Op 3 juni 2014 20:49:18 schreef EricP:
[...]Da's nieuws! Volgens mij hoor je steeds meer dat de kosten niet opwegen tegen het minimale tot afwezige resultaat...

Inderdaad, of je hoort de bekende wc-eendverhalen: Dat er al 3 gepakt zijn (maar dat dat om toevalstreffers gaat of om een zeer klein percentage, of zelfs om mensen die achteraf vrijgesproken worden, vertelt niemand erbij).

Maar terugkomend op dat sleepnet. Een man in the middle kan je leesgedrag inderdaad uitvissen (je postgedrag kon hij sowieso al, het is immers een openbaar forum, om het nog maar niet te hebben over de registratie van verkeer, waar je al snel TOR voor nodig hebt om dat te omzeilen). Maar gezien de aard van het forum en ueberhaupt het gebruik van een sleepnet inplaats van analitische koekjes en dergelijke, is dat dan al wel iemand die vrij specifiek geïnteresseerd moet zijn, dus eerder een geheime dienst dan dat een partij als Google verkeer over zijn servers routeert om het af te luisteren, en al helemaal niet jouw eigen provider of Jeroen, want die zouden binnen no-time een proces aan de broek hebben. Een partij met een dergelijke specifieke interesse in relatief triviale gegevens maalt naar mijn idee niet echt om SSL.

@Jochem: Ik gebruik Whatsapp (op een Symbian zelfs), en dat is inderdaad een kwestie van "heel hard hopen". Ze beweren zelf je gegevens niet te gebruiken en geen content te bewaren (maar alsnog beperk ik gesprekken zoveel mogelijk tot niemendalletjes). Ik vrees dat Facebook op enig moment na het rondbreien van de overname die adresboeken wel gaat gebruiken, maar dat ga je dan wel zien aan eventuele vriendsuggesties. Als het zover is, is het natuurlijk te laat maar wat je al zegt, je staat er toch al tussen ook al zou je het niet gebruiken (zelfde laken en pak met Google).

De discussie over privacy is interessant, maar meer geschikt voor de koffiecorner.

Ik vind zelf de veiligheid een belangrijker argument voor SSL: als je ingelogd bent wordt met iedere pagina een cookie meegestuurd met daarin de sessie ID. Zo weet de server wie je bent. Als je geen SSL gebruikt kan iemand, als ie het HTTP verkeer onderschept, achterhalen wat je sessie ID is en onder jouw naam inloggen. Op openbare wifi netwerken is dat kinderlijk eenvoudig. Overigens is dat op veel sites mogelijk, Circuits Online is daar niet de enige in.

Op 3 juni 2014 17:11:53 schreef Uranium:
In Firefox krijg ik ipv het slotje een uitroepteken, maar hij laadt wel gewoon de afbeelding.

In Internet Explorer is de afbeelding te zien, geen verschil te merken met een https pagina zonder images.

Google chrome laat de afbeelding zien, met een waarschuwingstekentje naast het slotje.

Het blijkt dat moderne browsers inderdaad de afbeelding wel laden maar met een waarschuwingsteken. Oudere IE versies geven een dikke weg-te-klikken melding op iedere pagina. Maar goed, ik ga geen site maken die waarschuwingen in browsers geeft.

Dat lijkt me los van de privacydiscussie (of de sessies, dom dat ik daar niet eens aan gedacht had, al is de vraag of iemand er belang bij heeft om je CO-sessie te jatten) een zinnig argument om voorlopig de doorslag te geven.

Mijn vader heeft goede ervaring met een "insekten-verdrijver" die ik voor hem in china besteld heb. Dus nu komt zijn buurman nu zeuren of ie er ook 1 kan krijgen. Prima. Dus ik google weer even naar de insekten-verdrijvers.

De "big data" algorithmes die dat "doorhebben" weten dat en zullen de komende tijd mij diverse advertenties mbt die insekten-verdrijvers door de neus proberen te duwen. Veel mensen hebben dan het gevoel dat ze "bespied" worden: Er ie IEMAND die weet dat /ik/ een insecten-probleem heb.

/dat/ is waarschijnlijk niet zo. Er is een computer die "weet" dat als jij bepaalde zoektermen hebt gebruikt, de kans groter wordt dat jij op bepaalde advertenties reageert. Of dat nou over insecten of zwangerschap gaat, maakt niet uit. Voor die computer is er een statistische relatie tussen de zoektermen en de advertenties die een reactie uitlokken.

Het lijkt me eerlijk gezegd stug dat iemand de topics op CO zou uitpluizen en relaties met advertentie-inkomsten gaat leggen. Iemand die topic XXX bekijkt moeten we bestoken met advertenties over opamps, iemand die topic YYY bekijkt gaan we proberen een step-down-converter te verkopen. Te specialistisch.

Maar goed. We zijn evolutionair "ontwikkeld" om voorzichtig te zijn, en liever iets banger te zijn dan nodig dan andersom. (De overlevingskansen van degene die de fout maakt: "D'r zal wel geen leeuw in dat bosje zitten" zijn kleiner dan diegene die de fout maakt: "d'r zal VAST een leeuw in dat bosje zitten"). Dus mensen zijn achterdochtig.

Een goede encryptie zal inderdaad ook zorgen voor een padding om te zorgen dat de lengte van de responses minder voorspelbaar is, en dat daar minder informatie uit te halen is. Met combinaties van patronen is dan nog steeds best wel eea uit te halen. Maar dan zit je toch echt naar een "targeted" attack te kijken: Iemand heeft het op de een of andere manier op jou gemunt. En het gaat dus niet zomaar om "google" die gewoon in de logfiles kijkt naar wat jij in het zoek-term-veld hebt ingevuld.

Zodra jij de target van "NSA" bent, gaan ze kijken wat voor computer je hebt, kijken ze de catalogus door met "beschikbare hacks" en kiezen er 1 uit om iets op je computer te installeren. Worst case flashen ze effe de bios dat als jij de computer opnieuw installeert hij toch later weer effe zelf de hack installeert zodat ze er weer bij kunnen. En ook dat kunnen ze!

Lukt het niet om op afstand binnen te komen, sturen ze een mannetje langs om een keyboard logger o.i.d. te installeren.

En dat bedoel ik (onder andere) met 'het werkt niet'. Zolang jij zwanger bent en insectenproblemen hebt, blijven je buren buiten schot.

Een partij die belang heeft bij het uitpluizen van topics op fora, is een partij die grossiert in analytics-software. Die krijgen de zooi dus op een presenteerblaadje door site-admins aangereikt zonder dat ze er voor hoeven af te luisteren.

Je kunt nu in je instellingen aanvinken dat je HTTPS voor de hele site wil inschakelen. De komende tijd kunnen we zo testen, over een paar maanden wordt die optie voor iedereen aangezet.

Zie ook het nieuwsbericht, hier staat in waarom we overgaan naar volledig HTTPS en hoe we dat gaan doen.

Leuk om te horen dat er achter de schermen flink doorgebouwd wordt. Ik krijg de pagina's in elk geval goed binnen als ik https aanzet. Als ik het artikeltje zo even diagonaal lees, zou het zomaar kunnen dat het probleem dat ik externe foto's (van sites als foto-emmer en flikker) niet altijd te zien krijg, op deze manier wordt opgelost. Dat zal ik nog moeten testen, maar zou toch mooi meegenomen zijn.

De man in the middle gebruiken om berichten te posten is iets dat weinig voorkomt maar in elk geval wel erg nuttig is om te voorkomen op deze manier.

Al blijf ik er bij dat de partijen van wie we het meest te duchten hebben qua privacy, onverminderd hun data kunnen blijven garen (misschien daarom zelfs het gebruik van https aanmoedigen, dat zet ze op een voordeel) er is dus ook steeds een stukje schijnveiligheid bij.

Wat me op een idee brengt.... Staat er al ergens op de lijst van mogelijke features om statistieken van externe partijen uit te vinken in je profiel?

Wat bedoel je met statistieken van externe partijen? We gebruiken alleen Google Analytics, die zo privacy vriendelijk mogelijk is ingesteld volgens de richtlijnen van de Autoriteit Persoonsgegevens (daarom kon de cookiemelding ook vervallen). Meer info staat in de privacy policy.

Met over een tijdje voor iedereen aanzetten bedoel je dat je het vinkje voor iedereen in 1x aanzet, met de optie om het weer uit te zetten? Mooi.

Ik zet mijn fotos bij mij op de server. Die doet ook HTTPS (of het fotoding dat ook doet weet ik even niet). Maar soms kijk ik in de logfiles hoe vaak zo'n ding bekeken is. Dat verlies ik met die proxy hier op CO.

Maar als ik WEL https zou doen, dan zou er toch sprake zijn van een "riskante" situatie als de plaatjes van mijn server zouden komen, nietwaar? Of wordt dat standaard WEL goedgekeurd?

Op 3 juli 2016 16:56:34 schreef rew:
Met over een tijdje voor iedereen aanzetten bedoel je dat je het vinkje voor iedereen in 1x aanzet, met de optie om het weer uit te zetten? Mooi.

Nee, dan wordt het voor iedereen aangezet en de optie gaat weg, zodat de site voor iedereen HTTPS wordt.

Maar als ik WEL https zou doen, dan zou er toch sprake zijn van een "riskante" situatie als de plaatjes van mijn server zouden komen, nietwaar? Of wordt dat standaard WEL goedgekeurd?

Als jij afbeeldingen met een HTTPS URL plaatst, gaat ie niet door onze proxy server. Die wordt direct geplaatst. Uiteraard moet je dan wel een geldig certificaat hebben. Waarom zou er dan een riskante situatie ontstaan?

Op 3 juli 2016 16:54:54 schreef Jeroen:
Wat bedoel je met statistieken van externe partijen? We gebruiken alleen Google Analytics, die zo privacy vriendelijk mogelijk is ingesteld volgens de richtlijnen van de Autoriteit Persoonsgegevens (daarom kon de cookiemelding ook vervallen). Meer info staat in de privacy policy.

Hulde voor dat privacybeleid, melding over koekjes was me nog niet opgevallen. Ik geef toe dat ik specifiek een probleem heb met het vertrouwen stellen in Google, want volgens de letter is het inderdaad allemaal redelijk in orde. Zij hebben CO beloofd dat ze de gegevens niet voor andere diensten gebruiken, maar ondertussen slaan ze ze wel op en mogen ze ze in beperkte mate delen. Niemand controleert wat ze er echt mee doen, wat de derde partijen er mee doen, en wat opgeslagen is kan altijd uitlekken (dat geldt opzich ook voor elk ander bedrijf, maar bij Google kan een lek meteen heel groot zijn).

Op 3 juli 2016 17:00:55 schreef Jeroen:
[...]Nee, dan wordt het voor iedereen aangezet en de optie gaat weg, zodat de site voor iedereen HTTPS wordt.

Is er een specifieke reden om het onconfigureerbaar te maken inplaats van gewoon standaard aan te zetten?

Algemene beveiligingstheorie gebiedt [...] dat een relatief zware beveiliging waar een lichte volstaat het geheel zelfs onveiliger zou kunnen maken.

Sorry, kom de thread nu pas tegen.
De stelling is vast waar, maar hoe komt dat? Omdat de hacker dan meer materiaal heeft om mee te werken?

Los van privacy of "big brother" aspecten: er schijnen ISP's te bestaan die zo brutaal zijn (onversleuteld) HTTP verkeer even aan te passen. Pagina's even een script laten uitvoeren ook al staan er 0 scripts in de originele HTML. Links naar bekende sites even re-directen via een eigen proxy (om inhoud aan te passen, statistieken te vergaren die anders alleen door zo'n 3e site vergaard zouden worden, etc).

Kortom: bezoeker krijgt niet originele pagina te zien, maar ziet bijvoorbeeld een advertentie balkje terwijl originele pagina advertentie-vrij is. En laat zo'n site misschien links liggen terwijl site eigenaar zich van geen kwaad bewust is.

HTTPS is een middel om zulk soort sneaky gerommel een stuk moeilijker te maken.

Jammer dat het zover gekomen is op het web. "Encryptie overal" maakt diverse zaken qua hosting / caching ed. ingewikkelder en minder efficiënt. Maar (naar mijn bescheiden mening) is het gewoon niet anders: spionerende veiligheidsdiensten, onbetrouwbare ISP's, open Wi-Fi netwerken waar iemand al het verkeer onderschept / analyseert: voor een vertrouwelijk website <-> bezoeker contact kun je zo langzamerhand gewoon niet meer om encryptie heen... :(

En dus goed dat CO hier ook mee bezig is! :)

Sinds snowden weten we dat de veiligheidsdiensten inprikken op grote internetlinks. Dan zie je allerlei data langskomen. Je kan in de data-fase van de HTTP response gaan zoeken naar interessante termen. Dan vind je paginas waarvan je de inhoud "discutabel" vind, of van mening bent dat mensen die dat lezen in de gaten gehouden moeten worden. Heb je eens zo'n link bekeken ("Wat zeggen die extremisten nu wel niet op hun eigen forum"), dan sta je op de "in de gaten houden" lijst.

Hoe groter het aandeel https verkeer, hoe minder effectief dit soort praktijken wordt.

Ohja, Jeroen, je zegt ergens: "iemand die afluistert zou met https niet weten welke site bezocht wordt.". Dat kan natuurlijk een beetje waar zijn als er op een IP adres vele sites staan. Maar in de praktijk is het aantal sites op een IP adres voldoende klein dat "men" daar zo achter is. Als de NSA weet dat op IP adres x.y.z.w een ISIS site staat, dan kunnen ze makkelijk zat alle homepages van dat ip adres opvragen en vervolgens aan de sizes en access-patronen (hoeveel plaatjes haalt ie op nadat de homepage is geladen?) zien welke je te pakken had.

Kortom, welke site je bezoekt is, ook met HTTPS, geen geheim.

Het "alles HTTPS maken" draagt er aan bij dat mensen die door hun regime onderdrukt worden op het internet vrij zijn en lastiger te traceren. DAAR draagt een https op CO aan bij.

Ik had sowieso al HTTPS omdat ik de browserplugin 'HTTPS Everywhere' gebruik (is van EFF). Die probeert al zoveel mogelijk sites in HTTPS te laten laden. Maar mixed content is altijd lastig natuurlijk.

Goed dat jullie hiermee bezig zijn! Tweakers.net is sinds kort ook helemaal over, misschien hebben zij nog info die jullie kunnen gebruiken: https://tweakers.net/reviews/4555/1/tweakers-stapt-over-op-https-waaro…

Op Tweakers zag ik dat de uitgaande mail niet versleuteld is: https://gathering.tweakers.net/forum/list_message/47448529#47448529
Geen idee hoe dat bij jullie is ingesteld, maar ik post het hier even zodat dat niet over het hoofd wordt gezien ;)

P.S. Ik zie dat jullie een certificaat afnemen bij Comodo. Die speelt niet zulke leuke spelletjes: https://tweakers.net/nieuws/112865/comodo-probeert-lets-encrypt-als-ha…
Tweakers gebruikt zelf Let's Encrypt, die ook nog eens gratis is!
Lijkt mij voor CircuitsOnline een stuk interessanter dan Comodo.

Op 3 juli 2016 17:01:16 schreef maartenbakker:
Ik geef toe dat ik specifiek een probleem heb met het vertrouwen stellen in Google, want volgens de letter is het inderdaad allemaal redelijk in orde.

Het blijft inderdaad een kwestie van vertrouwen. Het zou wellicht nog iets zijn om te kijken naar analytics software die we zelf kunnen installeren (Piwik bijvoorbeeld).

Is er een specifieke reden om het onconfigureerbaar te maken inplaats van gewoon standaard aan te zetten?

Wanneer het allemaal goed werkt (daar is deze testperiode voor), zie ik geen reden waarom iemand het zou willen uitzetten. Wanneer de instelling blijft is het ook weer iets dat in de toekomst ondersteund en getest zou moeten worden.

Op 3 juli 2016 18:36:14 schreef rew:
Ohja, Jeroen, je zegt ergens: "iemand die afluistert zou met https niet weten welke site bezocht wordt.". Dat kan natuurlijk een beetje waar zijn als er op een IP adres vele sites staan. Maar in de praktijk is het aantal sites op een IP adres voldoende klein dat "men" daar zo achter is.
[...]
Kortom, welke site je bezoekt is, ook met HTTPS, geen geheim.

Het zit iets anders: "vroeger" kon je op één IP-adres maar één HTTPS site hosten (multi-domain en wildcard certificaten even buiten beschouwing gelaten). Dat komt omdat de verbinding versleuteld wordt voordat de browser kan zeggen "van die domeinnaam wil ik een pagina opvragen" en dan moet het certificaat al in gebruik zijn (waar de domeinnaam in staat). Tegenwoordig is dat met SNI makkelijker maar ook dan wordt de domeinnaam die wilt opvragen onversleuteld verzonden. Volgens mij schrijf ik in het nieuwsbericht ook niet dat men niet weet welke site je bezoekt.

Op 3 juli 2016 19:45:33 schreef ThinkPad:
Op Tweakers zag ik dat de uitgaande mail niet versleuteld is: https://gathering.tweakers.net/forum/list_message/47448529#47448529
Geen idee hoe dat bij jullie is ingesteld, maar ik post het hier even zodat dat niet over het hoofd wordt gezien ;)

Bedankt, mail moet inderdaad nog naar gekeken worden :).

Tweakers gebruikt zelf Let's Encrypt, die ook nog eens gratis is!
Lijkt mij voor CircuitsOnline een stuk interessanter dan Comodo.

Het huidige certificaat is aangeschaft voordat Let's Encrypt beschikbaar was. Wanneer het verloopt (over iets meer dan een jaar) zal ik zeker naar Let's Encrypt kijken.

Let's encrypt had weer een ernstig security lek pas geleden....

Edit: Jeroen: Je MOET je even inlezen over dat lek.... Die proxy van jou zou "circuitsonline" via dat lek, maar dan subtiel anders, open kunnen zetten (= iedereen kan dan een letsencrypt CO certificaat aanvragen, als je het verkeerd doet!).

[Bericht gewijzigd door rew op (66%)]

Bedoel je deze toevallig: https://tweakers.net/nieuws/113009/nederlands-bedrijf-ontdekt-kwetsbaa…

Dit gaat over StartEncrypt, iets anders dan Let's Encrypt (maar het is verwarrend). Ik kan geen lek in Let's Encrypt vinden. En StartEncrypt gebruiken we niet op Circuits Online.

Oeps. Ja, die bedoel ik. Kan zowiezo geen kwaad om effe te zorgen dat je nooit zo'n test-filetje van de SSL jongens gaat cachen, anderzijds, je weet natuurlijk niet hoe Antigua-trust(*) z'n verficiatie doet.

(*) Random verzonnen certificaten-boer.

Sommige gebruikers hosten hun eigen dynamisch gegenereerde avatars. Betekent het dat deze door het cachen van de proxy niet meer zo regelmatig zullen rouleren, of wordt door de proxyserver altijd de meegegeven cache-control in de headers gerespecteerd?

Ook even aangevinkt.

Maarem Jeroen iets wat ik wel heel vreemd vond:

Die tekst die eronder staat is toch uit te schakelen als het vinkje NIET disabled is?
Ik neem tenminste aan dat bij gebruikers die niet doneren het vinkje disabled is.

Op 4 juli 2016 08:29:10 schreef Jochem:
Sommige gebruikers hosten hun eigen dynamisch gegenereerde avatars. Betekent het dat deze door het cachen van de proxy niet meer zo regelmatig zullen rouleren, of wordt door de proxyserver altijd de meegegeven cache-control in de headers gerespecteerd?

Caching headers worden gerespecteerd, maar dan moeten die wel gezet worden door die dynamische avatars :).

Op 4 juli 2016 08:35:11 schreef High met Henk:
Die tekst die eronder staat is toch uit te schakelen als het vinkje NIET disabled is?
Ik neem tenminste aan dat bij gebruikers die niet doneren het vinkje disabled is.

Klopt, die tekst die eronder staat kan wel weg als je gedoneerd hebt.

Gebruik de SSL optie sinds dat het mogelijk is.
Heb geen problemen gevonden, wel een leuke bijkomstigheid.

Zonder SSL wou de site af en toe langzaam reageren/laden, nadat ik SSL heb aangezet reageert de site normaal. En ja zodra ik uitlog (geen SSL) komt het probleem weer naar voren.

Dat hint er naar dat er een "man-in-the-middle" jou HTTP verkeer aan het bekijken is en ondertussen zo nu en dan "even" op iets moet wachten wat dan langer duurt...
Een alternatief is dat er een browser plugin is die min of meer datzelfde doet. En kennelijk niet met ssl paginas.
Ik heb een tijdje een Video-download-helper geinstalleerd gehad die trage verbindingen naar cdnjs.org maakte. De website daar linkte naar cdnjs.com, maar die gasten daar wisten van niets. Blijkt de download helper dus http://cdnjs.org/track.php aan te roepen... Je mag 1x raden wat ie daar deed.... (en die server deed dus regelmatig 15 sec er over om de verbinding door te laten gaan).

Nee denk het niet. Komt alleen voor bij Circuits Online en geen andere sites. Daarbij gebeurde het ook op bijv. m'n nieuwe smartphone. Maar bedankt voor je hint ;-)
Ben al erg voorzichtig met mijn verbinding, had in het verleden er een Cisco ASA met strikte rules eraan hangen en nu een Edgerouter.