Opnieuw inloggen

Tendmex

Niet meer dan een stokmannetje.
Dit moest ik bij de start van one2xs 2.0.

Dat heb ik toen gemeld en heeft lennard het gefixt. Ik ben 1x op een device uitgelogd. (volgens mij was het me telefoon) Voor de rest heb ik nergens last van?
 

Dylan

<script>
Lennard (link):
Hoe vaak is "hele tijd"?


Ik log in op stage, ben ik uitlogt thuis log ik thuis in ben ik weer op stage uitgelogd.
 

Rik

Eindbaas
Forumleiding
Ik heb hetzelfde als Dylan inderdaad. Verschillende IPs, maar wel zelfde browser. Misschien dat dat onderdeel van het probleem is?
 

Lennard

Active member
Er wordt niet meer naar het IP gekeken; ik ben zelf mobiel ook gewoon altijd ingelogd.
Thuis (Chrome) ben ik wel zo nu en dan uitgelogd maar dat komt omdat Chrome telkens nieuwe updates uitbrengt. Nu kan ik ook die check wel weghalen, maar dat betekent dat je heel eenvoudig sessies kunt stelen en dat lijkt me ook weer niet de bedoeling...
 

Rik

Eindbaas
Forumleiding
Lennard (link):
Er wordt niet meer naar het IP gekeken; ik ben zelf mobiel ook gewoon altijd ingelogd.
Thuis (Chrome) ben ik wel zo nu en dan uitgelogd maar dat komt omdat Chrome telkens nieuwe updates uitbrengt. Nu kan ik ook die check wel weghalen, maar dat betekent dat je heel eenvoudig sessies kunt stelen en dat lijkt me ook weer niet de bedoeling...


Is dat met SSL niet bijna een non-issue geworden? De enige manier waarop je nog echt een cookie zou kunnen stelen is door fysiek het cookiebestand te kopieren. Een MITM die de cookie sniffed kan niet met SSL. Of ligt dat aan mij?
 
G

Guest

Guest
Rik (link):

Klik om eerdere quotes te tonen


Lennard (link):
Er wordt niet meer naar het IP gekeken; ik ben zelf mobiel ook gewoon altijd ingelogd.
Thuis (Chrome) ben ik wel zo nu en dan uitgelogd maar dat komt omdat Chrome telkens nieuwe updates uitbrengt. Nu kan ik ook die check wel weghalen, maar dat betekent dat je heel eenvoudig sessies kunt stelen en dat lijkt me ook weer niet de bedoeling...






Is dat met SSL niet bijna een non-issue geworden? De enige manier waarop je nog echt een cookie zou kunnen stelen is door fysiek het cookiebestand te kopieren. Een MITM die de cookie sniffed kan niet met SSL. Of ligt dat aan mij?


XSS? Mocht het ergens mogelijk zijn...
 

Rik

Eindbaas
Forumleiding
Sevvlor (link):

Klik om eerdere quotes te tonen


Rik (link):

Lennard (link):
Er wordt niet meer naar het IP gekeken; ik ben zelf mobiel ook gewoon altijd ingelogd.
Thuis (Chrome) ben ik wel zo nu en dan uitgelogd maar dat komt omdat Chrome telkens nieuwe updates uitbrengt. Nu kan ik ook die check wel weghalen, maar dat betekent dat je heel eenvoudig sessies kunt stelen en dat lijkt me ook weer niet de bedoeling...


Is dat met SSL niet bijna een non-issue geworden? De enige manier waarop je nog echt een cookie zou kunnen stelen is door fysiek het cookiebestand te kopieren. Een MITM die de cookie sniffed kan niet met SSL. Of ligt dat aan mij?






XSS? Mocht het ergens mogelijk zijn...



Maak de cookie HTTP-only. Dan kan je hem alleen benaderen via HTTP en niet via javascript. Dat maakt XSS praktisch onmogelijk.
 

Lennard

Active member
Rik (link):

Klik om eerdere quotes te tonen


Sevvlor (link):

Rik (link):

Lennard (link):
Er wordt niet meer naar het IP gekeken; ik ben zelf mobiel ook gewoon altijd ingelogd.
Thuis (Chrome) ben ik wel zo nu en dan uitgelogd maar dat komt omdat Chrome telkens nieuwe updates uitbrengt. Nu kan ik ook die check wel weghalen, maar dat betekent dat je heel eenvoudig sessies kunt stelen en dat lijkt me ook weer niet de bedoeling...


Is dat met SSL niet bijna een non-issue geworden? De enige manier waarop je nog echt een cookie zou kunnen stelen is door fysiek het cookiebestand te kopieren. Een MITM die de cookie sniffed kan niet met SSL. Of ligt dat aan mij?


XSS? Mocht het ergens mogelijk zijn...







Maak de cookie HTTP-only. Dan kan je hem alleen benaderen via HTTP en niet via javascript. Dat maakt XSS praktisch onmogelijk.

Ze zijn al http only en secure only, maar ik meen mij te herinneren dat het geen sluitende beveiliging gaf en er desondanks mogelijkheden waren om de cookies te tonen, al kan ik dat nu niet zo snel meer terugvinden.
 

Tendmex

Niet meer dan een stokmannetje.
Ben ik de enige die er geen last van heeft?
redface.gif

Blijf op alle devices ingelogd, ook met verschillende ips.

[COLOR= lightgrey]toevoeging op dinsdag 15 november 2016, 22:11:03:[/COLOR]
Ook na reboot van PC blijf ik ingelogd.
 

Lennard

Active member
Luuko (link):
Had net ff one2xs weggeklikt.
Moest weer opnieuw inloggen daarna...
Er zijn alleen maar sessies open met allemaal verschillende user agents, dus dan was net je browser geüpdate. Ik zal overwegen of die browsercheck er uit kan of op een andere manier vorm kan krijgen, maar dat is in ieder geval de oorzaak hiervan.
 
G

Guest

Guest
Lennard (link):

Klik om eerdere quotes te tonen


Luuko (link):
Had net ff one2xs weggeklikt.
Moest weer opnieuw inloggen daarna...




Er zijn alleen maar sessies open met allemaal verschillende user agents, dus dan was net je browser geüpdate. Ik zal overwegen of die browsercheck er uit kan of op een andere manier vorm kan krijgen, maar dat is in ieder geval de oorzaak hiervan.



Ik zou kijken of de browser niet veranderd is. Dus alleen kikken naar delen van de UA.
 

Lennard

Active member
Sevvlor (link):

Klik om eerdere quotes te tonen


Lennard (link):

Luuko (link):
Had net ff one2xs weggeklikt.
Moest weer opnieuw inloggen daarna...
Er zijn alleen maar sessies open met allemaal verschillende user agents, dus dan was net je browser geüpdate. Ik zal overwegen of die browsercheck er uit kan of op een andere manier vorm kan krijgen, maar dat is in ieder geval de oorzaak hiervan.







Ik zou kijken of de browser niet veranderd is. Dus alleen kikken naar delen van de UA.

Dat zou inderdaad een optie kunnen zijn. Ik zal er binnenkort eens naar kijken, verder lijkt het me goed om over de beveiligingsaspecten niet al teveel informatie te delen.
yummie.gif
 
Bovenaan