webForumDet fria alternativet

Tänkte på att UI till en befintlig webbtjänst - men hur blir det med säkerheten?

Webbutveckling

5 svar · 565 visningar · startad av haider

Medlem sedan jan. 2003956 inlägg
Frågan#1

Tänkte på en sak häromdagen - behöver inte nödvändigtvis gå in på detaljerna, men fastnade vid säkerhetsfrågan.

För att förklara vad jag menar så kan jag hänvisa till följande länk
http://msp.zarowa.com/gmail/login.php

Kan man egentligen göra något sådant fast säkert?
Personen bakom sajten kan mycket väl vara pålitlig men jag personligen köper inte löftet om att inte stjäla mailkontot för fem öre.

Sajten är inget skämt utan länkas från en känd hårdvarutillverkare som ett "plugin" till deras produkt.

Men säkerheten alltså. Kan man göra något sådant, kalla det för ett användargränssnitt, men ändå garantera säkerheten för besökaren?

Medlem sedan jan. 2003956 inlägg
#2

Fast jag insåg en sak nu.
Vad säger att ett program som kollar ens mail, tex PopPeeper, inte har en elak funktion i sig som snor ens lösenord?
Så elaka programmerare skulle väl kunna göra så med och därmed är man aldrig säker?

Medlem sedan aug. 20039 340 inlägg
#3

Om du ställer frågan allmänt, så ja, det går att göra. En del större webtjänster har ett API som applikationer kan komma åt tjänsten med. Låt säga att tjänst X vill länka till Flickr. Då skickar X en sida på Flickr. På så vis loggar man in på Flickr's hemsida, sedan skickas man tillbaka till X. Flickr har då genererat en unik nyckel som bara ger åtkomst till de funktioner man har tillåtit. Och eftersom åtkomsten sker med en slumpad nyckel och inte med ditt lösenord så är kontot i sin helhet säkert. Så vist är det möjligt, om webbtjänsten ifråga har ett system för det.

Däremot skulle jag aldrig lita på en sida som bara huxflux frågar efter t ex Gmail-lösenord. Med en inloggning utformad på det viset går det självklart inte att garantera säkerheten. Min erfarenhet av sådana sidor är dock att de i regel håller löftet om att inte sno ens information - däremot kan de skicka ut spam. Så lita ej på sådana sidor, är mitt råd.

Medlem sedan aug. 20039 340 inlägg
#4

haider skrev:

Fast jag insåg en sak nu.
Vad säger att ett program som kollar ens mail, tex PopPeeper, inte har en elak funktion i sig som snor ens lösenord?
Så elaka programmerare skulle väl kunna göra så med och därmed är man aldrig säker?

Helt korrekt. Men är man lite säkerhetsmedveten så har man en brandvägg som kollar var anslutningarna går. Skulle jag instalelra något i stil med popkeeper skulle jag be min brandvägg att varna varje gång programmet försöker ansluta till en ny IP-adress.

Medlem sedan jan. 2003956 inlägg
#5

tack Nitro, API är alltså lösningen.
Exemplet ville jag visa för att lite höra vad andra tycker är säkert - att skickas ut till tex Flickr för att logga in ger besökaren en känsla av säkerhet.

Sidor med hänglås i adressraden; vad för slags säkerhet indikerar dessa då? Är koden i deras sida verifierad på något vis att man som besökare kan lita på att man vågar lämna ut känslig data eller är det något annat?

För om tjänsten inte tillhandahåller ett API så tänkte jag kanske att hänglåset erbjuder något alternativ.

Medlem sedan aug. 20039 340 inlägg
#6

Hänglåset betyder att du surfar över https, och säger två saker.

  1. Ingen kan avlyssna kommunikationen. (Med mindre än att knäcka krypteringen)
  2. Du har en garanti för personens/företagets identitet. Om det står Google vid hänglåset är det Google som tillhandahåller sidan. Står det Nisse Nilsson är det Nisse Nilsson som tillhandahålelr sidan. Men om Nisse Nilsson inte är pålitlig gör ju det ingen skillnad.
256 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
119 ms — deklarationer (db)
0 ms — hämta statistik (cache)
133 ms — hämta tråd, inlägg och bilagor (db)
120 ms — ändringar (db)