Darkstar schreef op zondag 09 februari 2014 @ 09:08:
FileZilla kan toch ook SFTP connecties maken? Als die credentials ook in clear text in een XML worden gezet lijkt mij dat wel degelijk een probleem, want die kunnen niet opgepikt worden door te sniffen.
En dat zou dan ook het enige moeten zijn waar je over moet klagen.
Yep. Dat hebben wel meer mensen. Sterker nog, het is vrij normaal om het zo te doen, ook om ze op papier uitgeprint te hebben. Het toverwoord hier: password management.
Van Fz is de locatie van het bestand zelfs algemeen bekend. Dus een driveby die een stukje malware installeert op je computer en die upload dat xml bestand naar een remote server is de schuld van FTP, omdat FTP een plaintext protocol is?
Op een wifi netwerk reuze handig. De FTP accounts vliegen je om de oren. Als ik dat met een drive by en malware had moeten doen...veel te veel werk.
Fijn dat jij dat weet. Dat maakt het niet minder schadelijk. Iemand die het NIET weet en dus WEL perongeluk een infected versie download heeft een probleem.
Het is niet anders als een fiets bij een echte dealer kopen of eentje van een tientje bij een junk. Zo ook iets als een TV van 999 euro die ineens voor een tientje aangeboden wordt. Het toverwoord hier: eigen verantwoordelijkheid.
Het probleem van Filezilla is dat de wachtwoorden plaintekst worden opgeslagen. De veiligheid van het protocol waar het programma voor is geschreven, doet niet af aan het feit dat een programma dat aanbied wachtwoorden op te slaan, deze ook veilig moet opslaan.
Jammer joh maar het gebruikte protocol is net zo belangrijk als het programma dat het protocol gebruikt. Het opslaan van wachtwoorden in beveiligde vorm terwijl het protocol alles plaintext doet is simpelweg verspilde moeite. Overengineering heet zoiets. Iemand die dat doet in het bedrijfsleven wordt ter plekke ontslagen omdat ie z'n prioriteiten niet op orde heeft en ook geen idee heeft waar hij het over heeft. Een ketting is zo sterk als de zwakste schakel. In dit geval zijn er drie zwakke schakels (ftp doet alles plain text, Filezilla slaat alles plain text op en jij als gebruiker slaat complete credentials op ipv een deel). Het heeft dan ook geen enkele zin om 1 zwakke schakel te elimineren want de ketting wordt daar niet sterker door. Als je een sterke ketting wil hebben zul je alle zwakke schakels moeten elimineren.
Zoals gezegd is er maar 1 reden om te klagen dat Filezilla dit doet: wanneer je gebruik maakt van de beveiligde vormen. Maar ook dan is het niet geheel de schuld van Filezilla want het is nog altijd de gebruiker die de keuze maakt om de volledige credentials (dus username EN password) op te slaan. Dan mag je het weliswaar beveiligd hebben opgeslagen maar met malware kun je nog altijd het een en ander om zeep helpen. Credentials die encrypted zijn opgeslagen zijn vaak genoeg buitgemaakt (kijk vooral eens in de nieuwsberichten op de frontpage hier, voorbeelden te over).
Met andere woorden: ga je eerst maar eens in het daadwerkelijke probleem verdiepen en doe vooral ook eens aan een echte risicoanalyse. Zul je zien dat het meer weg heeft van een storm in een glaswater dan dat het een daadwerkelijk gigantisch groot security probleem is.