1. Foren
  2. Kommentare
  3. Security-Forum
  4. Alle Kommentare zum Artikel
  5. › IT-Sicherheit: GMX und Web.de…

Unfassbar unsicher!

  1. Thema

Neues Thema


  1. Unfassbar unsicher!

    Autor: warJaSoKlar 21.08.15 - 09:41

    Ich kann es nicht nachvollziehen, wie z.B. ein Anbieter wie GMX es zulassen kann, dass man sich auf http://www.gmx.net/ noch OHNE TLS in sein Postfach einloggen kann.
    Der Otto-Normal-Nutzer pustet hier seine Zugangsdaten dann im Klartext durch's Netz und GMX nimmt das offenbar fahrlässig in Kauf. Eigentlich müsste er sie unmittelbar danach wieder ändern.

    Ich würde mir auch von Golem wünschen, auf solche krassen Missstände einzugehen, damit so etwas endlich ein Ende findet.

    Davon gibt es leider nicht wenige und Mail-Anbieter, wo alle Fäden und Fall-Backs anderer Dienste zusammenlaufen, dürfen sich in meinem Augen so etwas einfach nicht erlauben.

  2. Re: Unfassbar unsicher!

    Autor: NeoTiger 21.08.15 - 10:44

    warJaSoKlar schrieb:
    --------------------------------------------------------------------------------
    > Ich kann es nicht nachvollziehen, wie z.B. ein Anbieter wie GMX es zulassen
    > kann, dass man sich auf www.gmx.net noch OHNE TLS in sein Postfach
    > einloggen kann.

    Kurzer Blick in den Quellcodes des Form-Elementars für die Login-Maske:

    <form id="formLoginFreemail" class="form-l form-login" data-formerror-check="servererror" novalidate="novalidate" accept-charset="UTF-8" action="https://service.gmx.net/de/cgi/login?hal=true" method="post" name="loginForm">

    Hmm ... ich sehe hier eine https:-URL als Empfänger der Login-Daten. Wie kommst du also auf die Vermutung, dass hier eine unsichere Verbindung verwendet würde? Nur weil die Startseite reines http ist?

  3. Re: Unfassbar unsicher!

    Autor: Popkornium18 21.08.15 - 10:53

    Gut, unsicher ist es wohl nicht, aber einen schlechten Eindruck hinterlässt es trotzdem. Besonders da die HTTPS Seite ja existiert, aber nicht als standard genutzt wird.

  4. Re: Unfassbar unsicher!

    Autor: warJaSoKlar 21.08.15 - 11:00

    You're right (zunächst). Nach einem tieferem Blick in den Code scheint da tatsächlich TLS im Spiel zu sein. Ich kann aber dann die Loginseite sehr leicht manipulieren oder den tatsächlichen Aufruf danach umleiten. Mit einer vollständig TLS Lösung von Anfang bis Ende wäre das deutlich sicherer. So eine sparsame Lösung ist in meinen Augen leider also trotzdem unbefriedigend.

  5. Re: Unfassbar unsicher!

    Autor: Spitfire777 21.08.15 - 11:03

    Der Credential-Austausch funktioniert bei diesem Anbieter per HTTPS.

    Der Grund, warum der Rest der Seite nicht per HTTPS übertragen wird, ist die Werbung. Diese wird von externen Seiten geladen. Das würde ein normaler Browser unter HTTPS nicht zulassen.

  6. Re: Unfassbar unsicher!

    Autor: NeoTiger 21.08.15 - 11:47

    Ich frage mich bis heute, warum es den Anbietern von Webseiten noch nicht gelungen ist Werbebanner von Drittanbietern über ihre eigenen Webserver auszuliefern und sichere Standards zu schaffen, damit die Click-Zählungen unmanipuliert an dieser zurück gehen. Adblock und Co wären auf einen Schlag unbrauchbar und all ihre Probleme wären gelöst.

    Als Adblock-Benutzer bin ich froh drum.
    Als Techniker ärgere ich mich, dass noch niemand eine Lösung dafür gefunden hat.

  7. Re: Unfassbar unsicher!

    Autor: Missingno. 21.08.15 - 11:58

    NeoTiger schrieb:
    --------------------------------------------------------------------------------
    > Ich frage mich bis heute, warum es den Anbietern von Webseiten noch nicht
    > gelungen ist Werbebanner von Drittanbietern über ihre eigenen Webserver
    > auszuliefern
    Das ist einfach. Man konfiguriert den Server so, dass er als Proxy fungiert.

    > und sichere Standards zu schaffen,
    Das ist damit aber hinfällig, weil man mittels Proxy potentiell wieder Scheunentore aufreißt. ;-)

    > Adblock und Co wären auf einen Schlag unbrauchbar und all ihre Probleme wären gelöst.
    Inwiefern?

    --
    Dare to be stupid!

  8. Re: Unfassbar unsicher!

    Autor: Cok3.Zer0 21.08.15 - 20:34

    Dann müsste für jede Seite eine Filterregel eingefügt werden; dadurch ginge der Speicherverbrauch extrem nach oben.

  9. Re: Unfassbar unsicher!

    Autor: Bachsau 25.08.15 - 03:00

    Schlimmer ist, dass bis vor wenigen Jahren SSL noch ein "Premium"-Feature war. Nur zahlende Kunden durften sich darüber einloggen.

  1. Thema

Neues Thema


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Sie müssen ausserdem in Ihrem Account-Profil unter Forum einen Nutzernamen vergeben haben. Zum Login

Stellenmarkt
  1. Requirements Manager Software (m/w/d)
    Schaeffler Technologies AG & Co. KG, Herzogenaurach
  2. Data Analyst (m/w/d)
    STABILA Messgeräte Gustav Ullrich GmbH, Annweiler am Trifels
  3. Sachbearbeiterin / Sachbearbeiter (w/m/d) im Bereich Datenschutz SAP HCM
    Informationstechnikzentrum Bund (ITZBund), Bonn, Berlin
  4. Mitarbeiter*in Training / Helpdesk (m/w/d)
    Universitätsmedizin der Johannes Gutenberg-Universität Mainz, Mainz

Detailsuche


Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Hardware-Angebote
  1. (reduzierte Überstände, Restposten & Co.)


Haben wir etwas übersehen?

E-Mail an news@golem.de


Fake-Jobanzeigen: Wir stellen ein - nicht
Fake-Jobanzeigen
Wir stellen ein - nicht

Wenn auf die Bewerbung eine Absage folgt, ist das ärgerlich genug. Bleibt die Stelle trotzdem weiterhin ausgeschrieben, steckt dahinter womöglich ein Geisterjob. Darauf sollten Bewerber achten.
Von Torsten Landsberg

  1. Fristlose Kündigung Gericht entscheidet über Entlassung wegen Stromdiebstahls
  2. Große Firma, flache Hierarchie Wer Talente finden will, muss sich auch nach ihnen richten
  3. Anruf beim Arzt Telefonische Krankschreibung wieder erlaubt

Virtual Reality: Ich arbeite im Metaverse!
Virtual Reality
Ich arbeite im Metaverse!

Jedenfalls hätte Mark Zuckerberg das vermutlich gerne so. Nach einem wochenlangen Test mit der Meta Quest 3 habe ich aber Zweifel, dass es bald dazu kommt.
Ein Erfahrungsbericht von Martin Böckmann

  1. Varjo XR-4 Neue Generation mit 4K-Displays und Autofokus
  2. Metas Smartglasses Ein Gadget für den Westentaschen-Bond?
  3. Meta Quest 3 ausprobiert Ein tolles Mixed-Reality-Headset, aber ...

Mit praktischen Übungen und Videos: Powershell für Einsteiger - Teil 1
Mit praktischen Übungen und Videos
Powershell für Einsteiger - Teil 1

Powershell-Tutorial
In einer neuen Reihe führen wir praxisnah in die Windows-Powershell ein. Dabei ist das Motto: Learning by Doing - mit Übungsblöcken, die aufeinander aufbauen, und mit Lösungsvideos.
Von Holger Voges