Sweclockers skickar lösenord i plain text?

Permalänk
Medlem

Sweclockers skickar lösenord i plain text?

Vet inte riktigt var jag ska lägga den här tråden, men håller oftast till på den här delen av forumet så varför inte.

Satt och kikade runt lite på sweclockers.com och reflekterade över att dom/ni inte kör https utan ren http.
Spelar ju inte så stor roll tänkte jag, många sidor gör ju så och sedan har dom https vid inloggningen.

Men när jag sniffade paketen såg jag att mina cookies skickas i klartext och testade även att logga ut, ta bort cookies och logga in på nytt och javisst, lösenordet skickas också i klartext.

Kanske alltid har varit så, har inte tänkt på det faktiskt. Men gillar personligen inte när lösenord skickas i klartext.

Visa signatur

I was going to make a UDP joke, but I was afraid you wouldn't get it.

Permalänk
Medlem

Det här vill jag också ha svar på.

Visa signatur

Intel Core i7 6850K 3,6 GHz 15MB @ 4,7GHz kyld med Noctua NH-U9S på MSI X99A Raider
Corsair Vengence LPX 64GB (8x8GB) DDR4 3000MHz @ 3200 MHz
2x MSI GeForce GTX 1080 8GB Aero OC i SLI
HyperX Predator 480GB M.2 och 4x Samsung 750-Series 250Gb i raid 0
Oculus Cv1. Win10 pro

Permalänk
Medlem

Fast hittintills har det bara varit bra att de inte haft HTTPS, annars hade säkert massa sweclockers konton blivit kapade i och med heartbleed.

Men ja, sweclockers borde verkligen byta till HTTPS vid inloggningen. Borde vara standard på alla hemsidor. Skyddar mot MITM attacker. Egentligen borde alla data skickas över HTTPS.

Kostar väl typ bara ~1000kr/året?

Visa signatur

Programmerare -> PHP | HTML | CSS | JS | Java.

Permalänk
Medlem
Skrivet av Sony?:

Men ja, sweclockers borde verkligen byta till HTTPS vid inloggningen. Borde vara standard på alla hemsidor. Skyddar mot MITM attacker. Egentligen borde alla data skickas över HTTPS.

Kostar väl typ bara ~1000kr/året?

Verkligen, har aldrig ens reflekterat över det för jag anser att det är en självklarhet att man använder ssl vid inloggningar på webbsidor.
Och precis, behöver ju inte vara ett guldpläterat lyxcertifikat från verisign utan funkar ju med ett snålballecert för en tusing per år också.

Visa signatur

I was going to make a UDP joke, but I was afraid you wouldn't get it.

Permalänk
Inaktiv
Skrivet av Sony?:

Fast hittintills har det bara varit bra att de inte haft HTTPS, annars hade säkert massa sweclockers konton blivit kapade i och med heartbleed.

Men ja, sweclockers borde verkligen byta till HTTPS vid inloggningen. Borde vara standard på alla hemsidor. Skyddar mot MITM attacker. Egentligen borde alla data skickas över HTTPS.

Kostar väl typ bara ~1000kr/året?

Nu har du nog inte riktigt koll på hur det fungerar Heartbleed har inget att göra med att man rent generellt använder "HTTPS" (eller SSL som det heter), Heartbleed är en bugg/exploit i OpenSSL 1.01. Det skulle hur som helst vara säkrare att köra OpenSSL 1.01 än ingen SSL alls.

Permalänk
Medlem
Skrivet av anon200213:

Nu har du nog inte riktigt koll på hur det fungerar Heartbleed har inget att göra med att man rent generellt använder "HTTPS" (eller SSL som det heter), Heartbleed är en bugg/exploit i OpenSSL 1.01. Det skulle hur som helst vara säkrare att köra OpenSSL 1.01 än ingen SSL alls.

OpenSSL används av över 90% av alla hemsidor som använder SSL har jag för mig.

Så antagligen hade sweclockers använt OpenSSL precis som resten av internet.

Så jag tycker att man kan säga HTTPS = SSL = OpenSSL = Heartbleed.

Hur som helst så är den buggen nu fixat och inget att ora sig över.

Visa signatur

Programmerare -> PHP | HTML | CSS | JS | Java.

Permalänk
Legendarisk
Skrivet av sn0w:

Men gillar personligen inte när lösenord skickas i klartext.

Det gör inte vi heller, men det går tyvärr inte att aktivera för framsidan (än); det är t.ex. mycket material som måste kunna hämtas från tredje part. Det går dock att surfa på mobilsidan över HTTPS.

Visa signatur

Abstractions all the way down.

Permalänk
Medlem
Skrivet av Biberu:

Det gör inte vi heller, men det går tyvärr inte att aktivera för framsidan (än); det är t.ex. mycket material som måste kunna hämtas från tredje part. Det går dock att surfa på mobilsidan över HTTPS.

Ja jag såg att det funkade från mobilsidan, därför jag inte riktigt förstod varför det inte användes på den vanliga sidan också.
Bara nyfiken (är ingen expert på webbutveckling), varför går det inte att aktivera HTTPS bara för att det är mycket material som hämtas från tredjepartare?

Visa signatur

I was going to make a UDP joke, but I was afraid you wouldn't get it.

Permalänk
Geeks
SweClockers

Kan även vara värt att tillägga att om vi skulle börja använda HTTPS så skulle t.ex. inlänkade bilder i forumet inte fungera längre, men lösenordshanteringen som sådan är helt i sin ordning. Om någon skulle sniffa din nätverkstrafik har du betydligt mer att oroa dig för än att någon skulle stjäla dina inloggningsuppgifter till SweClockers.

Visa signatur

» Kontakta oss » SweClockers på Facebook » SweClockers på Youtube » Blips of SweClockers (Spotify)
» Pappa till Moderskeppet » SweClockers chefredaktör 2007–2015

Permalänk
Medlem
Skrivet av Andreas D:

Kan även vara värt att tillägga att om vi skulle börja använda HTTPS så skulle inte t.ex. inlänkade bilder i forumet fungera längre

Aha, det var mer än jag visste.

Skrivet av Andreas D:

Om någon skulle sniffa din nätverkstrafik har du betydligt mer att oroa dig för än att någon skulle stjäla dina inloggningsuppgifter till SweClockers.

Jo
Men är alltid skeptisk till att skicka lösenord i klartext, inte alla som använder proxy/VPN när dom sitter på okrypterat wifi t ex på tåg, hotell, caféer osv.

Visa signatur

I was going to make a UDP joke, but I was afraid you wouldn't get it.

Permalänk
Geeks
SweClockers
Skrivet av sn0w:

Aha, det var mer än jag visste.

Jo
Men är alltid skeptisk till att skicka lösenord i klartext, inte alla som använder proxy/VPN när dom sitter på okrypterat wifi t ex på tåg, hotell, caféer osv.

Optimalt vore om hela internet är krypterat hela tiden, men även om vi försöker upprätthålla så hög säkerhet som bara möjligt har ett intrång här inte lika stora verkningar som på t.ex. en bank. Därför får vi helt enkelt väga fördelarna mot nackdelarna med att införa HTTPS och som det ser ut i dagsläget har vi valt att inte aktivera det på fullsajten. Däremot fungerar https://m.sweclockers.com. Den kan du använda om du surfar från en osäker uppkoppling.

Visa signatur

» Kontakta oss » SweClockers på Facebook » SweClockers på Youtube » Blips of SweClockers (Spotify)
» Pappa till Moderskeppet » SweClockers chefredaktör 2007–2015

Permalänk
Medlem
Skrivet av Andreas D:

Optimalt vore om hela internet är krypterat hela tiden, men även om vi försöker upprätthålla så hög säkerhet som bara möjligt har ett intrång här inte lika stora verkningar som på t.ex. en bank. Därför får vi helt enkelt väga fördelarna mot nackdelarna med att införa HTTPS och som det ser ut i dagsläget har vi valt att inte aktivera det på fullsajten. Däremot fungerar https://m.sweclockers.com. Den kan du använda om du surfar från en osäker uppkoppling.

Jo, i en nätverksteknikers ögon är det ju bara att "kryptera hela skiten", men sen finns det ju applikationer och sånt trams som ska funka också...
Men då har jag fått svar på mina funderingar i alla fall, tack och trevlig helg!

Visa signatur

I was going to make a UDP joke, but I was afraid you wouldn't get it.

Permalänk
Medlem

Flera forum på använder https vid inloggningsdelen och lösenordsbyte för att sedan gå över till http.
Hur svårt skall det vara Andreas?

Visa signatur

..:[EVGA Z97 Classified][Intel Core i7 4790K @ 4.8][4x8GB Dominator @ 2133 XMP][2x EVGA GTX 980 Ti SC+ ACX 2+][Cooling EKWB custom loop]:..
..:[EVGA X99 FTW K][Build in progress]:..

Permalänk
Inaktiv
Skrivet av Sony?:

OpenSSL används av över 90% av alla hemsidor som använder SSL har jag för mig.

Så antagligen hade sweclockers använt OpenSSL precis som resten av internet.

Så jag tycker att man kan säga HTTPS = SSL = OpenSSL = Heartbleed.

Hur som helst så är den buggen nu fixat och inget att ora sig över.

Nej verkligen inte 90%, var har du fått den siffran ifrån?!

Permalänk
Geeks
SweClockers
Skrivet av LazySoft:

Flera forum på använder https vid inloggningsdelen och lösenordsbyte för att sedan gå över till http.
Hur svårt skall det vara Andreas?

Vi har redan förbättrat säkerheten i nästa version av forumet, men inte heller krypterade loginformulär en helt säker lösning. Det går fortfarande att exempelvis stjäla sessioner för att missbruka ett användarkonto. De potentiella skadeverkningarna är dock inte särskilt stora och om detta skulle inträffa kan vi enkelt återställa allt.

I vilket fall som helst bör du alltid ange ett unikt lösenord för varje tjänst du använder. Det finns betydligt fler metoder för att komma åt lösenord än MITM-attacker.

Visa signatur

» Kontakta oss » SweClockers på Facebook » SweClockers på Youtube » Blips of SweClockers (Spotify)
» Pappa till Moderskeppet » SweClockers chefredaktör 2007–2015

Permalänk
Medlem
Skrivet av Andreas D:

I vilket fall som helst bör du alltid ange ett unikt lösenord för varje tjänst du använder. Det finns betydligt fler metoder för att komma åt lösenord än MITM-attacker.

Vilket man alltid har gjort. One site, one password är väl allas tumregel.
Fördelen som jag ser vid användning av https vid känsligare sidor så som inloggning är att många wannabe's lägger sig om transporten är krypterad och jagar vidare mot siter där den inte är skyddad.

Kul att ni ändå tänker på detta när ni går vidare mot nyare versioner av er site. Här är väl det mest känsliga om man losar sin inloggning att någon kan börja sälja saker i sitt namn.

Kommer dock inte överge er för denna brist och ni är inte ensamma i detta men fler börjar faktiskt ta detta på större allvar än tidigare.
Men om alla orkar leva efter 'One site, one password' så är problemet minimalt.

Visa signatur

..:[EVGA Z97 Classified][Intel Core i7 4790K @ 4.8][4x8GB Dominator @ 2133 XMP][2x EVGA GTX 980 Ti SC+ ACX 2+][Cooling EKWB custom loop]:..
..:[EVGA X99 FTW K][Build in progress]:..