Laden...

Anmeldeformular: Dateien werden unverschlüsselt übertragen?

Erstellt von schuppsl vor 13 Jahren Letzter Beitrag vor 13 Jahren 1.748 Views
S
schuppsl Themenstarter:in
789 Beiträge seit 2007
vor 13 Jahren
Anmeldeformular: Dateien werden unverschlüsselt übertragen?

Hallo,

an der Stelle möchte ich mal (für mich) und hoffentlich auch für andere etwas klären:-)

Mal angenommen ich habe eine ASP.NET Anwendung, welche als Startseite ein Anmeldeformular darstellt.
In diesem gebe ich Username und Passwort ein.
In der Firma auf dem Server läuft die Anwendung und von einer externen Stelle greift der Client darauf zu.

Mal abgesehen von der Authentifizierungsart werden diese Daten ja immer unverschlüsselt übertragen, richtig?

Natürlich kann ich nen VPN Tunnel machen, der veschlüsselt ist, aber die Daten an sich werden immer und zwangsweise im Klartext übertragen.

Technisch ist da ja nichts zu machen, oder?

2.223 Beiträge seit 2005
vor 13 Jahren

Hallo schuppsl,

wie wäre es mit Https ?

Viele Grüße
Lars

S
schuppsl Themenstarter:in
789 Beiträge seit 2007
vor 13 Jahren

Ist das denn die einzige Möglichkeit?

3.170 Beiträge seit 2006
vor 13 Jahren

Hallo schuppsl,

es ist die einzige (und beste) Möglichkeit, wenn Du einen VPN- oder sonstigen sicheren Tunnel vermeiden willst.

Gruß, MarsStein

Non quia difficilia sunt, non audemus, sed quia non audemus, difficilia sunt! - Seneca

S
schuppsl Themenstarter:in
789 Beiträge seit 2007
vor 13 Jahren

Okidoki, danke!

F
10.010 Beiträge seit 2004
vor 13 Jahren

Man kann natürlich auf der Seite auch per JScript verschlüsseln oder einen Hash erstellen, und den dann übertragen.

3.170 Beiträge seit 2006
vor 13 Jahren

Hallo FZelle,

dann muss man den Code zum Verschlüsseln ja direkt mitliefert - und zwar unverschlüsselt, weil der Browsr das Script ja interpretieren muss.
Das kann man sich IMHO dann auch sparen, weil jeder die Verschlüsselung rekonstruieren kann 🤔

Gruß, MarsStein

Non quia difficilia sunt, non audemus, sed quia non audemus, difficilia sunt! - Seneca

2.891 Beiträge seit 2004
vor 13 Jahren

Das kann man sich IMHO dann auch sparen, weil jeder die Verschlüsselung rekonstruieren kann

Nein. Stichwort "asymmetrische Verschlüsselung".

3.170 Beiträge seit 2006
vor 13 Jahren

Hallo dN!3L,

womit wir wieder bei HTTPS ankommen. Denn wo sollen bei einer reinen Javascript-Lösung die Schlüssel denn herkommen, ohne vorher was in den Browser zu installieren? Auf der Platte lesen geht ja auch nicht.

Oder hab ich jetzt 'nen dicken Denkfehler?

Gruß, MarsStein

Non quia difficilia sunt, non audemus, sed quia non audemus, difficilia sunt! - Seneca

2.891 Beiträge seit 2004
vor 13 Jahren

Denn wo sollen bei einer reinen Javascript-Lösung die Schlüssel denn herkommen, ohne vorher was in den Browser zu installieren?

Der Webserver liefert doch den Scriptcode aus. Da hinein kommt der öffentliche Schlüssel. Der Browser verschlüsselt dann via JS und schickt das Ergebnis an den Webserver. Der (allein) kennt den privaten Schlüssel und kann dann wieder entschlüsseln.

Also - wie du schon sagtest - im Prinzip HTTPS. Nur halt nicht vollständig (ist ja nur die erste Phase des Schlüsseltauschs). Aber man will ja auch nicht verschlüsselt in beide Richtungen übertragen.

Gruß,
dN!3L