image

Bedrijf dat inloggen via http aanbiedt hekelt Firefox-melding

dinsdag 21 maart 2017, 10:17 door Redactie, 8 reacties

Een beheerder van de website Oil and Gas International heeft tegenover Mozilla geklaagd omdat Firefox op de website een melding geeft dat het onveilig is om in te loggen of via een creditcard te betalen. De site biedt gebruikers namelijk een inlogformulier via http aan en sinds kort waarschuwt Firefox hiervoor.

Mozilla wil zo gebruikers beschermen en ervoor zorgen dat websites op https overstappen, zodat verstuurde gegevens zijn versleuteld. Op Bugzilla, de plek waar gebruikers en ontwikkelaars bugs in Firefox kunnen rapporteren, laat een beheerder van de website weten dat de melding van Firefox zonder zijn toestemming wordt getoond. De beheerder roept Mozilla dan ook op om de melding direct te verwijderen. "We hebben ons eigen beveiligingssysteem en zijn in meer dan 15 jaar nog nooit gehackt. De melding veroorzaakt zorgen bij onze abonnees en is schadelijk voor ons bedrijf", aldus de beheerder.

De bugmelding werd door iemand op Reddit opgemerkt. Niet veel later zou de database van de website via sql-injection in het inlogformulier zijn aangevallen, zo laat een andere lezer weten. In een reactie op de klacht stelt Mozilla dat websites die gebruikers via http laten inloggen de wachtwoorden van gebruikers in gevaar brengen, aangezien die onversleuteld worden verstuurd. In het geval van Oil and Gas International gaat het niet alleen om wachtwoorden, maar ook bij het versturen van creditcardgegevens wordt er geen gebruik van https gemaakt. De bugmelding is inmiddels niet meer zichtbaar.

Reacties (8)
21-03-2017, 10:21 door Anoniem
"We hebben ons eigen beveiligingssysteem en zijn in meer dan 15 jaar nog nooit gehackt. De melding veroorzaakt zorgen bij onze abonnees en is schadelijk voor ons bedrijf", aldus de beheerder.

Lol, ze draaien de boel weer om. En de motivatie ...is lachwekkend. Dia zijn vast allang gehacked maar hebben het niet gemerkt.
21-03-2017, 10:28 door Anoniem
Interessant, mag ik mijn browser zo instellen dat ik zo'n melding krijg, of heeft de eigenaar van de website het recht om te eisen dat ik die melding niet te zien krijg? Wie is de baas over wat ik in mijn browser te zien krijg?
21-03-2017, 10:43 door Anoniem
http en inloggen is nietgevaarlijk voor de website zelf, als de inlogpoging binnenkomt kan de website er keurig mee omgaan.

Wel is het lastig voor de gebruiker, omdat een nare wifi-beheerder (of andere lastiger uit te leggen luitjes) de naam wachtwoord kan afkijken, en later kan gebruiken.

Nog steeds geen probleem voor de website, wel voor de gebruiker.

Door dit zo luidkeels niet te snappen, vraagt de web-beheerder aandacht voor zijn website en onkunde, waarna het een hacker naar verluid lukte om een site, opgebouwd door een ...onkundige beheerder... te hacken.

internet vs beheerder 1:0
21-03-2017, 10:49 door Anoniem
"De bugmelding is inmiddels niet meer zichtbaar." Tja, als je nu dus op andere sites komt zegt het in feite niets als je daar geen foutmelding krijgt. Jammer dat Mozilla voor deze (en mss wel andere) club door e knien gaat
21-03-2017, 10:51 door Anoniem
Ga gewoon Let's Encrypt gebruiken, miep.
21-03-2017, 11:12 door KoalaBear - Bijgewerkt: 21-03-2017, 11:13
Haha. Het is bijna 1 April! Maar wel een beetje vroeg. Hoop dat de beheerder inmiddels op staande voet ontslagen is. Die kun je NOOIT meer serieus nemen.

"Niet veel later zou de database van de website via sql-injection in het inlogformulier zijn aangevallen, zo laat een andere lezer weten.". Priceless!
21-03-2017, 11:19 door Anoniem
"We hebben ons eigen beveiligingssysteem en zijn in meer dan 15 jaar nog nooit gehackt."
a) dat kun je niet weten en b) dat kun je niet bewijzen.
Dat dit soort knurften vandaag de dag nog websites beheren, ongelofelijk.
21-03-2017, 12:02 door Anoniem
Het gaat hier om twee problemen die los van elkaar staan.
SQL-injection heeft helemaal niets met https te maken. Die indruk wordt echter wel gewekt.

De bugmelding werd door iemand op Reddit opgemerkt. Niet veel later zou de database van de website via sql-injection in het inlogformulier zijn aangevallen, zo laat een andere lezer weten.

Tja, welke database wordt nu eigenlijk bedoeld? Die van Bugzilla, Reddit, of van die website waar geen https aanwezig is?

De bugmelding is inmiddels niet meer zichtbaar.
Of toch de database van Bugzilla?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.