Erledigt: Unterstützung für HTTPS

ANZEIGE

Redneck_First_Flyer

Erfahrenes Mitglied
02.10.2016
724
0
ANZEIGE
Ich weiß, dass eine Bereitstellung von HTTPS-Support mit etwas Arbeit für die Admins verbunden wäre. Davon abgesehen brächte es jedoch nur Vorteile und man könnte sich darüber freuen, nicht von NSA und co. abgehört zu werden.
 

Redneck_First_Flyer

Erfahrenes Mitglied
02.10.2016
724
0
Ich sehe gerade, dass es bereits einen Thread hierzu gibt. Ich wäre einem Mod dankbar, wenn er meinen obigen Beitrag mit dem existierenden Thread zusammenführen könnte.

Ich schließe mich übrigens dem dort genannten Argument an, dass eine HTTPS Webseite mit einem besseren Ranking in den Suchmaschinen verbunde wäre. Das wäre ein weiterer Grund neben dem Sicherheits- bzw. Privatsphäreaspekt.
 

Brainpool

Erfahrenes Mitglied
15.03.2014
2.801
122
man könnte sich darüber freuen, nicht von NSA und co. abgehört zu werden.

Hab ich jetzt etwas verpasst?
Ich schreibe hier öffentlich in einem öffentlich zugänglichem Forum und freue mich wenn mein Geschreibsel von vielen gelesen wird.
Ein von NSA nicht anhörbarer Account um dann in aller Öffentlichkeit seine Meinung darzubieten...
Manche nehmen auch einen Kühlschrank mit zum Nordpol, damit das Bier nicht warm wird.
 

Redneck_First_Flyer

Erfahrenes Mitglied
02.10.2016
724
0
@Brainpool: Ich denke nicht, VFT ist der Ort, um derartige Grundsatzdiskussionen zu führen. Und ich vertrete hier keine tin-foil-hat Ansichten. Vielmehr ist es im IT-Bereich Konsens, dass auf http verzichtet werden sollte. Viele -- wenn nicht sogar die meisten -- der großen Onlinemedien und auch Foren bieten mittlerweile https an, es ist einfach der Stand der Technik.
 
Zuletzt bearbeitet:

Redneck_First_Flyer

Erfahrenes Mitglied
02.10.2016
724
0
Ich schreibe hier öffentlich in einem öffentlich zugänglichem Forum und freue mich wenn mein Geschreibsel von vielen gelesen wird.
Ein von NSA nicht anhörbarer Account um dann in aller Öffentlichkeit seine Meinung darzubieten....
Das Forum bliebe natürlich trotzdem für jeden öffentlich lesbar. Darum geht es bei https auch nicht.

Es geht vielmehr um sichere Kommunikation mit dem Forumserver, so dass z.B. niemand Deine Daten (echter Name, E-Mail-Adresse usw.) abgreifen kann oder dass niemand leichterdings Metadaten darüber sammeln kann, welche Threads Du liest, in welchen Du postest usw.
 
Zuletzt bearbeitet:

Brainpool

Erfahrenes Mitglied
15.03.2014
2.801
122
...und diese ganzen super duper verschlüsselungs Werkzeuge haben auch kein Hintertürchen für NSA, CIA, Homeland und wie sie alle heißen...
Bei dem was schon alles ans Licht gekommen ist, denke ich mir meinen Teil und behaupte das dort die richtigen Codes drinstecken um der NSA es leichter zu machen das Netz zu durchforsten.
Wenn du etwas vor dem Zugriff irgendwelcher Behörden verbergen willst:
Stück Papier, Bleistift und Klarschrift<----die brauchen Jahre um das zu entschlüsseln!
 

Redneck_First_Flyer

Erfahrenes Mitglied
02.10.2016
724
0
...und diese ganzen super duper verschlüsselungs Werkzeuge haben auch kein Hintertürchen für NSA, CIA, Homeland und wie sie alle heißen...
Bei dem was schon alles ans Licht gekommen ist, denke ich mir meinen Teil und behaupte das dort die richtigen Codes drinstecken um der NSA es leichter zu machen das Netz zu durchforsten.
Also, lieber Brainpool: Ich habe oben bewusst sehr freundlich geantwortet. Nun muss ich jedoch etwas deutlicher werden.

Im Prinzip hast Du Dich oben doch selbst disqualifiziert, weil an Deinem Post deutlich wurde, dass Du nicht verstehst, was SSL-Verschlüsselung macht (Du dachtest, dadurch wird das Forum privat).

Und weil Dir das technische Verständnis fehlt, bastelst Du Dir eine kleine Verschwörungstheorie zusammen. Ich halte das für wenig produktiv. Leider kommt das immer öfter vor, siehe manche Republikaner in den USA, die den Klimawandel leugnen und wissenschaftliche Erkenntnisse dazu nicht anerkennen.
 

Brainpool

Erfahrenes Mitglied
15.03.2014
2.801
122
Ich antworte ebenfalls freundlich, daran soll es nunmal nicht scheitern.
Und ich habe an keiner Stelle behauptet dass das Forum durch die Verschlüsselung Privat wird.
Nur ist es doch etwas überflüssig, eine Verschlüsselungstechnik einzusetzen wenn man öffentlich postet...
Wenn es sich um Bankgeschäfte, Porno-Forum what ever handelt, bei dem man ganz klar nicht erkannt werden will oder seine Transaktionen beim Geld sichern will, bin ich ja auf deiner Seite.
Aber hier bespricht man in einem öffentlichen Forum offene Sachen, die keinerlei Geheimnisse bergen, warum also mit Tarnumhang zur Tafel schreiten?
Vielleicht sollte man schon jetzt die Usernamen schwärzen.
Auch mit https wird der Username dort stehen, wo er jetzt steht
 

Hauptmann Fuchs

Erfahrenes Mitglied
06.04.2011
4.991
4.105
GRQ + LID
Nur ist es doch etwas überflüssig, eine Verschlüsselungstechnik einzusetzen wenn man öffentlich postet...
Wenn es sich um Bankgeschäfte, Porno-Forum what ever handelt, bei dem man ganz klar nicht erkannt werden will oder seine Transaktionen beim Geld sichern will, bin ich ja auf deiner Seite.

Nun ja, dieses Forum wird ja übermässig viel besucht via Hotel-WLANs, die ja ohne Verschlüssung sind, sprich man kann die Passwörter relativ einfach mitlesen, sowie die weitere Kommunikation mit dem Forum. Tatsache ist auch, dass viele Leutchen nur ein oder ein paar Passwörter haben. Und sehr wenigen werden auf Reisen standard ein VPN aufbauen, die ja an sich (wenn vernünftig configuriert) auch Verschlüsselung anbietet.

Deswegen würde HTTPS das Forum sicherlich nicht schaden. Da sich mitterweile über Let's Encrypt das Zertifikat selbst umsonst beziehen lässt, ist die Aussage

es ist einfach der Stand der Technik.

nicht ganz falsch.
 

itimur

Reguläres Mitglied
07.07.2014
49
0
Das andere Argument ist wohl dass es ja durchaus auch private nachrichten in diesem Forum gibt... die will man dann im Hotel-WLAN nicht unbedingt abgegriffen haben. Generell muss man sagen: https ist stand der Technik wie schon erwähnt und sollte konsequent genutzt werden.
 

rcs

Gründungsmitglied
Teammitglied
06.03.2009
27.524
4.500
München
HTTPS kann bereits mit einem selbstsignierten Zertifikat genutzt werden. Einfach die URL von Hand mit HTTPS statt HTTP eingeben.

Wir arbeiten auch bereits daran, im Laufe des Jahres standardmäßig auf HTTPS umzustellen.
 

Biohazard

Erfahrenes Mitglied
29.10.2016
6.432
5.427
LEJ
Gibt es hier Neuigkeiten? Das Jahr neigt sich dem Ende und das self signed Certificate ist weiterhin im Einsatz.
 

euul

Erfahrenes Mitglied
07.07.2015
341
174
Auch von mir vielen Dank!

Alle (?) Links scheinen nun ja umgeschrieben zu sein auf HTTPS, allerdings gibt es keinen serverseitigen HTTPS Redirect und auch keine HSTS Header.

Somit sind Benutzer, die direkt auf www.vielfliegertreff.de navigieren und sich z.B. direkt auf der Homepage einloggen weiterhin ungeschützt. Auch bestimmte Arten von MITM-Angriffen sind weiterhin möglich, wenn auch eher ein theoretisches Problem...

Screen Shot 2018-03-20 at 12.06.44.jpg
 

Administrator

Administrator
Teammitglied
06.03.2009
150
281
Die erforderlichen Rewrites machen gerade noch einige technische Probleme, diese mussten wir temporär rausnehmen - ist aber aktuell in Arbeit.

Wer 1x auf der Seite klickt, landet auf https und es bleibt dann auch https.
 
  • Like
Reaktionen: euul

Layh

Erfahrenes Mitglied
12.07.2014
525
40
NUE
Ich habe hier seit kurzem ein Problem wenn ich aufs Kontrollzentrum gehe. Kann die Seite leider nicht aufrufen und gelange immer nur auf diese Seite.

Benutze Chrome.
Unbenannt.JPG
 

Biohazard

Erfahrenes Mitglied
29.10.2016
6.432
5.427
LEJ
Hast du schon einmal den Cache geleert?

F12 + rechte Maustaste auf den Reload-Button -> Vollständiges Aktualisieren (Hard Reload) / Cache leeren und vollständig zurücksetzen
 

abundzu

Erfahrenes Mitglied
24.10.2016
399
124
FRA
Hallo habe seit heute (07.07.2018) mit Firefox (Linux) beim Artikel verfassen folgendes Pr0blem:

Fehler: Gesicherte Verbindung fehlgeschlagen

Beim Verbinden mit www.vielfliegertreff.de trat ein Fehler auf. Die SSL-Gegenstelle meldet einen ungültigen Nachrichtenauthentifizierungscode. Fehlercode: SSL_ERROR_BAD_MAC_ALERT

Die Website kann nicht angezeigt werden, da die Authentizität der erhaltenen Daten nicht verifiziert werden konnte.
Kontaktieren Sie bitte den Inhaber der Website, um ihn über dieses Problem zu informieren.

Wenn ich dann nochmals senden drücke, dann wird die Seite aufgerufen.
 

Snow

Erfahrenes Mitglied
16.05.2017
599
0
Ist das ein öffentliches WLAN, wo man z.B. die Nutzungsbedingungen abnicken muss, bevor man ins Internet kann? Eine Suche liefert "SSL_ERROR_BAD_MAC_ALERT=SSL peer reports incorrect Message Authentication Code." und für "Message Authentication Code" auf Wikipedia
a message authentication code (MAC), sometimes known as a tag, is a short piece of information used to authenticate a message—in other words, to confirm that the message came from the stated sender (its authenticity) and has not been changed.