- Akku Tests und Balkonkraftwerk Speicher         
Ergebnis 1 bis 10 von 26

Thema: Habe ich ein Sicherheitsproblem im Forum RN ?

Hybrid-Darstellung

Vorheriger Beitrag Vorheriger Beitrag   Nächster Beitrag Nächster Beitrag
  1. #1
    Administrator Robotik Visionär Avatar von Frank
    Registriert seit
    30.10.2003
    Beiträge
    5.116
    Blog-Einträge
    1
    Hi,

    das Problem ist eigentlich kein Problem. Bis vor kurzem war es üblich das die meisten Webseiten nicht verschlüsselt waren, es wurde von vielen Providern/Hostern sogar abgeraten da die Verschlüsselung Performance kostet - sprich ein Forum wird dadurch langsamer!

    Das es jetzt einigen ins Auge gefallen ist liegt nur daran das Google und andere Browserhersteller seit kurzem anzeigen das die Seite nicht verschlüsselt ist, man möchte damit zukünftig die Webseiten Betreiber animieren alles zu verschlüsseln. In vielen Fällen macht es gar keinen Sinn, denn Informationen die sowieso öffentlich sind braucht man nicht verschlüsseln. Es hat lediglich einen Nutzen (zusätzliche Sicherheit) wenn private Daten auf einen Webseite abgelegt werden, also bei Foren Login-Daten. Die Webseiten sind aber ohne Verschlüsselung nicht unsicherer als in den letzten 15 Jahren - also keine unnötige Panik

    Der Roboternetz-Server hat ein eigenes gültiges Zertifikat, es wäre ein leichtes das Forum selbst auch zu verschlüsseln. Allerdings gibt es das Problem das in Foren oft auch externe Scripte, Bilder, Dateien von anderen Webseiten eingebunden sind, diese können dann vom Betreiber (also mir) nicht verschlüsselt werden. Die hätte dann aber zur Folge das die Browser nach wie vor den selben Warnhinweis bringen. Wenn nur eine einzige Datei auf der Seite von extern nicht verschlüsselt ist, bleibt es bei der Warnung. Es wäre also nahezu unmöglich ein Forum dieser Größe komplett verschlüsselt anzuzeigen nur damit die Browser die Leser nicht verunsichern.
    Das das stimmt was ich schreibe könnt ihr prüfen wenn ihr zum Beispiel eine Roboternetz Seite in verschlüsselter Form aufruft, dazu müsst ihr nur ein https:// statt http:// voranstellen. Zum Beispiel diese Seite: https://www.roboternetz.de/community/forum.php
    Ihr seht das die Seite dann nicht mehr richtig dargestellt wird, da das Forum einige externe Scripte nutzt die auch nicht verschlüsselt sind. In Chrome habt ihr dann zusätzlich rechts oben in der Eingabezeile eine Schaltfläche die Euch erlaubt die externe Scripte freizugeben. Wenn Ihr das macht, wird die Seite wieder korrekt dargestellt, aber der Warnhinweis bleibt wegen der Scripte. Die Scripte könnte man zum Teil sicher durch verschlüsselte ersetzen, aber alle anderen Bilder und Dateien die User verlinkt haben halt nicht.

    Von daher wird das Roboternetz.de, wie auch fast alle anderen großen Foren und Webseiten sicherlich die nächste Zeit nicht verschlüsselt werden können. Aber wie gesagt, das Roboternetz ist heute genauso sicher wie die letzten 10 Jahre - der Hinweise der Browser sollte nicht überbewertet werden. In Foren sollte man generell nie das wichtigste Masterpasswort nutzen das man vielleicht auch in Shops nutzt, empfehlenswert ist ein eigenes Passwort - den maxmalen Schaden kann jeder dadurch selbst minimieren.

    Ich hoffe ich konnte etwas aufklären und beruhigen.
    Geändert von Frank (28.03.2017 um 13:24 Uhr)
    Mit bestem Gruß
    Frank

    Admin Roboternetz.de - RN-Wissen.de - Elektronik-Blog
    Überzeugter und begeisterter Elektroauto Fahrer seit 2018

  2. #2
    Erfahrener Benutzer Robotik Visionär Avatar von oberallgeier
    Registriert seit
    01.09.2007
    Ort
    Oberallgäu
    Beiträge
    8.698
    Hallo Frank,
    danke für Deine Ausführungen. Den "Trick" mit dem "https://.." hatte ich natürlich schon versucht, das Ergebnis war lausig:

    ......Bild hier  

    und die Warnung blieb.

    Zitat Zitat von Frank Beitrag anzeigen
    .. das Problem ist eigentlich kein Problem .. also keine unnötige Panik ..
    .. aber der Warnhinweis bleibt wegen der Scripte ..
    Der Hinweis auf die Warnungen in >letzter> Zeit war mir selbst eingefallen - solche und ähnliche Lösungen sind ja mittlerweile oft Standard um mögliche Schadenersatzforderungen zu umgehen. Ich werde die Ratschläge beherzigen und ansonsten gemütlich weitermachen (müssen).
    Ciao sagt der JoeamBerg

  3. #3
    Erfahrener Benutzer Robotik Einstein Avatar von i_make_it
    Registriert seit
    29.07.2008
    Ort
    Raum DA
    Alter
    56
    Beiträge
    2.814
    Das Problem sind halt die Anmeldedaten, vor allem das Passwort, das so unverschlüsselt übers Netz geht. Eine Möglichkeit ohne SSL wäre ein Client Script in die Anmeldung einzubauen, das den öffentlichen Schlüssel enthält und das PW chiffriert bevor es an die POST Variable übergeben wird. Das kann dann nur der Server mit dem privaten Schlüssel entschlüsseln oder einfacher alle PW's werden verschlüsselt in der Datenbank gespeichert, dann wird das Chiffrat einfach mit dem Chiffrat in der Datenbank verglichen und der private Schlüssel muß auch nicht auf dem Webserver liegen. Auf den Clients muß dann hat Scriptausführung erlaubt sein. Geht ab auch wenn das Script per Zertifikat signiert ist.

  4. #4
    Administrator Robotik Visionär Avatar von Frank
    Registriert seit
    30.10.2003
    Beiträge
    5.116
    Blog-Einträge
    1
    @i_make_it: Ich denke der Aufwand ist für den Nutzen zu hoch, jede Script Änderung macht immer wieder Aufwand bei Updates und Wartung. Vermutlich wird ohnehin irgendwann Forum Software mal erneuert werden, dann wird da sicher eine bessere einheitliche Lösung geschaffen die dann Update fähig ist. Zum Teil gehen die Daten jetzt schon verschlüsselt durch das Netz, ich habe irgendwo gelesen das das manche Internet Knoten ohnehin Daten nur verschlüsselt austauschen, davon bekommt man so gar nichts mit.
    Mit bestem Gruß
    Frank

    Admin Roboternetz.de - RN-Wissen.de - Elektronik-Blog
    Überzeugter und begeisterter Elektroauto Fahrer seit 2018

  5. #5
    Administrator Robotik Visionär Avatar von Frank
    Registriert seit
    30.10.2003
    Beiträge
    5.116
    Blog-Einträge
    1
    Jetzt verschlüsselt
    Das Forum wurde jetzt noch mal komplett aktualisiert, kleine Änderungen können die nächsten Tage und Wochen noch folgen um den neuen DSGVO Richtlinien bestmöglichst zu entsprechen. Zudem sind jetzt alle wichtigen Seiten wie Anmeldung/Registrierung sowie viele andere verschlüsselt. Die persönlichen Daten sind also jetzt noch sicherer, falls da jemand bedenken hatte.
    Da jedoch in einigen Beiträgen Bilder per http von vielen Usern eingebunden wurden, ist es noch nicht möglich das alle Beiträge verschlüsselt übertragen werden. Da wo das nicht der Fall ist, werden auch diese Seiten verschlüsselt übertragen. Ein Sicherheitsrisiko sehe ich bei diesen Seiten nicht, da die Beiträge ja ohnehin öffentlich angezeigt werden - eine Verschlüsselung ist demnach hier sowieso wenig hilfreich.
    Dennoch solltet Ihr Bilder zukünftig entweder auf das Roboternetz hochladen oder per https:// einbinden, dann wird diese Seite ebenfalls als "SICHER" gekennzeichnet und es ist sichergestellt das diese Bilder zukünftig auch immer dargestellt werden.
    Mit bestem Gruß
    Frank

    Admin Roboternetz.de - RN-Wissen.de - Elektronik-Blog
    Überzeugter und begeisterter Elektroauto Fahrer seit 2018

  6. #6
    Erfahrener Benutzer Robotik Einstein
    Registriert seit
    11.12.2007
    Ort
    weit weg von nahe Bonn
    Alter
    40
    Beiträge
    3.416
    Daumen hoch für die Arbeit und fürs Informieren
    Es gibt 10 Sorten von Menschen: Die einen können binär zählen, die anderen
    nicht.

  7. #7
    Erfahrener Benutzer Robotik Visionär Avatar von oberallgeier
    Registriert seit
    01.09.2007
    Ort
    Oberallgäu
    Beiträge
    8.698
    Zitat Zitat von Frank Beitrag anzeigen
    Jetzt verschlüsselt . . .
    Wieder mal Klasse, dass/wie Du Dich um solche Fragen/Bitten/Probleme kümmerst. Danke dafür - und all die Arbeit mit dem Forum.
    Ciao sagt der JoeamBerg

  8. #8
    Administrator Robotik Visionär Avatar von Frank
    Registriert seit
    30.10.2003
    Beiträge
    5.116
    Blog-Einträge
    1
    Danke, ich versuche mein möglichstes, damit das Forum ein weiteres Jahrzehnt stabil erhalten bleibt, auch wenn es einem die vielen neuen Vorschriften wirklich sehr schwer machen. Die zahlreichen Richtlinien (z.B. Datenschutz) sind meiner Meinung inzwischen stark überzogen und nur auf Großfirmen wie Google / Amazon etc. zugeschnitten. Für normale Webseitenbetreiber die das doch vorwiegend aus Spaß machen und etwas Werbung zur Finanzierung einbauen ist der Betreiber Aufwand heute doch immens. Das wird sicher dazu führen das viele andere Betreiber das nicht mehr mitmachen und viele schöne Seiten in diesem Jahr verschwinden. Echt traurig.
    Mit bestem Gruß
    Frank

    Admin Roboternetz.de - RN-Wissen.de - Elektronik-Blog
    Überzeugter und begeisterter Elektroauto Fahrer seit 2018

Ähnliche Themen

  1. VHDL Forum
    Von tucow im Forum VHDL/FPGA Programmierung
    Antworten: 14
    Letzter Beitrag: 05.08.2016, 00:53
  2. Forum defekt?
    Von Unregistriert im Forum Arduino -Plattform
    Antworten: 3
    Letzter Beitrag: 28.02.2016, 17:11
  3. was ist mit dem forum los?
    Von engineer im Forum Anregungen/Kritik/Fragen zum Forum und zum Wiki RN-Wissen
    Antworten: 11
    Letzter Beitrag: 16.11.2015, 08:39
  4. neu im forum
    Von lca im Forum Robby RP6
    Antworten: 3
    Letzter Beitrag: 24.11.2013, 17:07
  5. Forum: wie kann ich ein forum erstelen
    Von Chriss123 im Forum Umfragen
    Antworten: 4
    Letzter Beitrag: 25.04.2007, 15:10

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •  

Solar Speicher und Akkus Tests