Zurück   CC-Community Board > CC-CB Support und Teambereich > Informations & Support Forum

Antwort
 
Themen-Optionen Thema durchsuchen Ansicht
Alt 16.01.2011, 15:24   #1
Opik
Technik
 
Benutzerbild von Opik
 
Registriert seit: 22.04.2001
Beiträge: 5.919
Standard Https Zugang für das CC-CB

Nach längerer Beta-Phase kann ich nun hier vekünden,
dass das CC-CB auch über SSL abrufbar ist

Viele Grüße

Opik
Opik ist offline   Mit Zitat antworten
Folgende 18 Benutzer sagen Danke zu Opik für den nützlichen Beitrag:
Alt 16.01.2011, 16:45   #2
DrSnuggles
Xanatos
 
Benutzerbild von DrSnuggles
 
Registriert seit: 31.10.2004
Beiträge: 16.407
Standard AW: Https Zugang für das CC-CB

Naja, solange nicht alle Resourcen per https kommen, würde ich das weiterhin Beta nennen.
Nicht ohne Grund zeigen alle Browser die Verbindung weiterhin als unsicher an.

Gegen sniffen reichts, gegen aktive Angriffe sieht's Mau aus.
DrSnuggles ist offline   Mit Zitat antworten
Alt 16.01.2011, 16:58   #3
dr_tommi
alter Oldie
 
Benutzerbild von dr_tommi
 
Registriert seit: 26.04.2001
Ort: Berlin
Beiträge: 3.250
Standard AW: Https Zugang für das CC-CB

Zitat:
Zitat von DrSnuggles Beitrag anzeigen
Naja, solange nicht alle Resourcen per https kommen, würde ich das weiterhin Beta nennen.
Nicht ohne Grund zeigen alle Browser die Verbindung weiterhin als unsicher an.
Nach kurzem Test sieht es so aus, als ob nur noch die Smileys über http kommen.
Die Startseite wird auch als sicher angezeigt. Aber sobald ein Smiley zu sehen ist passiert es.
Wenn also die Einbindung der Smileys angepasst wurde, sollte es klappen.

Die eingebetteten Bilder kommen natürlich weiterhin unverschlüsselt, solange die Imagehoster das nicht anbieten.
dr_tommi ist gerade online   Mit Zitat antworten
Alt 16.01.2011, 18:37   #4
Opik
Technik
 
Benutzerbild von Opik
 
Registriert seit: 22.04.2001
Beiträge: 5.919
Standard AW: Https Zugang für das CC-CB

Zitat:
Zitat von DrSnuggles Beitrag anzeigen
Naja, solange nicht alle Resourcen per https kommen, würde ich das weiterhin Beta nennen.
Nicht ohne Grund zeigen alle Browser die Verbindung weiterhin als unsicher an.

Gegen sniffen reichts, gegen aktive Angriffe sieht's Mau aus.
Hier kann jeder Bilder einbinden, wie er will.
Da machen die eigenen Bilder den Bock sicherlich nicht fett,
deswegen würd ich es NICHT als Beta bezeichnen.
Opik ist offline   Mit Zitat antworten
Alt 16.01.2011, 20:29   #5
DrSnuggles
Xanatos
 
Benutzerbild von DrSnuggles
 
Registriert seit: 31.10.2004
Beiträge: 16.407
Standard AW: Https Zugang für das CC-CB

@Opik:

Du bindest Javascript von http aus ein -> verloren.

Code:
<script type="text/javascript">
var pkBaseURL = "http://statistics.cc-community.net/Piwik/";
document.write(unescape("%3Cscript src='" + pkBaseURL + "piwik.js' type='text/javascript'%3E%3C/script%3E"));
</script><script type="text/javascript">
Externe Bilder mit http sind kein ganz so großes Problem, weil man damit AFAIK keine Cookies klauen kann.
DrSnuggles ist offline   Mit Zitat antworten
Alt 16.01.2011, 20:34   #6
Opik
Technik
 
Benutzerbild von Opik
 
Registriert seit: 22.04.2001
Beiträge: 5.919
Standard AW: Https Zugang für das CC-CB

Jetzt werd aber nicht kleinlich,
das ist ein kleiner Statistik Code, den nur Gäste sehen.

Das innerhalb die normale www-Domain zu linken ist kein Problem, und kein Grund
das als "Beta" zu bezeichnen.
Und das weißt du auch

EDIT:
Die Cookies muss ich eh nicht schützen, und gerade DU weißt das!
Die werden nämlich von vB nicht auf https only gesetzt, das kann ich nicht ändern,
ohne tief in vB einzugreifen.
Opik ist offline   Mit Zitat antworten
Alt 16.01.2011, 20:53   #7
DrSnuggles
Xanatos
 
Benutzerbild von DrSnuggles
 
Registriert seit: 31.10.2004
Beiträge: 16.407
Standard AW: Https Zugang für das CC-CB

Zitat:
Zitat von Opik Beitrag anzeigen
Das innerhalb die normale www-Domain zu linken ist kein Problem, und kein Grund
das als "Beta" zu bezeichnen.
Ähh, doch.
Das Javascript kann schließlich die komplette Webseite austauschen.

Bsp:
http://daniel.lorch.cc/docs/ajax_simple/

Zitat:
Zitat von Opik Beitrag anzeigen
EDIT:
Die Cookies muss ich eh nicht schützen, und gerade DU weißt das!
Die werden nämlich von vB nicht auf https only gesetzt, das kann ich nicht ändern,
ohne tief in vB einzugreifen.
AFAIK:
Wenn es keine einzige Resource geben würde die von http://www.cc-community.net geladen wird wenn ich die Seite via https besuche sind die Cookies sicher solange ich immer daran denke https://www.cc-community.com vom Bookmark aufzurufen.

Wenn ich natürlich den Fehler mache http://www.cc-community.net aufzurufen dann hab ich verloren, weil die Boardsoftware keine Securecookies unterstützt.
DrSnuggles ist offline   Mit Zitat antworten
Alt 17.01.2011, 10:23   #8
Opik
Technik
 
Benutzerbild von Opik
 
Registriert seit: 22.04.2001
Beiträge: 5.919
Standard AW: Https Zugang für das CC-CB

Zitat:
Zitat von DrSnuggles Beitrag anzeigen
Ähh, doch.
Das Javascript kann schließlich die komplette Webseite austauschen.
Ich habe mich missverständlich ausgedrückt:
Es ist keine große Mühe, die Dateien im Dateisystem
auf die CC-CB Domain zu linken, ich habe kein Wildcard Zertifikat.


Zitat:
Zitat von DrSnuggles Beitrag anzeigen
AFAIK:
Wenn es keine einzige Resource geben würde die von http://www.cc-community.net geladen wird wenn ich die Seite via https besuche sind die Cookies sicher solange ich immer daran denke https://www.cc-community.com vom Bookmark aufzurufen.

Wenn ich natürlich den Fehler mache http://www.cc-community.net aufzurufen dann hab ich verloren, weil die Boardsoftware keine Securecookies unterstützt.
Wenn ein Angreifer dazwischen hockt, wird er es wohl schaffen,
dich irgendwie auf http:// umzuleiten. Wenn du vor sowas Angst hast,
musst du tunneln.
Opik ist offline   Mit Zitat antworten
Alt 17.01.2011, 13:34   #9
DrSnuggles
Xanatos
 
Benutzerbild von DrSnuggles
 
Registriert seit: 31.10.2004
Beiträge: 16.407
Standard AW: Https Zugang für das CC-CB

Zitat:
Zitat von Opik Beitrag anzeigen
Ich habe mich missverständlich ausgedrückt:
Es ist keine große Mühe, die Dateien im Dateisystem
auf die CC-CB Domain zu linken, ich habe kein Wildcard Zertifikat.
?

Zitat:
Zitat von Opik Beitrag anzeigen
Wenn ein Angreifer dazwischen hockt, wird er es wohl schaffen,
dich irgendwie auf http:// umzuleiten.
Wie?
Er kann die Kommunikation unterbrechen, aber nicht manipulieren solange alles über https geht.
DrSnuggles ist offline   Mit Zitat antworten
Alt 17.01.2011, 17:08   #10
Opik
Technik
 
Benutzerbild von Opik
 
Registriert seit: 22.04.2001
Beiträge: 5.919
Standard AW: Https Zugang für das CC-CB

Zitat:
Zitat von DrSnuggles Beitrag anzeigen
Er kann die Kommunikation unterbrechen, aber nicht manipulieren solange alles über https geht.
Wenn er anfängt dein DNS zu manipulieren wird er es wohl schaffen,
dich auf ne Seite zu lotsen, die ein schnellen Redirect macht.
So schnell kannst du dann nicht abbrechen.

Bestes Beispiel: die Imagehoster hier in Beitragstexten im Board. Das lässt er einfach auf ein Avatarbild weiterleiten und schon hat er seinen Seitenaufruf.
Opik ist offline   Mit Zitat antworten
Alt 17.01.2011, 17:46   #11
DrSnuggles
Xanatos
 
Benutzerbild von DrSnuggles
 
Registriert seit: 31.10.2004
Beiträge: 16.407
Standard AW: Https Zugang für das CC-CB

Zitat:
Zitat von Opik Beitrag anzeigen
Wenn er anfängt dein DNS zu manipulieren wird er es wohl schaffen,
dich auf ne Seite zu lotsen, die ein schnellen Redirect macht.
So schnell kannst du dann nicht abbrechen.
Jupp, das geht.

Dann bleibt https im Board eine Spielerei bis VBB mal ein Update bringt oder dir mal gaaaaaaaanz langweilig ist und du einen SSL Reverse Proxy davor baust
DrSnuggles ist offline   Mit Zitat antworten
Alt 17.01.2011, 17:49   #12
Opik
Technik
 
Benutzerbild von Opik
 
Registriert seit: 22.04.2001
Beiträge: 5.919
Standard AW: Https Zugang für das CC-CB

Erklär das mit dem Reverse mal bitte Wie schützt was vorgeschaltetes? Doch nur,
wenn ich dynamisch das Cookie verändere oder?
Opik ist offline   Mit Zitat antworten
Alt 21.01.2011, 23:29   #13
Micro@Dee
Scarface
 
Registriert seit: 26.04.2001
Beiträge: 695
Standard AW: Https Zugang für das CC-CB

Und ich würde das gerne mit dem AJAX erklärt wissen!
Micro@Dee ist offline   Mit Zitat antworten
Alt 21.01.2011, 23:44   #14
DrSnuggles
Xanatos
 
Benutzerbild von DrSnuggles
 
Registriert seit: 31.10.2004
Beiträge: 16.407
Standard AW: Https Zugang für das CC-CB

Zitat:
Zitat von Opik Beitrag anzeigen
Erklär das mit dem Reverse mal bitte Wie schützt was vorgeschaltetes? Doch nur,
wenn ich dynamisch das Cookie verändere oder?
Jupp. Macht eindeutig ne ganze Menge Arbeit
DrSnuggles ist offline   Mit Zitat antworten
Alt 21.01.2011, 23:56   #15
DrSnuggles
Xanatos
 
Benutzerbild von DrSnuggles
 
Registriert seit: 31.10.2004
Beiträge: 16.407
Standard AW: Https Zugang für das CC-CB

@Opik:

Ich hab noch nen Hack entdeckt.

http://xs-sniper.com/blog/2008/09/09/secure-cookies/

Bsp:
Code:
javascript:var cookies=unescape(document.cookie);var split=cookies.split(";");for (i = 0; i <split.length;i++){document.cookie=split[i]+";expires=Thu,1-Jan-1970 00:00:00 GMT;";document.cookie=split[i]+";secure;"}document.location="http://xs-sniper.com/blog";
---edit---
Javascript haut leider nicht hin, weil der bbsessionhash-Cookie http-only ist.

---edit2---
http://blog.modsecurity.org/2008/12/...kie-flags.html

Geändert von DrSnuggles (22.01.2011 um 01:02 Uhr)
DrSnuggles ist offline   Mit Zitat antworten
Alt 27.01.2011, 20:06   #16
Tassadar
Oldie
 
Benutzerbild von Tassadar
 
Registriert seit: 25.04.2001
Beiträge: 1.625
Standard AW: Https Zugang für das CC-CB

Will nicht einen neuen Fred aufmachen - passt ja auch hier
zum Thema
kann mich nicht über https... anmelden, nur über http...
Hab ich mich über die http-Seite angemeldet, kann ich https aufmachen, http zumachen und es geht. Was mache ich falsch?
Tassadar ist offline   Mit Zitat antworten
Alt 27.01.2011, 20:17   #17
Opik
Technik
 
Benutzerbild von Opik
 
Registriert seit: 22.04.2001
Beiträge: 5.919
Standard AW: Https Zugang für das CC-CB

Bei mir geht es, gerade getestet.
Opik ist offline   Mit Zitat antworten
Alt 27.01.2011, 23:21   #18
schwaller
Oldie
 
Registriert seit: 01.06.2001
Beiträge: 340
Standard AW: Https Zugang für das CC-CB

hier tut das auch so wie es soll.
also würd ich mal sagen - cache löschen, cookies löschen und erneut testen
schwaller ist offline   Mit Zitat antworten
Alt 28.01.2011, 00:19   #19
dodo
Modernisierungsskeptiker
 
Benutzerbild von dodo
 
Registriert seit: 22.04.2001
Ort: ziemlich genau hier -->·
Beiträge: 772
Standard AW: Https Zugang für das CC-CB

Zitat:
hier tut das auch so wie es soll.
dito
dodo ist offline   Mit Zitat antworten
Alt 28.01.2011, 11:15   #20
frosch
Oldie
 
Benutzerbild von frosch
 
Registriert seit: 07.01.2005
Ort: Brandenburg
Beiträge: 200
Standard AW: Https Zugang für das CC-CB

Hallo,
der Zugang funktioniert bei mir einwandfrei.

Firefox 3.6.13
Windows 7 x64

Einzig störend sind die Nachrichten über gemischte Inhalte, aber das hängt wohl mit dem oben diskutierten zusammen.

Was noch auffällt ist, das noch ungelesende Beiträge nicht mehr vorgehoben werden. Jetzt funktioniert es wieder, scheint an meiner Umgebung gelegen zu haben.


Danke für die Mühen an das Boardteam


frosch

Geändert von frosch (31.01.2011 um 13:40 Uhr)
frosch ist offline   Mit Zitat antworten
Alt 29.01.2011, 00:12   #21
Horqai
Board-Manager
 
Benutzerbild von Horqai
 
Registriert seit: 08.01.2002
Ort: Neuland
Beiträge: 2.074
Standard AW: Https Zugang für das CC-CB

Zitat:
Zitat von Tassadar Beitrag anzeigen
Will nicht einen neuen Fred aufmachen - passt ja auch hier
zum Thema
kann mich nicht über https... anmelden, nur über http...
Hab ich mich über die http-Seite angemeldet, kann ich https aufmachen, http zumachen und es geht. Was mache ich falsch?
Habe dieses Problem auch - hier mit Opera 11.01
Horqai ist offline   Mit Zitat antworten
Alt 29.01.2011, 14:37   #22
dodo
Modernisierungsskeptiker
 
Benutzerbild von dodo
 
Registriert seit: 22.04.2001
Ort: ziemlich genau hier -->·
Beiträge: 772
Standard AW: Https Zugang für das CC-CB

Zitat:
Zitat von Horqai Beitrag anzeigen
Habe dieses Problem auch - hier mit Opera 11.01
Hier geht es mit Opera 11.01 - b1190:


dodo ist offline   Mit Zitat antworten
Alt 31.01.2011, 21:20   #23
Tassadar
Oldie
 
Benutzerbild von Tassadar
 
Registriert seit: 25.04.2001
Beiträge: 1.625
Standard AW: Https Zugang für das CC-CB

Cache gelöscht, alle Kekse gegessen, immer noch derselbe Effekt. Ist schon komisch.
Tassadar ist offline   Mit Zitat antworten
Alt 18.11.2011, 10:30   #24
Opik
Technik
 
Benutzerbild von Opik
 
Registriert seit: 22.04.2001
Beiträge: 5.919
Standard AW: Https Zugang für das CC-CB

So,
das alte Zertifikat ist bald abgelaufen,
das neue ist bereits aktiviert und sollte wieder ein Jahr Ruhe geben.

Gruß Opik
Opik ist offline   Mit Zitat antworten
Folgender Benutzer sagt Danke zu Opik für den nützlichen Beitrag:
Antwort

Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:32 Uhr.


vBulletin® Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.