
Re: Site niet bereikbaar wegens beveiligingsfout SSL-certifi
jjbstolk schreef:
Een hoop gepaniekeer om niets is wel erg kort door de bocht.
Vandaar dat ik verderop in mijn betoog alle nuanceringen aanbreng. De initiële reactie is op het vermeende "niet bereikbaar" zijn van de site en het wat stellige "beveiligingsfout". Het gaat hier namelijk echt om het fenomeen 'name mis match' die echt vaker voorkomt en veelal een 'pain in the ass' is van webbouwers.
jjbstolk schreef:
Er hangt wel een verkeerd certificaat aan, omdat er gebruikt gemaakt wordt van een shared host krijgen we nu op SSL een wildcard certificaat van de hosting te zien, dus voor de c5club.nl een verkeerd certificaat.
en dat is precies wat ik bedoel met "pain in the..." voor webbouwers.
jjbstolk schreef:
Een update van je browsers zal dit zeker niet oplossen omdat deze fouten of punten steeds strengen worden beoordeeld door browsers, ook in Chrome krijg je tegenwoordig een waarschuwing en de vraag of je echt wil doorgaan naar deze website.
Het plaatje onder mijn bericht stamt van drie generaties Firefox geleden. Mijn huidige, meest recente, Firefox op Mac OSX geeft alleen nog maar een klein geel driehoekje met uitroepteken in de titelbalk als dit fenomeen zich voordoet. Als je daarop klikt krijg je de boodschap dat er MOGELIJK van een verkeerd ssl certificaat sprake is. Oftewel Firefox heeft ook al begrepen dat het zinloos is om hier elke keer paniek over te zaaien.
jjbstolk schreef:
In dit geval is het nog gewoon een kwestie van de site nog een keer openen op http maar feit blijft dat als je secure wil inloggen (omdat je niet wil dat je wachtwoord vrij over het internet gaat) je op dit moment met een verkeerd SSL config zit en daarvoor dus terecht allerlei waarschuwingen krijgt. Dat een gebruiker dit meldt is ook goed, zeker gezien alle oplichtings praktijken tegenwoordig en de waarschuwing vanuit de overheid "hang op, klik weg..."
Als het wenselijk is (vanuit C5 club forum) dat de inlogprocedure secure gaat dan kunnen ze dat eenvoudig implementeren. Als dat niet zo is dan is het aan de gebruiker om te weigeren in te loggen op een site die niet via secure ssl laat inloggen. Zolang je geen creditcardnummers, rekeningnummers, Sofinummers etc. hoeft in te vullen om in te loggen is er niet veel reden om hier een secure gedeelte voor in te richten denk ik. Het zijn immers slechts inloggegevens voor een forum. Voor criminelen niet bijster interessant hoor.
Vandaar -en vanuit de wat al te stellige aannames van de TS- dus mijn mening dat het een hoop paniek om niets is.