Erster HTTPS Test

Hier können die Administratoren von Freewar wichtige Ankündigungen schreiben.
(Beitragszähler deaktiviert)
Benutzeravatar
Sotrax
Administrator
Beiträge: 34986
Registriert: 8. Nov 2003, 04:26

Re: Erster HTTPS Test

Beitrag von Sotrax » 21. Nov 2016, 23:40

@Galak: Ich muss hier einfach noch mehr testen, bei hoher Last produzieren sogar mehrere Server mit SSL segfaults, falls MMAP an ist (default). Ohne MMAP passiert das nicht, was hier in der Tat nach einem Bug klingt, evt. einer der nur in wenigen Konstallationen auftritt.

So oder so, jeden Monat kommt hier ein Apache Update rein, daher gut möglich, dass es schon in wenigen Wochen wieder gefixed ist. Auch ob man dieses Phänomen Ingame überhaupt bemerken kann, ist fraglich, denn die CPU hat mehr als genug reserven und kann eigentlich alles schnell genug abarbeiten (wie gesagt sogar während der Load Average Spikes ist sie nur zu 10% belastet).

Wir müssen es aber letztendlich weiter beobachten. Allerdings musste ich für die Tests die letzten Tage auch ein paarmal den Server neu starten, was auch kurze Lags verursacht hat, die zählen allerdings nicht ;) Das heißt, wenn ihr seltsame Lags habt, bitte immer auch Uhrzeit angeben, damit ich weiß, dass es nicht einfach nur ein Apache Neustart von meiner Seite war.
---
Sotrax

Benutzeravatar
Gangrils
Gelbbart-Yeti
Beiträge: 2215
Registriert: 21. Sep 2006, 19:56

Re: Erster HTTPS Test

Beitrag von Gangrils » 22. Nov 2016, 03:47

@ Sotrax
Sotrax hat geschrieben:@Blue.Shark: Einfach aus rechtlichen Gründen. Ich will die Bilder gar nicht auf meinem Server haben, oder gar alle kontrollieren müssen ;)

Wenn du der Einstellung folgst ist aber halb Freewar ein rechtliches Problem. Alleine wenn ich an den Carnage in Pensal denke der ist unverkennbar :mrgreen: . Zur Verwendung von Profil Gestaltungen, die von den Usern Privat ausgehen und Ihrer Selbstdarstellung wie von einem Avatar ausgehen und nach § 10 Speicherung von Informationen
SpoilerShow
Diensteanbieter sind für fremde Informationen, die sie für einen Nutzer speichern, nicht verantwortlich, sofern
1.
sie keine Kenntnis von der rechtswidrigen Handlung oder der Information haben und ihnen im Falle von Schadensersatzansprüchen auch keine Tatsachen oder Umstände bekannt sind, aus denen die rechtswidrige Handlung oder die Information offensichtlich wird, oder
2.
sie unverzüglich tätig geworden sind, um die Information zu entfernen oder den Zugang zu ihr zu sperren, sobald sie diese Kenntnis erlangt haben.
Satz 1 findet keine Anwendung, wenn der Nutzer dem Diensteanbieter untersteht oder von ihm beaufsichtigt wird.
Bisher habe ich noch nie von einem Betreiber gehört er sei wegen der Verwendung von Bildern für Profil Gestaltung ernsthaft verklagt worden. Also prüfen müsstest du rein Theoretisch nur dann etwas, wenn dir eine rechtliche Beschwerde vorliegt. Wiederum sich jetzt bereits Jederzeit jemand bei dir beschweren könnte, weil wenn es jemandem Gäbe der sich eben rechtlich beschwert, der weiß in erster Linie noch nicht einmal, das jenes Bild nicht auf deinem Server liegt. Und somit müsstest du ja jetzt schon alles prüfen, wenn es dir rein um die Sicherheit gegen eine Beschwerde ginge.

Wenn du natürlich Platz für Bilder im Profil zur Verfügung stellen würdest, das würde sicher den Rahmen des Machbaren Speichers irgendwann sprengen. Aber wie wäre es zumindest für Item Bilder für Unis? Die sind Klein und an denen hapert es am meisten.
Alle Jahre wieder fallen mir bei jedem Upload Service die Bilder aus. Avalon hat damit ne menge Arbeit und zumindest ein Itembild Speicher auf dem Fw Server wäre ein Segen. Früher gab es das ja bei Freewarinfos aber die Seite schien ja nie dir zu gehören!? Oder hast du Sie einfach vergessen? Ich finde keinen aktuellen Link mehr aber da hieß es fast offiziell wirkend, das man Bilder für Items erstellen und auch gleich hochladen konnte. Ich weiß nur das die Seite irgendwann einfach nicht mehr funktionierte.

Zu dem allgemeinem Thema hier, dieser Umschreibzwang von Http zu Https ist mal wieder so ein Ding, dem ich überhaupt nicht traue. Im Grunde kann man so das halbe Internet aussperren und ein neues erschaffen. Also im Sinne der großen Konzerne. Gezieltes Produkt googeln, da alle Kleinseiten und Inaktive Seiten einfach aus den Optionen verschwinden oder als unsicher angezeigt werden. Letzten Endes, es sicher Optionen in den Einstellungen geben wird, die dann sicher bei dem einen oder anderen Anbieter auf Standard "verbergen" stehen und somit sämtliche HttP Seiten ausgrenzen die auf unsicher stehen. Mit Facebook und Co ist das individuelle Internet ohnehin längst sehr Hompage und Foren arm geworden. Das ganze wird sich wohl gänzlich verhärten, wenn das ganze Https Ding komplett durch ist. Und ich sehe jetzt schon vor meinem Inneren Auge wie die Hompage Geschichte gänzlich eine Option der großen Konzerne ist, halt Moment "Seite erstellen" da war doch was? :twisted:
Teufelsnetz! Ich halte von dem Sicherheitsgerede dazu gar nichts. Sicher ist etwas nur so lange bis der Einbrecher es Fenster findet. Also Windows ..... :)
Und am Ende wird nur abgeräumt.
6 Jahre 11 Monde hats gedauert... :lol:
1te Runde 247, 2014
2te Runde 254, 5.9.15
3te Runde 260, 29.4.16
4te Runde 268, 1.7.2016
5te Runde 269, 04.3.2018
6te Runde 270, 16.12.2020

Benutzeravatar
Sotrax
Administrator
Beiträge: 34986
Registriert: 8. Nov 2003, 04:26

Re: Erster HTTPS Test

Beitrag von Sotrax » 22. Nov 2016, 08:45

@Gangrils: Klar haftet man nicht automatisch für das, was User machen, aber es macht die AGB und die rechtliche Sache doch deutlich komplexer. Ich selbst will daher kein Bilderhoster sein. Wenn das jemand für Freewar anbieten will, bin ich aber sehr dankbar (am besten natürlich über HTTPS).

Wegen der Umstellung: Dass Google HTTPS so vorantreibt, dafür kann ich ja letztendlich nichts. Ob dadurch ein Zweiklassen-Internet entsteht muss sich zeigen, die Gefahr ist da. Allerdings gibt es mittlerweile ja auch Anbieter wie Letsencrypt.

Sicherer als völlig unverschlüsselt ist HTTPS aber auf jedenfall und einen direkten Nachteil für die FW Spieler hat es an sich eher nicht.

Ob wir es dauerhaft einsetzen ist aber leider auch noch nicht sicher.
---
Sotrax

Benutzeravatar
Sotrax
Administrator
Beiträge: 34986
Registriert: 8. Nov 2003, 04:26

Re: Erster HTTPS Test

Beitrag von Sotrax » 22. Nov 2016, 16:31

HTTPS wurde jetzt für Welt 4 aktiviert.

Jetzt kannst du nach belieben testen, Galak :). Ich bin dankbar über jedes Feedback.
---
Sotrax

Benutzeravatar
Galak
Klauenbartrein
Beiträge: 1613
Registriert: 9. Jan 2007, 15:23
Wohnort: Welt 4
Kontaktdaten:

Re: Erster HTTPS Test

Beitrag von Galak » 22. Nov 2016, 16:58

Sehr schön, bin mal gespannt was passiert. :)


Auch Lorana(und fwtools.de sowieso) ist schon per https erreichbar. Ihr könnt also eure Profilgrafiken umstellen. :)

Ich hatte vorhin beim laufen massive Lags, kann aber gerade nicht sagen ob es Freewar, mein Style, oder mein Internet war.
Bild

Jizo
Beiträge: 0
Registriert: 20. Nov 2016, 11:42

Re: Erster HTTPS Test

Beitrag von Jizo » 23. Nov 2016, 02:35

Sicherheitsmässig ist das aber wirklich harmlos, bedenke, seit 13 Jahren haben wir kein HTTPS und ich habe noch nie von einem Hack dadurch gehört im Support. Über die Bilder wird keiner eine Session oder das PW klauen.
Ist natürlich nicht der beliebteste Angriffsvektor aber dennoch möglich: statt dem korrekten bild kommt http basic authentication. Egal wie schlecht dieses fake Login formular aussieht, es wird immer User geben die da ihre Accountdaten reinpacken und abschicken. Oder einfach andere Bilder die den User dazu verleiten bestimmte Aktionen auszuführen (Social Engineering Zeug)
Und das setzt natürlich voraus, dass der Browser keinen Bug hat der mehr ermöglicht.
Und es gibt eine Möglichkeit sich dagegen abzusichern ... also warum nicht nutzen? Zumal es auf jeden Fall Standard wird in der nahen Zukunft.

Zu dem Beitrag von Gangrils:
Ich halte von dem Sicherheitsgerede dazu gar nichts.
Es gibt halt doch einen Unterschied zwischen "jeder kann mitlesen" und "kein Kryptographie Experte hat es bis jetzt geknackt". Ich denke sobald du im Internet etwas mit Geld machen möchtest, wählst du auch lieber die 2. Option und für alle die nicht genug Wissen haben um das selbst zu unterscheiden ist es sinnvoll unsicheres als unsicher zu markieren. Inaktive Seiten sind sogar besonders unsicher.

Benutzeravatar
Sotrax
Administrator
Beiträge: 34986
Registriert: 8. Nov 2003, 04:26

Re: Erster HTTPS Test

Beitrag von Sotrax » 23. Nov 2016, 09:57

Für Welt 5 wurde jetzt ebenfalls HTTPS aktiviert.

@Jizo: Der Angriffsvektor über basic authentication halte ich für eher harmlos, solch einen Hacking Fall hatten wir in den letzten 13 Jahren nicht. Aber wie gesagt, der Grund, weswegen ich das derzeit noch nicht aktivere ist einfach, dass dann 90% der Userprofile kaputt wären, dass ist ja durchaus ein Nachteil. Sollte es mal so aussehen, dass es Standard ist, und wir da problemlos umstellen können, kann man es durchaus machen. Aber derzeit müssen wir ja sogar noch HTTP parallel betreiben, weil sonst manche externen Styles nicht klappen.

Ob das wirklich auch so wird, dass in Zukunft alles HTTPS ist, muss man auch erst sehen, Google hätte das gerne so. Ob es so kommt, muss sich zeigen.

Rein aus Sicherheitsgründen wird in FW aber die Sicherheit durch externe Bilder nicht deutlich geschwächt und wie gesagt wir haben auch nicht die Sicherheitsanforderungen einer Bank. Wenn FW mit HTTPS läuft ist das auf jedenfall nett und da sind wir ja auch grade dran, die ganz krasse Wichtigkeit hat es jetzt jedoch nach 13 Jahren HTTP auch nicht, so dass es jetzt auf ein paar Monate ankommt ;)

Schauen wir halt mal, ob die Leute auch freiwillig erstmal die Profile und Styles umstellen und wie es in 6 Monaten aussieht, dann kann man weitersehen und eines Tages evt. durchaus auch HSTS aktivieren.
---
Sotrax

Benutzeravatar
Sotrax
Administrator
Beiträge: 34986
Registriert: 8. Nov 2003, 04:26

Re: Erster HTTPS Test

Beitrag von Sotrax » 24. Nov 2016, 09:45

Für Welt 6 und Welt 7 wurde jetzt auch HTTPS aktiviert.
---
Sotrax

Benutzeravatar
Sotrax
Administrator
Beiträge: 34986
Registriert: 8. Nov 2003, 04:26

Re: Erster HTTPS Test

Beitrag von Sotrax » 25. Nov 2016, 09:47

Welt 8 wurde jetzt ebenfalls auf HTTPS umgestellt.
---
Sotrax

Benutzeravatar
Sotrax
Administrator
Beiträge: 34986
Registriert: 8. Nov 2003, 04:26

Re: Erster HTTPS Test

Beitrag von Sotrax » 28. Nov 2016, 18:28

Welt 9 wurde jetzt ebenfalls auf HTTPS umgestellt. Damit sind alle Nummernwelten jetzt auf HTTPS umgestellt.
---
Sotrax

Onkel Wilfried
Zauberer der Bergwiesen
Beiträge: 483
Registriert: 4. Aug 2008, 09:14

Re: Erster HTTPS Test

Beitrag von Onkel Wilfried » 7. Dez 2016, 18:24

Keine Ahnung, ob es mit Https etwas zu tun hat, aber ich möchte hier mal eine kleine unschöne Änderung beschreiben, die ich seit heute habe. Ich verwende seit einigen Tagen Firefox 50.0.2 und den Standardstyle von Freewar. Gestern war noch alles normal. Der Auswählframe z.B. von den Gzks und der roten Porti ist noch normal: Die Schrift des ausgewählten Gzk-Punktes ist schwarz und hat einen hellbläulichen Hintergrund. Wenn ich nun einen anderen Punkt auswählen will ist die Schrift schwarz, aber der Hintergrund seit heute weiß und der Auswahlbereich ist in meinen Augen (könnte mich bei der Größe auch täuschen) ein bisschen größer geworden. Hat jemand eine Ahnung, woran die Änderung des Hintergrundes liegen könnte? Gestern war der gesamte Hintergrund noch normal hellbläulich wie der ausgewählte Punkt und seitdem habe ich nichts an irgendwelchen Programmen oder Programmeinstellungen verändert und keine Änderungen an irgendwelchen Addons vorgenommen oder neue installiert.

Hier ein Screenshot, wie es aktuell aussieht: http://666kb.com/i/derjgy3p5ovne7pmk.jpg

Edit: Ist wieder normal, das war wohl ein Firefox-Problem, dass sich durch mehrere Firefox.exe-Prozesse bemerkbar machte, die man nicht killen konnte und nur in der about:config durch die Änderung unter browser.tab.remote.autostart2 von true auf false erfolgreich ändern ließ. Zumindest ist jetzt wieder alles normal: Die Hintergrundfarbe und wieder nur ein FF-Prozess.

Liro
Feuerwolf
Beiträge: 97
Registriert: 15. Okt 2006, 21:09

Re: Erster HTTPS Test

Beitrag von Liro » 8. Dez 2016, 04:47

Wie sieht es denn mit HTTP2 aus, jetzt wo wir HTTPS haben, was eine Voraussetzung für HTTP2 ist? Oder macht da der Apache Probleme? Kenn mich mit Apache nicht mehr so aus, nginx ftw :)

Benutzeravatar
Sotrax
Administrator
Beiträge: 34986
Registriert: 8. Nov 2003, 04:26

Re: Erster HTTPS Test

Beitrag von Sotrax » 10. Dez 2016, 17:21

@Liro: In Zukunft könnte es eine Option sein, derzeit ist es aber nur betamässig drin.
---
Sotrax

Draco Ellmánò
Zauberer der Bergwiesen
Beiträge: 541
Registriert: 5. Dez 2006, 13:57

Re: Erster HTTPS Test

Beitrag von Draco Ellmánò » 10. Dez 2016, 18:30

sollte vorher nicht mal noch http://www.freewar.de oder das http://www.forum.freewar.de dran sein?
die weltserver via https und ipv6 erreichbar, oder um google zu zitieren "Willkommen im Internet von morgen!"
aber die hauptseite krebst offenbar noch im gestern ;)

Benutzeravatar
Sotrax
Administrator
Beiträge: 34986
Registriert: 8. Nov 2003, 04:26

Re: Erster HTTPS Test

Beitrag von Sotrax » 10. Dez 2016, 19:06

@Draco Ellmánò: Die Startseite und das Forum können leider noch nicht so schnell umgestellt werden, da diese auf einem Server liegt, der nicht von mir gemanaged wird.

Hier kann es noch ein paar Monate dauern (oder länger), was bei der Startseite aber ja nicht ganz so wild ist, schliesslich gibt man dort nicht sein Passwort ein.

Das Forum müsste bevor es geht, erst auf einen neuen Server umziehen, was zwar irgendwann passieren soll, aber dann wird der aktuelle Forenstyle wohl nicht mehr klappen und wir müssen den Style umbauen, daher haben wir damit bisher noch gewartet.
---
Sotrax

Antworten

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 104 Gäste