httpS möglich/nötig?

ANZEIGE

cpt.kork

Erfahrenes Mitglied
30.03.2009
516
45
ZRH
ANZEIGE
Bin kein Experte aber frage mich nach der Aufregung um Firesheep, ob es nicht sicherer wäre, den Vielfliegertreff auf httpS umzustellen?
 

chris-99

Moderator Mitgliedertreff & Payback
Teammitglied
08.03.2009
8.775
1.589
MUC
Bin kein Experte aber frage mich nach der Aufregung um Firesheep, ob es nicht sicherer wäre, den Vielfliegertreff auf httpS umzustellen?

Für die Anmeldung in einem Internetcafe oder über einen Hotspot wäre das auf alle Fälle sicherer.
 

ckruetze

Erfahrenes Mitglied
09.07.2009
638
0
EDXK
https würde ich auch begrüßen.
Ein Problem könnte aber wohl die Rechenleistung des Servers sein. https braucht einiges an zusätzlichen Ressourcen auf dem Server aber schön wäre es trotzdem.
 

ckruetze

Erfahrenes Mitglied
09.07.2009
638
0
EDXK
Habt ihr ein paar Beispiele für andere Foren, die damit arbeiten?

Es gibt noch andere Foren?


Öffentlich zugängliche Foren fallen mir jetzt leider keine ein, wobei https://www.facebook.com oder https://groups.google.com/ ja durchaus auch Foren beinhalten um mal einfach zwei größere zu nennen.
Aber eigentlich ist es doch recht egal was die anderen machen, oder? Es kommt hier ja durchaus mal vor das persönliche Daten eingestellt werden. Wie z.B. das Passwort beim anmelden oder private Nachrichten. Auch Foren Beiträge könnten durchaus persönliche Daten enthalten, speziell in den Foren die nicht öffentlich zugänglich sind.
Wäre schön wenn soetwas per https verschlüsselt übertragen werden könnte.
 

Fanta2k

Erfahrenes Mitglied
09.08.2010
324
0
INN
Ein ganzes Forum unter ssl zu fahren ist nicht ratsam, da in diesem Fall browserseitig nicht gecached wird, und auch Nachteile bei der suma indezierung mitsich zieht.

Den Login unter https zu ermöglichen ist schon sinnvoll, entweder mit eigenem Zertifikat wenn das Forum hier auf nem eigenen rooti läuft, ansonsten nen Shared Zertifikat vom hoster.
 
  • Like
Reaktionen: peter42 und flysurfer

flysurfer

Gründungsmitglied
Teammitglied
06.03.2009
26.000
36
www.vielfliegertreff.de
Aber eigentlich ist es doch recht egal was die anderen machen, oder?

Dir vielleicht, mir sicher nicht. Ehe ich über sowas nachdenke, will ich das dort ausprobieren, wo es schon läuft. Und sehen, dass dort alles weiterhin super funktioniert, etwa der Cache, Pfeil zurück, allg. Performance etc.

Wenn keine anderen vBulletin-Foren derlei anbieten, gibt mir das außerdem zu denken. Die Wahrscheinlichkeit, dass die gesamte Internet-Weltbevölkerung außer uns noch nicht auf die tolle Idee gekommen wäre, so etwas einzuführen, wenn es tatsächlich vollkommen problemlos ist und nur Vorteile bringt, halte ich nämlich für extrem gering. ;)

Zum Beispiel gibt es evtl. sogar Länder, Hotels und Zugänge, die gar kein https erlauben. Die Frage wäre dann, ob man beides einfach parallel laufen lassen kann. Nur was bringt das dann praktisch, wenn 98% der User weiterhin irgendwelche geheimen/wichtigen/persönlichen Daten unverschlüsselt abrufen und die böse Welt anscheinend mithört, um daraus Vorteile zu ziehen?

Ich würde in einem Forum (das Wort deutet darauf hin, dass man hier Dinge öffentlich besprechen will) sicher niemals etwas posten, das keinefalls an die Öffentlichkeit geraten soll. Das sollte man wohl eher 9-fach verschlüsselt per E-Mail verschicken.
 

Fanta2k

Erfahrenes Mitglied
09.08.2010
324
0
INN
Ansicht ist das problemlos einzubauen, bei vbulletin gib's dafür aber leider keine Einstellung, da muss man mit htaccess Bisserl tricksen und einige Files anpassen.
 
  • Like
Reaktionen: flysurfer

flysurfer

Gründungsmitglied
Teammitglied
06.03.2009
26.000
36
www.vielfliegertreff.de
Es ist ein Forum und nicht das online banking. Halte das für unnötig.

Für den Login wäre es vielleicht tatsächlich nützlich, für den Rest (siehe obige Fachbeiträge) offenbar weniger. Andererseits, was nützt mir https in einem Internetcafé, bei dem ein Keylogger installiert ist? Das ist doch viel einfacher als irgendwelche Netzwerkdaten auszulesen... Und wieso sollten sich kriminelle Kräfte ausgerechnet für den VFT mit so fazinierenden Themen wie der "Meilenkrone" interessieren, anstatt für Online-Überweisungen, Abfragen des KK-Kontos etc.?
 

rofra

Erfahrenes Mitglied
21.04.2009
3.049
0
LCY
Andererseits, was nützt mir https in einem Internetcafé, bei dem ein Keylogger installiert ist? Das ist doch viel einfacher als irgendwelche Netzwerkdaten auszulesen... Und wieso sollten sich kriminelle Kräfte ausgerechnet für den VFT mit so fazinierenden Themen wie der "Meilenkrone" interessieren, anstatt für Online-Überweisungen, Abfragen des KK-Kontos etc.?
Eben. Und wenn man laufend in offenen WiFis etc. unterwegs ist und Probleme damit hat, dass Daten unverschlüsselt übertragen werden, dann gehe ich eigentlich davon aus, dass man eine VPN-Verbindung hat, die man in dem Fall nutzt.
 

Fanta2k

Erfahrenes Mitglied
09.08.2010
324
0
INN
Primär geht es da ja nicht um den Zugang zum vft sondern eher um eine generelle sicherheit, da der default forenbenutzer oftmals überall das gleiche Passwort verwendet, und ein potentieller sniffer dann auch damit in andere Systeme kommt und mehr Schindluder treiben kann.

In Foren ist der login aber (leider) selten mit ssl geschützt, da die meisten Systeme (unverständlich) dies nicht per Default unterstützen.

Auch bei Vbulletin ist mir kein Plugin dafür bekannt.
 
  • Like
Reaktionen: flysurfer

flysurfer

Gründungsmitglied
Teammitglied
06.03.2009
26.000
36
www.vielfliegertreff.de
Primär geht es da ja nicht um den Zugang zum vft sondern eher um eine generelle sicherheit, da der default forenbenutzer oftmals überall das gleiche Passwort verwendet, und ein potentieller sniffer dann auch damit in andere Systeme kommt und mehr Schindluder treiben kann.

Dann sollten wir allen, die zusätzliche Sicherheit möchten, den Zugang über eine verschlüsselte VPN-Verbindung empfehlen.
 

rcs

Gründungsmitglied
Teammitglied
06.03.2009
27.524
4.501
München
Primär geht es da ja nicht um den Zugang zum vft sondern eher um eine generelle sicherheit, da der default forenbenutzer oftmals überall das gleiche Passwort verwendet, und ein potentieller sniffer dann auch damit in andere Systeme kommt und mehr Schindluder treiben kann.

Der Forenbetreiber weiß was er tut und verwendet für alle relevanten Fälle unterschiedliche kryptische Passwörter in ausreichender Länge, die stets verschieden sind...
 
  • Like
Reaktionen: flysurfer

rofra

Erfahrenes Mitglied
21.04.2009
3.049
0
LCY
Der Forenbetreiber weiß was er tut und verwendet für alle relevanten Fälle unterschiedliche kryptische Passwörter in ausreichender Länge, die stets verschieden sind...
Ich glaube das war nicht auf den Forenbetreiber bezogen sondern darauf, dass der Standardbenutzer das gleiche Passwort im Forum hat wie für sein Online-Banking, sein Kreditkartenzugang o.ä.
 

Starbucks

Mileage Run Purist
08.03.2009
4.545
0
MUC
Jetzt geht mir ein Licht auf. Das "Passwort vergessen" in anderen Foren ist eine Sicherheitsmaßnahme des Betreibers um den User vor sich selbst zu schützen.