image

Google waarschuwt websites die inloggen via http aanbieden

woensdag 28 december 2016, 10:00 door Redactie, 2 reacties

Google heeft eigenaren van websites gewaarschuwd die gebruikers via het onbeveiligde http laten inloggen of creditcardbetalingen laten uitvoeren. Eind januari zal Chrome 56 deze websites namelijk als onveilig gaan bestempelen. Via de Google Search Console worden webmasters nu gewaarschuwd.

Dit is een dienst van Google waarmee webmasters kunnen zien hoe hun website wordt geïndexeerd en hoe goed zichtbaar die is. Webmasters die hun website voor deze dienst hebben opgegeven krijgen nu een bericht als ze onbeveiligde webpagina's aanbieden waar gebruikers hun wachtwoord of creditcardgegevens kunnen invoeren. Vervolgens worden tips gegeven hoe het probleem kan worden opgelost, laat Search Engine Land weten.

Volgens Google is de maatregel onderdeel van een plan om uiteindelijk alle http-websites op internet als onveilig te bestempelen. "Het inschakelen van https op je gehele website is belangrijk, maar als je website wachtwoorden, betaalgegevens of andere persoonlijke informatie verzamelt, is het essentieel om https te gebruiken. Zonder https kunnen kwaadwillenden deze vertrouwelijke gegevens stelen", waarschuwt Google webmasters via Google Plus.

Image

Reacties (2)
28-12-2016, 11:05 door [Account Verwijderd]
Eindelijk. Nu de andere browsers; in ieder geval FireFox (die ken/gebruik ik) die deze waarschuwing nog niet geeft.

Of de klant, en/of de verkoper is hardleers, onwetend of negeert het 'http-gevaar' onder het mom dat er nooit klachten zijn ofwel "het gaat toch altijd goed". Ja uitgezonderd die ene keer en dan zijn de poppen aan het dansen!

Twee weken terug heb ik nog meegemaakt dat ik een artikel wilde bestellen op een Nederlandse website, maar alle noodzakelijke informatie via http moest zenden.
Dit niet gedaan uiteraard en daarop per email uitgelegd het waarom, en of ik de bestelling per email kon doorgeven.
De dag erop werd ik gebeld door een medewerker van het bedrijf die mij vertelde dat zij deze klacht/opmerking nog nooit eerder hadden gehoord.

Kortom: Tijd dat browsers gaan ingrijpen!
28-12-2016, 16:16 door Anoniem
Ja en als we deze onveiligheid hebben uitgefaseerd via https everywhere, dan gaan we naar de onveiligheid op https.

Ga eens naar een willekeurige website en doe eens een scannetje hier: http://cyh.herokuapp.com/cyh
en kijk dan ook eens wat een security extensie als Recx Security Analyser v. 1.3.0.4 aangeeft aan niet gevolgde 'best practices' of alleen gedeeltelijk gevolgde 'best practices'. Blader ook eens door de https everywhere atlas.
Iets anders, doe ook eens een scan hier: https://sritest.io/ of via https://observatory.mozilla.org/

Ik durf keihard te bewerken dat 60% van alle sites niet aan de vereiste beveiligingseisen voldoet, ofwel aan de kant van het website client beheer of aan de kant van de hoster of aan de kant van de cdn (i.e. clouddienst e.d.).

Warom laat men dit toe? Alleen omdat het geld kost. Omdat het perse voor bepaalde doeleinden onveilig gehouden moet worden (commercie en surveillance) of omdat de benodigde kennis ten enen male ontbreekt bij die die de veiligheid moeten handhaven. Ik zie geen verbetering,
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.