We hebben het niet over een simpel vast gegeven wat interessant is om te kraken, maar om een hele stroom van data...
Daar heb je gelijk in maar het lijkt me dat, mocht het onwaarschijnlijke geval zich voordoen dat iemand een bepaalde transactie wil kunnen inzien, (bijv. een crimineel die weet dat rond een bepaalde tijd er bankgegevens over jouw bedrijf heen en weer gaan) die persoon wel continue snifft en alles opslaat voor later onderzoek.
128bits is niet voor niets in sommige landen verboden om te gebruiken of te exporteren, het is te lastig te kraken. Ook voor overheden is het lastig en als je een huis-tuin-en-keuken bedrijfje hebt, dan boeit die factor geen ruk, de kans dat jij ergens van verdacht wordt is vrij klein lijkt me dan.
In zo'n geval biedt SSL wel degelijk dat beetje meer dat je goed kan gebruiken.
Je doet net of ik beweer dat 128 bits totaal geen veiligheid biedt. Natuurlijk is het veiliger dan niks maar het gaat er om dat mocht iemand het echt willen, het praktisch onmogelijk word om de encryptie te kraken. 128 bits is dan niet echt extreem sterk, begrijp je hopelijk wel.
Wat echter niet zegt dat SSL het enige is wat het gebruik veilig maakt, meestal alleen de verbinding en soms de authenticatie.
Dat beweer ik ook niet.
Javascript kan je helemaal niet inteugelen, vanaf de server gezien en crossdomainscripting kan je al helemaal niet verbieden lijkt me zo...
Ik heb het over de client en niet over de server. De financiele gegevens staan niet open en bloot op jouw server (als het goed is). Bovendien draaien servers helemaal geen JavaScript.
Mooie browser heb jij dan, als je dat niet kunt verbieden ! Kijk voor de grap maar eens bij je veiligheidszones in IE en security settings in Mozilla. Ik zie daar toch echt opties om javascript veiligheidsrisico's te beheersen.
Zoals een ander al zei, staat cross domain scripting standaard AF bij iedere fatsoenlijke browser. En jij beweert dat je dat niet kan verbieden ???
quote: Het is dus geen goed idee om die SSL verbinding te gaan benutten met IE.
Want?
Zucht... Zoal ik al heb gezegd, omdat dmv veiligheidsgaten in de browser zaken als crossdomain scripting wél worden toegestaan. IE heeft een reputatie op het gebied van security bugs, en zeker mbt crossdomain scripting (denk aan de IFRAME-bug).
't Voegt toch veiligheid toe? 't Maakt het niet ineens onkraakbaar, maar het voegt wel degelijk wat toe!.
Ja ? Ontken ik dat soms ??

quote: Maar er loert een nog veel groter gevaar. ActiveX en Javaapplets zijn ook active content en die kan nog veel meer. Het is meestal voor jouw soort sites niet nodig dus disable dat vooral.
Sure... Heb je het nu over de client of de server?

. Draait jouw server ActiveX en Java
applets ? Wow dat wil ik wel eens zien !

Als de server actieve clientside content nodig heeft, bijvoorbeeld om de interface te vereenvoudigen dan is er geen enkele reden om dat niet te doen, lijkt mij...
Als de
server (...) ? De server heeft daar toch niks mee te maken ? De active content is per defenitie clientside en bied enkel een (zoals jij al zegt: gebruiksvriendelijke) interface naar de PHP/PL/CGI/JSP/ etc scripts die aan de serverkant draaien.

Maar "nodig" is het natuurlijk theoretisch nooit.
Als er nooit word ingebroken op jouw server en je weet zeker dat je klanten zeer veilige security policies hebben op hun browser dan is het niet gebruiken van active content idd onzin. Maar dat kun je natuurlijk nooit garanderen...
Het is dus de afweging van de topicstarter of hij dit theoretische risico voor lief neemt. Ik ben het in zoverre met je eens dat dit gevaar minimaal is, maar de topicstarten heeft zélf dit topic geopent om zijn zorgen rondom dit probleem te uiten.
quote: Dit probleem speelt zich ook af bij anonymous proxies. Op de site van JAP zeiden ze ook al dat je active content moet deactiveren, en dat bijv. een trojan op je de die pagina's ook gewoon kan lezen.
Euh... Ik zou toch proberen te vermijden om een willekeurige anonieme proxy te gebruiken als je gaat lopen SSL-en, maar zelfs dan is het nog niet zomaar te kraken hoor.
JAP is niet willekeurig. Het is van een Duitse Uni, en er word duidelijk bewezen dat zij je niet kunnen achterhalen op de site. Het programma is open-source en bestaat uit geavanceerdere technieken dan het door jouw geschetste gebruiken van simpele proxies.
Ik zeg ook niet dat de topicstarter moet "gaan zitten SSL'en" via een proxy. Ik noemde slechts een geval waarbij confidentiele gegevens ook in gevaar worden gebracht door active content. Dat heeft voor de rest niks met het probleem te maken.
En een trojan is altijd een gevaar, ongeacht of je wel of geen actieve content hebt en dergelijke.
Ja, dat is logisch natuurlijk. Ontken ik dat soms ? Nee, sterker nog ik noemde dat helemaal niet in één zucht met active content ! Zoals duidelijk zichtbaar, was dit een zijdelingse opmerking aangaande de veiligheid vertrouwelijke gegevens bij het gebruik van anonieme proxies.
quote:Als bijv. de AIVD bewijs tegen je wil verzamelen en ze zien dat al je pakketen gencrypt zijn, dan kunnen ze gewoon een site openen met voor jou interessante content (bijv. criminele zaken, terrorisme, spionage). Als je niet oplet kunnen ze dmv active content gewoon uitzoeken dat jij het bent.
Waar HEB je het nou eigenlijk over? De AIVD gaat toch niet jouw server kraken om de content daar te wijzigen zodat je te identificeren bent?
Als bijv. de AIVD bewijs tegen je wil verzamelen en ze zien dat al je pakketen gencrypt zijn, dan kunnen ze gewoon een site openen met voor jou interessante content (bijv. criminele zaken, terrorisme, spionage)
Lezen is schijnbaar heel moeilijk voor jou....
BTW: De AIVD laat het echt niet om een server te kraken als dat nodig is hoor. Dat zou mooi zijn voor de terroristen van deze wereld

. Alleen voor een bedrijfssituatie is dat niet relevant, aangezien de AIVD geen misbruik gaat maken van de financiele gegevens van je klanten. En als ze dat wel zouden willen kunnen ze dat natuurlijk al op 1001 manieren doen.
Dit stukje tekst ging zoals overduidelijk over anonimiserende proxies.
En actieve content kan heus niet zoveel als je suggereert...

Be amazed. Ontken het dan als je wilt: een ActiveX object of JavaApplet kan écht wel jouw werkelijke ip achterhalen hoor. Het lijkt me sterk dat je dat niet snapt...
Mogelijk Flash zelfs ook, alleen dat kan ik niet zeggen.
[
Voor 3% gewijzigd door
Verwijderd op 07-09-2003 20:15
. Reden: typo's, quote niet goed gelezen ]