Archiv verlassen und diese Seite im Standarddesign anzeigen : username,password und filename wird Klartext uebertragen
skorpion
19.12.2006, 21:21
Hallo!
Ich finde es sicherheitstechnisch sehr bedenklich dass Username, Password und Filename beim Decodieren im Klartext uebertragen werden.
So sieht man also wer was macht und kann sich dazu noch das Password ansehen...
Sollte man nicht zumindest das Password MD5 hash'en bevor man es uebertragt?
Password im Klartext? Wo denn?
skorpion
19.12.2006, 23:00
Das Decoderprogramm laesst einen http GET auf den Server los der so aussieht:
/uncrypt.php?email=deineemailadresse&pass=deinpassword&filename=deingewuenschtesfile
Vorerst einmal Danke für Deine Antwort!
LG!
RPH
..nun ja...wenn jemand nichts besseres zu tun hat, als sich in meinem otr-account reinzuhacken, dann tut der mir leid... :rolleyes:
auf der seite wird ja auch pass/email unverschlüsselt gesendet
skorpion
20.12.2006, 11:41
Es geht ja auch nicht darum dass es dann moeglich ist den account von jemand anderem zu verwendet - man kann sich ja selbst einen erstellen - sondern mehr darum dass man sieht wer was downloaded (data mining).
joa.. also wer wirklich sichergehen will kann ja seine id statt email angeben und das ganze ueber proxy laufen lassen. so kommt man höchstens anonym in eine statistik rein.
Original von george
ok - das stimmt allerdings.
eine passwort-verschlüsselung wäre vielleicht doch sinnvoll...
nur ob otr bereit ist den decoder umzuprogrammieren + login auf der seite mit SSL ist die andere frage...
Eine Passwortverschlüsseöung ist nicht nur sinnvoll, sondern m.E. unerläßich! Auch die Sache mit demm SSL sollte man ernsthaft überlegen.
Programmtechnisch dürfte das kein großes Problem sein.
LG!
RPH
Originally posted by RPH
Original von george
ok - das stimmt allerdings.
eine passwort-verschlüsselung wäre vielleicht doch sinnvoll...
nur ob otr bereit ist den decoder umzuprogrammieren + login auf der seite mit SSL ist die andere frage...
Eine Passwortverschlüsseöung ist nicht nur sinnvoll, sondern m.E. unerläßich! Auch die Sache mit demm SSL sollte man ernsthaft überlegen.
Programmtechnisch dürfte das kein großes Problem sein.
LG!
RPH
Wenn das so einfach wäre hätten sie es sicher schon gemacht - SSL ist aber leider nicht so einfach :(
(ne MD5-Sum sollte es dagegen schon sein)
Original von RPH
Eine Passwortverschlüsseöung ist nicht nur sinnvoll, sondern m.E. unerläßich! Auch die Sache mit demm SSL sollte man ernsthaft überlegen.
RPH
bei FTP werden name und passwort auch als klartext übertragen... schon immer.
wird nur einfach nicht hochgespielt.
Originally posted by atomino
bei FTP werden name und passwort auch als klartext übertragen... schon immer.
wird nur einfach nicht hochgespielt.
Die überwiegende Anzahl von Community Sites verwendet CLEAR TEXT Authentifizierung.
Die grosse Gefahr sehe ich hier auch nicht unbedingt.
Ein Hash bringt auch nicht viel, solange er im Klartext übertragen wird.
Adios
Powered by vBulletin® Version 4.2.5 Copyright ©2024 Adduco Digital e.K. und vBulletin Solutions, Inc. Alle Rechte vorbehalten.