![]() |
||
Nagrywarki |
Pliki |
Dyski twarde |
Recenzje |
Księgarnia |
Biosy |
Artykuły |
Nagrywanie od A do Z |
Słownik |
FAQ
|
||
|
|||||||
| Propozycje, sugestie, błędy forum Zauważyłeś błąd na forum lub serwisie a może masz jakąś sugestię? Podziel się tym z nami. |
![]() |
|
|
Opcje związane z dyskusją | Tryby wyświetlania |
|
|
|
|
#1 |
|
Թ
Data rejestracji: 14.02.2003
Posty: 3,066
![]() ![]() ![]() ![]() ![]() |
Absolutnie nie kwestionuję tego co mówisz, w oczywisty sposób masz rację co do istoty SSL.
Zwracam tylko uwagę na drobny szczegół (nie jest to bardzo istotne), że witryna w całości objęta SSLem nie powinna mieć zawartości nieszyfrowanej. Jeśli hotlinkowane obrazki (img src z obcej domeny) zostałyby przeniesione do domeny objętej SSL (czyli na forum jako załącznik) to wtedy wszystko jest git. Ewentualnie obrazki na subdomenie cdrinfo (bez SSL). Albo skrypt przy połączeniu SSL po prostu wycina img src do obcych domen i nic nie jest wyświetlane. Oczywiście dokładnie ten sam problem występuje przy witrynie bez żadnego SSL. Zgadzasz się teraz? ![]() Bo na razie to rozmawiamy tak: Ja mówię: garaż trzeba zamknąć na kłódkę i zasłonić okno, aby nie pokradli i nie podejrzeli co tam robimy. A Ty na to: Bzdurka. Kłódka służy do tego aby przekręcić w niej kluczyk o 360 stopni i schować do kieszeni. Przeglądarki plują się przy takiej zawartości, nie tylko przy przejściu z HTTPS do HTTP, jak mówisz (choć oczywiście zależy to od ustawień, ale w defaulcie chyba tak wszystkie mają). //edit komunikat fx: "strona zawiera treści nieuwierzytelnione" Ostatnio zmieniany przez pali : 13.02.2011 o godz. 15:03 |
|
|
|
| #ads | |
|
CDRinfo.pl
Reklamowiec
Data rejestracji: 29.12.2008
Lokalizacja: Sieć globalna
Wiek: 31
Posty: 1227
|
|
|
|
|
|
#2 | ||
|
logged out
CDRinfo VIP
Data rejestracji: 12.07.2003
Lokalizacja: /home
Posty: 12,518
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Cytat:
Niestety nie da się na to nic poradzić, nie jest to błąd wdrożenia SSLa jak pisałeś a tylko to że internet nie jest siecią scentralizowaną i nie da się uniknąć linkowania do serwisów bez HTTPS. Cytat:
__________________
XMPP: andrzej(at)czerniak.info.pl Ostatnio zmieniany przez andy : 14.02.2011 o godz. 15:50 |
||
|
|
|
|
|
#3 | |
|
Թ
Data rejestracji: 14.02.2003
Posty: 3,066
![]() ![]() ![]() ![]() ![]() |
Cytat:
1. Skrypt tnie z postów linki img src - proste. 2. Skrypt ładuje hotlinkowany obrazek i wyświetla go z własnej domeny - niebezpieczne z wielu powodów (także prawnych) i zasobożerne. Jeśli już to ładowanie powinno być do cache + sprawdzanie czy img istnieje (ale to fail, z uwagi na to sprawdzanie)3. Skrypt ciacha jak w pkt.1, ałe daje ajaxowy box, którym można wyświetlić na żądanie (bez uwierzytelniania). 4. Skrypt ciacha wszelkie obrazki (także avatary, buttony, banery itd), zarówno z domeny jak i spoza - oszczędzamy zasoby, bo SSL to ładnie ssie (zarówno serwer jak i browsera na wolniejszych komputerach). Wszelkie obrazki w postach mogłyby być w ajaxowym boxie (user klika i dopiero widzi - uwierzytelnione, szyfrowane) Nie jest to kosmos do wdrożenia, w miarę prosta sprawa. Pkt 4 jest najlepszy. I upieram się, że nie zrobienie powyższego byłoby failem we wdrożeniu zabezpieczenia To tak jakby założyć kłódkę na drzwi, które z zawiasów wylatują od kopniaka.O, masz na niebezpieczniku: http://niebezpiecznik.pl/post/kraty-...ia-w-kartonie/ SSL wdraża się m.in. dla poufności, a co to za poufność gdy ruski serwer widzi, że oglądam cycki w Śmietniku ![]() //edit inna sprawa to gemiusy, adserwery itd, ale to już osobna sprawa Ostatnio zmieniany przez pali : 14.02.2011 o godz. 21:27 |
|
|
|
|
|
|
#4 | |
|
logged out
CDRinfo VIP
Data rejestracji: 12.07.2003
Lokalizacja: /home
Posty: 12,518
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Cytat:
Jedynie serwer na którym są te obrazki będzie wiedział z jakiego adresu zostały ładowane.
__________________
XMPP: andrzej(at)czerniak.info.pl |
|
|
|
|
|
|
#5 |
|
Թ
Data rejestracji: 14.02.2003
Posty: 3,066
![]() ![]() ![]() ![]() ![]() |
Dokładnie tak jak mówisz.
Problem polega na tym, że gdy wchodzę na witrynę tak mocno zabezpieczoną (czyli SSL) intuicyjnie zakładam, że jej admin zapewnił mi poufność we wszelkich aspektach (także tych, których SSL z natury rzeczy nie obejmuje). Myślę, że ZU który nie rozumie co to SSL, a widzi te kłódki i pieczęcie - czyni to samo założenie. Stąd jeśli jest solidna kłódka (SSL) to muszą być i kraty ![]() --------------------------------------- A co do metody ataku przez te "obrazki", o których tyle rozpisaliśmy się (ale przynajmniej dogadaliśmy się ) proponuję ten link:Uwaga: ten link jest całkowicie bezpieczny, o ile nie podasz w okienku, które wyskoczy - prawdziwego loginu z tego forum. Gwarantuję! Niech mnie Bartezu zabije, jeśli jest inaczej. Podaj wymyśloną nazwę, która zupełnie Ciebie nie identyfikuje. Po wypełnieniu prośby o name i uważnym przeczytaniu komunikatów będzie jasne, dlaczego prosiłem o zmianę nicka ![]() Linka przeklejamy, a nie klikamy, bo to nie mój serwer i wolę nie ryzykować słowem za to co on ew. zbiera (kto nie wie co może zbierać, niech po prostu przekleja )Wypelnić "name" i kliknąć ten guzik z głupimi napisami. ------------------------------------ Ostatnio zmieniany przez pali : 15.02.2011 o godz. 00:14 |
|
|
|
|
|
#6 | ||
|
logged out
CDRinfo VIP
Data rejestracji: 12.07.2003
Lokalizacja: /home
Posty: 12,518
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Cytat:
Na szczęści jestem przed takimi rzeczami zabezpieczony ![]() "Good boy, PALI! You didn't watch any porn recently." http://img580.imageshack.us/img580/8/screen005l.png ![]() Cytat:
__________________
XMPP: andrzej(at)czerniak.info.pl |
||
|
|
|
|
|
#7 |
|
Թ
Data rejestracji: 14.02.2003
Posty: 3,066
![]() ![]() ![]() ![]() ![]() |
heh, no nie musiałeś zdradzać
![]() A co tam masz włączone, tryb prywatny? ----------------------- Nie tylko niewiedza. Zobacz, otwieram wątek na forum, spodziewam się, że całość idzie po SSL, a tu mi wyskakuje content z innej domeny. I co? Skąd mam wiedzieć zawczasu, że tak nie jest? Of course, browser ostrzeże, o ile jako ZU nie wyłączyłem ostrzeżenia... Bo np. wyskakiwały ciągle przy wielu innych takich witrynach.... Nie powinna tym sterować przeglądarka, moim zdaniem, tylko witryna powinna być odpowiednio zrobiona. |
|
|
|
|
|
#8 |
|
Pingwin specjalista.
Data rejestracji: 22.06.2002
Lokalizacja: Central Park
Posty: 15,089
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
andy odpalił kartę prywatną
__________________
amiga500site |
|
|
|
|
|
#9 | |||
|
logged out
CDRinfo VIP
Data rejestracji: 12.07.2003
Lokalizacja: /home
Posty: 12,518
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Cytat:
Cytat:
W FF miałem zainstalowane rozszerzenie link status, które min. blokowało ten atak. FF4 nie jest podatny na ten atak więc rozszerzenie jest zbędne ![]() Na Operce/IE/Safari/Chrome wyświetla jak się oglądało ? ![]() Cytat:
No ale to nie miejsce tutaj. Bartez już wyjasnił, że nici z tego więc temat można zostawić.
__________________
XMPP: andrzej(at)czerniak.info.pl |
|||
|
|
|
|
|
#10 |
|
Թ
Data rejestracji: 14.02.2003
Posty: 3,066
![]() ![]() ![]() ![]() ![]() |
A jakże, wyświetla (fx 3.6, opera też):
![]() kiszka to ja, sam wszedłem Zauważ, że przy hotlinku jpeg mozna to inaczej wybadać, didyouwatchporn cache nie sprawdza - ale to już faktycznie temat na inną dyskusję, masz rację. Dobranoc
Ostatnio zmieniany przez pali : 15.02.2011 o godz. 01:15 |
|
|
|
|
|
#11 |
|
Pingwin specjalista.
Data rejestracji: 22.06.2002
Lokalizacja: Central Park
Posty: 15,089
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Lekarstwo na 49% badzewia roznoszącego się przez www to nie instalowanie lub odinstalowanie JAVY.
Wszystkie fake antywirusy, antymalware co to pięknie wyglądają i udają skanowanie pracują właśnie na tym. Ostatnio strona Smartka padła atakiem tego, btw nawet nie wiem czy to naprawił - ale wolę nie sprawdzać.
__________________
amiga500site |
|
|
|
|
|
#12 | ||
|
logged out
CDRinfo VIP
Data rejestracji: 12.07.2003
Lokalizacja: /home
Posty: 12,518
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Cytat:
Cytat:
__________________
XMPP: andrzej(at)czerniak.info.pl |
||
|
|
|
|
|
#13 | ||
|
Pingwin specjalista.
Data rejestracji: 22.06.2002
Lokalizacja: Central Park
Posty: 15,089
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Cytat:
No i nie jestem... nie wiem co tam cenzura wycięła ![]() Cytat:
nie mam powodów by zmyślać... zassał się fake antywir, który ściągał rootkity. Po tamtym eksperymencie usunąłem Javę, bo i tak z niej teraz nie korzystam. PS Co gorsza Smartek tego nie wyciął chyba - avast mi się pluje cały czas, JS: Downloader po wejściu na jego stronę.
__________________
amiga500site Ostatnio zmieniany przez Patrix : 15.02.2011 o godz. 02:41 |
||
|
|
|
|
|
#14 |
|
Pingwin specjalista.
Data rejestracji: 22.06.2002
Lokalizacja: Central Park
Posty: 15,089
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Na FB dla Polski SSL włączyli. Jednak nie działa to jeszcze dość dobrze, przy zaznaczonej opcji SSL nie działa czat...
__________________
amiga500site |
|
|
|
|
|
#15 |
|
logged out
CDRinfo VIP
Data rejestracji: 12.07.2003
Lokalizacja: /home
Posty: 12,518
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
__________________
XMPP: andrzej(at)czerniak.info.pl |
|
|
|
![]() |
|
|
Podobne dyskusje
|
||||
| Dyskusja | Autor | Forum | Odpow. | Ostatni Post |
| Pranie #@$%*& ! | mr_spock | Off topic | 55 | 06.09.2004 13:01 |
| Duze ilości postów typu @@ Klucz do Clon-a @@ - Antidotum | Sniper | Off topic | 19 | 16.02.2003 13:09 |
| Regulamin Forum CDRinfo.pl | Monter | Ogłoszenia i komunikaty | 0 | 21.10.2002 14:28 |