![]() |
Grundsätzliche Frage SSL
Hallo,
ich möchte gerne einen Rest-Service per SSL ansteuern. Ein Kennwort/Token ist dabei in der https-Url codiert. Ist dieses ein akzeptabler und gangbarer Weg? Wird bei einem Aufruf REST-Client Aufruf die Url bereits entsprechend verschlüsselt? Habe mir das ganze über Wireshark angesehen.Der Response definitiv gecrypted und eine Url konnte ich nicht im Klartext finden. |
AW: Grundsätzliche Frage SSL
Zitat:
Bei einem SSL (TLS) Verbindungsaufbau zu einem HTTP Server wird zuerst der Server kontaktiert und die Verschlüssselung ausgehandelt. Die tatsächliche URL des Requests wird erst danach an den Server gesendet. Man in the middle Attacken sind dann aber z.B. über einen Proxy möglich, dessen Zertifikat vom Client akzeptiert wird. Der Proxy sieht den gesamten Traffic dann unverschlüsselt. Zum Beispiel bei Unternehmensfirewalls gibt es solche transparenten Proxyserver. |
AW: Grundsätzliche Frage SSL
Zitat:
Ich würde mir nur Gedanken machen, ob die Aufrufe vom Server eventuell geloggt werden. Da könnte es sein, dass das Token dann im Klartext im Logfile auftaucht. Keine Ahnung, ob das bei deiner Anwendung ein Problem ist. |
AW: Grundsätzliche Frage SSL
Vielen Dank für die Antworten! Dass hilft mir weiter!
|
AW: Grundsätzliche Frage SSL
Zitat:
Zitat:
Wichtig ist nur, dass das Token zufällig gewählt wird, damit ein Angreifer keine Möglichkeit hat z.b. durch einfaches Erhöhen einer Nummer, plötzlich andere Identitäten anzunehmen. |
AW: Grundsätzliche Frage SSL
Zitat:
|
AW: Grundsätzliche Frage SSL
Zitat:
Das Prüfen des Zertifikats durch den Client schliesst diese Lücke nicht. |
AW: Grundsätzliche Frage SSL
Auf dem Überragungsweg sind die Daten verschlüsselt, aber in den Logdateien des Webservers stehen die Daten (also die Request-URL) meist im Plaintext drin. Eventuell solltest du das beachten.
|
AW: Grundsätzliche Frage SSL
Zitat:
Daher sollten Token etc. auch nicht in der URL enthalten sein. Zitat:
![]() |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:45 Uhr. |
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz