Kom ihåg mig?
Home Menu

Menu


http vs https

 
Ämnesverktyg Visningsalternativ
Oläst 2007-08-20, 22:54 #1
superhaga superhaga är inte uppkopplad
Nykomling
 
Reg.datum: Jun 2007
Inlägg: 16
superhaga superhaga är inte uppkopplad
Nykomling
 
Reg.datum: Jun 2007
Inlägg: 16
Jag tror att detta är rätt kategori för denna fråga.

Hur pass "osäkert" är det att göra inloggningssystem och dyl. utan att använda SSL (https)? Jag har inte forskat så mycket, men det verkar inte vara allt för många webhotell som stödjer SSL.
superhaga är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-08-20, 23:29 #2
fors fors är inte uppkopplad
Medlem
 
Reg.datum: Aug 2006
Inlägg: 131
fors fors är inte uppkopplad
Medlem
 
Reg.datum: Aug 2006
Inlägg: 131
Det är olika, beroende på situation. Men när man använder HTTP så skickas ju lösenorden i klartext, vilket kan fångas upp av en elak människa. Om du till exempelvis sitter hemma och loggar in på en site så är det mindre troligt att någon avlyssnar trafiken i förhållande till om du loggar in på en skola. Om ingen avlyssnar trafiken så är det ju "säkert". Problemet är att man aldrig riktigt vet om någon avlyssnar trafiken. Så om du vill ge dina användare bästa möjliga säkerhet så skall du använda dig av SSL!
fors är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-08-21, 00:08 #3
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Du kan få det rätt säkert även utan https, genom att använda java/javascript kan man se till att lösenordet aldrig lämnar klientens dator i klartext.

Servern genererar en "salt" dvs en slumpmässig kod varje gång nån besöker inloggningssidan. Användarens lösenord+salten körs genom en hashfunktion (som kan vara gjord i t.ex Javascript) på klientens dator, denna skickas sen till servern som verifierar den genom att köra samma salt i samma typ av hash funktion. Lösenord ska aldrig skickas/lagras i klartext, inte ens på servern. Det finns man-in-the-middle attacker mot HTTPS också.
SimonP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-08-21, 09:31 #4
eg0master eg0master är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Oct 2004
Inlägg: 898
eg0master eg0master är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Oct 2004
Inlägg: 898
Citat:
Originally posted by SimonP@Aug 21 2007, 00:08
Det finns man-in-the-middle attacker mot HTTPS också.
Fast inte om du slår av SSL 2 och SSL 3 i din browser. TLS 1 (som är efterföljaren till SSL 3) skall stå emot man-in-the-middle attacker (givet att ingen annan kan generera ett certifikat med samma namn med en annan CA som klienten också accepterar). Rätt använt är TLS säkert.

Men för att kommentera den ursprungliga frågan:
Skall du vara säker måste du köra HTTPS med TLS för att skydda förbindelsen mot avlyssning. Å andra sidan - hur stor är risken att din sida som du tänkt lägga på ett webhotell är av sådant intresse att någon orkar göra allt arbete för att lyssna av trafik på rätt ställe för att komma åt några lösenord...
eg0master är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-08-21, 12:24 #5
Anders Larssons avatar
Anders Larsson Anders Larsson är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jan 2004
Inlägg: 3 205
Anders Larsson Anders Larsson är inte uppkopplad
Klarade millennium-buggen
Anders Larssons avatar
 
Reg.datum: Jan 2004
Inlägg: 3 205
Jag tycker egentligen att det är konstigt att inte fler kör med SSL. Hur många har skulle ge mig sina lösenord till allsköns communitys som de loggar in på? Troligen ingen. Men att logga in och skicka det i klartext, det är inga problem.

Kostnaden för ett cert är nästan ingenting, så jag ser inget hinder att börja köra med det.
Anders Larsson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-08-21, 12:30 #6
jompers avatar
jomper jomper är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 132
jomper jomper är inte uppkopplad
Har WN som tidsfördriv
jompers avatar
 
Reg.datum: May 2004
Inlägg: 1 132
Lastar det inte servern rätt mycket mer att kryptera trafiken?
jomper är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-08-21, 12:51 #7
melin melin är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Jul 2003
Inlägg: 1 396
melin melin är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Jul 2003
Inlägg: 1 396
många kör inte med det för att webhotellen inte erbjuder det
melin är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-08-21, 14:41 #8
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Citat:
Originally posted by Anders Larsson@Aug 21 2007, 11:24
Kostnaden för ett cert är nästan ingenting, så jag ser inget hinder att börja köra med det.
Men för äkta SSL krävs det ett IP-nr/cert, så man måste ha ett unikt IP/domännamn.
CPU belastningen på servern ökar en del också.
SimonP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-08-21, 14:42 #9
iXam iXam är inte uppkopplad
Medlem
 
Reg.datum: Aug 2005
Inlägg: 219
iXam iXam är inte uppkopplad
Medlem
 
Reg.datum: Aug 2005
Inlägg: 219
Man behöver ju inte köra mer än inloggningen via SSL. Då blir ju den extra belastningen på servern minimal.
iXam är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-08-21, 23:00 #10
superhaga superhaga är inte uppkopplad
Nykomling
 
Reg.datum: Jun 2007
Inlägg: 16
superhaga superhaga är inte uppkopplad
Nykomling
 
Reg.datum: Jun 2007
Inlägg: 16
Det verkar som att det blir relativt kostsamt att ha SSL, ty det är få webhotell som erbjuder det, åtminstone av de billigare varianterna. Såg ett exempel på 995 kr / år bara för SSL. Men det där med lösenord + salt i en hashfunktion testade jag nyss och det funkar ju utmärkt! Det viktigaste lär väl vara att inte skicka lösenord och liknande i klartext, men är man väl inloggad så spelar det väl ingen större roll om man kör med https eller http...
superhaga är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 19:00.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017