webForumDet fria alternativet

wF + SSL?

Om webForum

19 svar · 1 619 visningar · startad av M.Cheraghi

Medlem sedan juli 20015 107 inlägg
Frågan#1

Såhär i övervakningstider, finns det planer på att wF kommer att erbjuda sina medlammar krypterad data? :) (Mest bara för att.)

10-4 over.

Medlem sedan dec. 20014 239 inlägg
#2

Beklagar ett sent svar.

Nej i dagsläget har det inte diskuterats att erbjuda medlemmarna krypterad data.

Medlem sedan maj 2000158 inlägg
#3

M.Cheraghi skrev:

Såhär i övervakningstider, finns det planer på att wF kommer att erbjuda sina medlammar krypterad data? :) (Mest bara för att.)

10-4 over.

I vilket sammanhang saknar du SSL?

Ditt lösenord skickas inte okrypterat över nätet eftersom det hashas på din klient innan det går iväg över nätet.

Medlem sedan juni 20034 013 inlägg
#4

Patrik skrev:

I vilket sammanhang saknar du SSL?

Antar att han tänker på vilka inlägg man läser eftersom det är det enda jag kommer på som det skulle skydda mot.

Medlem sedan apr. 200312 679 inlägg
#5

Nej, han vill ju kryptera alla inlägg så att oregistrerade medlemmar bara ser rappakalja. :p

Medlem sedan juni 20014 421 inlägg
#6

Patrik skrev:

I vilket sammanhang saknar du SSL?

Ditt lösenord skickas inte okrypterat över nätet eftersom det hashas på din klient innan det går iväg över nätet.

Fast för mig är det bara en falsk känsla av säkerhet. En sniffning plockar ju upp det hashade lösenordet och en angripare kan då replaya det mot inloggningssidan och på så sätt komma in.

Medlem sedan juni 20008 205 inlägg
#7

colione skrev:

Fast för mig är det bara en falsk känsla av säkerhet. En sniffning plockar ju upp det hashade lösenordet och en angripare kan då replaya det mot inloggningssidan och på så sätt komma in.

Dessutom finns det drösvis med program som kan användas för att knäcka en osaltad MD5-hash, så det är egentligen ingen säkerhet alls. Är man tillräckligt kompetent för att sniffa ett lösenord, är man tillräckligt kompetent för att hitta såna program.

Medlem sedan juni 20034 013 inlägg
#8

spango skrev:

Dessutom finns det drösvis med program som kan användas för att knäcka en osaltad MD5-hash,

Ja, jag det till och med online på min hemsida:

http://www.tydal.nu/article/md5-crack/

Men i det här fallet behövs det ju ändå inte för att logga in eftersom man loggar in med hashen och inte lösenordet. Det är ju bara om man vill logga in på andra ställen där man tror att personen har samma lösenord som man behöver knäcka det.

Medlem sedan juni 20014 421 inlägg
#9

spango skrev:

Dessutom finns det drösvis med program som kan användas för att knäcka en osaltad MD5-hash, så det är egentligen ingen säkerhet alls. Är man tillräckligt kompetent för att sniffa ett lösenord, är man tillräckligt kompetent för att hitta såna program.

Jag hade faktiskt tänkt skriva det också. :) Men det finns ju en möjlighet, om än liten att den skulle hashas på sidan som tar mot den hashet och då med salt. Inte för att det är troligt dock.

Medlem sedan juni 20008 205 inlägg
#10

colione skrev:

Inte för att det är troligt dock.

Och inte för att det gör nån skillnad, eftersom det ändå är den osaltade hashen som angripare kommer använda, oavsett hur salt den är på mottagarsidan ;)

Medlem sedan juni 20014 421 inlägg
#11

spango skrev:

Och inte för att det gör nån skillnad, eftersom det ändå är den osaltade hashen som angripare kommer använda, oavsett hur salt den är på mottagarsidan ;)

Sannerligen. :p Skyller på trötthet. ;)

Medlem sedan maj 2000158 inlägg
#12

Frågan kvarstår, i vilka sammanhang saknar du SSL?

Det går visserligen att lägga på SSL vid inloggning (vilket jag kan tycka att vi skall göra), men jag funderade på om det kanske var av någon annan anledning?

Medlem sedan apr. 20007 588 inlägg
#13

Patrik skrev:

Frågan kvarstår, i vilka sammanhang saknar du SSL?

Det går visserligen att lägga på SSL vid inloggning (vilket jag kan tycka att vi skall göra), men jag funderade på om det kanske var av någon annan anledning?

Självklart för att försvåra för en eventuell avlyssnare som befinner sig på någon nod längs med vägen från klient till webForum att samla information kring användarens aktiviteter.

Medlem sedan maj 2000158 inlägg
#14

Ja, det kan man givetvis tänka sig. Men det är väl relativt ovanligt på öppna forum där allt ändå indexeras av sökmotorer?

Medlem sedan apr. 20007 588 inlägg
#15

Patrik skrev:

Ja, det kan man givetvis tänka sig. Men det är väl relativt ovanligt på öppna forum där allt ändå indexeras av sökmotorer?

Jo, fast sökmotorernas indexering kan ju inte ge en övervakare information om vilka trådar jag läser, något som man däremot lätt kan ta reda på om man har möjlighet att avlyssna den okrypterade HTTP-trafiken.

Flashback.info kör https t.ex.

Medlem sedan mars 20034 471 inlägg
#16

Och vad spelar det för roll om någon vet vilka trådar jag läser inom ett och samma, publika, forum? I de fall jag svarar syns det ju ändå, SSL eller ej...

Medlem sedan apr. 20007 588 inlägg
#17

aasah skrev:

Och vad spelar det för roll om någon vet vilka trådar jag läser inom ett och samma, publika, forum?

Vad det spelar för roll får väl var och en avgöra. En del kanske inte vill inte att det skall gå att analysera vilka trådar det är som de läser, vilket förmodligen är orsaken till att Flashback.info kör SSL.

I de fall jag svarar syns det ju ändå, SSL eller ej...

Ja, när du svarar ja, men som jag skrev alldeles ovan, "trådar jag läser". Vad är det du inte förstår?

Medlem sedan mars 20034 471 inlägg
#18

Tja, wF har ju inte så många verkligt kontroversiella trådar så det stör... Motiverar denna önskan om ospårbarhet verkligen att införa SSL? Det verkar då inte självklart för mig...

Medlem sedan apr. 20007 588 inlägg
#19

aasah skrev:

Motiverar denna önskan om ospårbarhet verkligen att införa SSL? Det verkar då inte självklart för mig...

Det vet jag inte, trådstartaren frågade bara försynt om det fanns planer. Sen om det är motiverat eller inte, det kan väl diskuteras, eftersom det finns säkrare sätt att hålla sin aktivitet ospårbar (http://www.torproject.org/) om man nu vill flyga under radarn.

Medlem sedan juni 20008 205 inlägg
#20

Tor är ju dock inte vidare toppen att använda på wF eftersom inloggningen inte är krypterad. Ni minns han som lade ut en massa inloggningsuppgifter till mailkonton på ambassader etc? Han hade skaffat sig de uppgifterna genom att sniffa den Tortrafik han reläade.

262 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
127 ms — deklarationer (db)
0 ms — hämta statistik (cache)
133 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)