Computerbeveiliging - Hoe je bad guys buiten de deur houdt

FF Cookies worden niet verwijderd na sluiten FF

20-01-2012, 16:04 door sloepie, 13 reacties
Hallo allemaal,

Ik gebruik Firefox 9.0.1 en Thunderbird 9.0 en het valt me op (ook bij eerdere FF versies) dat, hoewel ik de zaak zo in heb gesteld dat de cookies moeten worden verwijderd als ik FF afsluit, dit niet gebeurt.
Sterker nog, dat gebeurt ook niet bij die cookies, waar nota bene in staat dat de cookies aan het eind van de sessie verlopen of sites waar ik tijdens de sessie ben uitgelogd. Zelfs na een reboot.
Als ik vervolgens FF weer opstart sta ik weer gewoon ingelogd.
Uiteraard heb ik, voordat ik FF afsloot, ook alle sites waarvan de cookies terugkomen afgesloten zodat het geen nieuwe sessie cookies kunnen zijn.

Verder gebruik ik ook nog "Better Privacy" die de alle "Super Cookies" bij zowel het opstarten als het afsluiten van FF alle Super Cookies verwijdert (dat gebeurt wel) en tenslotte gebruik ik ook nog "Ghostery" die ook nog eens de LSO's verwijdert.

In Thunderbird staat "Cookies van websites accepteren" niet aangevinkt. Bovendien heb ik een aantal van de websites die in FF steeds weer terugkomen ook nog eens in Thunderbird geblokkeerd. Ook als ik Thunderbird samen met FF afsluit komen de cookies terug. Het lijkt me dus sterk dat de cookies in Thunderbird bewaard zouden blijven.

Wat mijn systeem betreft: Ubuntu 10.10, Linux 2.6.35-31 en GNOME 2.32.0

Iemand enig idee hoe dit kan? Belazert Firefox de zaak gewoon of zit het probleem ergens anders?

Update: Ik heb de indruk dat het probleem wel eens bij nujij.nl zou kunnen liggen. Als ik bij nujij niet uitlog komen alle cookies van alle daarvoor geopende sites weer terug. Als ik echter bij nujij ben uitgelogd, komen alleen nu.nl en nujij.nl weer terug.

Bewaart en overschrijft nujij.nl soms alle cookies?
Reacties (13)
20-01-2012, 19:16 door Anoniem
ik zou zeggen: file a bug
(als hij er niet al tussen staat https://bugzilla.mozilla.org/buglist.cgi?quicksearch=cookie%20browser%20close )
al denk ik dat het aan iets anders ligt want dit klinkt niet als normaal gedrag :S
21-01-2012, 11:55 door Dev_Null
Tip:
Schrijf een batchfile(op Windows) of Shellscript (op Unix, Linux), wat het volgende doet:
=================================================================
1. Ga naar cookie directory van je browser(s)
2. Wis daar *.*
3. Ga naar Flash app download directory van je browser(s)
4. Wis *.*
<hier tussen kun je nog andere folders (windows) directories (unix,linux) toevoegen waar je geinstallerder browserplugins hun eigen data wegschrijven!>

5. Ga naar de opstart directory van je internet browser
6. Start je browser op en surf wat rond
7. Ga naar cookie directory van je browser(s)
8. Wis *.*
9. Ga naar Flash app download directory van je browser(s)
10. Wis *.*
<hier tussen kun je nog andere folders (windows) directories (unix,linux) toevoegen waar je geinstallerder browserplugins hun eigen data wegschrijven!>

End batch-script (op windows) ShellScript (op Unix, Linux)
=================================================================

Fabrikanten van browsers zijn simpelweg niet meer te vertrouwen.
Dus moet je zelf ervoor zorgan dat je (handmatig,via je operating system) je sporen wist.
Dat is de enigste manier waarop JIJ de controle weer terugkrijgt over JOUW DATA

Hier wat handige links om aan da slag te gaan
1. Batchfiles - wat zijn het - achtergrondinfo
http://en.wikipedia.org/wiki/Batch_file
2. Batchfiles - hoe maak ik ze zelf
http://www.computerhope.com/batch.htm
http://www.iopus.com/guides/batch.htm
3. Using Batchfiles - Microsoft website (XP) batchfiles documentatie
http://www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/batch.mspx?mfr=true

Have fun in learning to clean your own computer device ;-)
21-01-2012, 20:43 door choi
Dat is vreemd. MIjn cookies worden netjes verwijderd (ook sessies cookies).
Ik gebruik Fx 9.0.1 onder Linux Mint en heb de instellingen staan op Never Remember History (dit is dus de incognito modus).

Verder blokkeer ik ook 3rd party cookies ('normale' cookies accepteer ik wel). LSO's laat ik door Better Privacy verwijderen (maar die hebben een andere locatie dan de 'normale' cookies en staan niet in de cookie lijst van Fx).

Het al of niet ingelogd zijn op een site (bijv. NUjij) heeft geen invloed op de manier waarop Fx omgaat met cookies. Inloggen installeert alleen een extra sessie cookie.
21-01-2012, 20:58 door choi
@Dev_Null
Eh, batch files onder Linux? Bash Shell Script bedoel je?
21-01-2012, 21:02 door choi
oops, dubbele post..
21-01-2012, 23:46 door sloepie
Door choi: Dat is vreemd. MIjn cookies worden netjes verwijderd (ook sessies cookies).
Ik gebruik Fx 9.0.1 onder Linux Mint en heb de instellingen staan op Never Remember History (dit is dus de incognito modus).

Verder blokkeer ik ook 3rd party cookies ('normale' cookies accepteer ik wel). LSO's laat ik door Better Privacy verwijderen (maar die hebben een andere locatie dan de 'normale' cookies en staan niet in de cookie lijst van Fx).

Het al of niet ingelogd zijn op een site (bijv. NUjij) heeft geen invloed op de manier waarop Fx omgaat met cookies. Inloggen installeert alleen een extra sessie cookie.

Ik begrijp er ook helemaal niets van. Het enige verschil met jouw instellingen is dat ik use custom settings for history heb ingesteld. Maar dat mag toch geen verschil maken voor de cookies? Verder alles hetzelfde als jij, dus ook geen third party cookies.

Heb jij dit trouwens al eens geprobeerd met alleen nu.nl om te zien of de cookies daarvan soms blijven staan als je FF herstart. Dat is bij mij ook het geval, ook als ik niet bij nujij.nl in heb gelogd. Zou je dat eens willen proberen?

En al mijn problemen met de cookies treden alleen pas op als ik eerst bij nu.nl ben geweest. Niet bij andere sites. Als bij jou ook het cookie van nu.nl blijft staan, denk ik dat nu.nl iets met de cookies uitspookt.
22-01-2012, 01:56 door choi
Ik heb het voor het slapen gaan nog even met jouw instellingen geprobeerd (Custom settings-Clear history when Firefox closes). Cookies worden-ook na het bezoeken van NUjij-gewoon gewist.

Als je tijdens een sessie Ctrl+Shift+Del klikt kan je dan wel de cookies wissen? Je zal dan een venster met opties te zien krijgen waarin je kan aanvinken welke onderdelen je wilt wissen.

Probeer ook eens een ander profiel aan te maken om te kijken of het probleem zich blijft voordoen (Fx profielen raken wel eens corrupt en het cookiemanagement kan dan vreemd gaan doen).

Edit
Om een nieuw Fx profiel aan te maken onder Linux:
Open terminal
sudo firefox -ProfileManager
Maak een nieuw profiel aan m.b.v de profile manager
Vink de optie "Don't ask at startup" af (bij opstarten van Fx zal de profile manager getoond worden)
Start het nieuwe Fx profiel en stel cookiemanagement in
Kijk of het probleem zich ook onder het nieuwe profiel blijft voordoen
22-01-2012, 04:18 door Dev_Null
@Chio: Dank je wel voor de correctie! Ik had niet goed gelezen dat het ging om een Linux systeem. (foutje bedankt)

Hier wat links naar Linux Shell (bash) scripting guides en tutorials:
1. Advanced Bash-Scripting Guide - An in-depth exploration of the art of shell scripting - Mendel Cooper
http://tldp.org/LDP/abs/html/
2. Download pagina shell scripting guide
http://linux.softpedia.com/get/Education/Advanced-Bash-Scripting-Guide-93.shtml
3. UNIX & Linux Shell Scripting Tutorial
http://www.dreamsyssoft.com/unix-shell-scripting/advanced-tutorial.php
4. Linux Shell Scripting Tutorial (LSST) v2.0
http://bash.cyberciti.biz/guide/Main_Page
5. Free Advanced Bash Scripting Guide For Linux Mint / Ubuntu
http://www.ihaveapc.com/2011/09/free-advanced-bash-scripting-guide-for-linux-mint-ubuntu/

Met deze tutorials zul je wel in staat zijn om handmatig alle bagger die je "browser" niet vanzelf opruimt, te verwijderen?

Never trust a browser-manifacturer, always check your own privacy!
De commerciele belangen achter de browser fabrikanten zijn vele malen groter dan hun gevoel voor het beschermen van jouw internet privacy! Als je meer wilt weten, lees dan deze artikelen:
"What they know about you series - Wall Street Journal"
http://online.wsj.com/public/page/what-they-know-digital-privacy.html
22-01-2012, 05:55 door Euro10000
Ik heb eens gelezen dat flash cookies niet of niet goed gewist worden, of dit nu nog zo is weet ik niet.
Dus de gewone cookies kun je wissen maar de andere blijven staan.
22-01-2012, 13:06 door sloepie
@Choi Je hebt me op het juiste spoor gezet. Bedankt. Want wat blijkt; Sites als Nu.nl, Tweakers.net en ook Security.nl houden totaal geen rekening met het feit dat je Firefox zo hebt ingesteld dat de cookies aan het eind van de sessie moeten worden verwijderd. Iets wat sites als bijvoorbeeld Webwereld.nl en zelfs Geenstijl.nl wel doen.

Nu.nl, Tweakers.net en Security.nl zetten dus gewoon cookies die in de toekomst vervallen en trekken zich absoluut
niets aan van de Firefox instelling.

Ik dacht altijd dat Firefox sowieso alle cookies verwijderde als je had ingesteld dat de cookies aan het eind van de sessie moeten worden verwijderd. Maar dat is dus niet zo. Dit is er van afhankelijk of de website zelf in het cookie zet dat de cookie aan het eind van de sessie moet worden verwijderd, zoals webwereld en geenstijl wel doen (heel netjes trouwens). Als echter de vervaldatum in de cookie in de toekomst ligt wordt de desbetreffende cookie NIET VERWIJDERD!

Normaal gesproken had ik voor de zekerheid ook altijd Clear history when Firefox closes aangevinkt staan waarbij alleen de history settings niet verwijderd worden en de rest, zoals cookies, cache, active logins, site preferences, passwords (ik gebruik lastpass) en offline data wel worden verwijderd als ik Firefox afsluit.

Helaas heb ik er steeds overheen gekeken dat dit nu niet stond aangevinkt. Dom van me, maar ik heb er wel van geleerd dat Firefox, ondanks dat die indruk wordt gewekt, niet alle cookies aan het eind van de sessie verwijdert, maar slechts die cookies die zelf aangeven dat ze aan het eind van de sessie kunnen worden verwijderd. Alle cookies worden pas verwijderd als je ook en "Clear history when Firefox closes" en in de settings daarvan ook onder meer de cookies hebt aangevinkt.
In ieder geval bedankt voor de moeite.

@Euro10000 Het klopt wat je zegt, dat zijn LSO's maar die kunnen (automatisch) verwijderd worden met de BetterPrivacy ad-on
27-01-2012, 15:16 door Dev_Null
Zoals ik al aangaf, Never trust a browser manifacturer...Ruim altijd de internet-rotzooi zelf op ;-)
27-01-2012, 18:24 door Anoniem
Door sloepie: Ik dacht altijd dat Firefox sowieso alle cookies verwijderde als je had ingesteld dat de cookies aan het eind van de sessie moeten worden verwijderd. Maar dat is dus niet zo.

Dat moet wel zo zijn. Ik heb bij de cookies "Keep until I close IceWeasel" (zo heet Firefox in Debian) ingesteld, en nog nooit gemerkt dat er iets achterbleef. Omdat het bij afsluiten wordt weggegooid hoort de website er totaal geen controle over te hebben. Bij mijn weten zit er in het cookie-protocol NIETS dat dit aanstuurt. De cookies worden weliswaar met een expiratiedatum ingesteld door de website maar het hele punt van deze instelling is dat Firefox dat negeert en ze toch weggooit. Doet Firefox dat niet dan is de hele instelling overbodig.

Behalve een andere profile kan je ook een andere user aanmaken, daar Firefox met volkomen verse instellingen en zonder add-ons in starten, de cookie-instelling wijzigen, en nagaan of het dan ook optreedt. Als je dan het probleem niet hebt dan zou ik de oorzaak in add-ons of eigen instellingen zoeken. Is het probleem in een schone omgeving ook aanwezig dan heb je een goede basis om een bug te melden.

Trouwens, je kan ook nog kijken of je een user.js-bestand hebt. In de shell:

cd .mozilla
find -name user.js

De instellingen worden in je profile-directory in de bestanden prefs.js en user.js bewaard. De laatste kan je niet via firefox zelf aanpassen, en hij gaat *voor* de instellingen die je daar doet (die komen in prefs.js terecht). Het zijn javascript-bestanden die je met een tekst-editor kan inzien en wijzigen. Als je een user.js vindt dan zou ik eens kijken wat daar in staat, wie weet blokkeert die je cookie-instellingen. Hij hoort alleen maar te bestaan als je hem zelf hebt aangemaakt.
28-01-2012, 20:10 door choi
Door Anoniem:
Door sloepie: Ik dacht altijd dat Firefox sowieso alle cookies verwijderde als je had ingesteld dat de cookies aan het eind van de sessie moeten worden verwijderd. Maar dat is dus niet zo.

Dat moet wel zo zijn. Ik heb bij de cookies "Keep until I close IceWeasel" (zo heet Firefox in Debian) ingesteld, en nog nooit gemerkt dat er iets achterbleef. Omdat het bij afsluiten wordt weggegooid hoort de website er totaal geen controle over te hebben. Bij mijn weten zit er in het cookie-protocol NIETS dat dit aanstuurt. De cookies worden weliswaar met een expiratiedatum ingesteld door de website maar het hele punt van deze instelling is dat Firefox dat negeert en ze toch weggooit. Doet Firefox dat niet dan is de hele instelling overbodig.

De TS heeft het over de authenticatie cookies waarmee je ingelogd blijft op een pagina (active sessions) Firefox verwijderd deze normaal gesproken niet (ik meen dat het sinds v.4 een onderdeel van de standaard session restore functie is), waardoor je bijvoorbeeld na een browsercrash gelijk door kan gaan met een sessie zonder weer te moeten inloggen. Ik denk dat Mozilla daar ooit bewust voor heeft gekozen en dat het niet om een bug gaat.

Mogelijk is dit gedrag aangepast in een recente versie (heb geen tijd gehad om te testen) omdat deze feature voor een hoop verwarring heeft gezorgd in het verleden (als deze cookies niet verwijderd worden staat in feite de sessie dus ook na afsluiten van de browser open en is het in principe mogelijk dat iemand de cookie naar een andere machine kopieert en toegang heeft tot de openstaande sessie).

Er is in ieder geval een optie bijgekomen om specifiek de authenticatie cookies te verwijderen na afsluiten van de browser. Deze optie is echter weer verborgen onder een andere optie wat de zaak niet veel duidelijker maakt.

Voordat deze optie erbij kwam moest de gebruiker e.e.a instellen in about:config m.n onder browser.sessionstore.privacy_level (waarvan de waarde naar 2 veranderd dient te worden).
Hierdoor worden authenticatie cookies ook verwijderd bij het afsluiten van de browser.

Edit
Ik heb even vluchtig getest onder een vers profiel dat verder niet is aangepast.
Openstaande sessies waarvoor men ingelogd dient te zijn worden standaard beëindigd bij het afsluiten van de browser. Dit was in eerdere versies niet het geval, Mozilla heeft dus ergens tussen v.4 en de meest recente versie e.e.a aangepast.

Als je echter onder de algemene instellingen er voor kiest de gesloten pagina's weer te her-openen bij de eerstvolgende keer dat Firefox wordt gestart, dan zullen sessies waarvoor men moet inloggen niet worden afgesloten; je ben dan bij het her-starten van Firefox dus nog steeds ingelogd omdat de authenticatie-cookies niet verwijderd worden.

Nogmaals, het bovenstaande geldt voor een standaardinstallatie waar behalve de opstartvoorkeuren niks aan is veranderd.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.