Matthias Apsel: HTTPS für forum.selfhtml.org

Beitrag lesen

Hallo Christian Kruse,

ich habe heute morgen HTTPS für das Forum eingeschaltet:

Cool.

Zu beachten ist allerdings, dass Windows XP und alte Android-Clients aufgrund der Cipher-Wahl ausgeschlossen sind - das ist auch der Grund, warum ich HSTS nicht eingeschaltet habe und den Redirect von HTTP nach HTTPS nicht eingeschaltet habe (und dadurch bekommen wir auch nicht A+).

Ich tendiere dennoch dazu beides einzuschalten. Ggfls mit Check des User-Agents, der Windows XP nicht weiterleitet - oder sogar XP ganz auszuschliessen. Was meint ihr dazu?

HSTS:

Ein Nachteil des HSTS-Verfahrens besteht in der Nachverfolgbarkeit des Nutzerverhaltens. Da es beim HSTS-Entwurf als umständlich galt, wenn ein Browser bei jedem Aufruf eine Umleitung durchläuft, wurde eine Richtlinie (englisch policy) implementiert, die sich an besuchte Seiten erinnert. Dies entspricht einem HTTPS-Super-Cookie, den jede Webseite lesen kann – auch im „Inkognito“- oder „Private“-Modus. Im Zuge der Enthüllungen von Edward Snowden wurde bekannt, dass Geheimdienste Cookies systematisch missbrauchten, um Spionagesoftware zielgerichtet auf Rechnern zu platzieren, um diese fernzusteuern. In Chrome, Firefox, Opera und Internet Explorer kann der Nutzer die Liste der besuchten Seiten mit aktiviertem HSTS leeren, in Apples Safari-Browser jedoch nicht.

Quelle: https://de.wikipedia.org/wiki/Hypertext_Transfer_Protocol_Secure#HSTS

Die Weiterleitung würde ich begrüßen, einen Ausschluss von WindowsXP nicht, ich bin zum Beispiel noch auf XP angewiesen.

Bis demnächst
Matthias

--
Signaturen sind bloed (Steel) und Markdown ist mächtig.
2 46

HTTPS für forum.selfhtml.org

Christian Kruse
  • zu diesem forum
  1. 0
    Matthias Apsel
    1. 0
      Christian Kruse
  2. 0
    Auge
    1. 0
      woodfighter
      1. 0
        Matthias Apsel
      2. 0
        Auge
  3. 0
    woodfighter
    1. 0

      Bug mit der Hauptseitenaktualisierung über TLS?

      woodfighter
      1. 0
        Christian Kruse
        • bug
        • zu diesem forum
      2. 0
        Christian Kruse
    2. 0
      Christian Kruse
      1. 0
        woodfighter
        1. 0
          Christian Kruse
  4. 0
    ralphi
    1. 1
      Matthias Apsel
      1. 0
        ralphi
        1. 2
          Auge
          1. 0
            Christian Kruse
    2. 0
      woodfighter
  5. 0

    HTTPS für forum.selfhtml.org, Problem mit User-CSS und -JS

    Auge
    1. 0
      dedlfix
      1. 0
        Auge
      2. 0
        Christian Kruse
    2. 1
      woodfighter
  6. 0

    HTTPS und SSL im Wiki

    Matthias Scharwies
    • selfhtml-wiki
    • tls
    • zu diesem forum
    1. 0
      woodfighter
      1. 0
        Matthias Apsel
        • selfhtml-wiki
        1. 0
          dedlfix
      2. 1
        woodfighter
        1. 0
          Matthias Scharwies
        2. 1
          woodfighter
          1. 1
            Julius
            1. 0
              Matthias Scharwies
  7. 0
    Christian Kruse
    1. 0
      Christian Kruse
    2. 0
      Christian Kruse
    3. 0
      Matthias Apsel
      1. 0
        Christian Kruse
        1. 0
          Matthias Apsel
          1. 0
            Christian Kruse
        2. 0
          Der Martin
          1. 0
            Christian Kruse
            1. 0
              Der Martin
              1. 0
                Christian Kruse
  8. 0
    rugk