Plaintext wachtwoord over het web bij wijzigen forumprofiel

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • The Zep Man
  • Registratie: Oktober 2003
  • Laatst online: 07:00

The Zep Man

🏴‍☠️

Topicstarter
Via de volgende URL's is het mogelijk voor een gebruiker om zijn Tweakers.net forumprofiel aan te passen:
http://gathering.tweakers.net/forum/edit_user
https://gathering.tweakers.net/forum/edit_user

Bij het opsturen van wijzigingen moet de gebruiker ter bevestiging zijn wachtwoord meegeven. Dit wachtwoord wordt altijd plaintext verstuurd, ongeacht of het webformulier met SSL is opgevraagd of niet.

Vriendelijk verzoek voor wijziging: geen plaintext wachtwoord meer over het Internet bij het invullen van dit formulier. Hiervoor zijn een aantal aanvliegroutes:

• Als de gebruiker deze pagina opvraagt via SSL om daarmee gegevens te versturen, zorg er dan voor dat de gegevens ook teruggestuurd worden over SSL (=verwacht gedrag, anders wordt de gebruiker bijvoorbeeld in Firefox met een waarschuwing geconfronteerd).
• Een alternatief kan natuurlijk ook in JavaScript aan de client-kant en wat extra werk aan de serverkant gezocht worden (hash met salt), immers moet het opgestuurde wachtwoord server-side alleen maar vergeleken worden), zolang er maar geen plaintext wachtwoord over het web gaat. Zo is ook het formulier zonder SSL wat veiliger in gebruik.

[edit]
Even met Firebug een test gedaan. Van het "user_form" form-tag is het action-attribuut standaard gevuld met 'http://gathering.tweakers.net/forum'. Al wordt dit geforceerd naar 'https://gathering.tweakers.net/forum' voordat de informatie wordt opgestuurd, dan wordt de informatie succesvol verzonden via SSL en verwerkt. Dit werkt ook als het formulier niet is opgevraagd via SSL. Een mogelijke oplossing is alleen het versturen van het formulier via SSL.

[ Voor 24% gewijzigd door The Zep Man op 05-05-2013 22:54 ]

Yar har, wind in your back, lads, wherever you go!


Acties:
  • 0 Henk 'm!

  • crisp
  • Registratie: Februari 2000
  • Laatst online: 10:44

crisp

Devver

Pixelated

Ja, we zijn ons hiervan bewust. Er liggen ook al heel lang plannen om dit formulier samen te voegen met https://secure.tweakers.net/my.tnet/profile maar dat is er tot nog toe niet van gekomen...

Intentionally left blank


Acties:
  • 0 Henk 'm!

  • The Zep Man
  • Registratie: Oktober 2003
  • Laatst online: 07:00

The Zep Man

🏴‍☠️

Topicstarter
crisp schreef op vrijdag 03 mei 2013 @ 23:54:
Ja, we zijn ons hiervan bewust. Er liggen ook al heel lang plannen om dit formulier samen te voegen met https://secure.tweakers.net/my.tnet/profile maar dat is er tot nog toe niet van gekomen...
Misschien is mijn laatste suggestie een goede oplossing tot dat moment? Anders wachten we vol geduld. O-)

[ Voor 10% gewijzigd door The Zep Man op 04-05-2013 00:24 ]

Yar har, wind in your back, lads, wherever you go!