Trotzdem ist es immens wichtig bereits mit HTTPS die Anfrage zu beginnen. Mal angenommen ich rufe die fiktive Seite http://feddit.org/login?username=einkorn&password=hunter2 auf. Da ich kein HTTPS verwendet habe, weiß jeder Server, über den meine Anfrage an feddit.org weitergeleitet wurde nun, dass mein Nutzername einkorn und mein Passwort hunter2 ist. Erst wenn die Anfrage beim Zielserver ist, sagt dieser dann "Ich nehme keine HTTP Anfragen an, versuchs mal mit HTTPS". Wird von Anfang an HTTPS verwendet ist der erste Schritt immer eine sichere Verbindung herzustellen, bevor anderweitige Daten übertragen werden.
Sehr gute Erklärung. Würde der Vollständigkeit halber noch hinzufügen dass Seitenbetreiber davor zumindest ein Stück weit schützen können, indem sie HSTS + preload konfigurieren.
...wird der Hostname, also example.com, über DNS aufgelöst. Wenn die DNS-Anfrage nicht verschlüsselt ist, dann kann man den Hostnamen sehen. Der Rest ist aber teil des HTTP Protokolls. Und HTTP findet auf der Anwendungsschicht statt:
HTTPS ist ja HTTP+TLS. Und TLS findet auf der Transportschicht statt (deswegen auch "Transport Layer Security"). Also ist alles, was in den Schichten darüber passiert verschlüsselt, inklusive dem HTTP-Zeug.
Oder vielleicht noch anders ausgedrückt:
Das Konzept einer URL existiert erst in HTTP. (Und unabhängig davon auch in FTP und Co.) Die Schichten darunter interessieren sich nur für Hostnamen+Port.
Tatsächlich, nachdem ich den Kommentar verfasst habe, bin ich zurück zu meinem Post-Feed gewechselt und hab mich erstmal gefragt, welchen Technik-Post ich gerade kommentiert hatte. Hat dann 'ne Weile gedauert bis ich drauf gekommen bin. 😅
Ist egal. Die erste verbindung zum server und die antwort darauf (mit der weiterleitung) ist unverschlusselt und manipulierbar. Ein Machine-in-the-middle Angreifer kann die Antwort abfangen und die Weiterleitung dropen. Du hast dann zum Angreifer ne unverschlüsselte Verbindung und der leitet das dann in ner verschlüsselten Verbindung zum Server weiter. Nennt sich SSL stripping.
Mit HTTPS wüsste ein potentieller Mann-in-der-Mitte aber nur die IP-Adresse, mit der du kommunizierst, nicht den Gastgebername oder Pfad. Zumindest wenn auf dem Servierer noch andere Seiten liegen, ist das schon eine Stufe datensparsamer.
Hostname kann meist auch außerhalb gesehen werden, weil die DNS-Anfrage meist unverschlüsselt ist. Also das passiert halt noch bevor der HTTPS-Teil los geht und müsste unabhängig verschlüsselt werden.
DNS verschlüsseln ist seit ein paar Jahren möglich, aber hat auch Nachteile, daher wird es bisher nicht standardmäßig gemacht.
Weil Menschen begrenzte Zeit, Aufmerksamkeit und Energie haben, besonders bei ICT Themen. Die sollten wir lieber auf Wichtigeres lenken, zB wegkommen von WhatsApp
Kann die Verzweiflung mit den Apps verstehen. Ich nehme da nur aus der sehr privligierten Position einer offenen Ehe teil, wodurch an mir nicht der unerfüllte Wunsch nach einer Beziehung nagt, aber selbst das ist mitunter frustrierend.
Wenn die Frauen, die ich treffe, dann aber von ihren Dating-Erfahrungen erzählen, läuft es mir teilweise eiskalt den Rücken runter. Wie meine Geschlechtsgenossen teilweise so drauf sind und wie sie sich verhalten ist verwunderlich bis erschreckend. Es scheint mir nun auch nicht so, dass alle Frauen da besser wären. Auch da gibt es erschütternde Geschichten. Aber grundsätzlich scheinen mir viele Frauen kommunikativ und emotional einfach etwas weiter zu sein. Wenn Frau das dann logischerweise auch vom potentiellen Partner erwartet, tun sich offenbar häufig größere Differenzen auf.
Könnte mir gut vorstellen, dass das ein Ergebnis gesellschaftlicher Prägung ist. Möglicherweise gibt es da ein Ungleichgewicht. Dass man keine Lust hat, auf bestimmte zwischenmenschliche Basics zu verzichten, kann ich aber auch sehr gut nachvollziehen.
28 Comments
arschflugkoerper@feddit.org · 44 pts · 70d
lol
zaphod@sopuli.xyz · 25 pts · 70d
Projektion nennt man das.
einkorn@feddit.org · 30 pts · 70d
Es fällt mir in letzter Zeit immer wieder auf, dass Leute HTTP Links einreichen.
Bitte auf das S in https:// achten!
Bababasti@feddit.org · 11 pts · 70d
Also, ja, aber jede vernünftige Seite hat doch auch automatische redirects von nicht-SSL auf SSL?
Edit: Ich lernte dazu, vielen Dank :)
einkorn@feddit.org · 22 pts · 70d
Betonung liegt auf "vernünftige".
Trotzdem ist es immens wichtig bereits mit HTTPS die Anfrage zu beginnen. Mal angenommen ich rufe die fiktive Seite
http://feddit.org/login?username=einkorn&password=hunter2auf. Da ich kein HTTPS verwendet habe, weiß jeder Server, über den meine Anfrage an feddit.org weitergeleitet wurde nun, dass mein Nutzername einkorn und mein Passwort hunter2 ist. Erst wenn die Anfrage beim Zielserver ist, sagt dieser dann "Ich nehme keine HTTP Anfragen an, versuchs mal mit HTTPS". Wird von Anfang an HTTPS verwendet ist der erste Schritt immer eine sichere Verbindung herzustellen, bevor anderweitige Daten übertragen werden.Feddinat0r@feddit.org · 13 pts · 70d
Ich sehe hunter2 und wähle hoch
Cliff@feddit.org · 7 pts · 70d
Was ist so besonders an *******?
hikaru755@lemmy.world · 3 pts · 69d
Sehr gute Erklärung. Würde der Vollständigkeit halber noch hinzufügen dass Seitenbetreiber davor zumindest ein Stück weit schützen können, indem sie HSTS + preload konfigurieren.
istdaslol@feddit.org · -4 pts · 70d
die Daten in der URL sind bei https auch nicht verschlüsselt also ist dein Beispiel nicht korrekt
Ephera@lemmy.ml · 13 pts · 70d
Dachte das lange Zeit auch, aber doch, die Query-Parameter sind verschlüsselt.
Bei so einer URL:
https://example.com/hallo.html?name=welt
...wird der Hostname, also
example.com, über DNS aufgelöst. Wenn die DNS-Anfrage nicht verschlüsselt ist, dann kann man den Hostnamen sehen. Der Rest ist aber teil des HTTP Protokolls. Und HTTP findet auf der Anwendungsschicht statt:HTTPS ist ja HTTP+TLS. Und TLS findet auf der Transportschicht statt (deswegen auch "Transport Layer Security"). Also ist alles, was in den Schichten darüber passiert verschlüsselt, inklusive dem HTTP-Zeug.
Oder vielleicht noch anders ausgedrückt:
Das Konzept einer URL existiert erst in HTTP. (Und unabhängig davon auch in FTP und Co.) Die Schichten darunter interessieren sich nur für Hostnamen+Port.
lluki@feddit.org · 14 pts · 70d
Bei einem Artikel über Beziehungen lacht mir das OSI Modell entgegen? Sowas gibts nur auf feddit 👍
Ephera@lemmy.ml · 4 pts · 69d
Tatsächlich, nachdem ich den Kommentar verfasst habe, bin ich zurück zu meinem Post-Feed gewechselt und hab mich erstmal gefragt, welchen Technik-Post ich gerade kommentiert hatte. Hat dann 'ne Weile gedauert bis ich drauf gekommen bin. 😅
jokro@feddit.org · 11 pts · 70d
Doch sind sie. Über die domain könnte man noch diskutieren. Wenn du es nicht glaubst wirf einen Blick ins Protokoll.
groet@feddit.org · 5 pts · 69d
Ist egal. Die erste verbindung zum server und die antwort darauf (mit der weiterleitung) ist unverschlusselt und manipulierbar. Ein Machine-in-the-middle Angreifer kann die Antwort abfangen und die Weiterleitung dropen. Du hast dann zum Angreifer ne unverschlüsselte Verbindung und der leitet das dann in ner verschlüsselten Verbindung zum Server weiter. Nennt sich SSL stripping.
rbn@sopuli.xyz · 4 pts · 70d
Mit HTTPS wüsste ein potentieller Mann-in-der-Mitte aber nur die IP-Adresse, mit der du kommunizierst, nicht den Gastgebername oder Pfad. Zumindest wenn auf dem Servierer noch andere Seiten liegen, ist das schon eine Stufe datensparsamer.
Ephera@lemmy.ml · 5 pts · 70d
Hostname kann meist auch außerhalb gesehen werden, weil die DNS-Anfrage meist unverschlüsselt ist. Also das passiert halt noch bevor der HTTPS-Teil los geht und müsste unabhängig verschlüsselt werden.
DNS verschlüsseln ist seit ein paar Jahren möglich, aber hat auch Nachteile, daher wird es bisher nicht standardmäßig gemacht.
pulsey@feddit.org · 7 pts · 69d
Das s kostet aber extra! /s
einkorn@feddit.org · 3 pts · 69d
Let's Encrypt regelt!
jenesaisquoi@feddit.org · 4 pts · 70d
Browser wechseln automatisch auf TLS
einkorn@feddit.org · 8 pts · 70d
Warum auf solche Backups verlassen, wenn es direkt richtig gemacht werden könnte?
jenesaisquoi@feddit.org · 2 pts · 70d
Weil Menschen begrenzte Zeit, Aufmerksamkeit und Energie haben, besonders bei ICT Themen. Die sollten wir lieber auf Wichtigeres lenken, zB wegkommen von WhatsApp
gajustempus@feddit.org · 1 pts · 70d
Why not both?
zaphod@sopuli.xyz · 12 pts · 69d
Will noch jemand was zum Artikel sagen, oder lieber zu HTTP/HTTPS?
oats@piefed.zip · 9 pts · 69d
Würde nur Datingseiten per https nutzen.
cows_are_underrated@feddit.org · 2 pts · 69d
Ich würde generell eigentlich sämtliche Online Dienste nur per HTTPS nutzen (wir ignorieren jetzt einfach die anderen Anwendungsbezogenen Protokolle)
Witziger_Waschbaer@feddit.org · 7 pts · 69d
Kann die Verzweiflung mit den Apps verstehen. Ich nehme da nur aus der sehr privligierten Position einer offenen Ehe teil, wodurch an mir nicht der unerfüllte Wunsch nach einer Beziehung nagt, aber selbst das ist mitunter frustrierend. Wenn die Frauen, die ich treffe, dann aber von ihren Dating-Erfahrungen erzählen, läuft es mir teilweise eiskalt den Rücken runter. Wie meine Geschlechtsgenossen teilweise so drauf sind und wie sie sich verhalten ist verwunderlich bis erschreckend. Es scheint mir nun auch nicht so, dass alle Frauen da besser wären. Auch da gibt es erschütternde Geschichten. Aber grundsätzlich scheinen mir viele Frauen kommunikativ und emotional einfach etwas weiter zu sein. Wenn Frau das dann logischerweise auch vom potentiellen Partner erwartet, tun sich offenbar häufig größere Differenzen auf. Könnte mir gut vorstellen, dass das ein Ergebnis gesellschaftlicher Prägung ist. Möglicherweise gibt es da ein Ungleichgewicht. Dass man keine Lust hat, auf bestimmte zwischenmenschliche Basics zu verzichten, kann ich aber auch sehr gut nachvollziehen.
HerbalGamer@sh.itjust.works · 7 pts · 69d
"Neue" Formen, so wie vor 10-15 Jahre?
roserose56@lemmy.zip · 1 pts · 69d
Is this FFF dating?