<?xml version="1.0" encoding="UTF-8"?><rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
> <channel><title>Kommentare zu: Shop-Risiken: Falscher Umgang mit Session-ID</title> <atom:link href="http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/feed/" rel="self" type="application/rss+xml" /><link>http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/</link> <description>Das shopbetreiber-blog.de ist die Informationsquelle für Online-Händler und ein Wegweiser durch das rechtliche Minenfeld e-Commerce.</description> <lastBuildDate>Wed, 08 Feb 2012 14:31:06 +0000</lastBuildDate> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3</generator> <xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" /> <item><title>Von: Dimi</title><link>http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/comment-page-1/#comment-164457</link> <dc:creator>Dimi</dc:creator> <pubDate>Tue, 17 Feb 2009 17:22:07 +0000</pubDate> <guid
isPermaLink="false">http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/#comment-164457</guid> <description>Eigentlich reicht auch einfach einfache Zuordnung der IP zu der jeweiligen SessionID.
Da kann dann jeder die SessionID in die Hände bekommen wie er will - in den Shop kommt er trotzdem nicht.</description> <content:encoded><![CDATA[<p>Eigentlich reicht auch einfach einfache Zuordnung der IP zu der jeweiligen SessionID.<br
/> Da kann dann jeder die SessionID in die Hände bekommen wie er will &#8211; in den Shop kommt er trotzdem nicht.</p> ]]></content:encoded> </item> <item><title>Von: PHP-Freak</title><link>http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/comment-page-1/#comment-140165</link> <dc:creator>PHP-Freak</dc:creator> <pubDate>Fri, 23 Jan 2009 09:00:33 +0000</pubDate> <guid
isPermaLink="false">http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/#comment-140165</guid> <description>@ronny engelmann
Naja, ich handhabe es so, das wenn ein User/Kunde im Shop Cookies erlaubt, dann bekommt er nur diesen. Wenn er aber keine Cookies erlaubt, dann wird eine URL-Session gestartet.
Ich habe jetzt auch nochmal geschaut, auch der nach meiner Meinung größte deutsche Versandhändler (wie der Komiker mit den vier Buchstaben) verwendet Sessions in der URL, wenn Cookies nicht erlaubt sind.
Das viele (Hobby) Programmierer die mal eine Shop auf PHP Basis zusammenkopiert haben und dann verkaufen wollen, lieber auf die only Cookie Verwendung verweisen kann ich verstehen, weil viele mit den SESSION Funktionen in PHP nicht klar kommen. Man Besuche nur die vielen Hilfeforen und Suche dort nach Session.
@hartmut
SSL schützt aber nicht vor Session Mapping.</description> <content:encoded><![CDATA[<p>@ronny engelmann</p><p>Naja, ich handhabe es so, das wenn ein User/Kunde im Shop Cookies erlaubt, dann bekommt er nur diesen. Wenn er aber keine Cookies erlaubt, dann wird eine URL-Session gestartet.</p><p>Ich habe jetzt auch nochmal geschaut, auch der nach meiner Meinung größte deutsche Versandhändler (wie der Komiker mit den vier Buchstaben) verwendet Sessions in der URL, wenn Cookies nicht erlaubt sind.</p><p>Das viele (Hobby) Programmierer die mal eine Shop auf PHP Basis zusammenkopiert haben und dann verkaufen wollen, lieber auf die only Cookie Verwendung verweisen kann ich verstehen, weil viele mit den SESSION Funktionen in PHP nicht klar kommen. Man Besuche nur die vielen Hilfeforen und Suche dort nach Session.</p><p>@hartmut<br
/> SSL schützt aber nicht vor Session Mapping.</p> ]]></content:encoded> </item> <item><title>Von: hartmut-lehmann.com / medienlese</title><link>http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/comment-page-1/#comment-138171</link> <dc:creator>hartmut-lehmann.com / medienlese</dc:creator> <pubDate>Sat, 17 Jan 2009 15:40:11 +0000</pubDate> <guid
isPermaLink="false">http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/#comment-138171</guid> <description>&lt;strong&gt;Shop-Risiken: Falscher Umgang mit Session-ID&lt;/strong&gt;
Viele Shopbetreiber und Onlineshopper sind mittlerweile sensibler im Umgang mit dem Thema Sicherheit geworden. So erfolgt der Großteil der Internetbestellungen beispielsweise über gesicherte SSL-Verbindungen. Tatsächlich existieren jedoch mehr Bedro...</description> <content:encoded><![CDATA[<p><strong>Shop-Risiken: Falscher Umgang mit Session-ID</strong></p><p>Viele Shopbetreiber und Onlineshopper sind mittlerweile sensibler im Umgang mit dem Thema Sicherheit geworden. So erfolgt der Großteil der Internetbestellungen beispielsweise über gesicherte SSL-Verbindungen. Tatsächlich existieren jedoch mehr Bedro&#8230;</p> ]]></content:encoded> </item> <item><title>Von: Ronny Engelmann</title><link>http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/comment-page-1/#comment-137643</link> <dc:creator>Ronny Engelmann</dc:creator> <pubDate>Fri, 16 Jan 2009 19:58:23 +0000</pubDate> <guid
isPermaLink="false">http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/#comment-137643</guid> <description>@PHP-Freak: Der Einsatz von Cookies dient hier der Sicherheit des Besuchers eines Internet-Shops. Leute die keine Cookies erlauben, sollten darauf hingewiesen werden, dass bestimmte Aktionen nicht durchgeführt werden können (Warenkorb...).
Session-ID in der URL sollte stets vermieden werden. Cookies lassen sich auch zusätzlich schützen: HttpOnly, Secure-Flag (Übermittlung per SSL).</description> <content:encoded><![CDATA[<p>@PHP-Freak: Der Einsatz von Cookies dient hier der Sicherheit des Besuchers eines Internet-Shops. Leute die keine Cookies erlauben, sollten darauf hingewiesen werden, dass bestimmte Aktionen nicht durchgeführt werden können (Warenkorb&#8230;).<br
/> Session-ID in der URL sollte stets vermieden werden. Cookies lassen sich auch zusätzlich schützen: HttpOnly, Secure-Flag (Übermittlung per SSL).</p> ]]></content:encoded> </item> <item><title>Von: PHP-Freak</title><link>http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/comment-page-1/#comment-137617</link> <dc:creator>PHP-Freak</dc:creator> <pubDate>Fri, 16 Jan 2009 12:04:11 +0000</pubDate> <guid
isPermaLink="false">http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/#comment-137617</guid> <description>&gt;&gt;&gt;Je nach Shopsystem kann die Session-ID auch ohne “Mitschleifen” über die URL gespeichert werden. Dies kann durch Hidden Fields oder Cookies realisiert werden. &lt;&lt;&lt;
Wenn man das interne weiterreichen über die URL nicht nutzt, hat man aber schnell ein paar Kunden die etwas sauer sind, weil ständig Ihre Daten/Warenkörbe verloren gehen. Das liegt daran das es doch mehrere Leute gibt die keine Cookies erlauben.
Und hidden Fields gehen ja nur über  Felder. Wer jetzt aber alle normalen Links in Formulare umbaut, kann eigentlich gleich sein Shop dichtmachen, denn die Sumas folgen keine Formulare, folglich findet man sich in der Suchergebnissen nicht mehr wieder.
Da bleibt nur:
- Timeout,
- generelles Login für Adressdaten etc,
- eventuell Sessionwechsel nach Aktion XY,</description> <content:encoded><![CDATA[<p>&gt;&gt;&gt;Je nach Shopsystem kann die Session-ID auch ohne “Mitschleifen” über die URL gespeichert werden. Dies kann durch Hidden Fields oder Cookies realisiert werden. &lt;&lt;&lt;</p><p>Wenn man das interne weiterreichen über die URL nicht nutzt, hat man aber schnell ein paar Kunden die etwas sauer sind, weil ständig Ihre Daten/Warenkörbe verloren gehen. Das liegt daran das es doch mehrere Leute gibt die keine Cookies erlauben.</p><p>Und hidden Fields gehen ja nur über  Felder. Wer jetzt aber alle normalen Links in Formulare umbaut, kann eigentlich gleich sein Shop dichtmachen, denn die Sumas folgen keine Formulare, folglich findet man sich in der Suchergebnissen nicht mehr wieder.</p><p>Da bleibt nur:<br
/> - Timeout,<br
/> - generelles Login für Adressdaten etc,<br
/> - eventuell Sessionwechsel nach Aktion XY,</p> ]]></content:encoded> </item> <item><title>Von: Marco Verch</title><link>http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/comment-page-1/#comment-136242</link> <dc:creator>Marco Verch</dc:creator> <pubDate>Wed, 14 Jan 2009 10:37:52 +0000</pubDate> <guid
isPermaLink="false">http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/#comment-136242</guid> <description>Hallo Herr Engelmann,
vielen Dank für Ihre Hinweise. Ich habe den Abschnitt zu weiteren Erkennungsmerkmalen ergänzt: &quot;Dies bietet zumindest einen einfachen Schutz.&quot;
Grüße aus Köln</description> <content:encoded><![CDATA[<p>Hallo Herr Engelmann,<br
/> vielen Dank für Ihre Hinweise. Ich habe den Abschnitt zu weiteren Erkennungsmerkmalen ergänzt: &#8220;Dies bietet zumindest einen einfachen Schutz.&#8221;<br
/> Grüße aus Köln</p> ]]></content:encoded> </item> <item><title>Von: Askold</title><link>http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/comment-page-1/#comment-136087</link> <dc:creator>Askold</dc:creator> <pubDate>Wed, 14 Jan 2009 08:09:28 +0000</pubDate> <guid
isPermaLink="false">http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/#comment-136087</guid> <description>Ganz interessant der Artikel, der Ansatz auf jedenfall. Da werd ich mir demnächst mal Zeit nehmen, die ganze Sache zu durchdenken wo da noch Sicherheitslücken auftauchen könnten.</description> <content:encoded><![CDATA[<p>Ganz interessant der Artikel, der Ansatz auf jedenfall. Da werd ich mir demnächst mal Zeit nehmen, die ganze Sache zu durchdenken wo da noch Sicherheitslücken auftauchen könnten.</p> ]]></content:encoded> </item> <item><title>Von: Ronny Engelmann</title><link>http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/comment-page-1/#comment-136029</link> <dc:creator>Ronny Engelmann</dc:creator> <pubDate>Wed, 14 Jan 2009 07:19:21 +0000</pubDate> <guid
isPermaLink="false">http://www.shopbetreiber-blog.de/2009/01/14/shop-risiken-falscher-umgang-mit-session-id/#comment-136029</guid> <description>Das Abspeichern des User-Agent als Erkennungsmerkmal für eine Session ist problematisch. Über eine XSS-Lücke lässt sich ein Angreifer für gewöhnlich neben der aktuellen Session-ID (in URL oder Cookie) per JavaScript auch weitere Merkmale zukommen. Für die Übernahme der aktiven Session lässt sich der User-Agent dann sehr einfach fälschen.
Eine leider bisher noch nicht sehr beachtetet Maßnahme gegen Session-Hijacking ist der Einsatz eines Request-Token.
http://en.wikipedia.org/wiki/Talk:Session_hijacking</description> <content:encoded><![CDATA[<p>Das Abspeichern des User-Agent als Erkennungsmerkmal für eine Session ist problematisch. Über eine XSS-Lücke lässt sich ein Angreifer für gewöhnlich neben der aktuellen Session-ID (in URL oder Cookie) per JavaScript auch weitere Merkmale zukommen. Für die Übernahme der aktiven Session lässt sich der User-Agent dann sehr einfach fälschen.</p><p>Eine leider bisher noch nicht sehr beachtetet Maßnahme gegen Session-Hijacking ist der Einsatz eines Request-Token.<br
/> <a
href="http://en.wikipedia.org/wiki/Talk:Session_hijacking" rel="nofollow" class="extlink">http://en.wikipedia.org/wiki/Talk:Session_hijacking</a></p> ]]></content:encoded> </item> </channel> </rss>
