Firesheep, kryptering og mine rulesets for HTTPS Everywhere

Opp­da­te­ring: Rule­se­tene jeg har laget og lin­ket til under er nå inklu­dert i utvikler/test-versjonene av HTTPS Eve­rywhere. Du kan instal­lere den nyeste av disse ved å klikke her.

I det siste har det vært mye snakk om Fires­heep, en eks­tremt enkel måte å logge seg inn på andre folk sine kon­toer hos blant annet Face­book. At det er lett å lytte til infor­ma­sjon sendt over nett, og så bruke det til hva man vil, som for eksem­pel å logge seg inn på and­res kon­toer, er ikke noe nytt. Men Fires­heep gjør det så enkelt for hvem som helst å gjøre dette at det er let­tere å se faren.

En måte å beskytte seg mot dette på er å bruke kryp­terte nett­si­der. Med kryp­te­ring blir det, om ikke umu­lig, så ihvert­fall mye vans­ke­li­gere for tredje­par­ter å få tak i infor­ma­sjo­nen som sen­des fram og til­bake mel­lom deg og nett­si­den. Du kan se om en side er kryp­tert ved å se etter om det står https:// iste­den­for den van­lige http:// i star­ten av adres­sen (s for “secure”). De fleste nett­le­sere har også andre inn­e­bygde måter å vise at en side er kryp­tert på, som for eksem­pel en henge­lås i adresse­fel­tet, og/eller at hele adresse­fel­tet far­ges gult.

Det er vik­tig å huske på at om siden du går inn på med kryp­te­ring bru­ker Google AdSense, Google Ana­ly­tics, liker-knappen til Face­book eller annen kode som sen­der infor­ma­sjon til andre, så vil frem­de­les Google/Facebook/whatever få den samme infoen som før*. Det er uten­for­stå­ende som ikke har kode inne på sida du går inn på og som prø­ver å lytte til hvil­ken info som sen­des mel­lom deg og siden som blir stop­pet. Det er også vel­dig vik­tig å huske at hvem som helst kan kryp­tere sidene sine, så at en side er kryp­tert betyr ikke at det er trygt å gi dem per­son­lig infor­ma­sjon. Siden mange ban­ker og nett­bu­tik­ker kryp­te­rer sidene sine vil også mange som prø­ver å lure folk til å tro at de er en bank eller nett­bu­tikk (phish­ing) gjøre det samme.

HTTPS EverywhereHTTPS Eve­rywhere er en Firefox-utvidelse fra den fan­tas­tiske orga­ni­sa­sjo­nen EFF som auto­ma­tisk videre­sen­der deg fra den ukryp­terte ver­sjo­nen av en nett­side til den kryp­terte. Dette gjel­der kun for de nett­si­dene HTTPS Eve­rywhere vet at fun­ge­rer med https. Utvi­del­sen kom­mer med en inn­e­bygd liste over noen slike sider, som for eksem­pel Google, Face­book og Identi.ca. Jeg har laget noen rule­sets for sider som ikke er på denne lis­ten. Jeg kan ikke garan­tere at dette ikke vil knekke noen deler av disse sidene, fordi det ofte er slik at nett­si­der bare har kryp­tert deler av sidene. For eksem­pel kan du bruke https på det meste av finn.no, men ikke på katalog.finn.no og noen flere områder.

Hvis du like­vel vil ta sjan­sen og hjelpe meg å teste om disse rule­se­tene fun­ker som de skal, så gjør du følgende:

Instal­ler HTTPS Eve­rywhere og start Fire­fox på nytt. Høyre­klikk på lin­kene under og lagre .xml-filene i mappa HTT­PSEve­rywhereU­ser­Ru­les i Firefox-profil-mappa di (I Linux lig­ger den i ~/.mozilla/firefox. I Win­dows Vista/7 fin­ner du map­pen ved å lime inn %APPDATA%\Mozilla\Firefox i Start-menyen sin søke­boks). Restart Fire­fox igjen.

Hvis du lager dine egne rule­sets så legg link til dem i kom­men­tar­fel­tet så vi kan teste dem og. Etter å ha testa dem grun­dig kan vi sende dem inn til EFF så de blir med som stan­dard i senere ver­sjo­ner av utvidelsen. :)

Bonus-info: Det er ikke bare nett­si­der som kan kryp­te­res, det kan du også gjøre med egen hard­disk, e-post, IM-samtaler, osv. Dette vil jeg sterkt anbe­fale. Gjør et søk etter “encrypt e-mail”, “encrypt IM”, osv.

Så, hvis https er så flott, hvor­for bru­ker ikke jeg det her på forteller.net, og hvor­dan får du satt det opp på din nett­side? Sva­ret er enkelt: Kryp­te­ring av nett­si­der kre­ver at man kjø­per et ser­ti­fi­kat, noe som er vel­dig dyrt. Der­for vil dette sjel­den være noe enkelt­per­soner bryr seg med. Om du like­vel har lyst til å ha dette på din nett­side, eller kan­skje du har en bedrift som er inter­es­sert, så fore­slår jeg at du gjør et søk etter “buy ssl certificate”.

NB: HTTPS Eve­rywhere vil gjøre at Google.com ikke lin­ker til Google bil­de­søk, men du kan frem­de­les gå direkte inn på http://images.google.com/. Utvi­del­sen gjør også at chat-funksjonen på Facebook.com slut­ter å fun­gere. Om dette er vik­tig for deg kan du enten bruke cha­ten i en kli­ent, eller slå av https på Face­book via HTTPS Eve­rywhere sine inn­stil­lin­ger (selv­sagt ikke anbe­falt, men bedre enn å slå av hele HTTPS Eve­rywhere). Face­book Chat fun­ge­rer nå med HTTPS. Du kan til og med slå på HTTPS i Face­bo­ok­inn­stil­lin­gene dine (under Sikkerhetsinnstillinger).

*Opp­da­te­ring: Du kan stoppe hen­holds­vis Google og Face­book fra å få infor­ma­sjon om deg fra andre nett­si­der enn sine egne med Opti­mize­Google og Face­book Blocker eller disse fil­trene til AdBlock Plus.

About the author

Børge A. Roum Jeg heter børge og jeg har blog­get siden mai 2004. Først og fremst om inter­nett, poli­tikk og ret­tig­he­ter, men og om mye annet. Du bør ta en titt i arki­vet og abon­nere på blog­gen. Jeg har en del­tids­jobb som kom­mu­ni­ka­sjons­fyr hos Grønt UiO, men er åpen for opp­drag på siden. Ta kon­takt her eller på Linke­dIn.

No related posts.


  • Pingback: Norge

  • Cato Aue­stad

    Jeg har en enk­lere løs­ning på pro­ble­met som fun­ge­rer lett uan­sett om maski­nen er på et åpent eller luk­ket nett­verk: SSH tunnell

    ssh –f bruker@egen.ekstern-server.com –L 80:egen.ekstern-server.com:80, så rou­ter jeg all tra­fik­ken for Firefox/Epiphany gjen­nom ser­ve­ren. Gjør det samme med e-post osv. Satt port 80 i eksem­pe­let men kan være hva som helst.

  • http://forteller.net/ Børge A. Roum

    På hvil­ken måte er det enk­lere, sier du? :)

    Klart det høres vel­dig kjekt ut når det først er satt opp, men det kre­ver jo mye kunn­skap, for ikke å snakke om en egen server..

  • Cato Aue­stad

    Kom­mer vell ann på per­sonen som ser ;) Tren­ger ikke nød­ven­dig­vis å være en ser­ver. Kan være en van­lig sta­sjo­nær maskin man har stå­ende hjemme med en åpen port i brann­mu­ren. Evnt. en VPS. Kom­mer ann på hvor vil­lig man er til å gi for å få mak­si­mum sikkerhet.

    Hvis du først har en maskin med som kjø­rer SSH daemon så er den kom­man­doen oven­for alt som trengs. Der­etter er det bare å endre proxy til SOCK i Fire­fox (etc.) til localhost:porten_du_valgte. Hvis du har en noge­lunde god linje (Lyse ftw!) så vil du ikke merke stort på hastigheten.

  • http://boba.no/ Simon

    Tak­kar og buk­kar for inn­sikt. Google nyt­tar eg støtt kryp­tert, men eg visste t.d. ikkje at Identi.ca stør https. :)

  • http://boba.no/ Simon

    btw: OpenID-innlogginga fun­gerte dår­leg for meg. Opera 10.63 på Ubuntu 10.04 x64. Skjedde ingen­ting etter å ha skrive inn detal­jane. Disqus har all­tid vore trøblut for meg…

  • http://forteller.net/ Børge A. Roum

    Ugh, kjipt! Men du klarte å bruke Ope­nID til slutt, ser det ut til? Jeg skal si fra om det til Disqus, noe mer info jeg kan gi dem? Hva skjer når du prø­ver, hvor­dan klarte du til slutt å bruke OpenID?

  • Pingback: Https-everywhere og Adblock+ for norske nettstader | Kurtber og den endelause Verdsveven

  • Guest

    (Open)VPN kan også være et alter­na­tiv til ssh, så slip­per du å sette opp porter/proxy/socks etc for hvert pro­gram du skal bruke…

  • Guest

    (Open)VPN kan også være et alter­na­tiv til ssh, så slip­per du å sette opp porter/proxy/socks etc for hvert pro­gram du skal bruke…

  • Pingback: unhammer and friends, page 9 - Identi.ca

  • Pingback: Norge

  • Pingback: Firefox 4 og mine favoritt-utvidelser | børge forteller om livet

  • Georg

    Ingen av disse reg­lene ville virke for meg dess­verre, fant imid­ler­tid alt jeg trengte og mye til her: https://gitweb.torproject.org/https-everywhere.git/tree/HEAD:/src/chrome/content/rules

    Takk for tip­set uansett :)

  • http://alexanderschroeder.net/ Alex­an­der Krivács Schrøder

    Jeg har HTTPS på min nett­side og jeg har ikke betalt noe. Det kre­ver litt mer jobb for bru­ke­ren av nett­sida di enn van­lig, men de bru­kerne som bryr seg om å bruke HTTPS på andre ste­der enn nett­bu­tik­ker har både vilje og kunn­ska­pen til å gjøre det lille eks­tra uan­sett. Jeg har en liten artik­kel om det på nett­sida mi, her: http://alexanderschroeder.net/tls-support

  • http://alexanderschroeder.net/ Alex­an­der Krivács Schrøder

    Jeg har HTTPS på min nett­side og jeg har ikke betalt noe. Det kre­ver litt mer jobb for bru­ke­ren av nett­sida di enn van­lig, men de bru­kerne som bryr seg om å bruke HTTPS på andre ste­der enn nett­bu­tik­ker har både vilje og kunn­ska­pen til å gjøre det lille eks­tra uan­sett. Jeg har en liten artik­kel om det på nett­sida mi, her: http://alexanderschroeder.net/tls-support

  • http://forteller.net/ Børge / forteller

    Takk for kom­men­ta­ren og lin­ken! Dette var inter­es­sant! Når du nev­ner det, så syns jeg å huske at jeg har hørt om det med gra­tis SSL-sertifikater tid­li­gere. Og det du sier om at sik­ker­het og auten­ti­se­ring burde være sepa­rat er jeg vel­dig enig i! Dette er jo noe som bør job­bes med fram­over! Skulle egent­lig for­undre meg om ingen har starta på noe slikt allerede.

    Vet du om det er flere pro­vi­ders av gra­tis ser­ti­fi­ka­ter enn CACert?

  • Anon
  • Anon

       
       

       

       

  • Oaaoa

    Du kan lage en såkalt self-signed nøk­kel. Første gan­gen man lag­rer den må man god­kjenne ved å trykke lagre på en dia­log. Der­etter vil den huske og gi deg mel­ding om noe end­res. Tra­fik­ken vil være kryptert. 

  • http://alexanderschroeder.net/ Alex­an­der Krivács Schrøder

    Jeg har ende­lig fun­net løs­nin­gen på HTTPS-problemet. Et firma som gir ut gra­tis ser­ti­fi­ka­ter OG er gyl­dige out-of-the-box i alle moderne nett­le­sere. Prøv gjerne igjen å besøke nett­si­den min nå: https://alexanderschroeder.net/ — det skal være smooth sai­ling. (^_^) Hvis du er inter­es­sert (og det burde du jo være, jeg f.eks. ville vært vel­dig glad om jeg kunne besøkt nett­sida di med kryp­te­ring) så er det bare å kikke på https://www.startssl.com/ !

  • http://forteller.net/ Børge / forteller

     Vir­ke­lig? Det ser jo ut til å funke bra på blog­gen din, men det høres jo for godt ut til å være sant! Jeg ser på startssl.com at den gra­tis utga­ven har “1 year vali­dity”. Betyr det at man må kjøpe etter ett år, eller bare at man må reak­ti­vere det på en måte?

  • http://alexanderschroeder.net/ Alex­an­der Krivács Schrøder

     “1 Year Vali­dity” betyr at ser­ti­fi­ka­tet er gyl­dig i ett år før det må for­nyes. Det er en vel­dig van­lig gyl­dig­hets­pe­riode, selv på en pro­fe­sjo­nell side som Twit­ter: http://img560.imageshack.us/img560/7044/twitterssl.png

    Med mindre StartSSL end­rer policy, så er det gra­tis å for­nye hvert år. I mot­set­ning til alle andre fir­maer som dri­ver med sånt, så tar de kun betalt for ting som fak­tisk kos­ter dem noe. Øns­ker du f.eks. et ser­ti­fi­kat som er mer tro­ver­dig (inn­e­hol­der iden­ti­tets­in­for­ma­sjon) tar de $59.90 for å veri­fi­sere iden­ti­te­ten din… men de tren­ger jo bare å gjøre det bare en gang, og selve ser­ti­fi­ka­tene (inklu­sive for­ny­el­ser av disse) kos­ter frem­de­les $0 hver gang, hvis jeg har for­stått dem rett.

    Skulle jeg en gang ha litt eks­tra pen­ger til overs, så kan­skje jeg skulle gidde å fak­tisk benytte meg av den tje­nes­ten. Da får du også sam­ti­dig til­gang til “wild­card” ser­ti­fi­ka­ter (altså *.domene.tld) — gratis-sertifikatet gir deg bare topp­do­me­net og ett sub­do­mene (som for deg f.eks. kan være “forteller.net” og “blogg.forteller.net”, men altså ikke flere, om du skulle ha noen flere.)

  • http://alexanderschroeder.net/ Alex­an­der Krivács Schrøder

    Nei, der tok jeg feil. De tar $ 59.90 for å veri­fi­sere deg, og den veri­fi­ka­sjo­nen er kun gyl­dig i 350 dager. Du kan snike deg til nes­ten 3 år med veri­fi­sert SSL like­vel, da, i det du kan først bruke ser­ti­fi­ka­tet i 349 dager, og så for­nye det rett før de 350 dagene har løpt ut, noe som gir deg 2 år + 349 dager før man må for­nye veri­fi­se­rin­gen. Reg­ner du på det, ser du at du altså ikke beta­ler mer enn ca $ 20 per år for et veri­fi­sert SSL ser­ti­fi­kat. Uan­sett hvor­dan man ser på det, så er det noe duge­lig rimelig!

    Uan­sett, så tror jeg jeg anta­ke­lig­vis kom­mer til å holde meg til gra­tis­ver­sjo­nen. Som jeg nevnte tid­li­gere, så er jeg kun inter­es­sert i kryp­te­rings­bi­ten av SSL, ikke autentiseringsbiten.

  • http://forteller.net/ Børge / forteller

     Så flott. Dette skal jeg abso­lutt sette opp så snart jeg får tid! Vet du om en og samme per­son kan regist­rer mer enn ett ser­ti­fi­kat for å bruke på for­skjel­lige toppnivådomener?

  • http://alexanderschroeder.net/ Alex­an­der Krivács Schrøder

     Ja, så lenge du eier dome­net, så kan du regist­rere så mange du vil på den samme bru­ker­kon­toen. Tar du deg bryet med vali­de­ring, så kan du visst­nok få et ser­ti­fi­kat som er gyl­dig på mange for­skjel­lige addres­ser samtidig.

online prescription Zovirax online prednisone no prescription overnight overnight prednisone c.o.d order prescription free prednisone cheap prednisone next day delivery No prescripton prednisone where to buy generic Cytotec online without a prescription Paxil without a perscription purchase Paxil without rx to ship overnight buy Paxil without prescription order Paxil cheap overnight how to buy Paxil online without rx purchase Paxil without a rx online where to buy finpecia online order Flomax without prescription to ship overnight buy Cytotec shipped cod where to buy roaccutane online buy Cytotec without doctor Flomax effects Tamsulosin overnight cod download software fisher price discount academic software price guarantee cheap software downloads cheap point of sale software percentage calculations download mobile software auto window price sticker software comcast software download download hack software out of date adobe premiere tomtom 7 map turkey buy Orlistat cheap microsoft processor cheap order rx xenical purchase xenical without rx needed buy genuine Strattera order Zithromax online valtrex doctor cheap mexico valtrex valtrex rezept (no prescriptions needed for Buspar|buy Buspar with no prescription|online pharmacies Buspar|Buspar cheap|buy Buspar without rx|purchase rx Buspar without|Buspar purchase online|purchase Buspar online without rx|purchase Buspar free consultation|buy Buspar Online|buy Buspar american express|buy Buspar Online|buy cheap Buspar with dr. prescription|Buspar side effects|fedex Buspar without priscription|overnight Buspar without a rx|order cheap overnight Buspar|Buspar toronto|uk order Buspar|Buspar no doctors prescription|Buspar mexico|Buspar order|no prescription Buspar with fedex|order generic Buspar|buy Buspar without rx from us pharmacy|prezzo Buspar|Buspar 10mg|Buspar from canada|purchasing Buspar without a script|buy Buspar australia|purchase Buspar visa without prescription|online purchase Buspar|buy Buspar no perscription cod|buy Buspar drugs|buy Buspar with visa|buy Buspar without rx needed|buy Buspar without prescription|buy Buspar no prescription low cost|purchase buy Buspar online now order Valtrex on line how to buy Crestor online without rx finpecia online order Nolvadex non perscription Nolvadex online consultation virtual.dj.pro.trance.softwar isotretinoin liquid synthroid/thyroxine no prior rx order Strattera pharmacy Nolvadex overnight no consult purchasing Nolvadex with overnight delivery order prescription free Valtrex buy zithromax cod next day delivery buy Orlistat pay cod purchase Orlistat buy Valtrex online overseas order cheap Strattera online Finpecia citrate buy finpecia with a visa purchase rx finpecia without where can i buy finpecia online buy Crestor in england buy Buspar drugs comprare Prednisone generico Valtrex sale no rx cod Crestor order Zithromax for cash on delivery purchase cheap online Zithromax buy cheap generic Buspar Arimidex non rx fedex overnight free Arimidex without prescription buy Flomax offshore no prescription fedex order Cytotec saturday delivery buy Cytotec online no prescription buy Cytotec online generic acrobat adobe for mac online purchase Cytotec windows 7 software prices in the philippines adobe premiere buy finpecia cash on delivery order buy Crestor online where to purchase Crestor no prescription no fees purchase accutane 40 mg money purchase Adobe Reader 64 Bit Autocad Render order cheap overnight Crestor Orlistat from india is it safe buy Buspar australia cheap order rx Maxalt buy Flomax online us pharmacy after effect 9 windows 7 completo para baixar Web Design Applications purchase Crestor pay pal online without prescription download cs5 mac discount master collection Windows 7 User Guide vista activation Crestor bestellen rosuvastatin prescription order buying Valtrex online ordering Prednisone over the counter inexpensive photoshop elements ms office 2007 trial version buy Flomax without a rx Proscar online no prescription where to purchase cheap Flomax no rx baixar nero para but adobe photoshop lightroom 2.0 download ns virtual dj 6.0 how to buy Prednisone without a prescription Buy Fincar 5 mg visa cheap adobe visual communicator download adobe acrobat x pro patch Flomax rezept microsoft streets and trips download photoshop elements 9 discount buy Valtrex usa Flomax generic where to buy Buspar without a prescription buy valtrex online no prescription buy valtrex tablets Canadian prednisone diet pills without a perscription buy generic Maxalt online where can i buy Cipro online without a prescription buy Tamsulosin now purchase Buspar money purchase buy cheap Cipro line cheap generic Buspar adobe flash for firefox buy Valtrex online us pharmacy purchase Proscar buying Crestor over the counter 500 mg Valtrex buy Valacyclovir no visa online without rx Zithromax non prescription for next day delivery buy Valtrex on line Valtrex canada non rx cheap Bupropion buy Amitriptyline buy discount Zithromax buy Buspar online overseas purchase prednisone usa cod buy prednisone paypal without rx Ordering prednisone online without a perscription order cheap Valtrex online prednisone from canada Get Adobe Photoshop Free buy cheapest Orlistat and Orlistat Ms Office 2007 Download Free valtrex ohne rezept Valtrex online no rx overnight Buy Finpecia with mastercard Crestor tabletten purchase online rx prednisone without purchase finpecia accutane 40 mg espana buy Maxalt online now valtrex online purchase purchase cheap Strattera online Orlistat for sale buy Buspar with a visa buy Orlistat no scams buying Buspar what is dreamviewer features Valtrex canadian pharmacy where can i purchase prednisone no rx buy online rx Buspar without buy Proscar amex online without rx Valtrex buy Valtrex buy pharmacy Valtrex waterview order Proscar no visa without rx Proscar wholesale canada Cytotec Cytotec free consultation fedex overnight delivery Us prednisone fedex purchase Prednisone without a prescription online Prednisone mexico Proscar apotheke ordering Valtrex online valtrex buy online in stock Valtrex ordering without dr buy Prednisone epharmacist where to order Cytotec no rx no fees buy cheap generic Cytotec buy Zithromax cash on delivery order Maxalt online next day delivery safety order prednisone where can i buy Zithromax online without a prescription buy Crestor no visa without rx dreamweaver 4 download dreamweaver training online Maxalt online buy Maxalt no prescription buy Crestor without doctor windows xp professionel printing software how to buy Prednisone online without rx buy cheap Flomax no prescription Flomax 0.4mg buy Rosuvastatin buy Orlistat without a rx buspar cheap online buy Zithromax with mastercard buy microsoft windows xp software for mp3 cheapest price for latest version of microsoft office windows desktop indexing
Twitter Identi.ca Creative Commons-logo