Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Browser zeurt over HSTS op lokale webserver

Pagina: 1
Acties:

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:13

AW_Bos

Liefhebber van nostalgie... 🕰️

Topicstarter
Ik heb geen idee of ik het probleem nou bij Windows moet zoeken of bij Firefox. Maar ik zit nu echt even met mijn handen in het haar.

Voor het gemak ontwikkel ik mijn webprojecten altijd op een eigen aangemaakte domeintje in het hosts-bestand van Windows. In de vhosts van Apache wordt deze domein netjes afgevangen en naar de juiste directory gebracht, echter tot op de dag van vandaag.

Hoe het gekomen is, dat weet ik niet exact, maar mijn browsers (Firefox, Chrome, Edge) weigeren nu dus mijn site op mijnsite.dev te openen, en ik krijg vrolijk deze melding in Firefox:
Uw verbinding is niet beveiligd

De eigenaar van www.mijnsite.dev heeft zijn of haar website niet juist geconfigureerd. Om uw gegevens tegen diefstal te beschermen, heeft Firefox geen verbinding met deze website gemaakt.

Deze website maakt gebruik van HTTP Strict Transport Security (HSTS) om aan te geven dat Firefox alleen een beveiligde verbinding mag maken. Hierdoor is het niet mogelijk om een uitzondering voor dit certificaat toe te voegen.
Ik bepaal zelf graag dat ik lokaal (!) een lokaal SSL-certificaat wil draaien. Hoe kan ik nou een uitzondering maken, of beter gezegd: Hoe kan ik Windows weer overtuigen dat hij niet zo paranoia moet zijn om dit te vertrouwen?

Ik verdenk dat Avast iets in Windows heeft aangepast, want sinds medio deze week toen ik het installeerde merk ik vandaag dat ik mijn lokale site niet meer kan bereiken. Of het Avast is, dat weet ik niet, maar de belangrijkste vraag is:

Hoe krijg ik dit weer werkend? Avast heb ik al uitgeschakeld, gedeinstalleerd etc....
En het probleem blijft, en ik kan nu dus niet werken :/

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
HSTS is een header die door je server of applicatie gestuurd is. Als je dat ooit gedaan hebt blijft die in de browser bewaard tot hij verloopt.

In FireFox en andere browsers heb je soms (en niet altijd) een interface waar je HSTS rules weer kan verwijderen. Windows heeft er niks mee te maken.

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:13

AW_Bos

Liefhebber van nostalgie... 🕰️

Topicstarter
Ik zou niet weten hoe die header erin komt. Ik heb die niet toegevoegd.
Ook op een domein waar ik geen SSL op gebruik op mijn lokale server krijg ik dit gedoe..

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 28-11 18:10

MAX3400

XBL: OctagonQontrol

Kijk eens of je https://linux-audit.com/c...rt-security-apache-nginx/ kan "reverse enigineeren" :)

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:13

AW_Bos

Liefhebber van nostalgie... 🕰️

Topicstarter
Wil ik best wel doen, maar dat wordt lastig als er niks aan mijn webserver configuratie is aangepast.

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 28-11 18:10

MAX3400

XBL: OctagonQontrol

AW_Bos schreef op zondag 18 maart 2018 @ 20:01:
[...]

Wil ik best wel doen, maar dat wordt lastig als er niks aan mijn webserver configuratie is aangepast.
Eens maar aangezien browsers hun CA/PKI wel regelmatig updaten, kan het dus zijn dat in de browser het onmogelijk te omzeilen is dus mogelijk moet je in je virtual host nu expliciet aanzetten dat SSL (self signed) toegestaan is zonder HSTS controle.

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:13

AW_Bos

Liefhebber van nostalgie... 🕰️

Topicstarter
Maar ik blijf het vreemd vinden dat dit ook gebeurt met een lokaal domein die geen https heeft.
Die wordt om vage redenen nu wel steeds naar https:// geleid.... :?

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • FotW
  • Registratie: Juli 2012
  • Laatst online: 24-10 13:17
Als ik het mij goed herinner is .dev van Google, dit hebben ze onlangs actief in gebruik genomen en daarom krijg je nu deze meldingen. Zie bijvoorbeeld https://www.theregister.co.uk/2017/11/29/google_dev_network/ Beter gebruik je .local voor lokale ontwikkeling

  • mcDavid
  • Registratie: April 2008
  • Laatst online: 26-11 12:04
Hoe kom je erbij dat mijnsite.dev een lokaal domein is? Dit is gewoon een publiek domein. Het hele .dev TLD is in handen van google, en zij bepalen dus de HSTS policy.

  • aawe mwan
  • Registratie: December 2002
  • Laatst online: 07:29

aawe mwan

Wat ook leuk is:

AW_Bos schreef op zondag 18 maart 2018 @ 19:52:
Hoe het gekomen is, dat weet ik niet exact, maar mijn browsers (Firefox, Chrome, Edge) weigeren nu dus mijn site op mijnsite.dev te openen, en ik krijg vrolijk deze melding in Firefox:
Hoe het in Chrome komt is gemakkelijk te verklaren, want daar moet alles in het .dev domain een beveiligde verbinding gebruiken ("HSTS preload list"). Maar dat is al best lang zo.

In FireFox misschien sinds kort ook het geval?

„Ik kan ook ICT, want heel moeilijk is dit niet”


  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:13

AW_Bos

Liefhebber van nostalgie... 🕰️

Topicstarter
Oh my, zou best wel eens kunnen |:(

Nou je het zegt, ik had al iets erover gelezen. Maar dan is het wel sinds kort in Firefox. :/
Weten we in ieder geval dat het niet aan de headers ligt in de Vhost.

[ Voor 21% gewijzigd door AW_Bos op 18-03-2018 20:10 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 28-11 18:10

MAX3400

XBL: OctagonQontrol

AW_Bos schreef op zondag 18 maart 2018 @ 20:08:

Nou je het zegt, ik had al iets erover gelezen. Maar dan is het wel sinds kort in Firefox. :/
Dan heb je ook sinds kort Firefox geupdate? Neem toch aan dat je sindsdien het issue hebt en/of een rollback hebt geprobeerd?

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:13

AW_Bos

Liefhebber van nostalgie... 🕰️

Topicstarter
MAX3400 schreef op zondag 18 maart 2018 @ 20:11:
[...]

Dan heb je ook sinds kort Firefox geupdate? Neem toch aan dat je sindsdien het issue hebt en/of een rollback hebt geprobeerd?
Dat gaat blijkbaar automagisch, over die updates bekommer ik me niet.

En ik verdacht eerst Avast. maar dat is nu blijkbaar een onterrechte verdenking.
Vanmiddag viel het mij pas op. Terwijl het gisteren nog werkte.

Ik ga anders maar eens een andere TLD gebruiken.

[ Voor 28% gewijzigd door AW_Bos op 18-03-2018 20:14 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Ik meen dat dat ook in Firefox al wel wat langer zo gebeurt. Tijd om van .dev af te stappen. Ik zou dan geen .local gebruiken, maar .test.

Anway, dit gaat niet over Windows clients. WOS --> SWS.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:13

AW_Bos

Liefhebber van nostalgie... 🕰️

Topicstarter
Thnx, voor de move ;-)

Ik ga dan maar .test gebruiken. Kijken of dat wel zal werken.

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 28-11 18:10

MAX3400

XBL: OctagonQontrol

AW_Bos schreef op zondag 18 maart 2018 @ 20:12:
[...]

Dat gaat blijkbaar automagisch, over die updates bekommer ik me niet.
Afbeeldingslocatie: https://tweakers.net/ext/f/fg6QP0OmKbZQrriCCqI2AFpV/full.jpg
Je bent er zelf bij of/wanneer Firefox update ;)

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:13

AW_Bos

Liefhebber van nostalgie... 🕰️

Topicstarter
Tenzij je het op Automatically hebt staan :P.

[ Voor 12% gewijzigd door AW_Bos op 18-03-2018 20:16 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • aawe mwan
  • Registratie: December 2002
  • Laatst online: 07:29

aawe mwan

Wat ook leuk is:

MAX3400 schreef op zondag 18 maart 2018 @ 20:15:
[...]

[afbeelding]
Je bent er zelf bij of/wanneer Firefox update ;)
Die opties heeft niet iedereen in FireFox; ik in elk geval niet, alleen "Automatically update search engines".

Versie 59.0.1 is van afgelopen vrijdag. En Google vindt meer meldingen dat .dev nu niet meer werkt.

„Ik kan ook ICT, want heel moeilijk is dit niet”


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 28-11 18:10

MAX3400

XBL: OctagonQontrol

aawe mwan schreef op zondag 18 maart 2018 @ 20:19:
[...]


Die opties heeft niet iedereen in FireFox; ik in elk geval niet, alleen "Automatically update search engines".
Wazig; als ik ergens geen custom install voor heb/maak, zijn het mijn browsers. Deze versie draait trouwens wel als sinds v53 ofzo dus mogelijk dat die setting meegekomen is in alle updates sindsdien.

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:13

AW_Bos

Liefhebber van nostalgie... 🕰️

Topicstarter
Ik heb nu .test ingesteld als domain. maar ook hier dezelfde problemen :/
Waar komt deze ellende toch vandaan?

Edit:
Ooh wel, nu heb ik wel een knop voor uitzonderen!

KliK!

Hij werkt weer :)

.dev was het hele probleem :/
Fixxed *O*

[ Voor 57% gewijzigd door AW_Bos op 18-03-2018 20:25 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • Hero of Time
  • Registratie: Oktober 2004
  • Nu online

Hero of Time

Moderator LNX

There is only one Legend

Ergens in je site code nog verwijzingen naar je .dev test domein? Dat kan een naar issue zijn om te missen. ;)

@aawe mwan, als je Firefox op bijvoorbeeld Linux draait, dan krijg je idd geen normale automatische updates, aangezien de updates via je distro repo gaan. ;)

Commandline FTW | Tweakt met mate


  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:13

AW_Bos

Liefhebber van nostalgie... 🕰️

Topicstarter
Voor zover ik weet heb ik geen verwijzingen meer. Maar daar zou het niet aan liggen.
Een van mijn lokale domeinen gebruikt geen SSL, maar werd wel gedwongen. En ook bijzonder en raar dat je voor .dev geen uitzonderingen mag maken. Rare besluiten daar bij die browserbouwers :P

En dit grapje heeft mij al weer 4 uur gekost, plus dat ik zelfs XAMPP nog eens uit wanhoop gemold had... :+

Anyway, ik ben weer een blije developer die weer aan het werk kan :)

Trouwens, een vriend van me meldt ook dat hij gisteren al 45 minuten aan het uitzoeken was waar die HSTS-rule vandaan kwam. Blijkbaar is het recent keihard gepushed naar iedereen. :/

Nou ja, een voordeel. Ik kan kijken of mijn nieuwe webapplicatie nu een hostnamewijziging heeft overleefd. :)

[ Voor 26% gewijzigd door AW_Bos op 18-03-2018 23:05 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes

Pagina: 1