Hallo zusammen!
Ich hab grad ein neues Konto bei einer Bank eröffnet und hab nun die Zugangsdaten fürs Online-Banking bekommen. Zu meinem Erstaunen war die Seite keine HTTPS - geschützte Seite. Also hab ich für eine Session mal den Traffic mitgeschnitten und analysiert - da war aber nichts im plaintext übertragen worden (gott sei dank).
Kennt ihr solche Verfahren? Bis jetzt kannte ich nur die Verschlüsselung mittels HTTPS.
Was für Vorteile (Sicherheit) bietet ein solches Verfahren ohne HTTPS gegenüber einem mit HTTPS?
Vielen Dank für eure Hilfe,
Simon
Verschlüsselung einer Webseite ohne HTTPS
Verschlüsselung einer Webseite ohne HTTPS
Debian Sarge Kernel 2.6. (Dual PIII 500Mhz / 768MB RAM, SCSI Hw-Raid5) Apache2, Samba3, Postfix, Bind9, und was so dazu gehört...
Hallo,
Hmm, soweit ich mich entsinne war das bei der Postbank und noch irgendner anderen Bank so. Das ist auch ssl, nur die Uebertragen meines Wissens nur die wirklichen Bankdaten in SSL, so kriegst du das hoechstwahrscheinlich nicht mit dass das eine SSL verbindung ist. Kann meines wissens dann auch ueber port 80 laufen.
Ziemlich tricky irgendwie
Hmm, soweit ich mich entsinne war das bei der Postbank und noch irgendner anderen Bank so. Das ist auch ssl, nur die Uebertragen meines Wissens nur die wirklichen Bankdaten in SSL, so kriegst du das hoechstwahrscheinlich nicht mit dass das eine SSL verbindung ist. Kann meines wissens dann auch ueber port 80 laufen.
Ziemlich tricky irgendwie

- finupsen
- Beiträge: 1327
- Registriert: 21.04.2004 20:07:05
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: Dortmund
-
Kontaktdaten:
ja ne , das glaub ich nicht das eine seriöse bank nicht komplett über https geht.
Es ist zum beispiel so, daß wenn ein frame mit http und einanders mit https arbeitet, eine
fette warnung an den user ausgegeben wird (ob nun mit oder ohne trusted-cert).
Das kann es also auch nicht sein....
Also dieses kleine schloß unten rechts sollte immer erscheinen (vom login bis zum logout).
Ist das nicht der fall würde ich bei der bank kündigen und woanders mein konto einrichten ...
Es ist zum beispiel so, daß wenn ein frame mit http und einanders mit https arbeitet, eine
fette warnung an den user ausgegeben wird (ob nun mit oder ohne trusted-cert).
Das kann es also auch nicht sein....
Also dieses kleine schloß unten rechts sollte immer erscheinen (vom login bis zum logout).
Ist das nicht der fall würde ich bei der bank kündigen und woanders mein konto einrichten ...
Niemand hat vor eine zentrale Datensammelbehörde aufzubauen. Es handelt sich vielmehr um dezentrale IT-Systeme die miteinander vernetzt werden.
... und Wasser ist naß.
... und Wasser ist naß.
habs jetzt rausgefunden: Das online-Banking ist komplett über HTTPS, allerdings ist nur der Mainframe so. Alles drum rum läuft normal als http, weil das halt das Standartportal ist. Hab jetzt aber einen Link gefunden, wo ich mein Online-Banking direkt ansteuern kann ohne Portal - da ist dann alles SSL-veschlüsselt.
Komische Sache ists aber trotzdem irgendwie - wieso denn nicht gleich alles SSL-verschlüsseln.... hmmmmmmmmm
Komische Sache ists aber trotzdem irgendwie - wieso denn nicht gleich alles SSL-verschlüsseln.... hmmmmmmmmm
Debian Sarge Kernel 2.6. (Dual PIII 500Mhz / 768MB RAM, SCSI Hw-Raid5) Apache2, Samba3, Postfix, Bind9, und was so dazu gehört...
Bei meiner Bank ist das komplette Frameset verschlüsselt. Zumal ja mittels javascript auf die anderen Frames zugegriffen werden kann (AFAIK früher immer, jetzt nur noch von der gleichen domain) halte ich das für sehr problematisch. Selbst wenn in den unverschlüsselten Frames der Bank nichts wichiges drinsteht, sollten die verschlüsselt werden, damit da niemand z.B. javascript-code einschleusen kann.
Ich habe aber schon mal richtige Verschlüsselung ohne Zusatzprogramm und ohne HTTPS gesehen (allerdings nicht bei einer bank): Mit javascript: Da war tatsächlich AES komplett als javascript implementiert.
Ich habe aber schon mal richtige Verschlüsselung ohne Zusatzprogramm und ohne HTTPS gesehen (allerdings nicht bei einer bank): Mit javascript: Da war tatsächlich AES komplett als javascript implementiert.