Avatar billede Slettet bruger
04. juli 2016 - 14:46 Der er 6 kommentarer og
1 løsning

Sikker log ind muligt uden https?

Kunne ikke finde noget der hedder internet ...

En sekretær hos min læge påstår deres hjemmeside - herunder siden til log ind med bl.a. personnummer - er sikker. Men det er kun http og ikke https. Er det mig der ikke ved nok? Kan den være sikker alligevel?
Avatar billede Slettet bruger
04. juli 2016 - 14:47 #1
Nu fik jeg så øje på 'Internet og onlineløsninger'. For sent .... Beklager.
Avatar billede arne_v Ekspert
04. juli 2016 - 14:58 #2
En side der kraever login skal bruge HTTPS for at kunne betragtes som sikker.

Teknisk set er det kun alle requests som indeholder password eller session token der skal vaere HTTPS, men normalt vil det vaere alle requests.
Avatar billede Slater Ekspert
04. juli 2016 - 15:11 #3
Teknisk set kan det lade sig gøre via "http" uden "s", men det er meget unormalt og anses som enormt dårlig praksis. Og som Arne siger kan selve det request, der indeholder personnummeret være https, men det er ligeledes dårlig praksis, da det visuelle feedback er en stor del.
Men hvis det ikke er tilfældet, så gør de noget direkte ulovligt. Datatilsynet kræver udtrykkeligt at personnumre krypteres, når de overføres til en webside. De bør faktisk politianmeldes på stedet, hvis det ikke sker.

Vil du fortælle hvilken side, det drejer sig om, så vi kan se om der er tegn på SSL, eller er det for privat?
Avatar billede Slettet bruger
04. juli 2016 - 15:37 #4
Avatar billede Slater Ekspert
04. juli 2016 - 15:50 #5
Den er faktisk sikker. Selve loginet er i en iframe, som har SSL på. Du kan se den her:
https://patientportal.egclinea.dk/login.php?id=328

Men det er ikke skidegod brugeroplevelse, da brugeren jo netop ikke kan se, at det er krypteret.
Avatar billede Slettet bruger
04. juli 2016 - 16:04 #6
Okay.
Nej det syntes jegogså er noget underligt noget. Men ok, så kan jeg godt bruge den ...

Tak for hjælpen!!
Avatar billede arne_v Ekspert
04. juli 2016 - 19:27 #7
Det er umuligt at sige om den side er sikker uden faktisk at logge ind.

Efter login skal alle requests der indeholder session token vaere HTTPS.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester