gebruikersnaam en wachtwoord verbergen

Overzicht Reageren

Sponsored by: Vacatures door Monsterboard

N K

N K

23/04/2013 19:59:07
Quote Anchor link
Bij bijna elke site die ik tegenkom kan je (bijv met chrome developer tools) onderwater bekijken met welke gebruikersnaam en wachtwoord je bent ingelogd.(Via netwerk en dan de form data bekijken van de loginpagina) Ik vraag me af of dit nu echt geen kwaad kan. Ik vind het in ieder geval niet echt professioneel staan.
Kan ik dit omzeilen?
Gewijzigd op 23/04/2013 20:00:35 door N K
 
PHP hulp

PHP hulp

26/04/2024 11:53:56
 
Albert de Wit

Albert de Wit

23/04/2013 21:57:11
Quote Anchor link
Hoe kun je zien welk wachtwoord je mee hebt ingelogd dan? Dat heb ik namelijk nog nooit gezien tot nu toe.
 
N K

N K

23/04/2013 22:03:18
Quote Anchor link
Ga naar een site waar je moet inloggen (heb het getest bij o.a. facebook of marktplaats)
- open developer tools (ik gebruik chrome) en open de network tab voordat je inlogt.
- log normaal in met je gegevens
- Kijk nu in de network tab. Vaak is het eerste bestand een login script. Open deze en kijk in de headers bij Form data.Daar staat je gebruikersnaam en wachtwoord ongecodeerd.

Toevoeging op 23/04/2013 22:14:06:

Edit:
Ik zie dit nu ook bij digi-d. Het zal dus wel veilig zijn(?)
Bij discogs.com zie je dat het wachtwoord veld leeg blijft. Dus het kan wel....
 
N K

N K

25/04/2013 12:28:24
Quote Anchor link
Niemand?
 
Albert de Wit

Albert de Wit

25/04/2013 12:37:13
Quote Anchor link
Ik denk niet dat het echt belangerijk is om te weten (no offense). Als je inlogt hoor je niet een onderwaterscherm open te hebben (als je geen developer bent) laat staan het scherm openstaan waar je inloggegevens staan. Een hacker kan daar bijvoorbeeld niet bij komen dus lijkt mij niet dat er enig gevaar bij is.
 
N K

N K

25/04/2013 12:39:38
Quote Anchor link
Onzin, er zijn genoeg webapplicaties die met enige vorm van single-sign-on werken en het wachtwoord leeg laten of vullen met een algemeen wachtwoord. Er kan wel degelijk misbruik van gemaakt worden.
 
Albert de Wit

Albert de Wit

25/04/2013 12:40:54
Quote Anchor link
Huh? Ik volg je even niet. Leg dat eens uit?
 
N K

N K

25/04/2013 12:44:27
Quote Anchor link
Om mensen automatisch in te laten loggen wordt vaak gekozen om het wachtwoord leeg te laten of een algemeen wachtwoord voor iedereen te vullen. Als deze zichtbaar is als je eenmaal bent ingelogd dan kan je daar misbruik van maken door opnieuw in te loggen maar dan met een andere gebruikersnaam. Het wachtwoord heb je al dus die kan je dan ook invullen.
 
Albert de Wit

Albert de Wit

25/04/2013 12:45:34
Quote Anchor link
Heeft dat niet meer te maken met hoe erg mensen hun eigen computer beveiligen?
 
N K

N K

25/04/2013 12:49:54
Quote Anchor link
Nee, meer op welke manier de single-sign-on is ingericht. Op internet zul je dit niet vaak meemaken. Bij interne bedrijfs(web)applicaties wel.
Gewijzigd op 25/04/2013 12:50:07 door N K
 
Ward van der Put
Moderator

Ward van der Put

25/04/2013 13:41:29
Quote Anchor link
Dit hangt deels samen met een AutoComplete. Niet de website maar de webbrowser vult de eerder ingevulde accountgegevens opnieuw in. De developer tools van Google Chrome tonen wat Chrome van de webpagina gebakken heeft en dat is meestal geen exacte kopie van de werkelijke webpagina.

Je kunt het veelal bestrijden door het attribuut autocomplete="off" toe te voegen en bij een wachtwoord value="..." in te stellen op een aselecte string.
 
N K

N K

25/04/2013 15:24:15
Quote Anchor link
Je hebt hier toch gewoon te maken met post waarden die inzichtelijk zijn. Daar veranderd autocomplete toch niks aan??
 
TJVB tvb

TJVB tvb

25/04/2013 15:28:24
Quote Anchor link
Chrome laat je gewoon de POST headers zien. Daarmee wordt de data verstuurd. Dat is niet te voorkomen. Anders moet je wachtwoord niet verstuurd worden maar dan kun je niet inloggen.
 
Keizer Webdesign

Keizer Webdesign

25/04/2013 15:40:08
Quote Anchor link
Haha! Bedankt voor de tip, die onthoud ik!

Ik wist nooit dat dit ook kon!

Toevoeging op 25/04/2013 15:44:40:

Bij PHPHulp.nl werkt het niet omdat hij hem meteen redirect, misschien kan je het zo verbegen?
 
Kris Peeters

Kris Peeters

25/04/2013 17:28:39
Quote Anchor link
Verder ... Je OS niet aan laten en mensen (die je niet vertrouwt) niet laten prutsen aan je webbrowser.
Gewijzigd op 25/04/2013 17:29:18 door Kris Peeters
 



Overzicht Reageren

 
 

Om de gebruiksvriendelijkheid van onze website en diensten te optimaliseren maken wij gebruik van cookies. Deze cookies gebruiken wij voor functionaliteiten, analytische gegevens en marketing doeleinden. U vindt meer informatie in onze privacy statement.