Milyen könnyű elkapni egy formmal küldött jelszót, ami nem titkosított?
Sziasztok!
Bekapcsoltam a Firefoxban azt a funkciót, ami figyelmeztet, amikor formot küldök el és nincs titkosítva az elküldött adat (jelszó). Néhány site nem használ SSL-t pedig azoknál erősen kéne :)
De ennek kapcsán felmerült, hogyha belépéskor nincs SSL, akkor mégis ki tudja elkapni a titkosítatlan jelszót, mi kell ehhez? Ezt átlagember meg tudja csinálni? Ha belső hálózatról küldöm a titkosítatlan jelszót, akkor a rendszergazda megtudhatja a jelszót?
■ Bekapcsoltam a Firefoxban azt a funkciót, ami figyelmeztet, amikor formot küldök el és nincs titkosítva az elküldött adat (jelszó). Néhány site nem használ SSL-t pedig azoknál erősen kéne :)
De ennek kapcsán felmerült, hogyha belépéskor nincs SSL, akkor mégis ki tudja elkapni a titkosítatlan jelszót, mi kell ehhez? Ezt átlagember meg tudja csinálni? Ha belső hálózatról küldöm a titkosítatlan jelszót, akkor a rendszergazda megtudhatja a jelszót?
Re
Ugyan nem vagyok hálózatbiztonsági szakember, meg hasonlók, de szerintem azért nem ilyen vészes a helyzet mint felvázoltad.. Ha egy konkrét weboldalra mész, akkor belső hálózaton kívül sztem nem nagyon van lehetőség a jelszó ellopására, ha a cél weboldallal minden rendben van.. (Nincs a kiküldött html kódban valami rossz indulatú szkript, stb).
Belső hálózaton meg pl rendszergazda simán megtudhatja ezeket a titkosítatlan jelszavakat szerintem, csupán be kell iktatnia egy hálózati forgalom logolására használható eszközt, pl egy proxy szervert, vagy egy hubot, vagy csak egyszerűen egy gépet be kell tennie a belső hálózat és az internetkapcsolat közé, és átjáróként működtetni. Ebben az esetben fel kell telepíteni egy logoló/csomagelemző programot, pl Ethereal.
Mivel a jelszavak titkosítatlanul kerülnek elküldésre Get vagy Post formájában így a kiküldött fejlécinformációk közt a jelszavakat is fellelheted (Postot nem tudom pontosan, de GET az 100%, h ott van).
De szerintem a rendszergazdáknak mindenhol kismillió dolga van minden egyes nap, így hát csupán szórakozásból nem fognak ilyenekkel szöszmötölni, inkább elszívnak egy cigit stressz levezetés céljából.. :)
Persze lehetnek kirívó esetek, utál, rosszindulatú, főnök kérésére csinálnak ilyeneket, stb, ma már minden előfordulhat, de én azért nem vagyok paranoiás.. :)
Persze e-banking ügyeket nem intézek akárhol, hiába van pl titkosítva, meg smses megerősítés, stb..
Ez az én saját véleményem, de érdekel a téma, úgyhogy várom én is a további hozzászólásokat hátha valaki tapasztaltabb emberke is benéz ide :)
Üdv:
Bitman
Nem fogják
Ha nagyon paranoid vagy, akkor keress valami VPN szolgáltatót és húzz oda egy VPN tunnelt, onnan meg már csak nem fogják megnézni a forgalmat. :)
Statisztikákat nem tudok,
A rendszergazda meg természetesen mindent tud és mindent lát... :)
--
Jó, nem kell mindenhova, pl. itt a Weblaboron simán elmegy, hogy nincs SSL login.
De nézzétek pl. ezt:
http://www.namecheap.com/
A jobb felső sarokban ha bejelentkezel, akkor nem titkosítja a jelszót.
Pedig ez egy nemzetközi domain regisztrátor oldal. Ha elfogják a jelszavad, akkor elveszted a domain neveidet, vagy pedig ha szerencséd van akkor pár hét után visszakapod őket (de addig lehet hogy egy pornó oldalra fognak mutatni).
Mert ha könnyű elfogni a titkosítatlan jelszavakat, akkor ez elég nagy biztonsági rés.
Amúgy a bejelentkezési oldalon már van "secure mode", amikor titkosítja a jelszót. De könyörgöm ez nem iwiw, ahol bepipálom a biztonságos bejelentkezés mezőt ha kedvem tartja. Itt domain nevek forognak kockán.
Akkor ajánlom...
https://www.namecheap.com/
Tudom
Ha OTP bank oldalán alapból titkosítatlanul menne át a jelszó, de lenne egy kis gomb vhol hogy titkosítsa, ami alapból nem lenne bepipálva, akkor ez szerinted megfelelő lenne? Nem, mert a legtöbben nem is tudnának róla hogy ez így nem kóser.
Ugyanez van itt is, egy domain név van olyan értékes, mint egy bankszámla, sőt.
Vitatkoznék
Viszont visszautalnék a hármas postomra: a titkosítatlan jelszó kockázatánál vannak bőven súlyosabbak. Másrészt HTTPS nélkül én sem nagyon bankoznék (ami szintén fura, tekintve, hogy a bankkártyám számát ismerve bárki bármikor vásáolhat vele, aminél gyengébb láncszemet nehezen lehetne találni).