Beklagar ett sent svar.
Nej i dagsläget har det inte diskuterats att erbjuda medlemmarna krypterad data.
19 svar · 1 619 visningar · startad av M.Cheraghi
Såhär i övervakningstider, finns det planer på att wF kommer att erbjuda sina medlammar krypterad data? :) (Mest bara för att.)
10-4 over.
Beklagar ett sent svar.
Nej i dagsläget har det inte diskuterats att erbjuda medlemmarna krypterad data.
M.Cheraghi skrev:
Såhär i övervakningstider, finns det planer på att wF kommer att erbjuda sina medlammar krypterad data? :) (Mest bara för att.)
10-4 over.
I vilket sammanhang saknar du SSL?
Ditt lösenord skickas inte okrypterat över nätet eftersom det hashas på din klient innan det går iväg över nätet.
Patrik skrev:
I vilket sammanhang saknar du SSL?
Antar att han tänker på vilka inlägg man läser eftersom det är det enda jag kommer på som det skulle skydda mot.
Nej, han vill ju kryptera alla inlägg så att oregistrerade medlemmar bara ser rappakalja. :p
Patrik skrev:
I vilket sammanhang saknar du SSL?
Ditt lösenord skickas inte okrypterat över nätet eftersom det hashas på din klient innan det går iväg över nätet.
Fast för mig är det bara en falsk känsla av säkerhet. En sniffning plockar ju upp det hashade lösenordet och en angripare kan då replaya det mot inloggningssidan och på så sätt komma in.
colione skrev:
Fast för mig är det bara en falsk känsla av säkerhet. En sniffning plockar ju upp det hashade lösenordet och en angripare kan då replaya det mot inloggningssidan och på så sätt komma in.
Dessutom finns det drösvis med program som kan användas för att knäcka en osaltad MD5-hash, så det är egentligen ingen säkerhet alls. Är man tillräckligt kompetent för att sniffa ett lösenord, är man tillräckligt kompetent för att hitta såna program.
spango skrev:
Dessutom finns det drösvis med program som kan användas för att knäcka en osaltad MD5-hash,
Ja, jag det till och med online på min hemsida:
http://www.tydal.nu/article/md5-crack/
Men i det här fallet behövs det ju ändå inte för att logga in eftersom man loggar in med hashen och inte lösenordet. Det är ju bara om man vill logga in på andra ställen där man tror att personen har samma lösenord som man behöver knäcka det.
spango skrev:
Dessutom finns det drösvis med program som kan användas för att knäcka en osaltad MD5-hash, så det är egentligen ingen säkerhet alls. Är man tillräckligt kompetent för att sniffa ett lösenord, är man tillräckligt kompetent för att hitta såna program.
Jag hade faktiskt tänkt skriva det också. :) Men det finns ju en möjlighet, om än liten att den skulle hashas på sidan som tar mot den hashet och då med salt. Inte för att det är troligt dock.
colione skrev:
Inte för att det är troligt dock.
Och inte för att det gör nån skillnad, eftersom det ändå är den osaltade hashen som angripare kommer använda, oavsett hur salt den är på mottagarsidan ;)
spango skrev:
Och inte för att det gör nån skillnad, eftersom det ändå är den osaltade hashen som angripare kommer använda, oavsett hur salt den är på mottagarsidan ;)
Sannerligen. :p Skyller på trötthet. ;)
Frågan kvarstår, i vilka sammanhang saknar du SSL?
Det går visserligen att lägga på SSL vid inloggning (vilket jag kan tycka att vi skall göra), men jag funderade på om det kanske var av någon annan anledning?
Patrik skrev:
Frågan kvarstår, i vilka sammanhang saknar du SSL?
Det går visserligen att lägga på SSL vid inloggning (vilket jag kan tycka att vi skall göra), men jag funderade på om det kanske var av någon annan anledning?
Självklart för att försvåra för en eventuell avlyssnare som befinner sig på någon nod längs med vägen från klient till webForum att samla information kring användarens aktiviteter.
Ja, det kan man givetvis tänka sig. Men det är väl relativt ovanligt på öppna forum där allt ändå indexeras av sökmotorer?
Patrik skrev:
Ja, det kan man givetvis tänka sig. Men det är väl relativt ovanligt på öppna forum där allt ändå indexeras av sökmotorer?
Jo, fast sökmotorernas indexering kan ju inte ge en övervakare information om vilka trådar jag läser, något som man däremot lätt kan ta reda på om man har möjlighet att avlyssna den okrypterade HTTP-trafiken.
Flashback.info kör https t.ex.
Och vad spelar det för roll om någon vet vilka trådar jag läser inom ett och samma, publika, forum? I de fall jag svarar syns det ju ändå, SSL eller ej...
aasah skrev:
Och vad spelar det för roll om någon vet vilka trådar jag läser inom ett och samma, publika, forum?
Vad det spelar för roll får väl var och en avgöra. En del kanske inte vill inte att det skall gå att analysera vilka trådar det är som de läser, vilket förmodligen är orsaken till att Flashback.info kör SSL.
I de fall jag svarar syns det ju ändå, SSL eller ej...
Ja, när du svarar ja, men som jag skrev alldeles ovan, "trådar jag läser". Vad är det du inte förstår?
Tja, wF har ju inte så många verkligt kontroversiella trådar så det stör... Motiverar denna önskan om ospårbarhet verkligen att införa SSL? Det verkar då inte självklart för mig...
aasah skrev:
Motiverar denna önskan om ospårbarhet verkligen att införa SSL? Det verkar då inte självklart för mig...
Det vet jag inte, trådstartaren frågade bara försynt om det fanns planer. Sen om det är motiverat eller inte, det kan väl diskuteras, eftersom det finns säkrare sätt att hålla sin aktivitet ospårbar (http://www.torproject.org/) om man nu vill flyga under radarn.
Tor är ju dock inte vidare toppen att använda på wF eftersom inloggningen inte är krypterad. Ni minns han som lade ut en massa inloggningsuppgifter till mailkonton på ambassader etc? Han hade skaffat sig de uppgifterna genom att sniffa den Tortrafik han reläade.