---
title: "Diskussioner kring det Swesecure tar upp"
type: "forum-thread"
url: "https://www.webforum.nu/amne/webbutveckling/107173-diskussioner-kring-det-swesecure-tar-upp/page2"
topic: "Webbutveckling"
topic_url: "https://www.webforum.nu/amne/webbutveckling"
author: "Erik Juhlin"
published: "2004-07-12T13:45:36.000Z"
updated: "2005-04-06T15:50:03.000Z"
replies: 38
views: 1713
page: 2
pages: 2
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/webbutveckling/107173-diskussioner-kring-det-swesecure-tar-upp"
---

# Diskussioner kring det Swesecure tar upp

_Sida 2 av 2._

## #21 — Erik Juhlin, 2004-07-13T14:27Z

fredrik: Ok, låter bra.

Brimba: Jag menar inte att så fort man kör med SSL så är allt säkert. Vad jag frågade var om det var den bästa (enda?) lösningen för att förhindra just sniffning.

Permalänk: https://www.webforum.nu/p/1385594

## #22 — Erik Juhlin, 2004-07-13T14:27Z

Pace:
Om du kan koda PHP, VB, VBScript eller liknande så finns det oftast metoder för att göra postningar mot sidor.

I VB finns objektet XMLHTTP där man även kan ange POST-parametrar.

Sen gör du bara en applikation som loopar igenom ordlistan och stoppar så fort den får den får ett annorlunda svar.

Permalänk: https://www.webforum.nu/p/1385595

## #23 — Brimba, 2004-07-13T14:30Z

> **Pace skrev:**
>
> Finns det program för detta måntro?

 Vad är det du vill kontrollera?
Dictionary attacks? I så fall brukar man som attackerar först ta reda på ett användarnamn och sedan kan man bygga sitt program att läsa av resultatet allt eftersom man postar in olika lösenord, det är nog inte aktuellt att försöka gissa både användarnamn och lösenord.
Men om du menar mot sql-injection så kan du testa detta själv relativt enkelt. Sedan vet du säkert hur din kod bakom ser ut och vet kanske även då hur du hanterar inparametrar.

Men beskriv gärna mer i detalj vad det är du vill prova.

Läs gärna vår artikel om sql-injection
<http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=29a58b01-ca79-4877-b924-4f5da18d4a2a>

Permalänk: https://www.webforum.nu/p/1385600

## #24 — Brimba, 2004-07-13T14:32Z

> **Erik Juhlin skrev:**
>
> Brimba: Jag menar inte att så fort man kör med SSL så är allt säkert. Vad jag frågade var om det var den bästa (enda?) lösningen för att förhindra just sniffning.

 Ahh, då förstår jag!
Jo eftersom värdet av sessionsnyckeln skickas i headern är det svårt att göra så mycket annat.

Permalänk: https://www.webforum.nu/p/1385601

## #25 — Erik Juhlin, 2004-07-13T14:36Z

Hur är det med SSL när man skickar saker i querystringen. Går det att sniffa det eller är det lika dolt? (förutom att man ser det ganska tydligt i webbläsaren)

Permalänk: https://www.webforum.nu/p/1385604

## #26 — Brimba, 2004-07-13T14:50Z

POST/GET krypters, men det är ändå generellt sett ett dåligt ställe att placera känslig information på.

Permalänk: https://www.webforum.nu/p/1385608

## #27 — Erik Juhlin, 2004-07-13T14:54Z

Umm, what?
Jag menar inte att jag vill dölja saker för användaren. Jag vill dölja saker för utomstånde snortare.

Permalänk: https://www.webforum.nu/p/1385610

## #28 — Brimba, 2004-07-13T15:43Z

Jo, men som utomstående får man kanske även räkna webbserveradministratören som läser loggarna? Det är stor risk att iaf querystrings sparas i webbloggar. Det var mer en generell upplysning.

Men det skall inte gå att sniffa querystrings om du kör SSL.

Permalänk: https://www.webforum.nu/p/1385622

## #29 — Pace, 2004-07-13T19:10Z

> **Erik Juhlin skrev:**
>
> Pace:
> Om du kan koda PHP, VB, VBScript eller liknande så finns det oftast metoder för att göra postningar mot sidor.
> 
> I VB finns objektet XMLHTTP där man även kan ange POST-parametrar.
> 
> Sen gör du bara en applikation som loopar igenom ordlistan och stoppar så fort den får den får ett annorlunda svar.

Jo, det var det jag undrade med *"Är det bara att göra en klient som kör http-post återupprepade gånger och analyserar resultatet?"*

> **Brimba skrev:**
>
> Vad är det du vill kontrollera?

Trodde jag skrev det ganska tydligt:

*"I mitt fall rör det sig om \<form\>ulär med method="post", ett fält för användarnamn och ett för lösenord."*

Alltså ett webbformulär för inloggning där jag vill köra dictionary attacks. Men jag ska testa att göra ett litet .net-program som försöker penetrera mina sidor, får se ifall jag har någon timme över någon gång. :e

SQL-injection har jag känt till länge och är bland det första jag brukar kontrollera, liksom farlig \<html\>-taggning, lägga in diverse text i querystrings m.m.

Permalänk: https://www.webforum.nu/p/1385691

## #30 — Erik Juhlin, 2004-07-13T20:33Z

Pace: Jag läste nog inte tillräckligt nog. Sorry!

Egentligen så är väl XSS inte farligt förrens man kan spara det så att en annan användare får upp det. Är det bara en själv det påverkar så spelar det ingen roll. Visst, man kan sätta cookies. Men det kan man göra ändå. Lite krångligare bara.

Permalänk: https://www.webforum.nu/p/1385726

## #31 — fredrik, 2004-07-14T07:10Z

> Egentligen så är väl XSS inte farligt förrens man kan spara det så att en annan användare får upp det.

I vilket avseende tänker du då?

Med XSS så luras ju (oftast) dina användare att skicka ifrån sig värdet i cookien?

Permalänk: https://www.webforum.nu/p/1385834

## #32 — Erik Juhlin, 2004-07-14T07:14Z

Jo, men då gäller det att den farliga koden ligger lagrad så att ett offer kan visa upp den.

Är den inte lagrad utan bara visar sig genom en querystring så kan hackern bara manipulera sina egna cookies. Vilket han kan ändå även om det är lite krångligare.

Man ska väl försöka skydda sig mot det också, men det är ju främst där en hacker kan lagra data som någon annan sen visar. Som i t.ex. forum.

Permalänk: https://www.webforum.nu/p/1385835

## #33 — Erik Juhlin, 2004-07-14T07:27Z

Kom att tänka på det. Har inte wF ett XSS säkerhetshål i.o.m. "Mina filer"?
<http://member.webforum.nu/Erik%20Juhlin/cookie.html>

Permalänk: https://www.webforum.nu/p/1385840

## #34 — Brimba, 2004-07-14T07:47Z

> **Erik Juhlin skrev:**
>
> Kom att tänka på det. Har inte wF ett XSS säkerhetshål i.o.m. "Mina filer"?
> <http://member.webforum.nu/Erik%20Juhlin/cookie.html>

Jo det verkar uppenbarligen så.

Permalänk: https://www.webforum.nu/p/1385849

## #35 — Brimba, 2004-07-14T08:13Z

Ja, helt klart är det så, eftersom jag postar som "Brimba" nu, fast det egentligen är jag "Fredrik" som skriver :)

Permalänk: https://www.webforum.nu/p/1385854

## #36 — Erik Juhlin, 2004-07-14T08:14Z

Oops. Jag provade själv i Mozilla, men jag fick aldrig till det riktigt. Vet inte om det berodde på att user agenten skiljde sig...

Permalänk: https://www.webforum.nu/p/1385856

## #37 — Erik Juhlin, 2004-07-14T08:16Z

Oops, mina filer funktionen inaktiverades snabbt där. :)

Permalänk: https://www.webforum.nu/p/1385859

## #38 — Patrik, 2004-07-14T08:29Z

Tack för hjälpen Erik!

Permalänk: https://www.webforum.nu/p/1385866

## #39 — Mossa, 2005-04-06T15:50Z

Angående sessionskapning, igen...

Smågammal tråd detta men jag tyckte den var passande så jag bygger vidare i den. Jobbar i ett projekt där användare registrerar sig med personuppgifter, samt loggar in med sina användare för att genomföra köp och dylikt. Implementerar de flesta säkerhetsrutiner som beskrivits i denna tråd. Utöver det tänkte jag mig följande uppbyggnad:

SSL är ju onödigt att använda för hela sajten ur prestandasynpunkt. Därmed är det uteslutet att använda SSL på varje sida som användaren besöker efter inloggning (som är samma sidor som de man besöker utan inloggning med enda skillnaden att man är inloggad) och skydda användarens session från kapning. Men om man lägger in en kontroll av lösenordet för användaren (över SSL) vid varje "känslig" operation, t.ex. ett köp eller när användaren vill visa sina personuppgifter, så finns det väl helt enkelt inte längre intresse av att genomföra sessionskapning? Det "farligaste" attackeraren kan göra efter kapningen är ju att logga ut den riktiga användaren, allt annat krävs det ju lösenord för, t.o.m. för att se personuppgifterna för användaren!

Finns det några nackdelar med denna metod? Utöver att användarna måste uppge sitt lösenord oftare (men det tvivlar jag att de har något emot).

Permalänk: https://www.webforum.nu/p/1588170

---

Tråden på webben: https://www.webforum.nu/amne/webbutveckling/107173-diskussioner-kring-det-swesecure-tar-upp/page2  
Föregående sida: https://www.webforum.nu/amne/webbutveckling/107173-diskussioner-kring-det-swesecure-tar-upp.md
