[Alg] Sessions in cookies eigenlijk best onveilig

Pagina: 1
Acties:

  • pjonk
  • Registratie: November 2000
  • Laatst online: 29-12-2025
Eigenlijk is het gebruik van sessions in cookies best wel onveilig.
Ik bedoel stel dat ik een geintje wil uithalen bij een collega en
onder zijn naam ga posten op GOT.

Dan hoef ik alleen maar z'n GOT cookie van z'n HD af te halen en op mijn PC te kopieeren. En eigenlijk is het toch vreemd dat cookies meteen leesbaar zijn en niet geencrypt zijn in Windows?

Natuurlijk zou je je sessie op GOT kunnen vergrendelen met je IP, maar dat gaat natuurlijk alleen maar op als je een vast IP hebt.
Eigenlijk zouden cookies alleen te gebruiken moeten zijn op de PC waarop ze zijn aangemaakt.

It’s nice to be important but it’s more important to be nice


Verwijderd

Cookies op een PC worden geacht veilig te zijn. Als iemand fysiek op jouw harde schijf kan kijken naar een cookie, dan is dat waarschijnlijk door een fout van jou.

  • pjonk
  • Registratie: November 2000
  • Laatst online: 29-12-2025
Dus dan zegt Bill dus eigenlijk dat je zelf verantwoordelijk hier voor bent en je cookies folder dus maar moet beveiligen?

It’s nice to be important but it’s more important to be nice


  • Eärendil
  • Registratie: Februari 2002
  • Nu online
Als je bang bent dat je cookies gejat worden kan je toch ook gewoon altijd uitloggen?
Als het goed is kan iemand niet bij jouw cookies op je werk, anders is het nogal slecht beveiligd.
Hoe had je het gedacht met alleen gebruiken op die ene pc? Bedoel je daarmee iets als de profiles in Mozilla?

  • pjonk
  • Registratie: November 2000
  • Laatst online: 29-12-2025
Eärendil schreef op 10 november 2002 @ 16:26:
Hoe had je het gedacht met alleen gebruiken op die ene pc? Bedoel je daarmee iets als de profiles in Mozilla?
Ik weet niet precies hoe profiles werken in Mozilla, maar het idee is als volgt.
Elke computer heeft zijn unieke hardware dat wordt vaak gebruikt mbv identification keys om te zorgen dat dezelfde licentie keys niet op andere computers werken.
Zou je zo'n soort mechanisme niet met cookies kunnen toepassen?
Dus de cookies zijn alleen geldig op de PC waarop ze zijn aangemaakt.

It’s nice to be important but it’s more important to be nice


  • Orphix
  • Registratie: Februari 2000
  • Niet online
Maarja. Windows houdt ook ergens je hotmail wachtwoord bij, of een willekeurig wachtwoord op een site (auto-completion geloof ik) ... zal misschien wel gecodeerd zijn maar nog steeds te achterhalen. Is dat een fout?
Ik denk het niet. Ik geloof dat die beveiliging inderdaad bij het OS zelf moet liggen.

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

JonkieXL schreef op 10 November 2002 @ 16:18:
Dan hoef ik alleen maar z'n GOT cookie van z'n HD af te halen en op mijn PC te kopieeren. En eigenlijk is het toch vreemd dat cookies meteen leesbaar zijn en niet geencrypt zijn in Windows?

En dat is iets dat over het algemeen niet echt makkelijk is.
Bij de wet verboden enzo.
En trouwens, wat let je om, als je al die moeite toch al doet, dan het verkeer te sniffen zodat je daar de sessie-id uit kan halen...

In het geval van GoT maak je je denk ik hopeloos druk, als je echt super-veilig wilt zijn moet je sowieso al meerdere beveiligingsmiddelen tegelijk gaan toepassen (en dan bijv met pass-protected-client-SSL-certificaten doen wat jij hier al min of meer voorstelt).

  • pjonk
  • Registratie: November 2000
  • Laatst online: 29-12-2025
Dan moet je idd met SSL aan de gang gaan.
Ik meen me te herinneren met Rabobank telebankieren dat er iemand was die een identieke kopie van de rabobank site had gemaakt en daarmee al de Digicodes kon traceren.
Wat sommige sites nog wel eens doen is passwords unencrypted in cookies opslaan. Dat is natuurlijk NOT done.

It’s nice to be important but it’s more important to be nice


  • HunterPro
  • Registratie: Juni 2001
  • Niet online
Een topic als deze kan ik ook wel verzinnen... 'goh een auto werkt met sleutels, ik kan iemands sleutels pikken en met zijn auto gaan rondcrossen, wat een onveilig idee zeg'.

Waarom pik je in plaats van het cookie niet meteen die hele PC mee?

  • HunterPro
  • Registratie: Juni 2001
  • Niet online
JonkieXL schreef op 10 november 2002 @ 16:48:
Dan moet je idd met SSL aan de gang gaan.
Ik meen me te herinneren met Rabobank telebankieren dat er iemand was die een identieke kopie van de rabobank site had gemaakt en daarmee al de Digicodes kon traceren.
Wat sommige sites nog wel eens doen is passwords unencrypted in cookies opslaan. Dat is natuurlijk NOT done.
het maakt geen ruk uit als je digicodes binnenkrijgt. Sterker nog: ik zal er nu eentje voor je genereren: 442084. Veel plezier er mee. Het leuke van digicodes is dat ze binnen 3 minuten gebruikt moeten zijn, anders verlopen ze. En het algorithme waarmee de codes worden gegenereerd is nog steeds, na ál die jaren dat het al gebruikt wordt; niet gekraakt. Al blaas ik al m'n login-data ongecodeerd over IRC, dan maakt het nog geen flauwe drol uit; want als een sleutel gebruikt is wordt ie afgevinkt en kun je er _niks_ meer mee.
Pagina: 1