<?xml version="1.0" encoding="utf-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
<title>Das Gelbe Forum: Archiv 2007-2017 - und selbst wenn .....</title>
<link>https://archiv1.dasgelbeforum.net/</link>
<description>Das Gelbe Forum: Archiv 2007-2017</description>
<language>de</language>
<item>
<title>und selbst wenn ..... (Antwort)</title>
<content:encoded><![CDATA[<p>was passiert dann?<br />
Dann schreibt ein böser Mensch etwas unter falschem Namen - und wird ruckzuck gelöscht.</p>
]]></content:encoded>
<link>https://archiv1.dasgelbeforum.net/index.php?id=11088</link>
<guid>https://archiv1.dasgelbeforum.net/index.php?id=11088</guid>
<pubDate>Wed, 20 Feb 2008 08:07:48 +0000</pubDate>
<dc:creator>Chef</dc:creator>
</item>
<item>
<title>Muss natürlich http-Protokoll heissen - sorry... (oT) (Antwort)</title>
<content:encoded><![CDATA[- kein Text -]]></content:encoded>
<link>https://archiv1.dasgelbeforum.net/index.php?id=11081</link>
<guid>https://archiv1.dasgelbeforum.net/index.php?id=11081</guid>
<pubDate>Wed, 20 Feb 2008 07:11:16 +0000</pubDate>
<dc:creator>kieselflink</dc:creator>
</item>
<item>
<title>Einspruch, Euer Ehren... (Antwort)</title>
<content:encoded><![CDATA[<p>Ich staune immer wieder über die Sorglosigkeit vieler User. Und noch mehr über die vieler Anbieter...</p>
<blockquote><p>Wie bitte? Du sollst natürlich nicht deinen Link posten, nur<br />
draufklicken.<br />
Nirgendwo kann der auftauchen!</p>
</blockquote><p>Doch. Ist <em>ein</em> kleines Beispiel von mehreren Möglichkeiten erlaubt?</p>
<p>Kaum einem ist der Referrer-Parameter im HTML-Protokoll bekannt.</p>
<p>Der Referer wird durch den Browser erzeugt und enthält die Adresse der zuletzt besuchten Seite. Klingt nicht schlimm, oder?</p>
<p>Aber: Über diesen Parameter weiß der Webserver, welche Seite zuvor aufgerufen wurde. </p>
<p>Wenn sich CHEF oder einer der anderen inzwischen 460 User also ein einziges Mal</p>
<p>- in der oben geschilderten Art im Gelben anmeldet und dann<br />
- nicht erst auf einen Link im Gelben klickt sondern z.B. eine Google-Suche macht </p>
<p>dann hat Google die Anmeldedaten vom Forum.</p>
<p>Punkt.</p>
<p>Oder so: <br />
Jemand nutzt Mozilla, SeaMonkey,  Opera oder einen anderen kombinierten Browser/Mailer - auch von neueren Handys aus:</p>
<p>- Beim Gelben anmelden.<br />
- Ohh - neue Mail ist da<br />
- Mail wird gelesen</p>
<p>dann war's das wohl schon...</p>
<p>Denn in den Mail sind oft Bilder, Inlines oder versteckte 1x1-Pixel drin, die automatisch nachgeladen werden. Bumms - sind die Anmeldedaten des Gelben via http per Referer verschickt an den Absender der Mail</p>
<p><br />
Siehe auch <a href="http://de.wikipedia.org/wiki/Referrer">http://de.wikipedia.org/wiki/Referrer</a></p>
]]></content:encoded>
<link>https://archiv1.dasgelbeforum.net/index.php?id=11080</link>
<guid>https://archiv1.dasgelbeforum.net/index.php?id=11080</guid>
<pubDate>Wed, 20 Feb 2008 07:09:40 +0000</pubDate>
<dc:creator>kieselflink</dc:creator>
</item>
<item>
<title>Ganz sicher taucht der auf. (Antwort)</title>
<content:encoded><![CDATA[<p>Wenn z.B. jemand in Firefox seine Favoritendatei sichert unter eigene Dateien. Das ist im Prinzip nix anderes als eine HTML-Seite mit Links. Derjenige ist vielleicht ein Filesharer, der - wie DAU's das normalerweise immer tun - seine Download-Verzeichnisse unglücklich eingestellt hat und seine privaten Dateien verteilt. Und schwupps ist se offen.<br />
Selbst wenn der Benutzer kein DAU ist (ein Arzt würde schreiben: Der Patient bestreitet, DAU zu sein), kann ein Virus, der auf der Suche nach heiklen Daten ist, sich die Links bei Firefox abholen, auf der Suche nach was wertvollem, kompromittierbarem...</p>
<p>Glaub es den Fachleuten, jedes in Klartext gespeicherte oder ablesbare Passwort macht es den Hackern zum Kinderspiel. </p>
<p>Ciao!<br />
SF</p>
]]></content:encoded>
<link>https://archiv1.dasgelbeforum.net/index.php?id=11074</link>
<guid>https://archiv1.dasgelbeforum.net/index.php?id=11074</guid>
<pubDate>Wed, 20 Feb 2008 06:45:43 +0000</pubDate>
<dc:creator>SchlauFuchs</dc:creator>
</item>
<item>
<title>Im alten Forum war das ziemlich genial. (Antwort)</title>
<content:encoded><![CDATA[<p>Wenn irgend möglich, sollte jene Art der Passworteingabe auch hier nachvollzogen werden.</p>
<p>Was den Einbau von Nutzername und Passwort in die privaten Shortcuts angeht, kann ja jeder machen was er will. Ob das ausgespäht werden kann (z.B. weil sich eine Web-Domain nicht nur merken kann, zu welcher anderen ein Betrachter abwandert, sondern mit welchen Parametern), weiß ich nicht. Das wäre in der Tat eine kapitale Sicherheitslücke im Web (das ginge ja dann wenn's ganz dumm kommt auch mit ID und Passwort für's Online-Konto).</p>
<p>Zum Timeout beim Texteschreiben hier noch einen Tip:<br />
man kann die Viertelstunde auch verlängern, indem man ab und zu die &quot;Vorschau&quot;-Taste drückt.</p>
]]></content:encoded>
<link>https://archiv1.dasgelbeforum.net/index.php?id=11070</link>
<guid>https://archiv1.dasgelbeforum.net/index.php?id=11070</guid>
<pubDate>Wed, 20 Feb 2008 06:21:36 +0000</pubDate>
<dc:creator>heller</dc:creator>
</item>
<item>
<title>ach was! (Antwort)</title>
<content:encoded><![CDATA[<blockquote><blockquote></blockquote></blockquote><blockquote><p><a href="http://www.dasgelbeforum.net/login.php?username=">http://www.dasgelbeforum.net/login.php?username=</a><strong>Testuser</strong>&amp;userpw=<strong>testpasswort</strong></p>
<p>Warum?</p>
<p>Weil es erfahrungsgemäß nicht lange dauert, bis solche URLs auch in den<br />
Trefferlisten bei Google und Konsorten auftauchen. Es ist nämlich nur eine<br />
Frage der Zeit, bis solche Links den Weg in die Freiheit finden.</p>
</blockquote><p>Wie bitte? Du sollst natürlich nicht deinen Link posten, nur draufklicken.<br />
Nirgendwo kann der auftauchen!</p>
]]></content:encoded>
<link>https://archiv1.dasgelbeforum.net/index.php?id=11069</link>
<guid>https://archiv1.dasgelbeforum.net/index.php?id=11069</guid>
<pubDate>Wed, 20 Feb 2008 06:19:50 +0000</pubDate>
<dc:creator>Chef</dc:creator>
</item>
<item>
<title>Ich kann nur davor warnen! (Antwort)</title>
<content:encoded><![CDATA[<blockquote><p><a href="http://www.dasgelbeforum.net/login.php?username=">http://www.dasgelbeforum.net/login.php?username=</a><strong>Testuser</strong>&amp;userpw=<strong>testpasswort</strong></p>
</blockquote><p>Warum?</p>
<p>Weil es erfahrungsgemäß nicht lange dauert, bis solche URLs auch in den Trefferlisten bei Google und Konsorten auftauchen. Es ist nämlich nur eine Frage der Zeit, bis solche Links den Weg in die Freiheit finden.</p>
<p>Damit ist dann die Authentizität der hier registrierten User endgültig dahin...</p>
<p>Und das fänd' ich schade <img src="images/smilies/motz.gif" alt="[[motz]]" />.</p>
<p>Mein Vorschlag: Das beste wäre, die Anmeldemöglichkeit via GET gleich wieder zu unterbinden und nur Anmeldung per POST (sprich per Formulareingabe) zu erlauben. Ist doch auch kein Mehraufwand - der Browser kann das doch auch automatisch eintragen...</p>
<p>Was sagt Ihr? Und v.a. CHEF?</p>
]]></content:encoded>
<link>https://archiv1.dasgelbeforum.net/index.php?id=11065</link>
<guid>https://archiv1.dasgelbeforum.net/index.php?id=11065</guid>
<pubDate>Wed, 20 Feb 2008 05:56:13 +0000</pubDate>
<dc:creator>kieselflink</dc:creator>
</item>
<item>
<title>Tipp zum Einloggen</title>
<content:encoded><![CDATA[<p>Den folgenden <strong>Beispiel-Link</strong> </p>
<p><a href="http://www.dasgelbeforum.net/login.php?username=">http://www.dasgelbeforum.net/login.php?username=</a><strong>Testuser</strong>&amp;userpw=<strong>testpasswort</strong></p>
<p>kann sich jeder registrierte User mit seinen Anmeldedaten selber basteln und sich dann per Mausklick auf den Link hier anmelden.</p>
]]></content:encoded>
<link>https://archiv1.dasgelbeforum.net/index.php?id=11058</link>
<guid>https://archiv1.dasgelbeforum.net/index.php?id=11058</guid>
<pubDate>Wed, 20 Feb 2008 05:27:42 +0000</pubDate>
<dc:creator>Chef</dc:creator>
</item>
</channel>
</rss>
