjes proxyen en cachen :D (door t.net dus)

No trees were harmed in creating this message. However, a large number of electrons were terribly inconvenienced.


Verwijderd

RemcoDelft schreef op woensdag 02 februari 2011 @ 20:34:

Tenzij je die VPN-verbinding maakt naar het datacentrum van Tweakers, blijft het probleem toch nog gewoon bestaan? Wel niet via Wifi, maar afluisteren is nog steeds mogelijk.
Ja, tussen het vertrouwde punt en T.net wel, maar je hebt dan in elk geval de mogelijkheid vanuit een niet-vertrouwde locatie te verbinden met een wel-vertrouwde locatie.
Freeaqingme schreef:
Je zou bij plaatjes van externe bronnen van gebruikers kunnen vragen 2 url's op te geven, eentje voor ssl content, en een voor nonssl content. Of nog beter, alle plaatjes proxyen en cachen :D (door t.net dus)
Ik hoop dat je dat niet serieus meent ;)

[ Voor 35% gewijzigd door Verwijderd op 02-02-2011 20:55 ]


  • Barleone
  • Registratie: Maart 2009
  • Nu online
Hmm, wat zouden jullie denken van géén externe usericons in het geval van een SSL verbinding? :)

[ Voor 3% gewijzigd door Barleone op 02-02-2011 21:49 ]

Tweakers.net 6 nostalgie! - Wayback Machine
Have you tried turning it off and on again?


  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Wij vinden onszelf niet belangrijk genoeg om alle content over ssl willen te versturen, verder kom je ook, zoals hierboven al aangegeven wordt, in de clinch met sommige browser met betrekking tot mixed content. Als je het eerste stukje van de verbinding waar je zit niet vertrouwd kun je beter een vpn-tunnel ergens aanvragen, wij gaan er niet aan beginnen :)

God, root, what is difference? | Talga Vassternich | IBM zuigt

Pagina: 1

Dit topic is gesloten.