unsichere Seite - Passwort - Sicherheitsrisiko - Hacker - Diebstahl von Zugangsdaten

Thema wurde von alexandraglander, 16. März 2014 erstellt.

  1. alexandraglander

    alexandraglander Aktives Mitglied

    Registriert seit:
    29. Januar 2014
    Beiträge:
    39
    Danke erhalten:
    0
    Danke vergeben:
    10
    #1 alexandraglander, 16. März 2014
    Zuletzt bearbeitet: 16. März 2014
    [GELÖST] unsichere Seite - Passwort - Sicherheitsrisiko - Hacker

    Bekomme auf meinem Shop (und im Übrigen bei den Shops, die ich von einigen der Forumuser angesehen habe, auch) von der Firefox-Webkonsole (neben anderer diverser Fehlermeldungen, was den Content betrifft, aber das ist mir eh wurscht) folgende äußerst bedenklichen Fehlermeldungen angezeigt:


    • Passwort-Felder sind auf einer unsicheren (http://) Seite vorhanden. Dies ist ein Sicherheitsrisiko, durch das Zugangsdaten gestohlen werden können.
    • Passwort-Felder sind in einem Formular mit einer unsicheren (http://) Formular-Aktion vorhanden. Dies ist ein Sicherheitsrisiko, durch das Zugangsdaten gestohlen werden können.

    Was soll ich tun? Was kann ich tun? Was muss ich tun? :rolleyes:

    Habe dieses Forum durchforstet (im Übrigen: die Suchfunktion könnte hierin besser funktionieren, man sucht sich bei manchen Themen echt zum Wuzzi :mad:), aber nix Brauchbares gefunden.

    Muss man dazu den Domänenadministrator befragen bzw. den Domänenbetreuer engagieren oder kann man das irgendwo einstellen?

    lg - Alexandra Glander
     
  2. barbara

    barbara G-WARD 2014-2020

    Registriert seit:
    14. August 2011
    Beiträge:
    35.559
    Danke erhalten:
    11.309
    Danke vergeben:
    1.614
    Hallo Alexander,

    ich rate mal.....Du hast kein SSL
    oder Du hast SSL aber Bilder oder so per http eingebunden.
    Ohne Link zum Shop wird es nicht genauer. :)
     
  3. alexandraglander

    alexandraglander Aktives Mitglied

    Registriert seit:
    29. Januar 2014
    Beiträge:
    39
    Danke erhalten:
    0
    Danke vergeben:
    10
    #3 alexandraglander, 16. März 2014
    Zuletzt bearbeitet: 16. März 2014
    Hi!

    Ich bin weiblich, also AlexandRA. ;) Passiert mir immer wieder... :)

    So geht's zu meinem Shop: http://www.alexandraglander.at/index.php !!! Sorry, der Link ist falsch, der hier ist richtig: http://www.alexandraglander-shop.at/index.php (menno, bin heute schon ganz *plem-plem*)

    Muss ich das mit SSL und Einbindung der Bilder in HTTP (oder eben nicht) selbst bewerkstelligen oder mein Webshop-Betreuer, der mir auch alles mit der Domäne gemacht hat? Wir fahren nämlich doppelgleisig bzw. in einer Kooperation und wo ich helfen kann, helfe ich oder versuche es zumindest. Komme ursprünglich aus der IT, habe mich aber die letzten Jahre aus dem Bereich zurückgezogen und offensichtlich einiges verpasst... :(

    Danke für Deine Hilfe!

    lg - AlexandRA ;-)
     
  4. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.180
    Danke erhalten:
    6.200
    Danke vergeben:
    1.104
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    du hast gar kein SSL zertifikat für die domain. das lokale eigene ist schon 2007 abgelaufen.
     
  5. Senior

    Senior Erfahrener Benutzer

    Registriert seit:
    17. April 2013
    Beiträge:
    816
    Danke erhalten:
    178
    Danke vergeben:
    241
    Das gleiche passiert aber auch in Shops mit (aktuellem) SSL.
    Ich vermute, dass kommt von den Anmeldefeldern des Kundenlogins, die ja nicht verschlüsselt sind.
     
  6. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.180
    Danke erhalten:
    6.200
    Danke vergeben:
    1.104
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    das darf der aber erst anmeckern wenn die seite auch ssl hat.
    bei manchen shops sind es aber auch fest per http aufgerufene bilder die nicht autom. auf https beim abruf umschalten, das hatt ich auch schon oft
     
  7. Senior

    Senior Erfahrener Benutzer

    Registriert seit:
    17. April 2013
    Beiträge:
    816
    Danke erhalten:
    178
    Danke vergeben:
    241
    Ok dann sind das 2 verschiedene Themen.
    Um das SSL sollte Alexandra sich sicher kümmern, aber die Fehlermeldung wird Sie dann trotzdem haben.
    Barbara, Dennis und ich haben die auch - Du befindest Dich also in guter Gesellschaft :)
     
  8. barbara

    barbara G-WARD 2014-2020

    Registriert seit:
    14. August 2011
    Beiträge:
    35.559
    Danke erhalten:
    11.309
    Danke vergeben:
    1.614
    Sorry, lesen müsste man können :eek:

    Wenn ich Deinen 2. Link anklicke kommt ein "Fatal Error"
     
  9. alexandraglander

    alexandraglander Aktives Mitglied

    Registriert seit:
    29. Januar 2014
    Beiträge:
    39
    Danke erhalten:
    0
    Danke vergeben:
    10
    OK, Danke. In der Zwischenzeit habe ich hier im Forum was zum SSL gefunden und zwar, dass in includes/configure.php und in admin/includes/configure.php SSL aktivieren werden muss - habe das ausprobiert, hat nix gebracht, habe die beiden Dateien wieder zurückgeändert (Originaldatei eingespielt) und jetzt kommt eine Fehlermeldung, dass die german.php nicht geladen werden kann, aber die ist da (mit FileZilla) gecheckt.
    *häh* Was'n jetzt los???
    Kuckt mal selbst: www.alexandraglander-shop.at/index.php
     
  10. barbara

    barbara G-WARD 2014-2020

    Registriert seit:
    14. August 2011
    Beiträge:
    35.559
    Danke erhalten:
    11.309
    Danke vergeben:
    1.614
    Du kannst Das SSL nur in den configure-Dateien aktivieren, wenn auch ein Zertifikat vorhanden ist.
    Hast Du die Dateien eventuell vertauscht?
     
  11. alexandraglander

    alexandraglander Aktives Mitglied

    Registriert seit:
    29. Januar 2014
    Beiträge:
    39
    Danke erhalten:
    0
    Danke vergeben:
    10
    Nö - hab' wieder alle Originaldateien zurückkopiert. Ich hole mir immer die Dateien auf meinen Computer, mache eine Sicherungskopie, ändere dann die Kopie, die schieb' ich rüber und wenn was nicht klappt, kopiere ich wieder die Originaldateien zurück auf den Server...
    Ich verzweifle gleich... *grrrrrrrrrrrrrrr*
     
  12. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.180
    Danke erhalten:
    6.200
    Danke vergeben:
    1.104
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Generell nach Änderungen sind die Caches zu leeren sonst kann sowas nicht funktionieren.
    Die Dateien heißen gleich sind es aber nicht.
     
  13. alexandraglander

    alexandraglander Aktives Mitglied

    Registriert seit:
    29. Januar 2014
    Beiträge:
    39
    Danke erhalten:
    0
    Danke vergeben:
    10
    Hab' ich schon gemacht und ich habe 2 Verzeichnisse auf meinem lokalen Computer angelegt: 1x AdminIncludes und 1x Includes und dort jeweils die Datei reinkopiert. Durchforste auch gerade meine andere Sicherung. Warum kann's nicht einfach einfach sein? ;-)

    Was ich nicht verstehe, ist, was die application_top.php mit den Änderungen und dem Hin- und Herkopieren der config.php zu tun hat?
     
  14. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.180
    Danke erhalten:
    6.200
    Danke vergeben:
    1.104
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Ist es eigentlich
    Womit hast die Dateien bearbeitet?
     
  15. alexandraglander

    alexandraglander Aktives Mitglied

    Registriert seit:
    29. Januar 2014
    Beiträge:
    39
    Danke erhalten:
    0
    Danke vergeben:
    10
  16. barbara

    barbara G-WARD 2014-2020

    Registriert seit:
    14. August 2011
    Beiträge:
    35.559
    Danke erhalten:
    11.309
    Danke vergeben:
    1.614
    Hast Du die Dateien in verschiedene Ordner auf dem PC geladen?
    Dadurch dass die den selben Namen haben werden die öfter mal vertauscht, beim Runterladen in den selben Ordner überschrieben
    oder es wird die selbe Datei 2x hochgeladen.
    Wenn Du noch eine ältere Sicherung der Dateien hast kannst Du die configure-Dateien von dort nehmen. Ansonsten gibt es noch die configure.org.php
    als Sicherung der configure.php.
     
  17. alexandraglander

    alexandraglander Aktives Mitglied

    Registriert seit:
    29. Januar 2014
    Beiträge:
    39
    Danke erhalten:
    0
    Danke vergeben:
    10
    Barbara, 1.000 Dank!!!
    Das war die Lösung - und wahrscheinlich hast Du Recht, dass ich die Dateien vertauscht habe. Alles wieder da...

    Abschließende Frage zum eigentlichen Thread-Thema: Wie stellt man fest, ob und welches SSL-Zertifikat vorhanden ist?
     
  18. Avenger

    Avenger G-WARD 2012/13/14/15

    Registriert seit:
    26. April 2011
    Beiträge:
    4.771
    Danke erhalten:
    1.478
    Danke vergeben:
    89
    Da geht es wohl um die Login-Felder in der Login-Box.

    Die befindet sich ja auch in der (ungesicherten) Startseite....

    Kann man eigentlich nur umgehen, wenn man den Shop komplett mit "https" fährt.

    Aber wer es geschafft hat, diesen Datenstrom mit dem Passwort abzufangen, für den stellt auch SSL kein Problem mehr dar.
     
  19. Senior

    Senior Erfahrener Benutzer

    Registriert seit:
    17. April 2013
    Beiträge:
    816
    Danke erhalten:
    178
    Danke vergeben:
    241
    Wenn das so ist, dann wäre SSL ja komplett unnötig.
    Hatte vorher nicht drüber nachgedacht aber tatsächlich wäre es für mein (kleines) Verständnis tatsächlich sinnvoll, die Stellen, an denen Zugangsdaten eingegeben werden können, per SSL zu schützen.
    Problem nur: Diese "Stellen" sind beim Standard-Gambio-Shop überall.
     
  20. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.180
    Danke erhalten:
    6.200
    Danke vergeben:
    1.104
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    weil die verschlüsselung erst aktiv wird wenn über diese formulare was gesendet wird.