@Kev
Son Knöppke um durch die Designs zu switchen wäre Designmäßig einfach viel zu viel aufwand....


So nachdem der Kritikthread geschlossen wurde kurze Sammelfassung was die Sicherheitsbedenken angeht.


1. Die Seite ist nicht verschlüsselt - dadurch lassen sich Username/Passwort ohne Probleme mit sniffen - @CL: Es ist schön, dass ihr in meinem alten Thread explizit erwähnt habt, dass der Login in den Chat verschlüsselt wird über Java - Über die neue Seite spielt dies keine Rolle mehr. Selbst ohne Logindaten reicht es aus die Cookies mitzusniffen, die mit jedem Aufruf mitgesendet werden um ein Login in den Chat ohne Passwort zu ermöglichen.

2. Die Session ist nicht limitiert auf eine IP. Wie oft habt ihr es denn, dass ihr euch in Köln anmeldet und in Hamburg plötzlich wieder seid? Ist es schlimm für den User, sich da erneut anmelden zu müssen? Oder warum nicht gleich Bochum - Türkei in 30 Minuten? Wisst ihr worauf ich hinaus will? Wenn man schon komplett auf SSL verzichtet um seinen Dickkopf durchzubringen, um weiterhin zu behaupten, dass es viel zu viel Aufwand sei, dann doch bitte mindestens die Session auf eine IP beschränken. Dann muss der Angreifer zumindest sich aus dem gleichen Netzwerk einloggen.

3. Passwort speichern immer vorgemerkt. Warum tut man dies? Ist dies wirklich notwendig? Dem User wird immer eingebläut an öffentlichen PCs darauf zu achten, dass PW nicht zu speichern oder im Eingabefeld drinne zu lassen. Hier macht man es nun automatisch ohne dass der Nutzer davon etwas bemerkt. Grandios, applaus - beim nächstenmal mitdenken.



Und da alle meinen anderen Beiträge zum Thema Sicherheit ja ignoriert wurden, weil man seinen Fehler nicht einsehen will, habe ich auch hier leider geringe Hoffnung. Aber vielleicht sehen es einige User hier und öffnet die Augen.


Bearbeitet von Vampiric Desire (14.01.2014, 13:48:36)
_________________________
/apps install 30559674.ChannelMaster