/dev/null - Overig

Hoe bepaal je of een webwinkel legitiem is?

25-05-2017, 10:08 door Anoniem, 12 reacties
Vandaag kwam ik tegen: http://webwinkelsiematic.nl
Met een Let's encrypt certificaat op https (geen EV dus), geen logo's van thuiswinkel.org, maar volgens SIDN wel door Siematic Nederland BV geregistreerd via Mijn InternetOplossing B.V.

Met steeds meer nieuws over fake webwinkels toch maar eens even goed verder gekeken....
Dan kom je dus al snel uit bij siematic.nl, maar die is eigendom van SieMatic Möbelwerke GmbH & Co. KG.
En nergens op die site (de officiële site, dat is wel duidelijk) staat dan een linkje naar die webwinkel.

Het enige dat er eigenlijk nog goed uitziet is dat het domein al 7 jaar lang bestaat en dat ik hoop dat Siematic als het fake is dat toch wel doorheeft.

Dat bracht mij op de vraag: Hoe bepaal je of een webwinkel legitiem is? Als ze dus niet via thuiswinkel.org of via de officiële merk website te verifiëren zijn?
Reacties (12)
25-05-2017, 10:47 door Anoniem
In de voorwaarden van die site staat dat zij lid zijn van de Thuswinkel organisatie maar zij mogen dat logo niet voeren en staan dus ook niet op de site thuiswinkel organisatie.

De vraag is waarom dat zo is. Desondanks kan het een ligitieme site zijn en alleen ze hebben een hiaat betreffende de thuiswinkel organisatie.
25-05-2017, 11:01 door Anoniem
Kijk op google maps of er een fysieke winkel aanwezig is en dus bestaat.
Bel ze op en wacht of er opgenomen wordt, stuur ze een mail met wat vragen.

Het sluit in ieder geval een aantal zaken uit qua betrouwbaarheid.
25-05-2017, 11:23 door [Account Verwijderd]
[Verwijderd]
25-05-2017, 12:05 door [Account Verwijderd]
Door Poco: Goed kijken naar de site en voor bestellen het opgegeven telefoonnummer even proberen.

Maar het blijft lastig en ik ben er zelf ook ooit ingetrapt. De site zag er prima uit maar toen ik na mijn bestelling probeerde het telefoonnummer dat op de site stond te bellen met een vraag over de levering, bleek dat niet bereikbaar. Ik had met PayPal betaald zodat ik hen kon inschakelen om de site onder druk te zetten. Zo heb ik wel mijn geld teruggekregen.

Ik ben dan wel nieuwschierig naar de achterliggende betaalvorm. Heeft PayPal er werkelijk voor gezorgd dat je het aankoopbedrag terugkreeg?
Vreemd.
Als je namelijk betaald met je Paypalrekening heb je voor zover ik weet geen kopersbescherming. Dat is het misverstand met betrekking tot wat velen denken: "betaal veilig met Paypal". Je Paypal rekening is feitelijk min of meer een gewone bankrekening, net als bijvoorbeeld bij een Amrobank of een ING. Paypal maakt in dat geval net als gewoon een bank je geld over naar een - in dit geval - andere Paypalrekening en daarmee is de kous af; geen kopersbescherming. Net als bij een bank ben je gewoon je geld kwijt als je bijvoorbeeld iets hebt gekocht bij een oplichter.

Maar als je via Paypal een/je CreditCard belast heb je deze kopersbescherming wel. Dat is gewoon een onderdeel van het totaalpakket genaamd: Credit Card service waar je jaarlijks voor betaald. (Bijvoorbeeld bij ICS is dat €36,50 per jaar)
25-05-2017, 12:49 door Anoniem
Je zou ook via SIDN de gegevens van de eigenaar kunnen natrekken....
25-05-2017, 12:55 door Anoniem
In plaats van de vermoedelijke fake site te bellen: waarom bel/schrijf je niet naar Siematic al of niet via de gegevens op de echte website?
25-05-2017, 13:42 door Anoniem
Dit is wat ik altijd doe.
Eerst kijk ik bij "Over ons", "Contact", en "Klantenservice" of daar info staat over inschrijving bij de KVK en of er een btw-nummer staat.

Dan controleer ik die gegevens op deze sites.
https://www.kvk.nl/zoeken/handelsregister/
https://www.btw-nummer-controle.nl/EU_landen

Of deze voor België, die hebben een ondernemingsnummer.
http://www.unizo.be/tools/ondernemingsnummer-opzoeken

Zoek ook eens op Naam, adres of woonplaats alleen.

Ook let ik op of de sites met https beginnen, er zijn er nog best veel die dat nog niet hebben, die sla ik dus over.
25-05-2017, 13:55 door Anoniem
De website in kwestie hoort je automatisch te redirecten naar https://www.webwinkelsiematic.nl/winkel/

Kijk maar eens wat Redleg's FileViewer laat zien: https://aw-snap.info/file-viewer/?protocol=not-secure&tgt=www.webwinkelsiematic.nl%2Fwinkel%2F&ref_sel=GSP2&ua_sel=ff&fs=1

Er zitten meerdere domeinen op de IP, dus dat is wel weer meer een bijkomend risico of kan dat zijn/worden: http://widestat.nl/85.92.128.21

Kijk ook eens even hier en dan wellicht naar de DOM: https://urlscan.io/result/1d083dc9-30af-41ca-8205-c7c430a33b0a#summary

De hosting zit hier: http://toolbar.netcraft.com/site_report?url=mail.jethosting.nl
De installatie van het certificaat is correct.

We zien dat de site niet goed beveiligd is tegen clickjacking: https://observatory.mozilla.org/analyze.html?host=www.webwinkelsiematic.nl met de F-status daar en de diverse aanbevelingen tot verbetering.

Excessieve header info proliferatie: resultaat:
The address you entered is unnecessarily exposing the following response headers which divulge its choice of web platform:

Server: Apache/2.2.22
Configuring the application to not return unnecessary headers keeps this information silent and makes it significantly more difficult to identify the underlying frameworks.

Zie hoe deze scan doorwerking geeft op ebay onveiligheid: http://www.domxssscanner.com/scan?url=https%3A%2F%2Fwww.webwinkelsiematic.nl%2Fwinkel%2Fcontents%2Finit.js

Bestaat er de mogelijkheid tot manipulatie van shopfactory op de site?: http://www.cvedetails.com/cve/CVE-2002-2303/ (htxps://www.webwinkelsiematic.nl/winkel/contents/date.js?lmd=24928535)

Statcounterscript heeft geen SRI-hash gegenereerd: https://sritest.io/#report/3fdf492a-70c4-4a40-8717-8c26332e56d2

De website is niet potentieel gevaarlijk of gevaarlijk an sich, maar kent wel veel veiligheidsgebreken. Er wordt niet gebruik gemaakt van best policies.

Je ziet dus dat je even door moet spitten en verschillende cold reconnaissance third party scanning moet gebruiken om echt te weten of de website in kwestie veilig is en hoe veilig in zo'n geval.

Deze webshopsite valt nog wel mee, maar ik vind hem middelmatig en er kunnen nog wel een paar puntjes op de i worden gezet.

Vertrouw dus slechts die websites die je zelf hebt getest en vertrouw geen developer, website admin of hoster of content schuiver op zijn of haar blauwe ogen. Jammer dat de algemene infrastructuur situatie zo is.

Eigenlijk zou alles wat de community in gevaar brengt direct globaal gesinkholed moeten worden of tenminste geblokkeerd of neergehaald tot de site weer als veilig kan worden beschouwd. Maar dat doen we niet..
Helaas zijn er kennelijk te veel belangen om dit (nog) niet toe te laten.

luntrus
25-05-2017, 17:33 door Anoniem
Door Anoniem: In plaats van de vermoedelijke fake site te bellen: waarom bel/schrijf je niet naar Siematic al of niet via de gegevens op de echte website?

Goed punt!
Dit ga ik zeker even doen.

En als je verbaasde gezichten krijgt is dat altijd goed. Want of ze weten niets van de site of ze hebben totaal niet stilgestaan bepaalde dingen.
25-05-2017, 18:58 door Anoniem
Alle gegevens op de contactpagina komen in elk geval overeen met het genoemde kvk nummer. Dus zoals al eerder genoemd is, pak even de telefoon en vraag het. Zo'n gare webshop oogt in elk geval niet echt betrouwbaar als je het vergelijkt met hun "normale" website.
26-05-2017, 09:00 door [Account Verwijderd] - Bijgewerkt: 26-05-2017, 09:01
[Verwijderd]
18-11-2017, 22:21 door Anoniem
Ja dat is best lastig.
De politie waarschuwt er voor tijdens de feestdagen.
https://www.security.nl/posting/538410/Politie+ziet+toename+van+malafide+webshops+tijdens+feestdagen
De politie geeft daarnaast het algemeen bekende advies: "Als iets te mooi is om waar te zijn dan is dat vaak ook zo. Erg lage prijzen duidt vaak al op een malafide webwinkel."
Denk dat mediamarkt niet heel blij wordt van dit soort adviezen, of dan toch de kleinere winkels die proberen te concurreren.
Met dergelijke adviezen komt het er eigenlijk op neer dat goedkoop duurkoop is
en duurkoop dan de beste koop?
O het is duur dus het is in orde?
Weet het niet hoor.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.