så om man då kontrollerar mot sessionsvariabel? Vad händer då i headern, alltså man kommer ju att åka bort från sidan men anropet i headern. Kommer det vara möjligt att "sniffa" det?
<%
If Request.ServerVariables("SERVER_PORT") = "443" Then
Response.Write "Säkrad tillgång genom SSL Port"
Else
Response.Write "EJ säkrad tillgång"
End if
%>
Tack för ditt svar Baltiz, hade faktiskt missat den variablen. Men det är trots allt bara ett annat sätt att ta hand om "problemet". Frågan kvarstår om headern och "sniffa"?
Ok, det var en svår nöt detta. Kanske ingen som vet eller så är jag ute och cyklar i det blå. Inte vet jag, undrar om någon har koll på bra sidor om säkerhet. Swesecure har jag koll på och undrar om det finns någon/några andra?
Kanske överarbetar jag min önskan att skapa en så bra inloggnings och administrationsområde som möjligt. Tyvärr känns det just nu att ju mer man läser ju mer "problem" dyker upp.
Har läst om sårbarheten när man t ex inte loggar ut och går vidare till en osäker sida, då har jag förstått det som att man snappar upp sessionsid:et vid en sniffning och försöker ändra anropet. Säger header, men det var nog ett felaktigt ordval då bl a du inte förstår vad jag syftar på. Men vad jag försökte få fram var just detta med sessionsid:et och om det finns en sårbarhet att anropa en http sida som redirekts till en https sida. Värdena som skickas mellan sidorna, är det möjligt att använda dessa på ett skadligt sätt?
Hoppas du förstår lite mer vad jag yrar om, känner att kudden är kvar i ansiktet men försökte ändå. Man är ju inte direkt uppe med tuppen som vissa andra.....:OO
Det finns en sårbarhet eftersom sessions-id:t skickas okrypterat, ja. Om det nu är en issue, se till att inte leverera något innehåll som inte är krypterat. Dvs, låt bara folk ansluta med via https.
läste precis om en sak på swesecure Tänk på att det är bara den sida som tar emot en formulärspostning som behöver vara HTTPS, sidan som skickar kan alltså vara HTTP.
Sedan är jag nästan övertygad om att jag läst att man skapar problem för sig själv i en SSL säkrad sida om man anropar t ex en bild med http, att så att man inte krypterar bilden.
Detta är banne mig en rörig och komplicerad historia :) Dock är det till stor hjälp att man får små knuffar i rätt riktning hela tiden.
Hur som helst har jag kommit fram till att det blir kontroll på varje sida om det besök via port 443 eller om Https är "ON". Skall försöka få ihop något och kommer att återkomma med fullständig kod för lite kontroll och synpunkter.
349 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2