Bobinas P4G
  • Login
  • Public

    • Public
    • Groups
    • Popular
    • People

Conversation

Notices

  1. rugk -> ⚠️ Follow me at https://social.wiuwiu.de/@rugk (rugk@gnusocial.de)'s status on Friday, 15-Sep-2017 10:57:03 UTC rugk -> ⚠️ Follow me at https://social.wiuwiu.de/@rugk rugk -> ⚠️ Follow me at https://social.wiuwiu.de/@rugk
    • Mike Kuketz
    • matthias mader
    • Jonaz
    @jonaz @kuketzblog @matthiasmader
    Es gibt noch einen viel wichtigeren, fundamentalen Grund warum #HTTPSEverywhere (was hast du gegen den Namen? :) ) mit Regeln arbeitet. Und wenn man den bedenkt, weiß man auch das es kein Overkill ist.

    Von der Idee hat das "smart https" Addon ja was, ist aus Sicherheitssicht aber nicht sicher/zielführend. Ein Angreifer kann ja jederzeit den HTTPS-Zugriff blockieren und dann ist es auch egal, ob das Add-on installiert ist oder nicht. Es fällt auf HTTP zurück…
    Bei HTTPSEVerywhere gibt es keinen Fallback auf HTTP, d.h., blockiert der Angreifer die Verbindung, gibt es eine Fehlermeldung. Der Nutzer greift so nicht auf unsichere Weise auf die Webseite zu.

    Die einzige Möglichkeit, die ich für SmartHTTPS sehe, die Sinn macht, wäre, wenn es nachdem es gemerkt hat, das eine Webseite HTTPS anbietet, auch automatisch beim nächsten Mal immer umleitet – ohne auf HTTP zurück zu fallen.
    Das ist dann sozusagen eine Art #HSTS -Addon.
    In conversation Friday, 15-Sep-2017 10:57:03 UTC from gnusocial.de permalink
    • rugk -> ⚠️ Follow me at https://social.wiuwiu.de/@rugk (rugk@gnusocial.de)'s status on Friday, 15-Sep-2017 10:58:59 UTC rugk -> ⚠️ Follow me at https://social.wiuwiu.de/@rugk rugk -> ⚠️ Follow me at https://social.wiuwiu.de/@rugk
      in reply to
      • Mike Kuketz
      • matthias mader
      • Jonaz
      @kuketzblog @matthiasmader @jonaz Nur da sieht man auch das Problem: Jeder Admin kann selbst HTTPS umleiten und HSTS aktivieren. Evt. gibt es ja bei einigen Seiten schon einen Grund warum HSTS nicht aktiviert ist. (evt. bietet eine Webseite noch kein HTTPS auf allen Servern, die die Webseite international anbieten.)
      In conversation Friday, 15-Sep-2017 10:58:59 UTC permalink
    • rugk -> ⚠️ Follow me at https://social.wiuwiu.de/@rugk (rugk@gnusocial.de)'s status on Friday, 15-Sep-2017 21:19:01 UTC rugk -> ⚠️ Follow me at https://social.wiuwiu.de/@rugk rugk -> ⚠️ Follow me at https://social.wiuwiu.de/@rugk
      • Mike Kuketz
      • matthias mader
      • Jonaz
      @jonaz @kuketzblog @matthiasmader Ja, stimme zu. (Außer HPKP, das ist es nicht und das kannst du ohne den Webadmin auhc nicht für Otto-Normal-Bürger machen; gab da mal ein Projekt/Addon aber naja…)
      In conversation Friday, 15-Sep-2017 21:19:01 UTC permalink

Feeds

  • Activity Streams
  • RSS 2.0
  • Atom
  • Help
  • About
  • FAQ
  • Privacy
  • Source
  • Version
  • Contact

Bobinas P4G is a social network. It runs on GNU social, version 2.0.1-beta0, available under the GNU Affero General Public License.

Creative Commons Attribution 3.0 All Bobinas P4G content and data are available under the Creative Commons Attribution 3.0 license.