der Webshopabgleich .. ein Sicherheitsrisiko/loch? !!

spaci76

Aktives Mitglied
4. Dezember 2006
39
0
Hallo zusammen,

mir ist gerade erst aufgefallen, als ich in die es.log geschaut habe, dass beim webshop abgleich sämtliche connectordaten in der URL mit gesendet werden.


Dies ist doch sehr bedenklich!!!! :roll:

Sollte diese wirklich der Fall sein, so ist die Verbindung entweder zu ändern oder man muss sicherstellen, dass die Verbindung mittels ssh oder vpn getunnelt wird, da sonst doch jeder die Übertragungen mitlesen könnte, somit auch alle Kundendaten.

Dahin wäre es mit dem Datenschutz :shock: und dem Vertrauen und eventuelle Abmahnungen lassen nicht lange auf sich warten..

Wie seht ihr das?
spaci76
 

spaci76

Aktives Mitglied
4. Dezember 2006
39
0
scheinbar ist es jedem egal das seine daten im netz frei rum schwirren..

oder hat sich damit noch niemand auseinander gesetzt?

spaci76
 

pulsum

Aktives Mitglied
30. Oktober 2006
240
0
Hm, es müsste also in dem Moment des Datenabgleich jemand "auf der Leitung sitzen" (man in the middle), der die Daten dann abfängt.
 

Janusch

Administrator
Mitarbeiter
24. März 2006
13.921
264
Hallo,

die Daten werden per Http POST versendet, nicht in der URL. Zudem kann man per GET nur max. 4000 Zeichen versendet.
Natürlich kann und sollte hier sichere https Verbindung genutzt werden!

Die Gefahr ist nicht größer als der Login im WebShop-Adminbereich.
 

Thomas Lisson

Administrator
Mitarbeiter
24. März 2006
15.574
300
Köln
Hi,

man kann die Web-Server Adresse als https eingeben - dadurch wird die Kommunikation mit Wawi verschlüsselt.

Vorwiegend geht es um den Schutz der Bestelldaten - alle anderen Daten sind ohnehin im Shop öffentlich sichtbar.

Wird nur http verwendet, hat man kaum größere Sicherheitsrisiken als Bestätigungsemails des Shops mit den Bestelldaten, sofern man seine Emails nicht auf verschlüsseltem Wege abholt (was derzeit keine allzu große Verbreitung gefunden hat).
 

Ähnliche Themen