webForumDet fria alternativet

Bör login-formulär vara under https?

5 svar · 728 visningar · startad av sjoblom

sjoblomMedlem sedan feb. 20034 inlägg
#1

Har försökt lästa på SSL, men kan fortfarande inte säga att jag fattar till 100% hur det går till.

Just nu har jag så att alla formulär där man fyller i sitt användarnamn och lösenord ligger under vanliga http men sidan dit de skickar formulärvärdena ligger under https, där skapas sessions o grejer.

Räcker detta? Är informationen krypterad när den skickas från formulären eller måste formulärsidorna också ligga under https ?

GunnarDMedlem sedan juni 20014 290 inlägg
#2

Endast krypterad när man kör https!

sjoblomMedlem sedan feb. 20034 inlägg
#3

Hitta precis det här citatet!
"Tänk på att det är bara den sida som tar emot en formulärspostning som behöver vara HTTPS, sidan som skickar kan alltså vara HTTP."
http://www.swesecure.com/quick/ssl-intro.aspx

MozfanMedlem sedan okt. 2005541 inlägg
#4

sjoblom skrev:

Hitta precis det här citatet!
"Tänk på att det är bara den sida som tar emot en formulärspostning som behöver vara HTTPS, sidan som skickar kan alltså vara HTTP."
http://www.swesecure.com/quick/ssl-intro.aspx

Om du har ifyllningsformuläret på en HTTP-sida och skickar innehållet till en HTTPS-sida skyddas det mot "passiva" attacker, men inte mot "man-in-the-middle" attacker, dvs där någon snappar upp uppgifterna när de är på väg till HTTPS-sidan. Den som kan utföra "passiva" attacker kan normalt också tekniken för "man-in-the-middle" attacker, även om det kräver lite mer av honom/henne.

learnMedlem sedan jan. 20051 130 inlägg
#5

Mozfan skrev:

Om du har ifyllningsformuläret på en HTTP-sida och skickar innehållet till en HTTPS-sida skyddas det mot "passiva" attacker, men inte mot "man-in-the-middle" attacker, dvs där någon snappar upp uppgifterna när de är på väg till HTTPS-sidan. Den som kan utföra "passiva" attacker kan normalt också tekniken för "man-in-the-middle" attacker, även om det kräver lite mer av honom/henne.

Men t.ex. Nordea har ju sitt login-form på en http-sida.

http://app.nordea.se/foretag/solo/index.html

Är det alltså osäkert att använda deras internetbank?

GunnarDMedlem sedan juni 20014 290 inlägg
#6

Nej, eftersom formuläret postas över https så är informationen säker.

Vad Mozfan menar med "dvs där någon snappar upp uppgifterna när de är på väg till HTTPS-sidan." förstår jag inte riktigt,användaren skriver in sin information i formuläret som sedan skickar informationen krypterad till servern, så att få tag på informationen när en är "på väg" är inte lätt eftersom man då måste knäcka krypteringen.

Däremot skall man vara säker på att i ex. nordeas fall att formulärsidan hämtas från nordeas servrar och att fomuläret skickar till nordeas servrar.

Dom phishing försök som gjort har satt upp sidor som liknar nordeas sidor och på så sätt försöker fånga upp kontoinformation så kolla att URL'en verkligen är till nordea så är man säker mot denna typen av attacker.

131 ms totalt · 3 externa anrop · v20260731065814-full.30151723
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
128 ms — hämta tråd, inlägg och bilagor (db)