Toon posts:

username & password meesturen in browser

Pagina: 1
Acties:
  • 108 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb een nogal vreemd probleem. Zover ik weet kun je bij .htaccess beveiligde websites de username en password meesturen in de url; zoiets:

http://username:password@debetreffendewebsite.nl/

Wat wil nu het geval; ik krijg dan 'ongeldige syntax' van internet explorer. Dit heeft volgens mij altijd gewerkt? Iemand een idee wat er fout is? Wellicht een instelling in IE ofzo?

  • pasta
  • Registratie: September 2002
  • Laatst online: 18-08 23:05

pasta

Ondertitel

Dat komt wegens een patch van IE. Anders krijg je de bekende URL-spoof.

[ Voor 136% gewijzigd door pasta op 15-08-2004 23:30 ]

Signature


Verwijderd

Topicstarter
Is dat op een of andere manier te omzeilen?

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Verwijderd schreef op 15 augustus 2004 @ 23:28:
Is dat op een of andere manier te omzeilen?
een browser gebruiken die wel dit soort standaarden ondersteund?

  • Han
  • Registratie: Juli 2001
  • Niet online

Han

Microsoft heeft dit gerepareerd door dat gewoon onmogelijk te maken.

Microsoft: Link1 Link2

Simpele oplossing: een andere webbrowser, zoals Firefox Mozilla :)
Heb je meteen minder last van spyware :)

Doubt thou the stars are fire; Doubt that the sun doth move; Doubt truth to be a liar; But never doubt I love.


  • pasta
  • Registratie: September 2002
  • Laatst online: 18-08 23:05

pasta

Ondertitel

FireFox waarschuwt met een standaard security vraagje of je zeker weet dat je wil inloggen met username op http://debetreffendewebsite.nl
Han schreef op 15 augustus 2004 @ 23:31:
Microsoft heeft dit gerepareerd door dat gewoon onmogelijk te maken.

Microsoft: Link1 Link2

Simpele oplossing: een andere webbrowser, zoals Firefox Mozilla Mozilla Firefox :)
Heb je meteen minder last van spyware :)
O-)

[ Voor 66% gewijzigd door pasta op 15-08-2004 23:33 ]

Signature


Verwijderd

Topicstarter
Hmmm zou ik dit kunnen omzeilen door met php een fopen scriptje te schrijven? Denk 't wel hé? Ga dat maar eens proberen... :)

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Erkens schreef op 15 augustus 2004 @ 23:30:
een browser gebruiken die wel dit soort standaarden ondersteund?
Voor zover ik weet is hiet niet echt een standaard:
Some URL schemes use the format "user:password" in the userinfo
field. This practice is NOT RECOMMENDED, because the passing of
authentication information in clear text (such as URI) has proven to
be a security risk in almost every case where it has been used.
:)

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

elevator schreef op 15 augustus 2004 @ 23:38:
[...]

Voor zover ik weet is hiet niet echt een standaard:


[...]


:)
het wordt niet aanbevolen, maar het feit dat het genoemd wordt in die RFC lijkt me al voldoende om aan te nemen dat het gewoon een geldige URL is ;)

[edit]
volgens die RFC is "userinfo" gewoon geldig, het punt wat jij quote gaat dan over het toevoegen van een eventueel password.
After you install the 832894 security update, Windows Explorer and Internet Explorer do not open HTTP or HTTPS sites by using a URL that includes user information.
Dus de gehele userinfo is er bij IE uitgesloopt :)

[ Voor 40% gewijzigd door Erkens op 15-08-2004 23:46 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Het is wel een geldige URL, maar geen standaard voor zover ik kan zien. Op die grond IE afraden zou ik dan ook niet doen :)

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

elevator schreef op 15 augustus 2004 @ 23:47:
Het is wel een geldige URL, maar geen standaard voor zover ik kan zien. Op die grond IE afraden zou ik dan ook niet doen :)
zie edit ;)

edit:

overigens raad ik IE niet af hier hoor, ieder zijn browser, met de voor en nadelen die daarbij komen ;)

[ Voor 20% gewijzigd door Erkens op 15-08-2004 23:48 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Hmm, true - het lijkt erop dat ze op die manier alsnog de RFC breken.

Verwijderd

Die 'patch' is met een register instelling makkelijk ongedaan gemaakt.
How to disable the new default behavior for handling user information in HTTP or HTTPS URLs
To disable the new default behavior in Windows Explorer and Internet Explorer, create iexplore.exe and explorer.exe DWORD values in one of the following registry keys and set their value data to 0.
For all users of the program, set the value in the following registry key:
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_HTTP_USERNAME_PASSWORD_DISABLE

For the current user of the program only, set the value in the following registry key:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_HTTP_USERNAME_PASSWORD_DISABLE

  • Wacky
  • Registratie: Januari 2000
  • Laatst online: 27-08 21:39

Wacky

Dr. Lektroluv \o/

Er zijn ook "registry-hacks" voor om dat weer mogelijk te maken :)

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

elevator schreef op 15 augustus 2004 @ 23:49:
Hmm, true - het lijkt erop dat ze op die manier alsnog de RFC breken.
in plaats van een melding zoals firefox dat bijvoorbeeld doet, gaan ze bij IE gewoon een handige functie eruit slopen...
dat is een keuze die je als ontwikkelaar maakt, en in mijn ogen is dat een vrij domme zet.
Er zijn erg veel (CMS) systemen die leunen op het op deze manier doorgeven van een username.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Als IE browser maker heb je dan ook een andere verantwoordelijkheid dan als browser maker FireFox (IE heeft iets meer users). Ik kan me op zich goed voorstellen dat deze functie er uit gehaald wordt - als je namelijk als website maker iets beveiligt met een wachtwoord, is het nooit slim dat wachtwoord er vervolgens naast te zetten :)

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

elevator schreef op 15 augustus 2004 @ 23:56:
Als IE browser maker heb je dan ook een andere verantwoordelijkheid dan als browser maker FireFox (IE heeft iets meer users). Ik kan me op zich goed voorstellen dat deze functie er uit gehaald wordt - als je namelijk als website maker iets beveiligt met een wachtwoord, is het nooit slim dat wachtwoord er vervolgens naast te zetten :)
Wachtwoorden in URL's zijn nooit slim, maar er is niks mis met een username. En tuurlijk heeft IE een groter marktaandeel, en vanuit dat oogpunt heeft MS waarschijnlijk ook gekeken. Beter alles blokkeren dan een echte oplossing zoeken ;)
Pagina: 1