1. Foren
  2. » Kommentare
  3. » Security
  4. » Alle Kommentare zum Artikel
  5. » Social Networks: Trick zeigt Login…

Jeder Tab...

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Jeder Tab...

    Autor SoniX 20.02.12 - 13:13

    Jeder Tab und jedes Fenster sollte als eigener abgekapselter Prozess geführt werden. Nur dann hören solche Unsinnigkeiten endlich auf.

    Seite B geht es überhaupt nichts an was in Seite A geladen ist. Dann könnte man auch endlich Cookieprobleme und diverse andere Lücken vergessen.

  2. Re: Jeder Tab...

    Autor azeu 20.02.12 - 13:19

    ist das bei Chrome nicht schon jetzt der Fall?

    PS: Bei mir funzt der Test nicht :)

  3. Re: Jeder Tab...

    Autor SoniX 20.02.12 - 13:49

    Hmm.. habe Chrome, aber wenn ich in einem Tab in zB Facebook angemeldet bin und in einen anderen Tab Facebook lade bin ich auch dort angemeldet.

    Ja, wenn man die Fenster (Tabs) wirklich komplett trennt, dann geht Usability verloren und die Werbeindustrie würde das brechen bekommen, aber ich wäre gerne bereit mit der Usability zu bezahlen. Würde es doch soviel mehr an Sicherheit bringen.

  4. Re: Jeder Tab...

    Autor Sebbi 20.02.12 - 14:00

    SoniX schrieb:
    --------------------------------------------------------------------------------
    > Hmm.. habe Chrome, aber wenn ich in einem Tab in zB Facebook angemeldet bin
    > und in einen anderen Tab Facebook lade bin ich auch dort angemeldet.
    >
    > Ja, wenn man die Fenster (Tabs) wirklich komplett trennt, dann geht
    > Usability verloren und die Werbeindustrie würde das brechen bekommen, aber
    > ich wäre gerne bereit mit der Usability zu bezahlen. Würde es doch soviel
    > mehr an Sicherheit bringen.

    Das hat überhaupt nichts mit Tabs zu tun. Es ist die Art und Weise wie das Web funktioniert, die solchen Problemen führt. Im Browser werden bei einem Webseitenbesuch Inhalte aus verschiedenen Quellen geladen. Das führt zu einer Vermischung und diesen Missbrauchsmöglichkeiten ...

    Ohne diese Funktionen wäre das Internet allerdings ein langweiliger Ort.

  5. Re: Jeder Tab...

    Autor SoniX 20.02.12 - 14:06

    Man kann eine Seite ja weiterhin aus unterschiedlichen Quellen laden solange jedes Fenster für sich abgeschottet bleibt.

    Dann kann Fenster B nicht Cookie A auslesen oder Seite C nicht wissen wo ich auf Seite B angemeldet bin. Clickjacking wie es zB in Facebook üblich ist, wäre dann Vergangenheit.

    Ich weiß echt nicht warum sowas, obwohl sich alle sicherster Browser schimpfen, noch nirgendwo umgesetzt ist.

  6. Re: Jeder Tab...

    Autor Vollpfosten 20.02.12 - 14:15

    Vielleicht bist ja auch nirgends angemeldet. Man sollte schon angemeldet sein ;)
    Ich nutze auch Chrome, aber bei mir hat der Test funktioniert. Nach diversen Einstellungen in Adblock nun nicht mehr.

  7. Re: Jeder Tab...

    Autor neocron 20.02.12 - 15:59

    SoniX schrieb:
    --------------------------------------------------------------------------------
    > Hmm.. habe Chrome, aber wenn ich in einem Tab in zB Facebook angemeldet bin
    > und in einen anderen Tab Facebook lade bin ich auch dort angemeldet.
    >
    > Ja, wenn man die Fenster (Tabs) wirklich komplett trennt, dann geht
    > Usability verloren und die Werbeindustrie würde das brechen bekommen, aber
    > ich wäre gerne bereit mit der Usability zu bezahlen. Würde es doch soviel
    > mehr an Sicherheit bringen.

    du brauchst nur cookies abschalten, schon hast du wovon du sprichst.
    Alle tabs sind voneinander getrennt, nur die cookies halt nicht ... was ja auch sinn macht, das ist die idee von cookies.

  8. Re: Jeder Tab...

    Autor SoniX 20.02.12 - 16:09

    neocron schrieb:
    --------------------------------------------------------------------------------
    > du brauchst nur cookies abschalten, schon hast du wovon du sprichst.
    > Alle tabs sind voneinander getrennt, nur die cookies halt nicht ... was ja
    > auch sinn macht, das ist die idee von cookies.

    So einfach ists nun auch wieder nicht.

    Ohne Cookies kann man sich bei zB Facebook oder auch hier bei Golem überhaupt nichtmehr anmelden. Wahrscheinlich schlagen die meisten Anmeldungen ohne Cookies komplett fehl.

    Die Idee von Cookies war Daten "dauerhaft" zu speichern (Logindaten zB) und nicht diese dazu zu verwenden Werbemüll oder sonstige Spionagetätigkeiten ausführen zu können.

  9. Re: Jeder Tab...

    Autor SoniX 20.02.12 - 16:18

    neocron schrieb:
    --------------------------------------------------------------------------------
    > du brauchst nur cookies abschalten, schon hast du wovon du sprichst.
    > Alle tabs sind voneinander getrennt, nur die cookies halt nicht ... was ja
    > auch sinn macht, das ist die idee von cookies.

    Lies die Meldung nochmal. Da gehts auch nicht um Cookies ;-)

    Edit: Gerade Cookies sollten nur von der ursprünglichen Seite ausgelesen werden können.

    Ich behaupte einfach mal:
    Man sollte die Seiten komplett (!) voneinander trennen. Cross-Site-Scripting adé.



    1 mal bearbeitet, zuletzt am 20.02.12 16:24 durch SoniX.

  10. Re: Jeder Tab...

    Autor Akkarin 20.02.12 - 16:41

    Das ganze komplett abschalten ist auch keine Lösung und Dienste wie Twitter und Google würden es dir sicherlich danken. Außerdem würde das in diesem Fall auch nichts bringen. Nötig wäre es hier einfach das Laden von Grafiken von externen Seiten zu verbieten (Und damit verabschieden wir uns auch schon von den CDNs).

    Das ganze funktioniert (um es nochmal möglichst einfach zu erklären) aus einem Grund: Twitter und andere Dienste leiten ihre Nutzer um sofern diese nicht eingeloggt sind und deswegen nicht auf z.B. die Profileinstellungen zugreifen können. Logischerweise ändern die Browser dann auch die die URL der Grafik die eingebunden wurde (Dabei ist absolut egal ob es sich nun um eine Grafik handelt oder nicht. Der Code wird so interpretiert und damit hat sich die Sache). Nun hat man natürlich die Möglichkeit diese Information (also die URL der Grafik) wieder per JavaScript auszulesen. Ein Zugriff auf die Daten von Twitter (Cookies, Code der Seite, etc.) ist zu keinem Zeitpunkt möglich (Dank der Sicherheitsvorkehrungen des Browsers).

    Du siehst also: Das ganze ist eigentlich relativ sicher. Nur gibt es einige kleinere Lücken die aber nicht durch den Browser selbst sondern eigentlich durch die Dienste entstehen. In diesem Falle würde ich aber mal sagen, dass es sich nicht um eine Sicherheitslücke handelt sondern einfach ein Schlupfloch das man sicherlich auch als Feature in einer Seite verwenden könnte.

  11. Re: Jeder Tab...

    Autor SoniX 20.02.12 - 16:52

    Denke schon, dass es nützen würde. Wenn eine Seite überhaupt nicht auf andere zugreifen kann, also komplette Trennung, so würde auch die URL (bzw die weitergeleitete URL) immer gleich aussehen und man wüsste nicht ob nun angemeldet oder nicht. Irre ich mich? :-)

  12. Re: Jeder Tab...

    Autor Akkarin 20.02.12 - 16:55

    Sofern man wirklich selbst das einbinden einer simplen Grafik (und auch sämtlicher anderer Resourcen) verbieten würde, wäre die Information nicht mehr verfügbar. Korrekt. Nur gehen dadurch auch andere Möglichkeiten (Wie z.B. der bereits genannten CDNs) verloren. Ich binde z.B. auf meinen Diensten ein Cooperate-Design von der Domain des Hauptprojektes ein. Auch das wäre dann nicht mehr möglich ;-).

  13. Re: Jeder Tab...

    Autor SoniX 20.02.12 - 20:24

    Ich glaube ich habe mich unglücklich oder undeutlich ausgedrückt.

    Mir gehts nicht darum woher die Webseiten ihre Daten nehmen. Mir gehts rein um den Browser.
    Nimm zB Firefox und mache Webseite A auf, nimm Chrome und mach Webseite B auf und mit Opera Webseite C. Diese Webseiten sind dann untereinander vollkommen abgeschottet. Wenn ich mit Firefox wo angemeldet bin weiß es nur Firefox, wenn Opera ein Cookies setzt so sehen das die anderen auch nicht.

    Und so hätte ich das gerne. Jeder Tab, jedes Fenster sollte als neu und eigen betrachtet werden.

  14. Re: Jeder Tab...

    Autor Akkarin 20.02.12 - 20:28

    Ah. Dann hast du aber ein Problem: Der Sinn von Cookies wird grundlegend zerstört. Denn das bedeutet Theoretisch, dass sämtliche Daten beim schließen des Tabs verloren gehen -> Bei jedem Browser Neustart muss man sich neu anmelden ;-).

  15. Re: Jeder Tab...

    Autor Artikelhasser 21.02.12 - 00:57

    Akkarin schrieb:
    --------------------------------------------------------------------------------
    > Ah. Dann hast du aber ein Problem: Der Sinn von Cookies wird grundlegend
    > zerstört. Denn das bedeutet Theoretisch, dass sämtliche Daten beim
    > schließen des Tabs verloren gehen -> Bei jedem Browser Neustart muss man
    > sich neu anmelden ;-).


    Wie, das macht man heutzutage ncht mehr so? :(

  16. Re: Jeder Tab...

    Autor SoniX 21.02.12 - 11:36

    Wenns nur Cookies sind ist das ein kleines Problem. Ich lasse die Teile seit Jahren immer löschen und das Web funktioniert wunderbar weiter.

    Man müsste aber auch nicht auf Cookies verzichten. Es darf halt nur die Seite darauf zugreifen die es angelegt hat.

    Man kann dann nichtmehr in zB 2 Tabs gleichzeitig angemeldet sein, bzw müssten die Seiten dies erkennen und eben ne 2te Session anlegen oder darauf verweisen, dass man bereits angemeldet ist und im Hauptfenster weitermachen soll.

    Ich sehe da bis auf Kleinigkeiten keinen Grund der dagegen spricht :)

  17. Re: Jeder Tab...

    Autor Syntafin 21.02.12 - 13:37

    SoniX schrieb:
    --------------------------------------------------------------------------------
    > Wenns nur Cookies sind ist das ein kleines Problem. Ich lasse die Teile
    > seit Jahren immer löschen und das Web funktioniert wunderbar weiter.
    >
    > Man müsste aber auch nicht auf Cookies verzichten. Es darf halt nur die
    > Seite darauf zugreifen die es angelegt hat.
    >
    > Man kann dann nichtmehr in zB 2 Tabs gleichzeitig angemeldet sein, bzw
    > müssten die Seiten dies erkennen und eben ne 2te Session anlegen oder
    > darauf verweisen, dass man bereits angemeldet ist und im Hauptfenster
    > weitermachen soll.
    >
    > Ich sehe da bis auf Kleinigkeiten keinen Grund der dagegen spricht :)

    Deine Theorie würde dann aber auch Cross-Site-Logins wie man es auf Google kennt und anderen Diensten verhindern, denn wenn nur der Login-Server das Cookie lesen darf dann können google.de, google.com usw. nicht darauf zugreifen.

    Ich habe mir diese Gesammte Diskussion jetzt durchgelesen... und mir kommt es gerade so vor als würdest du nicht wirklich lesen was Akkarin dir da immer antwortet... sonst wüsstest du das das was du verlangst ein Hirngespinnst ist das die gewohnte Umgebung zerstört.

    Ich persönlich nutze selbst ein Cross-Site-Login zumindest für die Admin-Konten die Projekt übergreifen funktionieren.

  18. Re: Jeder Tab...

    Autor SoniX 21.02.12 - 14:40

    Syntafin schrieb:
    --------------------------------------------------------------------------------
    > Deine Theorie würde dann aber auch Cross-Site-Logins wie man es auf Google
    > kennt und anderen Diensten verhindern, denn wenn nur der Login-Server das
    > Cookie lesen darf dann können google.de, google.com usw. nicht darauf
    > zugreifen.

    Würde mich nicht stören und für Google: Dann ist eben die Domain worin man sich einloggt immer zB google.com.

    > Ich habe mir diese Gesammte Diskussion jetzt durchgelesen... und mir kommt
    > es gerade so vor als würdest du nicht wirklich lesen was Akkarin dir da
    > immer antwortet... sonst wüsstest du das das was du verlangst ein
    > Hirngespinnst ist das die gewohnte Umgebung zerstört.

    Doch schon gelesen und hoffentlich auch verstanden ;)
    Ich hatte mich zu beginn etwas falsch ausgedrückt, weshalb die ersten posts in eine andere Richtung liefen.

    Ja klar wäre es anders als nun. Aber mal ehrlich: Ich kann schon nichtmehr zählen wieviele Lücken in dem System nicht schon waren. Heute gabs ja wieder so ein 3rd Party Cookie Problem bei Golem.

    Wenn man immer alles gegeneinander abschotten würde so hätten wir die Probleme erst garnicht.

    Ich baue ja auch kein Haus wo Nachbar A in den Vorraum darf, Nachbar B ins WC und C darf garnichts. Ich baue das Haus gleich so, dass erstmal keiner irgendwas darf.

    > Ich persönlich nutze selbst ein Cross-Site-Login zumindest für die
    > Admin-Konten die Projekt übergreifen funktionieren.

    Aber da gibts doch bestimmt ne einfache Lösung :)

  19. Re: Jeder Tab...

    Autor Syntafin 21.02.12 - 14:47

    SoniX schrieb:
    --------------------------------------------------------------------------------
    > Syntafin schrieb:
    > ---------------------------------------------------------------------------
    > -----
    > > Ich persönlich nutze selbst ein Cross-Site-Login zumindest für die
    > > Admin-Konten die Projekt übergreifen funktionieren.
    >
    > Aber da gibts doch bestimmt ne einfache Lösung :)

    Nun die gibt es, es ist einfach gehalten. Jedoch erlaube ich persönlich keine Logins über andere Seiten, es wird auch nie kommen.

    Deine Grundidee ist schon gut, das nur die Seite der das Cookie gehört darauf zugreifen darf.
    Die Idee müsste dann aber folgendermaßen funktionieren:

    *.domainname.tld

    Also auch Subdomains ;)

  20. Re: Jeder Tab...

    Autor Programie 22.02.12 - 14:04

    SoniX Wrote:
    --------------------------------------------------------------------------------
    > Hmm.. habe Chrome, aber wenn ich in einem Tab in zB Facebook angemeldet bin
    > und in einen anderen Tab Facebook lade bin ich auch dort angemeldet.
    Verwende mal den Incognito Mode von Chrome. ;-)

    Oder einfache ein weiteres Profil. Chrome kann das ja seit kurzem mit den Chrome Usern.

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Meistgelesen
  1. Libreoffice

    "Wir wollen Nutzer in die ODF-Welt ziehen"

  2. Browser

    Kauft Facebook Opera?

  3. Blackberry

    RIM plant Massenentlassungen

  4. Datenschutz

    Neue EU-Regeln zu Cookies treten in Kraft

  5. Samsung Galaxy S3

    Siri braucht sich nicht zu fürchten


Meistkommentiert
  1. Kommentare: 171 | letzter Beitrag 20:42 Uhr

  2. Kommentare: 94 | letzter Beitrag 26.05. 19:45

  3. Kommentare: 75 | letzter Beitrag 19:49 Uhr

  4. Kommentare: 70 | letzter Beitrag 18:56 Uhr

  5. Kommentare: 60 | letzter Beitrag 20:11 Uhr

Mehr



Haben wir etwas übersehen?

E-Mail an news@golem.de


IMHO: Gema und Youtube - der Kampf ums Urheberrecht
IMHO
Gema und Youtube - der Kampf ums Urheberrecht

Nach der Urteilsverkündung im Rechtsstreit zwischen Youtube und Gema fühlten sich beide Seiten als Gewinner. In Wahrheit gibt es aber nur einen Verlierer, bloggt Medienrechtsexperte Thomas Hoeren: die Gema.

  1. Kulturelles Gedächtnis Wie speichern wir das Internet?
  2. Urheberechtsdebatte Piratenpartei legt Zehnpunktekatalog vor
  3. Urheberrecht SPD plädiert für "Vergüten statt verbieten"

Soziale Pornos: Facebook verliert Klage gegen Faceporn
Soziale Pornos
Facebook verliert Klage gegen Faceporn

Ein soziales Netzwerk für Pornografie muss seine Marke nicht an Facebook übergeben. Faceporn, ein norwegisches Unternehmen, freut sich über den Sieg vor einem kalifornischen Gericht.

  1. iOS Facebook bringt eigene Kamera-App auf den Markt
  2. Redesign Facebook bastelt an einer veränderten Chronik
  3. Umsatzwarnung Facebook offenbar selbst an schwachem Börsenstart schuld

IMHO: Warum ich nicht Diablo 3 spiele
IMHO
Warum ich nicht Diablo 3 spiele

Diablo 3 ist toll, sagen viele Spieler - Diablo 3 ist eine Stimulus-Response-Maschine, sagt Rainer Sigl. Der Blogger und leidenschaftliche Gamer erklärt, warum er sich Blizzards jüngstem Werk verweigert.

  1. IMHO Bitte aufwachen, Hollywood!
  2. IMHO Die Cebit verpufft in der Wolke

  1. Renesas: Chiphersteller will ein Drittel der Beschäftigten loswerden
    Renesas
    Chiphersteller will ein Drittel der Beschäftigten loswerden

    Renesas ist nach Elpida der zweite schwer angeschlagene japanische Chiphersteller. Renesas, das Hitachi, Mitsubishi Electric und NEC gehört, macht Verlust und will seine größte Fabrik verkaufen.

  2. Blackberry: RIM plant Massenentlassungen
    Blackberry
    RIM plant Massenentlassungen

    RIM soll in den kommenden Tagen erneut einen massiven Stellenabbau ankündigen. "Ich habe herausgefunden, welche Teile ich in meinem Puzzle nicht mehr benötige", sagte Firmenchef Thorsten Heins.

  3. Browser: Kauft Facebook Opera?
    Browser
    Kauft Facebook Opera?

    Ein britisches Blog will erfahren haben, dass Facebook den norwegischen Browserhersteller Opera Software kaufen will. Beide Unternehmen wollen sich dazu nicht äußern.


  1. 15:41

  2. 13:23

  3. 14:48

  4. 14:29

  5. 14:24

  6. 12:30

  7. 12:23

  8. 18:49