Door Anoniem: als ik naar een website navigeer en ik geef als parameter mee gps=12345 (https://website.com/index.php?gps=12345)
is de variabel ' gps' in de url dan kwetsbaar voor eavesdropping ondanks dat ik HTTPS gebruik?
Dat hangt van de site af die je bezoekt en je webbrowser instellingen.
Als ik met een (Engelstalige) MSIE 8.0 naar
https://secure.security.nl/artikel/40413/1/%24_GET_over_https.html surf, en de vraag "
Do you want to view only the webpage content that was delivered securily?" met
No beantwoordt, dan wordt die volledige URL wel plain tekst en sniffable overgedragen, namelijk:
- in een http request URI aan googleads.g.doubleclick.net:
http://googleads.g.doubleclick.net/pagead/ads?<bagger>&url=https%3A%2F%2Fsecure.security.nl%2Fartikel%2F40413%2F1%2F%2524_GET_over_https.html&<bagger>
- als referrer in een get van http://pagead2.googlesyndication.com/pagead/js/graphics.js;
- als referrer in een get van http://pagead2.googlesyndication.com/pagead/abglogo/abg-nl-100c-ffffff.png;
- als referrer in een get van http://pagead2.googlesyndication.com//pagead/sma8.js;
- als referrer in een get van http://googleads.g.doubleclick.net/pagead/drt/s?safe=on.
Dat MSIE mij daarom vraagt is een (non-default) instelling die ik zelf gemaakt heb. Dat gegevens zijn gelekt zie je (achteraf) aan het feit dat er in MSIE geen slotje getoond wordt, en in Firefox dat het slotje doorgehaald is.
Daarnaast kunnen er,
welliswaar versleutelde, verbindingen zijn met sites van derden, die natuurlijk ook jouw URL als referrer (of direct) voorbij zien komen en in hun logs kunnen zetten. Anoniem zijn op Internet is echt niet eenvoudig.