webForumDet fria alternativet

SSL kontroll av port

ASP

7 svar · 439 visningar · startad av SannyW

Medlem sedan jan. 2003438 inlägg
Frågan#1

Om jag förstår rätt så anropas SSL via port 443, kan det finnas någon fördel med att kontrollera sidorna så här?

Jag tänker så här, om man vet vad filerna heter och försöker hämta dem direkt från t ex https://www.minsida.asp/admin/system.asp

så om man då kontrollerar mot sessionsvariabel? Vad händer då i headern, alltså man kommer ju att åka bort från sidan men anropet i headern. Kommer det vara möjligt att "sniffa" det?

<% 
If Request.ServerVariables("SERVER_PORT") = "443" Then 
  Response.Write "Säkrad tillgång genom SSL Port"
Else
  Response.Write "EJ säkrad tillgång"
End if
%>
Medlem sedan maj 200591 inlägg
#2

Finns en servervariabel som heter HTTPS som har värdet "on" om du använder https, annars "off".

<% 
If Request.ServerVariables("HTTPS") = "on" Then 
  Response.Write "Säkrad tillgång genom SSL Port"
Else
  Response.Write "EJ säkrad tillgång"
End if
%>
Medlem sedan jan. 2003438 inlägg
#3

Tack för ditt svar Baltiz, hade faktiskt missat den variablen. Men det är trots allt bara ett annat sätt att ta hand om "problemet". Frågan kvarstår om headern och "sniffa"?

Medlem sedan jan. 2003438 inlägg
#4

Ok, det var en svår nöt detta. Kanske ingen som vet eller så är jag ute och cyklar i det blå. Inte vet jag, undrar om någon har koll på bra sidor om säkerhet. Swesecure har jag koll på och undrar om det finns någon/några andra?

Kanske överarbetar jag min önskan att skapa en så bra inloggnings och administrationsområde som möjligt. Tyvärr känns det just nu att ju mer man läser ju mer "problem" dyker upp.

Medlem sedan juni 200032 967 inlägg
#5

Jag förstår inte riktigt vad frågan är. Vad är det för header du pratar om?

Medlem sedan jan. 2003438 inlägg
#6

Tack för ditt svar @nders.

Har läst om sårbarheten när man t ex inte loggar ut och går vidare till en osäker sida, då har jag förstått det som att man snappar upp sessionsid:et vid en sniffning och försöker ändra anropet. Säger header, men det var nog ett felaktigt ordval då bl a du inte förstår vad jag syftar på. Men vad jag försökte få fram var just detta med sessionsid:et och om det finns en sårbarhet att anropa en http sida som redirekts till en https sida. Värdena som skickas mellan sidorna, är det möjligt att använda dessa på ett skadligt sätt?

Syftar lite på diskussionen från denna tråd:

http://www.webforum.nu/showthread.php?s=&postid=879164#post879164

Hoppas du förstår lite mer vad jag yrar om, känner att kudden är kvar i ansiktet men försökte ändå. Man är ju inte direkt uppe med tuppen som vissa andra.....:OO

Medlem sedan juni 200032 967 inlägg
#7

Det finns en sårbarhet eftersom sessions-id:t skickas okrypterat, ja. Om det nu är en issue, se till att inte leverera något innehåll som inte är krypterat. Dvs, låt bara folk ansluta med via https.

Medlem sedan jan. 2003438 inlägg
#8

Ok, tack för ditt svar @nders.

läste precis om en sak på swesecure
Tänk på att det är bara den sida som tar emot en formulärspostning som behöver vara HTTPS, sidan som skickar kan alltså vara HTTP.

Sedan är jag nästan övertygad om att jag läst att man skapar problem för sig själv i en SSL säkrad sida om man anropar t ex en bild med http, att så att man inte krypterar bilden.

Detta är banne mig en rörig och komplicerad historia :) Dock är det till stor hjälp att man får små knuffar i rätt riktning hela tiden.

Hur som helst har jag kommit fram till att det blir kontroll på varje sida om det besök via port 443 eller om Https är "ON". Skall försöka få ihop något och kommer att återkomma med fullständig kod för lite kontroll och synpunkter.

349 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
126 ms — deklarationer (db)
0 ms — hämta statistik (cache)
138 ms — hämta tråd, inlägg och bilagor (db)
208 ms — ändringar (db)