Door akfteo: Ik ben een aantal online back-up services aan het testen o.a. ook op het gebied van veiligheid en privacy.
Mijn vraag nu: ik kan natuurlijk gewoon de https pagina standaard gaan gebruiken en dit zelfs vanaf de desktop software via https-everywhere instellen, maar hoe onveilig is het dat er dan nog steeds ook een http versie van deze pagina online staat?
Zolang je zelf HTTPS gebruikt kan een en ander naar mijn mening weinig kwaad. Of nu geprobeerd wordt je login gegevens via http of https, bijvoorbeeld door brute force of social engineering te bemachtigen maakt geen verschil. (Afgezien natuurlijk van een man in the middle attack wanneer je geen ssl gebruikt)
Wel zet ik grote vraagtekens bij de wijze waarop dit bedrijf met de beveiliging van de gegevens omgaat omdat het afdwingen van https, bijvoorbeeld bij apache, een kwestie is van een simpele knop omzetten.
Ik zou, zoals anoniem hierboven ook zegt, me dan ook serieus afvragen of je wel met zo'n bedrijf in zee wil gaan en dat je hoe dan ook altijd moet zorgen dat je bestanden goed zijn versleuteld.
Dat gezegd hebbende, als je bestanden goed zijn versleuteld zou ik me minder zorgen maken over het al dan niet via ssh toegang verkrijgen tot je gegevens, zolang je er zelf maar wel gebruik van blijft maken. (Dit om te voorkomen dat je login gegevens bekend kunnen worden door een man in the middle attack)
Maar los van de beveiliging van je gegevens, gezien de slordigheden van dit bedrijf, loop je natuurlijk ook nog eens andere risisco's dan alleen beveiligings risico's. Wat heb je immers aan zo'n bedrijf als ze opeens je backupgegevens zomaar kwijt zijn door bijvoorbeeld een crash en zelf geen backups van hun eigen syeteem hebben gemaakt.