TLS/HTTPS

dreamer

herkauwbaar
Lid sinds
30 april 2015
Berichten
2.806
Locatie
Tranendal
Ik vind het toch maar wat vervelend dat synthforum nog vast zit in de jaren 90.
Zouden we ajb toch een keertje SSL/HTTPS kunnen krijgen hier?

Niet zo chill om je wachtwoord en cookies (en content) zo over een onbeveiligde verbinding te gooien.

:smeris:
 
Last edited by a moderator:
Geen idee, ik geloof dat er gezien de aard en schaal van het forum nooit echt veel behoefte aan is geweest. Maar ik ben niet zo'n techneut dus kan er niet veel zinnigs over zeggen verder.
 
Nja, geen https gebruiken is alleen iets dat de overheid en geocities doen tegenwoordig, toch?

Ik vind het in ieder geval vrij normaal dat een site die login-gegevens nodig heeft om te functioneren deze sowieso over een beveiligde verbinding afhandelt.
Dat verder _al_ je verkeer ook door TLS gaat is alleen maar mooi mee genomen, maar in deze tijd eigenlijk toch wel vrij normaal .. of ben ik nou weer te nieuwerwets aan het denken?
 
Dat vind de AIVD inderdaad ook.

Maar eh, is er een technische reden dat synthforum geen ssl heeft?
Voor goede, en gratis, certificaten kun je gewoon bij https://letsencrypt.org/ terecht.

Voor encryptie voegt letsencrypt wel wat toe maar goede certificaten kan je het niet noemen. Ze geven alleen domain validated certificaten en hoe ze die valideren is niet helemaal transparant. Je weet dus niet zeker met wie je communiceert met zo'n certificaat.
Heb je minimaal organization validated certificaat voor nodig en die kosten wel wat. Extended validation nog mooier maar weer drie keer zo duur.
 
Voor encryptie voegt letsencrypt wel wat toe maar goede certificaten kan je het niet noemen. Ze geven alleen domain validated certificaten en hoe ze die valideren is niet helemaal transparant. Je weet dus niet zeker met wie je communiceert met zo'n certificaat.
Het ACME protocol dat ze gebruiken is uitgebreid gedocumenteerd en DNS verificatie is vrij recht-toe-recht-aan. Alleen wanneer er cache-poisoning op je DNS-provider mogelijk is zou de resolving aangepast kunnen worden, en dit is behoorlijk moeilijk om zomaar voor een random domein/provider te doen. Wanneer je DNSSEC gebruikt is dit helemaal moeilijk/onmogelijk om te gebruiken.

'gewone' cert-providers verifiëren meestal via email, dus leg me eens uit wat daar beter aan is? :)

Verder zijn de certificaten helemaal prima, alleen de TLS-settings op je webserver zouden slechte protocols kunnen implementeren, daarom altijd checken op bijv. http://ssllabs.com/

De korte lease tijd en non-wildcard mogelijkheden maken het naar mijn idee ook een stuk beter in gebruik (voorheen wilde je eigenlijk altijd certs van lange duur voor veel subdomeinen omdat het anders inderdaad klauwen met geld kost).

Dus, gewoon doen.
 
Nja, geen https gebruiken is alleen iets dat de overheid en geocities doen tegenwoordig, toch?

Ik vind het in ieder geval vrij normaal dat een site die login-gegevens nodig heeft om te functioneren deze sowieso over een beveiligde verbinding afhandelt.
Dat verder _al_ je verkeer ook door TLS gaat is alleen maar mooi mee genomen, maar in deze tijd eigenlijk toch wel vrij normaal .. of ben ik nou weer te nieuwerwets aan het denken?

Eens met jou, iedere keer dat je inlogt over publiek toegankelijk netwerk deel je je login gegevens uit met jan en alleman. Echt superwenselijk is dat niet.
Dat heeft weinig te maken verder met dat geheime diensten kunnen zien wat ik hier lees of schrijf, maar het is gewoon een veiligheids issue mbt login gegevens.
 
'gewone' cert-providers verifiëren meestal via email, dus leg me eens uit wat daar beter aan is? :)

Alle "gewone" cert-providers hebben idd hetzelfde probleem. Dus alle DV certificaten voldoen niet.
Certificaat dienst verleners die ik ken die nog met email werken valideren de email op basis van meegestuurd persoonsgebonden certificaat. Zo'n persoonsgebonden certificaat krijg je alleen na persoonlijke identificatie met controle van een identificatie document (bv paspoort). Daarnaast moet je gemachtigd zijn door de eigenaar (of weer een gemachtigde) van de organisatie waar je certificaten voor aanvraagt. Basis voor een OV certificaat.
Maar ik snap wel dat dat voor iets voor Synthforum niet haalbaar is. Zou eigenlijk wel wat meer tevreden zijn met een letsencrypt cert dan geen cert.
 
Heck, ook een self-signed certificaat waar ik de pubkey van ken zou ik al goed vinden :P
(maar het gaat om dat groene slotje in de browser he ;) )
 
Op het moment dat je inlogt over een publiek toegankelijk netwerk heb je volgens mij andere uitdagingen dan geen https op je synthforum.nl login. :D

We gaan dit sowieso mee nemen in de aanpassingen die toch al op de rol staan. Als we toch aan het testen zijn is de implementatie van een url rewrite mechanisme geen enorme klus (normaal gesproken).
 
Meestal valt het wel mee maar er zijn soms wel valkuilen.

Zorg dat de redirect bv een permanent 301 redirect is en niet een 302 moved. Dat scheelt een hoop in google rankings.
Zaken als 3rd party content als youtube goed testen.
Qua security gelijk secure en httponly flags meenemen en HSTS in response header. HSTS eerste week op 5 minuten voor als je nog terug wil.
Alle bovenstaande googlen als je er meer van wil weten. :)
 
Je hebt 't hier toch niet over geheime informatie? Who cares wie het meeleest.
Laat lekker http zou ik zeggen.
Natuurlijk moet je wel niet je Synthforum wachtwoord gelijk maken aan je Paypal / internetbankieren wachtwoord :-)
 
@karstieman
tegenwoordig met publieke wifi, kan jan en allemaal zo je wachtwoord inlezen, en dan zo je account gebruiken voor fraude (markplaats gedeelte)

ik begrijp wel heel degelijk de nood aan https, heb het zelf ook zo via letsencrypt.org draaien op al mn sites, zelfs de meeste simpele sites: zodra je kan inloggen is misbruik mogelijk.
 
Ik gok er op dat het te moeilijk is en het niet gaat gebeuren. Denk namelijk dat dit forum achterloopt en je hiervoor veel moet omgooien.

En dan nog hacken ze tegenwoordig gewoon je database met je encrypted ww. En met flink wat computerkracht de encryptie gewoon bruteforcen et voila. Zelfs als ie bestaat uit meer dan 12 karakters en niet alleen letters. Staan hele computer farms over de hele wereld die niets anders doen.

Gelukkig valt er geen eer te behalen aan het kraken van een klein forum. En als ik denk aan oplichting op SF denk ik vooral aan opmerkingen over bepaalde leden :p maar lees ik hier nooit iets over oplichting via de SF mp.

Blijft een principe kwestie over.
 
Back
Top