Farmerama.Bigpoint unsichere Seite ???

Dieses Thema im Forum 'Hilfe-Archiv' wurde von Lancia1 gestartet, 11 Februar 2017.

Liebe(r) Forum-Leser/in,

wenn Du in diesem Forum aktiv an den Gesprächen teilnehmen oder eigene Themen starten möchtest, musst Du Dich bitte zunächst im Spiel einloggen. Falls Du noch keinen Spielaccount besitzt, bitte registriere Dich neu. Wir freuen uns auf Deinen nächsten Besuch in unserem Forum! „Zum Spiel“
  1. naranja

    naranja Lebende Forenlegende

    Was ein Mod mir versucht und was sein kann muss nicht übereinstimmen
    Wenn meine Zugangs Daten ausgelesen werden können
    kann sich jeder damit einloggen
    Oder?
    Das ist nicht das gleiche das ich dir meine Zugangs Daten gebe um mich einzuloggen
    Bist du Prog in der IT das du das bestätigen kannst?
    Oder schreist du nur mit dem Wind?
    Unsicher ist für mich unsicher
     
    Lancia1, Pelgrim666 und -WindRose- gefällt dies.
  2. -WindRose-

    -WindRose- Forenexperte

    Zuletzt bearbeitet von Moderator: 12 Februar 2017
    -TiDi- gefällt dies.
  3. -=Lupeg=-

    -=Lupeg=- Team Leader Team Farmerama DE

    Das liegt daran, dass der Browser die Farm und das geöffnete Fenster nicht getrennt beurteilt.
    Das kannst Du selber überprüfen, wenn Du z.B. im Firefox nur die Bank anzeigen lässt.
    Starte dafür einen Einkauf, und dann drücke im Firefox im Payment Bereich auf die rechte Maustaste:
    [​IMG]

    Dann bekommst Du die Seite in einem eigenen Browser Tab angezeigt.
    Dort kannst Du dann auch sehen, ob die Daten verschlüsselt übertragen werden.

    Wie in meinem Beitrag belegt ist, wird für den Loginserver eine verschlüsselte Verbindung verwendet.

    Richtig ist: Schöner wäre, wenn BP zeitnah die komplette Verbindung verschlüsselt überträgt. Aber: Für die 2 wichtigen Teile: Login und Payment ist es jetzt schon so.

    Ich finde sehr gut, dass dieses Thema hier diskutiert wird. Denn ich denke, beim Thema Sicherheit kann man im Internet nicht vorsichtig genug sein.

    Wobei ich mich jetzt schon ein wenig Frage, warum es Spieler gibt, die sich freiwillig ein Browser Addon installieren, dass sich in die Kommunikation zwischen dem Spiel beim User und dem Server einklinkt, um eine große Menge der Daten an einen fremden Server zu übertragen.
     
    Zuletzt bearbeitet: 12 Februar 2017
    -TiDi- und PlanquadratB gefällt dies.
  4. PlanquadratB

    PlanquadratB Forenkommissar

    Lupeg, das hab ich jetzt bei mir auch getestet und ich hab dann das, was bei dir auch steht.
    Also wäre das dann ok, aber warum ist das Spiel unverschlüsselt? Andere sinds doch auch?
     
    -TiDi- gefällt dies.
  5. -=Lupeg=-

    -=Lupeg=- Team Leader Team Farmerama DE

    Das kann ich Dir nicht sagen.
    Ich kann nur vermuten, dass es einen gewissen Zeitaufwand bedeutet, dass in einem Flash-Spiel zu ändern.
    Aber: Da müsste ich spekulieren. Und das mache ich nicht gerne.

    Ich kann nur aus eigener Erfahrung bei der Umstellung einer Webseite sagen, dass es vor allem wenn externe Inhalte verwendet werden einige Fallstricke gibt.
    Und so selbstverständlich ist das bei anderen Spielen auch nicht.

    Wenn Du dabei mein Beispiel zum Proxy meinst: Nein, da hinkt nichts. Im Gegenteil: Die Realität ist noch viel schlimmer.
    Denn den Menschen auf der Straße siehst Du. Kriminelle Vereinigung die absichtlich kostenlose Proxys anbieten um Daten abzugreifen und Inhalte der übertragenen Seiten zu manipulieren kannst Du nicht sehen.
     
    Zuletzt bearbeitet: 12 Februar 2017
    Schäfchenmäh und -TiDi- gefällt dies.
  6. PlanquadratB

    PlanquadratB Forenkommissar

    Danke,
    Lupeg =)
     
    -TiDi- gefällt dies.
  7. Walter_K

    Walter_K Lebende Forenlegende


    Gut gedacht - aber Falsch.

    Lupeg hat schon einiges dazu geschrieben.

    Ich versuche mal eine Erklärung, die auch für Nicht - Computer - Fachleute einen Sinn ergibt.

    Der Zugang zu den Spielen ist bei Bigpoint über die Registrierung geschützt. Dadurch wird man gezwungen, neben dem Usernamen ein Passwort festzulegen und der Vorgang wird über eine valide Mail-Adresse bestätigt.

    Jede Änderung an diesen Daten muss über die Mail -Adresse bestätigt werden - daher auch die Probleme, wenn die sich geändert hat.

    Diese Angaben werden unverschlüsselt übermittelt. Also per Http. Ein Bösewicht könnte die Daten abgreifen, wenn er sich in diese Datenverbindung drängen könnte. Der sogenannte "Man in the Middle". Nicht aber, wenn jemand einfach so ein paar Pakete des Internet-Traffics erwischt, denn die können nicht sinnvoll zugeordnet werden. Um damit Unfug anzustellen, bräuchte der dann aber auch Zugang zu dem Mail-Account... .

    Aber - das große ABER: Nach der erstmaligen Registrierung wird die Überprüfung, ob es sich um den User "Walter_K" handelt, der mit dem Passwort "XYZ" registriert ist, über eine verschlüsselte Verbindung geführt, während die restlichen Informationen weiterhin unverschlüsselt gesendet werden.

    Wer also unbedingt Wissen will, was ich gepflanzt hatte und neu pflanze - bitte schön.

    Wenn sich schon jemand die Mühe macht, den gesamten Datenstrom, der über meine Leitung geht, Auszuwerten, dann soll er auch etwas davon haben.

    Der Zahlungsverkehr wird aus dem Spiel heraus angestoßen - also von einem korrekt angemeldeten Nutzer - und läuft über verschlüsselte Verbindungen, selbst PaySafe.

    Https bedeutet Zertifikate. Eine Zusicherung, "Ich bin ein Guter, kannst Du, Browser, hier Nachlesen", die der Browser akzeptiert oder nicht. Das sind Browser - Einstellungen.

    Bigpoint hat nach Allem, was ich selbst sehen kann und was ich hier aus den Antworten (nicht erst auf diese Fragen bezogen) herauslesen konnte, externe Dienstleister beauftragt, SPAM zu blockieren und Angriffe auf die Verfügbarkeit zu unterbinden. Das geht aber nicht, wenn die Daten verschlüsselt sind. Denn dann müsste das Zertifikat auf Bigpoint ausgestellt sein, wird jedoch von einer anderen Stelle genutzt - und dann meckern die Browser zu recht. So etwas kann mit Zertifikaten nicht gemacht werden, das würde dem Sinn von Zertifikaten zuwider laufen. Wenn die Seite Bigpoint.com heißt, kann nicht ein Dienstleister wie Prolexic.com ein Zertifikat benutzen, welches auf Bigpoint ausgestellt ist.

    Weshalb das jetzt zu einem Thema wird, ist auch einfach zu Verstehen. Die Browser wurden mit den Updates so Eingestellt, dass die jetzt vor jeder http - Verbindung als "unsicher" warnen. Konnte man mit dem IE über die Sicherheitseinstellungen schon beim IE 6 erzwingen - bloß, wer hat das gemacht?

    Ich, zum Beispiel. Vor unsicheren Verbindungen warnen, Zertifikate überprüfen - alles auf "On". Aber dafür habe ich dann http://de.bigpoint.com zur Liste de "Vertrauenswürdige Sites" (! - genau so...) hinzugefügt.

    Schon war Ruhe - und um meine Sicherheit kümmere ich mich lieber selbst und überlasse die nicht den Browser - Herstellern.
     
    naranja, -TiDi-, Julia2346 und 1 weiteren Person gefällt dies.
  8. Engelchen-Chrissi

    Engelchen-Chrissi Admiral des Forums

    Ich war gestern in nem anderen Spiel :oops: da stand beim Log in auch die Warnung unsichere Seite. Ist nen anderer Spiele Anbieter.
     
    -TiDi- gefällt dies.
  9. -=Lupeg=-

    -=Lupeg=- Team Leader Team Farmerama DE

    Was genau meinst Du ? Die Mail oder die Daten die der User beim registrieren eingibt ?
    Denn wenn ich mir die Formulardaten anschaue, würde ich sagen, das läuft auch über https:
    FA20170212215147.png
     
  10. Walter_K

    Walter_K Lebende Forenlegende

    Die Mail, Lupeg, die Mail - ICH habe S/MIME eingestellt - aber die Rückfallposition ist eben SMTP.

    Und den Hinweis erlaube ich mir auch: Der normale Computer - Nutzer wird wohl kaum in der Lage sein, SSL 1.0 von TLS 1.2 zu Unterscheiden.

    Es macht keinen Sinn, die Verantwortung für Fehler der Hersteller auf die Nutzer zu Übertragen. Die Gültigkeit von Zertifikaten zu Prüfen, zu Hinterfragen ist keine triviale Aufgabe - und im Grunde ist diese Aufgabe beim Computer - Nutzer auch unnötig.

    Das soll auch keine Vorlesung für fortgeschrittene Security - Experten werden.

    Können wir uns darauf Einigen, Bigpoint behandelt die Datenübertragung in einem angemessenen Verhältnis zu ihrer Bedrohung?

    Die größte Gefahrenquelle für die Sicherheit eines Computers und der Daten sitz gemeinhin vor dem Bildschirm.
     
    Hondutel gefällt dies.
  11. Zwergine-2

    Zwergine-2 Aktiver Autor


    Könnt ihr das nicht unter euch ausmachen, ihr Experten?

    Erklärt mir mal lieber, wie ich diese "Zertifikate" verstehen soll.
     
  12. RoterPanda

    RoterPanda Laufenlerner

    Wenn ich das richtig verstanden hab, sind die 'Zertifikate' Berechtigungen. Das heißt, nur Bigpoint bzw. der Support bei Bigpoint hat Einsicht in diese Daten. Eine beauftragte Firma könnte dann keine Zahlungsabwicklung mit dem User machen, wenn alles verschlüsselt wäre, weil diese Firmen kein Zertifikat bzw. nicht die Berechtigung hätten die Daten einzusehen.
    So hab ich das zumindest verstanden.o_O
     
  13. Walter_K

    Walter_K Lebende Forenlegende

    Das ist Kompliziert - oder auch nicht.

    Wie darf es denn sein?

    Eine Analogie. Der Personalausweis.

    Ob nun Abgelaufen oder erstmalig Beantragt - im Prinzip das Gleiche. Du musst Nachweisen können, "Lieschen Müller" oder "Max Mustermann" zu sein, und stellst den Antrag, die Stadt möge Dir einen Personalausweis ausstellen (oder Verlängern).

    Aktuelles Lichtbild ist beigefügt.

    Die zuständige Behörde prüft die Angaben und wenn alles stimmt geht der Antrag an die Bundesdruckerei, die diese Personalausweise dann produziert. Und irgendwann kriegst Du eine Benachrichtigung, der PA kann abgeholt werden.

    Zertifikate sind das digitale Gegenstück. Antragsteller wie gehabt, wer Behauptet "Lieschen Müller" oder eben Bigpoint zu sein. Mit Nachweisen. Die werden geprüft. Digital ist keine Stadt dafür zuständig, es könnte auch direkt an die "oberste Stelle" gehen.

    Das ist eine anerkannte Stelle für eine Zertifizierung, eine Zertifizierungsstelle "Certification Authority". Die "CA".

    Sonst gilt, den Antrag bei der Stadt ersetzt hier eine Registrierungsstelle, "Registration Authority" eine "RA".

    Und da liegt das Problem. Dieser "digitale Personalausweis" muss zu dem Inhaber passen.

    Bigpoint ist da Bigpoint und externe Dienstleister sind es eben nicht.