Firesheep - Facebook, Twitter jelszavak megszerzése

Van ez a Firesheep nevű Firefox kiterjesztés, amivel állítólag nem titkosított wifi hálózatot figyelve, gombnyomással meg lehet szerezni többek között mások Facebook, vagy Twitter jelszavát.

De én ezt nem értem. A Facebook, és a Twitter is titkosított csatornát használ bejelentkezéskor, ami azt jelenti, hogy a böngésző helyben titkosítja az adatokat, és a hálózaton csak a titkosított adatfolyam utazik. Ha azt megszerzi valaki, akkor semmire nem megy vele.

Tehát nem értem, hogy Https protokoll használatakor miért számít az, hogy maga a hálózat titkosított-e, vagy sem?

Hozzászólások

maga a login sztem egyiknél sem https.. max ha te kifejezetten arra allitod be.
az util egyebkent csak "promiscuous mode"-ra kepes wifi kartyakkal, chipsettel mukodik

"Many web sites use SSL encryption for login pages to prevent attackers from seeing the password, but do not use encryption for the rest of the site once authenticated."

Jaaaa...

Hát akkor a Facebook a szar, nem a publikus wifiket kéne szidni. De ha már a login SSL, akkor mibe kerülne a teljes session-t titkosítani? Vagy ahhoz több szerver kéne?

És ezt nem lehet eljátszani a vezetékes kapcsolatokkal?

egyreszt lustasag, masreszt ahogy a linken is irjak, nagyobb eroforrasigenye van a teljes forgalmat ssl-en keresztul kiszolgalni, de ha a google meg tudta lepni a gmail kapcsan, akkor ez nem lehet mentseg imho.

pl. ha jol emlekszem, akkor az IE sipakol alapbol azert, ha egy ssl-es oldal nem https-rol tolt be eroforrasokat (kepek, css, etc.), hatosnal modal ablak, hetestol folfele informacios savban.
ergo ha attolod a teljes site-ot https ala, akkor az osszes statikus tartalmat sem art onnan kiszolgalni, viszont akkor pl. koztes proxy szerverek nem fogjak tudni cachelni ezeket az eroforrasokat, de ez nem feltetlenul problema.

Tyrael

Ez a Firesheep iszonyú jó ötlet volt. Csomó oldalt rákényszerített, hogy tegyenek a biztonság érdekében.

Írtam az Opera Software webmail szolgáltatásának (Fastmail), hogy ne engedjék már a titkosítatlan bejelentkezést, még inkább ne az legyen az alapértelmezett. Ez volt tegnap, ma reggelre már ki is javították (illetve elkezdték kijavítani). Bár az elmúlt 10 évben jó volt nekik a titkosítatlan kapcsolat.

http://blog.fastmail.fm/2010/11/01/secure-login-is-now-always-the-defau…