Bene: Apache Verschlüsselung über ssl

Hallo,

mein geschützter Bereich meiner Webseite rufe ich über einen SSL-Proxy auf. Der Bereich ist über eine Apache Authentification (in .htaccess festgelegt) geschützt.
Jetzt habe ich mir über das firefox plugin Live HTTP headers die Header angeschaut, den Wert vom Header-Feld Authorization kopiert und base64 dekodiert. Daraufhin erhalte ich mein Passwort in Klartext.
Jetzt meine Frage: Wird der gesamte Datenverkehr danach noch verschlüsselt, oder habe ich ein grundsätzliches Verständnisproblem was SSL angeht?

Danke und viele Grüße
Bene

  1. Hallo Bene,

    kannst du deine Frage bitte im gleichen Thread wie die Ausgangsfrage stellen? Es erschwert nämlich das Verständnis deines Problems, wenn du es über mehrere Threads verteilst. Außerdem kann es so passieren, dass ein Poster unnötigerweise genau das antwortet, was ein anderer schon geschrieben hat, weil er nicht gesehen hat, dass es noch einen anderen Thread zum gleichen Thema gibt.

    Schöne Grüße,

    Johannes

    1. Hallo,

      in meinen Augen handelt es sich hier um völlig getrennte Fragen bzw. Problemstellungen, Daher habe ich diese Frage getrennt gepostet, gerade wegen der Übersichtlichkeit.

      Viele Grüße
      Bene

      Hallo Bene,

      kannst du deine Frage bitte im gleichen Thread wie die Ausgangsfrage stellen? Es erschwert nämlich das Verständnis deines Problems, wenn du es über mehrere Threads verteilst. Außerdem kann es so passieren, dass ein Poster unnötigerweise genau das antwortet, was ein anderer schon geschrieben hat, weil er nicht gesehen hat, dass es noch einen anderen Thread zum gleichen Thema gibt.

      Schöne Grüße,

      Johannes

      1. Hallo Bene,

        in meinen Augen handelt es sich hier um völlig getrennte Fragen bzw. Problemstellungen, Daher habe ich diese Frage getrennt gepostet, gerade wegen der Übersichtlichkeit.

        Es geht in beiden Postings um den Zugriff auf deine Seite über einen SSL-Proxy. Hier im Forum wird so etwas normalerweise als _ein_ Problem angesehen.

        Aber es ist ja nicht weiter schlimm, ich hoffe nur, du nimmst mir meinen Hinweis nicht übel :-)

        Schöne Grüße,

        Johannes

        1. Hallo,

          kann man sicherlich unterschiedlicher Meinung sein!

          Aber es ist ja nicht weiter schlimm, ich hoffe nur, du nimmst mir meinen Hinweis nicht übel :-)

          Nein natürlich nicht!

          Um zur Thematik zurückzukommen. Ich habe nochmal recherhiert. Nach dem OSI-Schichtenmodell erfolgt die Verschlüsselung noch. Das heißt wenn ich mir meine HTTP-Header anschaue und das Passwort kodiert sehe, heißt das nicht dass das so über das Internet übertragen wird, da die Verschlüsselung erst noch erfolgt. Stimmt das so? Würde mich wohler fühlen wenn mir das jemand bestätigen könnte.

          Viele Grüße
          Bene

          1. Hallo Bene,

            Um zur Thematik zurückzukommen. Ich habe nochmal recherhiert. Nach dem OSI-Schichtenmodell erfolgt die Verschlüsselung noch. Das heißt wenn ich mir meine HTTP-Header anschaue und das Passwort kodiert sehe, heißt das nicht dass das so über das Internet übertragen wird, da die Verschlüsselung erst noch erfolgt. Stimmt das so? Würde mich wohler fühlen wenn mir das jemand bestätigen könnte.

            Also vergiss erstmal bitte das _Konkrete_ am OSI-Modell - TCP/IP hält sich nämlich nicht dran. ;-) Behalte einfach nur im Hinterkopf, dass sich die Kommunikation in verschiedene Schichten einteilen lässt, die alle unterschiedliche Aufgaben haben.

            Und nun zu Deinem Problem: Du schaust Dir im Firefox in Livehttpheaders die Übertragung zwischen Firefox und dem Server an. Du musst dazu wissen, dass "https" (also das, was man landläufig als SSL bezeichnet) für HTTP over SSL/TLS steht, d.h. die HTTP-Kommunikation erfolgt im Prinzip noch genauso, wie vorher, allerdings wird sie getunnelt in einem verschlüsselten (und meist noch authentifizierten) Kanal. Livehttpheaders macht nun folgendes: Es fängt im HTTP-Modul (oder wie auch immer das heißt, ich kenne die Interna nicht) vom Firefox die HTTP-Kommunikation ab. Ob das dann direkt über TCP/IP weiterverschickt oder nochmal über SSL getunnelt wird, interesssiert Livehttpheaders dabei nicht. Wenn Du bei Livehttpheaders also Klartext siehst, dann ist das kein Fehler, sondern beabsichtigt, da das auf einer anderen Ebene (Schicht) abläuft. Livehttpheaders wäre auch ziemlich sinnlos, wenn es den SSL/TLS-Datensalat anzeigen würde, denn Du willst ja schließlich auch die Kommunikation mit HTTPS-Servern debuggen können, oder?

            Wenn Dein Browser nun anzeigt, dass die Verbindung verschlüsselt wird, dann würde ich erst einmal davon ausgehen, dass das stimmt. Denn zumindest wenn der Browser keine Sicherheitslücke hat und auch nicht manipuliert wurde, muss diese Information den Tatsachen entsprechen.

            Wenn Du aber nun wirklich wissen willst, ob tatsächlich verschlüsselt wird, kannst Du ja mal probieren, mit Wireshark die Verbindung mitzuschneiden, und Dir dann den Kauderwelsch anzusehen. Wenn Du dann noch was erkennen kannst, wird nicht verschlüsselt und Du solltest Dir dringend überlegen, was Du dagegen tun kannst oder Du hast eine Begabung, im Kopf Verschlüsselungsverfahren im Nullkommanichts zu knacken. In letzterem Fall könntest Du Dich bei der NSA bewerben. ;-)

            Viele Grüße,
            Christian

            --
            "I have always wished for my computer to be as easy to use as my telephone; my wish has come true because I can no longer figure out how to use my telephone." - Bjarne Stroustrup
            1. Hallo Christian,

              Vielen Dank für deine Infos.
              War wirklich sehr hilfreich!

              freundliche Grüße
              Benedikt