goedkope domeinnamen?
Pagina: « vorige 1 2 3 4 5 volgende »
2) Mail wordt in principe niet beveiligd verzonden. Vandaar het afraden van passwords in een mail.
Toevoeging op 13/07/2015 10:53:33:
Die webmail heeft niets met mail verzending te maken. Dat is gewoon een mail-client. Als je dat onder https zet is het lezen en schrijven beveiligd. De verzending die over diverse mailservers kan gaan is in principe weer niet beveiligd.
2)
>> Mail wordt in principe niet beveiligd verzonden. Vandaar het afraden van passwords in een mail.
Ah oké, maar dan wordt dus ook telkens je username en password van je e-mailaccount onbeveiligd verzonden as je je mail ophaalt en verstuurt?
Gewijzigd op 13/07/2015 11:05:32 door - SanThe -
Hoe weet je of je dat gebruikt? Gebruikt Outlook, Windows Live Mail en dergelijke dat? En is dat zo'n encryptiemethode waarbij de ontvangen een sleutel moet hebben?
Even terug naar de basis. Stel je hebt een Google mailadres of een Ziggo mailadres. Daar heb je een gebruikersnaam en wachtwoord van. Als je inlogt via de webmail, dan gaat dat via een https verbinding. Dus dan zijn je gebruikersnaam en wachtwoord encrypted. Maar normaliter als ik via Outlook of Windows Live verbinding maak, dan zijn de gebruikersnaam en wachtwoord niet encrpyted? Zeg ik dat zo goed?
In die link geeft STRATO aan hoe je dat doet.
En kun je dat bijv. ook voor je Ziggo of Google mailadres gebruiken?
Moet je daar even op de site kijken.
Je zou dan toch denken dat je mailaccount eigenlijk heel erg vatbaar is voor een man-in-the-middle attack. Of zie ik dat nu helemaal verkeerd? Wordt dan telkens als je mailprogramma openstaat iedere paar minuten je usernamen en wachtwoord in plain-text verstuurd? :-s
Alleen als er wordt gekeken of er nieuwe mail is.
Maar dat is iedere paar minuten. En worden dan zowel je username als je wachtwoord in één en hetzelfde request verstuurd?
Waarschijnlijk wel.
Totaal niet veilig dan zou je denken ...
Toen ze in de jaren 80 het post-office-protocol uitdachten, was veiligheid nog niet zo'n issue.
Nee, blijkbaar. Maar ja, stel dat je Google wachtwoord wordt onderschept kunnen ze dus gewoon overal bij zonder dat je het zelf in de gaten hebt. Toch wel minder :-s
Mail is in de basis volledig plain-text, zowel het inloggen als de mail zelf, maar ondersteund tegenwoordig wel encryptie.
Tegenwoordig eist bijna elke mailserver inloggegevens, waarvan verreweg de meeste encryptie hebben via SSL/TLS.
Als er word gecontroleerd op mail/mail word verzonden gebeurt het volgende:
Client opent een verbinding naar de server (SSL/TLS of plain-text)
Server antwoord met zijn domeinnaam/type en versie server en timestamp
Client verstuurt identificatie (EHLO)
Server bevestigd
Client stuurt authenticatie verzoek (AUTH)
Server stuurt beschikbare methodes terug
Client kiest de beste methode en verstuurt de (versleutelde) username (onafhankelijk van SSL/TLS)
Server bevestigd
Client stuurt het (versleutelde) password
Voor de rest verwijs ik je hier naar: http://www.yuki-onna.co.uk/email/smtp.html (voor verzenden, telnet maar eens naar je mailserver: telnet mail.ozziessite.nl 25, dan kun je deze commando's uitvoeren en mailen vanuit telnet.) en naar: http://www.fehcom.de/qmail/smtpauth.html##FRAMEWORK
Basically heb je dus te maken met 2 lagen encryptie.
Je username/password kan encrypted (base64) verstuurd worden, en je verbinding van encrypted zijn (SSL/TLS).
Webmail staat hier los van aangezien dit niets met de mailserver maar met de webserver te maken heeft.
Daarna wordt de mail afgeleverd op een ontvangende mailserver.
Ook hierheen moet de client een verbinding leggen en een username/ww combinatie opgeven.
De Client kan je Thunderbird, Outlook.exe of de mail client op je tablet zijn.
Maar het kan ook zijn de PHP de rol van client op zich neemt (het script dat achter de webmail pagina zit dus). Hoe dat script vervolgens de resultaten via de browser toont/opvraagt staat op zich los van het mail verhaal.
Maar username/ww heeft niks te maken met encryptie toch?
Wat ik wel enigszins vreemd vind, is dat de webmail van plesk dus zonder https werkt, dus http://webmail.domein.nl Is dat onveilig? Deze site, phphulp, werkt trouwens ook zonder https. Dus in principe is het wel redelijk gebruikelijk dan om geen https te gebruiken?
Als de data die tussen de server en de client heen en weer gaat prive/geheim is gebruik je https.