
Forum-login in plain-text over Internet, dus afluisterbaar
vrijdag 12 mei 2017 om 15:50
Hoi,
Oud probleem, en met het nieuwe VIVA-forum nog steeds niet opgelost: je VIVA-forum-login (username & password) gaat in HTTP dus plaintext over Internet. Dat betekent dat iemand met toegang tot je LAN, WLAN of ergens onderweg op Internet je username & password kan lezen.
De one-liner op Linux om de login uit te lezen:
Mijn mening: Het is 2017. Een login moet echt via HTTPS, niet via HTTP.
Oud probleem, en met het nieuwe VIVA-forum nog steeds niet opgelost: je VIVA-forum-login (username & password) gaat in HTTP dus plaintext over Internet. Dat betekent dat iemand met toegang tot je LAN, WLAN of ergens onderweg op Internet je username & password kan lezen.

De one-liner op Linux om de login uit te lezen:
$ sudo ngrep -W single -d any | grep -oP 'username.*?password=[^\&]+'
username=evaq&password=blabla
Mijn mening: Het is 2017. Een login moet echt via HTTPS, niet via HTTP.
evaq wijzigde dit bericht op 12-05-2017 15:55
8.05% gewijzigd


vrijdag 12 mei 2017 om 16:17
Ah, heel goed dat je webbrowser waarschuwt.
Dan gebruik je een moderne Chrome (of misschien Firefox)?

vrijdag 12 mei 2017 om 16:45
Je loginnaam is openbaar. Maar je wachtwoord niet, maar is dus wel afluisterbaar voor iemand tussen jou en de Viva-server: iemand op je thuisnetwerk, in het Internetcafe, of je ISP, of iemand bij Viva.Flowers-and-roses schreef: ↑12-05-2017 16:43Eh.. kun je het vertalen voor lichte digibeten? Wat betekent dat in de praktijk dan? Wie wil er nu je loginnaam? Kortom: ik snap het niet.![]()

vrijdag 12 mei 2017 om 17:00

vrijdag 12 mei 2017 om 20:15
vrijdag 12 mei 2017 om 20:15

zaterdag 13 mei 2017 om 16:03
Beveiliging dmv een SSL certificaat kost niet veel en had m.i. mee genomen moeten worden. Als dit bijv. een webshop was, had ik nooit een account aangemaakt. En voor de veiligheid heb ik een account naam en een password gebruikt wat ik verder nergens gebruik.
Gemiste kans om met het nieuwe forum niet de beveiliging mee te nemen.
Gemiste kans om met het nieuwe forum niet de beveiliging mee te nemen.
zaterdag 13 mei 2017 om 16:42
zaterdag 13 mei 2017 om 23:43
Als het goed is staat het wachtwoord er one-way-encrypted in.stekelbaars schreef: ↑13-05-2017 16:42Iemand bij Viva kan net zo makkelijk in de database kijken...
zaterdag 13 mei 2017 om 23:45
En PB's lezen en versturen.Flowers-and-roses schreef: ↑12-05-2017 23:06Maar wat kun je daar dan mee? Dan kun je doen alsof je een forummer bent, toch?
En redelijke kans dat iemands wachtwoord op Viva-forum hetzelfde is als op andere websites.
zaterdag 13 mei 2017 om 23:46
Wachtwoord afluisterbaar met weinig moeite. Je kan het 'hacken' noemen.Flowers-and-roses schreef: ↑12-05-2017 23:07O ja en afluisterbaar? Ik denk dat je bedoeld het is te hacken?