
Sehr geehrte Kunden,
mit dem letzten Firefox-Update auf Version 52 wurden entsprechende Warnhinweise im Bezug auf Passwort-Felder auf "nicht-https-Seiten" noch deutlicher gemacht:
Das soll jetzt aber auch nicht bedeuten, dass ein Login in einen Shop ohne https "unsicher" ist!
Denn wie auch beim Login in die Shopverwaltung (siehe unten) werden die Daten über eine "Weiche" in den gesicherten SSL-Bereichs des Shop übermittelt. Das Problem ist aber, dass viele das so natürlich nicht wissen und abgeschreckt werden. Das lässt sich auch ganz leicht im Quelltext erkennen, denn das abzusendende Formular zeigt immer auf eine "https-Seite", in vielen Shops ohne SSL lautet das meist ähnlich wie folgt:
D.h. die Daten werden an eine URL wie z.B. "https://shopserverXXX.de/" gesendet, die natürlich ein SSL-Zertifikat besitzt.
Wir empfehlen Ihnen (schon länger) den Einsatz eines SSL-Zertifikates für den gesamten Shop, siehe Infos auf https://www.powergap.de/SSL-Zertifikate.html. Mit diesem Browser-Update wird der Einsatz damit noch dringlicher. Wie schon bei der Responsive-Version unseres Systems Standard, überlegen wir auch bei der HTML5 Version (bei Shop-Neubestellungen) das SSL-Zertifikat als Standard-Feature einzuführen. Ein solcher Hinweis im E-Commerce ist aus unserer Sicht ein NoGo für den Besucher, da er beim Einkauf doch ein Gefühl der Sicherheit vermittelt bekommen sollte.
Die Kosten dafür müssen wir langfristig akzeptieren. Das ist wie beim PKW der Gurt oder der Airbag, irgendwann konnte man auch keine Autos mehr ohne diese Features kaufen. Wenngleich die Autos damit teurer geworden sind, so haben diese Kosten die Verbraucher auch eingesehen. Heute spricht keiner mehr darüber. Wir vermuten, dass im E-Commerce in 10 Jahren ebenso keiner mehr wissen wird, dass es mal Shops ohne "https" gab.
Dieses Update hat ebenfalls Auswirkungen auf den Login in die Shopverwaltung entsprechender Shops:
Auch hier besteht kein Grund zur Sorge geschweige denn Panik, denn ein Login in den Shop oder die Shopverwaltung wird seit jeher (wie auch oben schon erwähnt) über eine "Weiche" in den SSL-Bereich verschlüsselt übermittelt. Nur sieht das der Firefox an dieser Stelle nicht.
Weitere technische Details möchten wir hier vermeiden, nur steht absolut außer Frage, dass der Login in den Shop oder die Shopverwaltung in dieser Form "unsicher" ist.
Siehe dazu auch: https://blog.mozilla.org/security/2017/01/20/communicating-the-dangers-of-non-secure-http/
mit dem letzten Firefox-Update auf Version 52 wurden entsprechende Warnhinweise im Bezug auf Passwort-Felder auf "nicht-https-Seiten" noch deutlicher gemacht:
Das soll jetzt aber auch nicht bedeuten, dass ein Login in einen Shop ohne https "unsicher" ist!
Denn wie auch beim Login in die Shopverwaltung (siehe unten) werden die Daten über eine "Weiche" in den gesicherten SSL-Bereichs des Shop übermittelt. Das Problem ist aber, dass viele das so natürlich nicht wissen und abgeschreckt werden. Das lässt sich auch ganz leicht im Quelltext erkennen, denn das abzusendende Formular zeigt immer auf eine "https-Seite", in vielen Shops ohne SSL lautet das meist ähnlich wie folgt:
<FORM name='login' METHOD="POST" ACTION="https://shopserverXXX.de/shopname/..."
D.h. die Daten werden an eine URL wie z.B. "https://shopserverXXX.de/" gesendet, die natürlich ein SSL-Zertifikat besitzt.
Wir empfehlen Ihnen (schon länger) den Einsatz eines SSL-Zertifikates für den gesamten Shop, siehe Infos auf https://www.powergap.de/SSL-Zertifikate.html. Mit diesem Browser-Update wird der Einsatz damit noch dringlicher. Wie schon bei der Responsive-Version unseres Systems Standard, überlegen wir auch bei der HTML5 Version (bei Shop-Neubestellungen) das SSL-Zertifikat als Standard-Feature einzuführen. Ein solcher Hinweis im E-Commerce ist aus unserer Sicht ein NoGo für den Besucher, da er beim Einkauf doch ein Gefühl der Sicherheit vermittelt bekommen sollte.
Die Kosten dafür müssen wir langfristig akzeptieren. Das ist wie beim PKW der Gurt oder der Airbag, irgendwann konnte man auch keine Autos mehr ohne diese Features kaufen. Wenngleich die Autos damit teurer geworden sind, so haben diese Kosten die Verbraucher auch eingesehen. Heute spricht keiner mehr darüber. Wir vermuten, dass im E-Commerce in 10 Jahren ebenso keiner mehr wissen wird, dass es mal Shops ohne "https" gab.
Dieses Update hat ebenfalls Auswirkungen auf den Login in die Shopverwaltung entsprechender Shops:
Auch hier besteht kein Grund zur Sorge geschweige denn Panik, denn ein Login in den Shop oder die Shopverwaltung wird seit jeher (wie auch oben schon erwähnt) über eine "Weiche" in den SSL-Bereich verschlüsselt übermittelt. Nur sieht das der Firefox an dieser Stelle nicht.
Weitere technische Details möchten wir hier vermeiden, nur steht absolut außer Frage, dass der Login in den Shop oder die Shopverwaltung in dieser Form "unsicher" ist.
Siehe dazu auch: https://blog.mozilla.org/security/2017/01/20/communicating-the-dangers-of-non-secure-http/
Die Warnung ist durchaus berechtigt, da das Passwort auf einer Seite eingegeben wird, die unverschlüsselt ausgeliefert wurde und deren Herkunft daher nicht bestätigt werden kann. Angreifer würden hier ansetzen und eine Fake-Loginseite unterjubeln. Diese Seite würde zu einem Server der Angreifer absenden. Das Ziel-Skript speichert die eingebenenen Daten speichern und löst einen 307 Redirect zur tatsächlichen Powergap-Seite aus. Aus Sicht der Nutzer eine transparente Sache.
Siehe auch http://www.stealmylogin.com/
Siehe auch http://www.stealmylogin.com/
