Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Copyright plus Java...

27-05-2013, 05:19 door Ilja. _V V, 19 reacties
Copyright plus Java...

Ik zit al langere tijd, sinds begin dit jaar, met een (voor mijn doen groot) probleem:

http://www.helpmij.nl/forum/showthread.php/756840-Copyright-plus-Java

Wat doe ik verkeerd?
Reacties (19)
27-05-2013, 08:11 door Anoniem

Wat doe ik verkeerd?

Als eerste, het blijven vasthouden aan java.
En een hier een vraag stellen over hoe je een copyright bericht op een website moet plaatsen.
Niet echt gericht op security denk ik.

Misschien eens kijken hoe websites die cookie-acceptatie meldingen plaatsen ?
http://www.yuluma.com/blog/voorbeelden-cookiemelding-en-veel-uitleg-10
27-05-2013, 16:04 door Spiff has left the building
Ilja,

Dat je op het Helpmij.nl forum je thread van begin maart tot vandaag in de steek hebt gelaten, dat heeft daar wellicht niet geholpen. Ik hoop dat iemand daar opnieuw nog naar je topic wil kijken.

De formulering van je startbericht van maart op het Helpmij.nl forum vind ik overigens niet erg duidelijk, warrig zelfs, het laat veel te raden.
Bijvoorbeeld deze zin: "Echter, door de vele beveiligingslekken, kom ik er dus achter dat, ook al wil je Akkoord gaan & is mijn vaders site toegevoegd aan de vertrouwde sites, niemand een stap verder komt!.."
Welke beveiligingslekken? In Java? Waardoor diverse Java-updates elkaar hebben opgevolgd en op een gegeven moment je probleem is ontstaan? Evengoed kan ik eruit begrijpen dat je beveiligingslekken in je site bedoelt. Onduidelijk dus.
En "toegevoegd aan de vertrouwde sites"? In de browser van de gebruiker? Is dat noodzakelijk?

Wat technisch het probleem precies is, daar heb ik geen zicht op.
Het kan misschien samenhangen met hoe je je pagina gebouwd hebt, ergens zit wellicht iets dat niet samengaat met nieuwe Java-versies. Zie daar maar eens achter te komen, dat zal niet meevallen. Voor jou is het al lastig, maar voor wie die site niet gebouwd heeft is het nog veel lastiger.

Los daarvan vind ik het bepaald niet geweldig dat iemand die toegang tot die site wil een Java-browserplugin ingeschakeld dient te hebben, en de site tevens moet toevoegen aan de vertrouwde sites. En het ActiveX-element dat aangeboden wordt ter installatie wanneer je de Copyright notice pagina bezoekt waarnaar je linkt vanuit je Helpmij.nl forumbericht? Is dat de Java-plugin, neem ik aan, of nóg wat anders?
Je vraagt nogal wat van potentiële bezoekers, vind ik.

Als je het mij vraagt:
Begin overnieuw met die pagina en/of die site. Bouw 'm nu zo dat bezoekers geen Java-browserplugin (of eventueel nog meer plugins?) nodig hebben, en dat de site tevens niet toegevoegd hoeft te worden aan de vertrouwde sites.

Succes.
28-05-2013, 14:42 door S.lenders
Wat is het probleem? verouderde website als je mij vraagt.

Zoals Spiff aanscherpt is het gebruiken van een 3rd party plugin totaal onnodig.
Daarnaast werkt de website voor mij prima. Misschien moet je jou eigen browser eens updaten? Ik zie dat je nog gebruik maakt van internet explorer 7, deze is gewoon veeeeeeel te oud. We zijn momenteel op versie 10
Laatste chrome werkt.

Daarnaast is het totaal onnodig om de copyright melding vooraf weer te geven.
Per definitie staat op de afbeeldingen en geschreven tekst copyright. Daar hoef je niets speciaals voor te doen.
In het algemeen beschikken de meeste websites over algemene voorwaarden of een disclaimer onderaan. Waarin dit soort zaken worden opgenomen. Je gebruiker lastig vallen met moeilijke voorwaarden voorafgaand aan het bezoeken van de website is niet slim. Persoonlijk zou ik nog niet eens moeite doen om het te lezen en de website gewoon sluiten. De vraag is of je dan het doel van de website hebt bereikt.

Kortom, weg met de algemene voorwaarden voor het tonen van de website.
Weg met java als buttons

Tijd voor een moderne website
28-05-2013, 23:35 door Anoniem
Uit een van je reacties op het helpme-forum:
Ander probleem is dat ik het officieel in hard HTML heb geschreven (zonder CSS), & dat werkt niet, als JAVA bv. niet geinstalleerd is (Ok, logisch) of beperkt is.
Nee, dat is helemaal niet logisch. HTML staat los van Java, een statische website die in puur HTML is geschreven functioneert prima, da's het hele punt van HTML. En mét CSS was dat niet anders geweest: dat regelt opmaak, geen dynamisch gedrag.

De wijze van beveiligen, door met programmalogica te werken die in de webbrowser wordt uitgevoerd, krijg je nooit waterdicht, trouwens, het kan uitgezet en daarmee omzeild worden. En aangezien, zoals je al verteld is, auteursrecht automatisch is ben je in juridische zin al beschermd, ook zonder enige auteursrechtvermelding. Een kort copyright-statement op op elke pagina, eventueel met een hyperlink naar een uitgebreidere uitleg, volstaat om mensen er nog eens expliciet op te wijzen.

De opmerking die ik citeerde, en het feit dat je kennelijk met de antwoorden die je al kreeg niet verder komt, doet me vermoeden dat je nauwelijks echte kennis van HTML hebt. Frontpage goed kunnen bedienen is nog heel wat anders dan doorgronden wat er allemaal achter steekt, als je dat wel weet kan je die website desnoods in Notepad of een andere tekst-editor schrijven en aanpassen. Ik heb de paginabronnen bekeken van de twee pagina's die bereikbaar zijn en die zien er overzichtelijk en vrij eenvoudig uit. Ik zou je aanbevelen om óf die kennis op te doen (dus niet een hulpmiddel leren kennen maar HTML zelf en een beetje CSS en misschien wat JavaScript zelf), óf om iemand met die kennis te zoeken die het voor je kan doen. Als mijn inschatting van je kennisniveau klopt ben ik namelijk bang dat je huidige aanpak van hier en daar een vraag op een forum droppen bij elk antwoord meer vragen op gaat roepen.

Ik ben het niet per se eens met de opmerking hierboven dat het tijd is voor een moderne website, ik kan zelf lichte, sobere websites zonder toeters en bellen juist heel erg waarderen, en de voorpagina vind ik er prima uitzien. Het lastige van die moderne websites, die zwaar leunen op JavaScript/Ajax, content management systemen en achterliggende databases, is dat wat eigenlijk domweg een website met statische inhoud is zonder goede reden wordt opgeblazen naar een webapplicatie, met alle security- en beheerproblemen die zo'n opzet met zich meebrengt. Er is veel voor te zeggen om het technisch heel simpel te houden.

Maar goed, dat is een kwestie van smaak, een ander zal je juist aanbevelen om met modern zwaar geschut een eenvoudige website te maken. Het is ook een andere opvatting over wat eenvoudig is. Zoals ik het ervaar bieden superkrachtige hulpmiddelen vaak eerder de schijn van eenvoud dan dat ze werkelijke eenvoud bieden, het zijn werelden op zich die je ook weer moet leren kennen. Daar kom je alleen pas gaandeweg achter.
29-05-2013, 13:27 door S.lenders
Met de opmerking tijd voor een moderne website bedoel ik niet een groot achterliggend systeem / CMS met alle toeters en bellen die hij niet gebruikt. Mijn eigen website is ook statisch omdat ik niet meer nodig heb.

Ik wil hier meer op doelen dat een website gemaakt met behulp van 3rd party plugins niet modern is. Verder is het ook uiterst overbodig
29-05-2013, 18:38 door Anoniem
Door S.lenders: Met de opmerking tijd voor een moderne website bedoel ik niet een groot achterliggend systeem / CMS met alle toeters en bellen die hij niet gebruikt. Mijn eigen website is ook statisch omdat ik niet meer nodig heb.

Ik wil hier meer op doelen dat een website gemaakt met behulp van 3rd party plugins niet modern is. Verder is het ook uiterst overbodig
I stand corrected ;-)
02-06-2013, 10:08 door Ilja. _V V
Ja, inderdaad, natuurlijk moet ik dat eens een keertje anders doen. Waarom ik dat ooit eens zo gedaan heb, weet ik niet eens meer.
Het enige wat ik wel weet is dat het werkte, als je Java geinstalleerd had, tot ongeveer februari/maart dit jaar. In die tijd zijn er bepaalde beveiligingsmaatregelen doorgevoerd, waaronder work-arounds alhier beschreven, & sindsdien werkt dat niet meer zoals vanouds. Terwijl het in feite niets meer & niets minder dan een simpel radio-knopje is...
Dat ik al gebruik sinds... 1994 zo ongeveer???...

Ja, Spiff, ik kom niet alleen een beetje warrig over, ik word er een beetje warrig van, want iedere keer dat ik er verder mee wil, het wil afmaken, gebeurde er weer iets, & dat kan technisch zijn zoals in dit geval, maar ook persoonlijk, emotioneel, & dan laat ik het maar weer, even...
Kan een camera zijn die niet werkt, een scanner die niet past, de omgeving die dwars ligt, etc... In dit geval een "beveiligings-update" van Java...

Standaard HTML. Ik lees dan alhier van de week dit wat ook een oorzaak van mijn probleem is:

https://www.security.nl/artikel/46446/1/Oracle%3A_Java_wordt_steeds_veiliger.html
Door Redactie: Digitale handtekening
Sinds Update 21 zijn de plug-in-instellingen aangepast om het uitvoeren van niet gesigneerde of zelf-gesigneerde applets niet uit te voeren. "Deze verandering heeft waarschijnlijk voor de meeste Java-gebruikers gevolgen", merkt Ramani op. In de nabije toekomst zal Java het uitvoeren van zelf-gesigneerde of ongesigneerde code niet meer toestaan.
(Daarvoor dus al, maar dat terzijde.)

Ik moet dus voor een website in eigen beheer, ook nog eens een certificaat aanschaffen!.. Voor een standaard radio-knopje! Hard HTML! Sinds 1994!!!...

Akkoord, als het aan mij had gelegen, had ik mijn vaders website nooit begonnen met die Copyright-Notice, integendeel:

Mijn vader heeft zijn tentoonstelling altijd in eigen beheer gehad. Er hing een bord op het tuinhek, & als je letterlijk aan de bel trok, werd je binnen gelaten, & kreeg je een rondleiding van anderhalf tot twee uur, waarin je alles werd verteld & met uitzicht over dat stukje Amsterdam, van iets voor de WOII tot halverwege de jaren 70, & tot slot kreeg je nog een kopje thee & een echt koekje toe!..

Beveiliging???..: Een hele grote hond & goede buren...

M.a.w: Wel degelijk een beveiligingsprobleem. Standaard hard HTML radio-knopje zonder certificaat verbieden? Ga je code goed schrijven zodat zulke hard HTML radio-knopjes niet misbruikt kunnen worden!

Ik zal er verder een HREF IMG SRC van maken, zonder radio-knopje...
02-06-2013, 10:53 door Anoniem
Volgens mij heb je de materie nog niet helemaal begrepen als je een Java applet een "hard HTML radio-knopje" noemt!
Zorg er voor dat er geen Java applet op je pagina gebruikt wordt en je probleem is opgelost.
Je kunt toch gewoon je knopje in HTML maken? Ik snap niet wat daar het probleem mee is.

Java is ooit bedacht om de op dat moment beperkte mogelijkheden van browsers wat verder uit te breiden.
Het was een leuk idee in de tijd dat de internet wereld nog klein was.

Later zijn browsers zelf al voorzien van programmeermogelijkheden, onder de uiterst ongelukkig gekozen naam Javascript.
(ongelukkig omdat dit een relatie met Java suggereert die er helemaal niet is)

Door die mogelijkheden is Java grotendeels overbodig gemaakt. En doordat het internet in de tussentijd overspoeld
is met vervelende jongetjes die er alleen maar lol in zien om het voor anderen te verzieken, en Java hier een aantal
mogelijkheden voor biedt, is Java uit de gratie geraakt.

Daardoor kun jij jouw in 1994 opgedane vaardigheid 20 jaar later niet meer gebruiken.
So be it. En haal nu die applet maar van de pagina want dat gaat nooit meer wat worden.
Of je er wat voor in de plaats zet moet je zelf weten.
02-06-2013, 12:10 door fvandillen
Die hele copyright splash screen is echt niet nodig hoor.
02-06-2013, 12:47 door Spiff has left the building
Door Ilja. _\\//:
Het enige wat ik wel weet is dat het werkte, als je Java geinstalleerd had, tot ongeveer februari/maart dit jaar. In die tijd zijn er bepaalde beveiligingsmaatregelen doorgevoerd, waaronder work-arounds alhier beschreven, & sindsdien werkt dat niet meer zoals vanouds.
Bedoel je de beveiligingsmaatregelen door Oracle doorgevoerd in opeenvolgende Java-updates, of beveiligingsmaatregelen en work-arounds die je zelf hebt doorgevoerd? Je schrijft "alhier beschreven", dus ik vermoed in een artikel of thread op Security.nl, maar ik weet natuurlijk niet waarop je exact doelt.
Zijn het beveiligingsmaatregelen en work-arounds die je zelf hebt doorgevoerd, betreft dat dan je website, of je browser?
En zijn beveiligingsmaatregelen en work-arounds die je zelf hebt doorgevoerd nu nog steeds relevant, of betrof het specifieke eerdere Java-kwetsbaarheden en kun je die maatregelen mogelijk inmiddels ongedaan maken?
Je ziet, je laat nog steeds een en ander te raden ;-)

Door Ilja. _\\//:
Ja, Spiff, ik kom niet alleen een beetje warrig over, ik word er een beetje warrig van, want iedere keer dat ik er verder mee wil, het wil afmaken, gebeurde er weer iets, & dat kan technisch zijn zoals in dit geval, maar ook persoonlijk, emotioneel, & dan laat ik het maar weer, even...
Ik kan me dat best voorstellen, hoor.
Maar zo'n thread als op Helpmij.nl Forum verliest natuurlijk wel al gauw alle belangstelling van wie eerder probeerde mee te denken, wanneer je die thread in de steek laat. En dat lijkt me zonde van de energie die jij en anderen er eerder in gestoken hebben.

Door Ilja. _\\//:
Ik lees dan alhier van de week dit wat ook een oorzaak van mijn probleem is:
https://www.security.nl/artikel/46446/1/Oracle%3A_Java_wordt_steeds_veiliger.html
Door Redactie: Digitale handtekening
Sinds Update 21 zijn de plug-in-instellingen aangepast om het uitvoeren van niet gesigneerde of zelf-gesigneerde applets niet uit te voeren. "Deze verandering heeft waarschijnlijk voor de meeste Java-gebruikers gevolgen", merkt Ramani op. In de nabije toekomst zal Java het uitvoeren van zelf-gesigneerde of ongesigneerde code niet meer toestaan.
[...]
Ik moet dus voor een website in eigen beheer, ook nog eens een certificaat aanschaffen!.. Voor een standaard radio-knopje! Hard HTML! Sinds 1994!!!...
[...]
M.a.w: Wel degelijk een beveiligingsprobleem. Standaard hard HTML radio-knopje zonder certificaat verbieden? Ga je code goed schrijven zodat zulke hard HTML radio-knopjes niet misbruikt kunnen worden!

Ik zal er verder een HREF IMG SRC van maken, zonder radio-knopje...
Ik hoop dat dat je probleem oplost.
Succes toegewenst.

En betekent je nieuwe aanpak nu tevens dat wie die site wil bezoeken geen Java browser-plugin meer nodig heeft?
Dat zou dan erg mooi zijn, want ik vond die Java-afhankelijkheid maar dubieus.

Geef nog maar even een berichtje hier wanneer het werkt, als je wilt.
07-06-2013, 07:47 door Ilja. _V V
Itdoesnot,butIstillLoveYounAll...
07-06-2013, 11:16 door Spiff has left the building
Door Ilja. _\\//:
Itdoesnot,butIstillLoveYounAll...
Thanks,that'sSweet:-)
ButWhatdoesnot?
Je probleem wordt niet opgelost door de eerdergenoemde aanpak, dus: het werkt nog steeds niet?
Of je nieuwe aanpak betekent niet tevens dat wie die site wil bezoeken geen Java browser-plugin meer nodig heeft?
Orsomethingelsedoesnot?
10-06-2013, 01:36 door Ilja. _V V
Door Spiff:
Door Ilja. _\\//:
Itdoesnot,butIstillLoveYounAll...
Thanks,that'sSweet:-)
ButWhatdoesnot?
Je probleem wordt niet opgelost door de eerdergenoemde aanpak, dus: het werkt nog steeds niet?
Of je nieuwe aanpak betekent niet tevens dat wie die site wil bezoeken geen Java browser-plugin meer nodig heeft?
Orsomethingelsedoesnot?

De laatste ademzucht van een kapot toetsenbord, de derde sinds 8 jaar op deze computer, spatiebalk finito...
Nieuw toetsenbord, ook UK, wel wit/zwart inplaats van zwart/wit...

Ja, het werkt nog steeds niet, & ja, ik pak het gewoon anders aan. Voorheen was er alleen een probleem als Java niet geinstalleerd was, nu is er een probleem als Java wel geinstalleerd is. Sinds ongeveer maart...
10-06-2013, 02:08 door Spiff has left the building
Door Ilja. _\\//:
De laatste ademzucht van een kapot toetsenbord, de derde sinds 8 jaar op deze computer, spatiebalk finito...
Ja, ik las je uitleg in je bijdrage bij de "Hoe maak jij thuis verbinding met internet?" poll.
Wat toetsenborden betreft:
Niet erin kruimelen, geen koffie of jam erin morsen, niet erin kwijlen (dus ook niet erop in slaap vallen), en vooral ook niet onnodig hard aanslaan. Jaren geleden, aan het werk in een bibliotheek, kwam een van de bibliothecaresses naar een man toe die daar ook aan het werk was en verzocht hem om niet zo onnodig hard aan te slaan. "Sssst, zachtjes!" :-)
10-06-2013, 02:36 door Anoniem
Niet te hard aanslaan, dat klopt.
Jaren geleden, toen ik nog met 2 vingers ramde, verzocht een datatypiste mij om niet zo hard aan te slaan omdat de toetsenborden daarvan achteruit gingen.
10-06-2013, 07:05 door Ilja. _V V
http://www.wiccelli.net/htmltext/JourneyOfTheGypsyBirdGuidingTheGhosts.htm

Gewoon een stukje, nou jij weer... ;-)
10-06-2013, 07:24 door Ilja. _V V
http://www.wiccelli.net/htmltext/JourneyOfTheGypsyBirdGuidingTheGhosts.htm
1 van de dingen waar ik zeg van :"Wauw".
10-06-2013, 07:29 door Ilja. _V V
Waarom weet ik niet, maar toch, ik weet het niet...
10-06-2013, 11:19 door Spiff has left the building
Mooi, Ilja.
Zo leren we aspecten van je kennen die we hier nog niet kenden.
Je pagina's over Titan en Benjamin zijn ook mooi.
De foto van Ilja The Wild Kid was echter wat teveel van het goeie voor me ;-)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.