Wachtwoord zichtbaar URL query parameters gemeld & genegeerd

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Anoniem: 478829

Topicstarter
Ik gebruik een dienst waarvan me opgevallen was dat de gebruikersnamen en wachtwoorden in plain text in de URL staan als query parameters. Dus bijvoorbeeld als volgt:

code:
1
https://www.mijndienst.be/serivce?username=naam&password=geheim


Het is overigens wel een https URL dus de body is wel encrypted maar aangezien alles gewoon in de URL te zien is kan iedereen die toegang heeft tot de requests op dat netwerk heel gemakkelijk aan die informatie.

Ik heb dit gemeld bij het bedrijf maar heb geen reactie gekregen. Ze zijn duidelijk niet van plan om dit aan te passen of zelfs maar de melding serieus te nemen. Uit andere ervaringen met dat bedrijf blijkt ook dat ze zo'n dingen liever verbergen dan oplossen.

Nu is mijn vraag vooral, wat kan ik nog ondernemen?

Je zou kunnen stellen dat ik de dienst dan maar niet meer moet gebruiken. Probleem is dat het geintegreerd is en niet uit te schakelen valt.

Plus dat dat andere gebruikers die van deze slordigheid niet op de hoogte zijn nog niet helpt.

Acties:
  • 0 Henk 'm!

  • Tom-Z
  • Registratie: Augustus 2010
  • Laatst online: 22:47
Anoniem: 478829 schreef op zaterdag 6 maart 2021 @ 08:48:
Het is overigens wel een https URL dus de body is wel encrypted maar aangezien alles gewoon in de URL te zien is kan iedereen die toegang heeft tot de requests op dat netwerk heel gemakkelijk aan die informatie.
HTTPS is gewoon HTTP maar dan over TLS. De hele request, dus inclusief de headers wordt geëncrypt. Dus nee, die parameters in de URL zijn ook gewoon afgeschermd.

Acties:
  • +3 Henk 'm!

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 22:35
Tom-Z schreef op zaterdag 6 maart 2021 @ 09:14:
[...]

HTTPS is gewoon HTTP maar dan over TLS. De hele request, dus inclusief de headers wordt geëncrypt. Dus nee, die parameters in de URL zijn ook gewoon afgeschermd.
Maar worden vervolgens wel plaintext in de webserver accesslogs opgeslagen omdat het in de URL staat. Wachtwoord lekt ook gewoon via javascript naar eventuele trackers zoals Google Analytics.

Acties:
  • 0 Henk 'm!

  • Tom-Z
  • Registratie: Augustus 2010
  • Laatst online: 22:47
_JGC_ schreef op zaterdag 6 maart 2021 @ 09:29:
[...]

Maar worden vervolgens wel plaintext in de webserver accesslogs opgeslagen omdat het in de URL staat. Wachtwoord lekt ook gewoon via javascript naar eventuele trackers zoals Google Analytics.
Ik ben het met je eens dat het niet fraai is. Misschien kan TS melding doen bij de AP? Maar ik denk niet dat die gaan ingrijpen voor zoiets.

Acties:
  • +1 Henk 'm!

  • Yorinn
  • Registratie: Februari 2009
  • Niet online

Yorinn

Moderator General Chat

XOPIUM

Modbreak:Dit is meer een onderwerp voor PB dan voor AZ, daarom schop ik het topic ook die kant op.

After Hours | Dawn FM | Hurry Up Tomorrow
Tweakers Discord || Mijn V&A ads


Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Misschien kan je het hier melden?
https://cert.be/nl/een-incident-melden-form

Maak je niet druk, dat doet de compressor maar


Acties:
  • 0 Henk 'm!

Anoniem: 478829

Topicstarter
Bedankt voor de tips. Ga kijken of ik daar kan melden inderdaad.
Pagina: 1