Enviando contraseña de texto plano a través de una conexión que no sea HTTPS [duplicado]

-1

He estado usando Zenfolio por un tiempo (un sitio para que los fotógrafos creen portafolios de su trabajo). Noté que cuando uso su función de carpetas protegidas por contraseña, cuando voy a una página que está protegida por contraseña, la conexión no es segura, por lo que Chrome se queja (y asumo que Firefox e IE son los mismos, en eso advierten el usuario, la conexión no es segura a pesar de que se le pide una contraseña). Ahora, ninguna de mis cosas es confidencial y está protegida por contraseña (solo trato de evitar que se entrometan, ya que la mayoría de las cosas protegidas por contraseña son fotos familiares a las que el público no necesita acceso, pero si Tenían acceso, no es que puedan hacer mucho con eso ...)

Utilizan conexiones seguras HTTPS / TLS cuando estoy trabajando / desarrollando mi sitio (realizando cambios en el sitio, subiendo fotos, etc.).

Tengo un conocimiento básico de lo que hace HTTPS / TLS porque garantiza que la conexión entre el servidor y el cliente es segura, por lo que supongo que Zenfolio usa autenticación de texto simple, a menos que en algún lugar del lado del cliente la contraseña sea ser hash antes de ser enviado al servidor ...? No he mirado ninguno de sus códigos de página para ver si hace esto o no ...

Entonces, mi pregunta es la siguiente: ¿debería preocuparme esta falta de uso de las conexiones HTTPS / TLS al obtener la contraseña del cliente (usuario)? La mayoría de los otros servicios (SquareSpace) utilizan HTTPS o TLS al realizar tales actividades.

    
pregunta cbassett 27.05.2017 - 08:22
fuente

1 respuesta

2

En estos días, siempre debe utilizar HTTPS (TLS). No solo por la seguridad de los datos transmitidos. Pero también porque esta es la única forma en que puede estar seguro de que el servidor al que se está conectando es realmente el servidor al que desea conectarse.

Vuelve a tu pregunta. Si alguien puede capturar la contraseña, incluso el hash en el lado del cliente, ¿realmente importa si la contraseña es texto sin formato o hash? Se puede utilizar para iniciar sesión en el servicio de ambas maneras. Solo hay una diferencia, probablemente no sería útil para diferentes sitios.

Además, tenga en cuenta que si se utiliza la autenticación HTTP básica, los datos se transfieren como la cadena codificada en Base64 "username: password". Base64 es solo una codificación y puede volver a codificarse de nuevo muy simple.

    
respondido por el Fis 27.05.2017 - 13:24
fuente

Lea otras preguntas en las etiquetas