Privacy - Wat niemand over je mag weten

Ingebouwd E-mail adres lek in internet protocol?

04-06-2015, 13:13 door Anoniem, 6 reacties
Als ik het goed begrijp kan een website iemands email adres ongemerkt opvragen vanuit de webbrowser met behulp van de header field name "From" . Zie: https://en.wikipedia.org/wiki/List_of_HTTP_header_fields

Alleen dit lijkt me niet altijd wenselijk. (meestal niet?)
Verder vond ik hier geen duidelijke informatie over. Ook merk ik dat doorsnee internetters zich er niet van bewust zijn dat zoiets hen kan overkomen, en dat het een oorzaak zou kunnen zijn voor spam.
Daarom enkele vragen aan de security experts:

1. Begrijp ik het wel goed
2. Is dit mischien ook nog browser-afhankelijk, en hoe kom je er achter welke browsers e-mailadressen "lekken"
3. Hoe blokkeer je dit? (ook bij https connecties)
4. Bestaan er websites waar je kunt testen wat je browser precies uitzendt i.g.v. een "From" header request,
of kan je op andere manieren eenvoudig nagaan/testen hoe je webbrowser op zo'n "From"-header request reageert?

Bij voorbaat dank,
Loesje
Reacties (6)
04-06-2015, 15:56 door SecOff - Bijgewerkt: 04-06-2015, 15:59
Deze header is eigenlijk bedoeld voor bots etc. zodat de eigenaar van de bot gecontact kan worden.

In RFC7231 staat: "The From header field is rarely sent by non-robotic user agents. A user agent SHOULD NOT send a From header field without explicit configuration by the user, since that might conflict with the user's privacy interests or their site's security policy.."

zie: https://tools.ietf.org/html/rfc7231

Ik ken geen browser die deze header standaard meestuurt.

Check je request headers op: http://www.xhaus.com/headers
04-06-2015, 23:12 door Anoniem
Daarom enkele vragen aan de security experts:

1. Begrijp ik het wel goed
2. Is dit mischien ook nog browser-afhankelijk, en hoe kom je er achter welke browsers e-mailadressen "lekken"
3. Hoe blokkeer je dit? (ook bij https connecties)
4. Bestaan er websites waar je kunt testen wat je browser precies uitzendt i.g.v. een "From" header request,
of kan je op andere manieren eenvoudig nagaan/testen hoe je webbrowser op zo'n "From"-header request reageert?

1. Jawel, dat kon wel eens kloppen volgens punt 6-3 van http://www.faqs.org/faqs/net-abuse-faq/harvest/.
2. Ik ken geen lijstje van browsers (misschien anderen op dit forum?). Wat mij betreft zie punt 4
3. Mogelijk helpt protectie software die zo'n header er eerst uit filtert. Geen ervaringen (misschien anderen?). Zie punt 4
4. Wil je zeker weten dat je browser op deze wijze geen emailadres lekt, dan zijn er een aantal websites waar je terecht kan. Bijv. https://www.whatismybrowser.com/developers/what-http-headers-is-my-browser-sending
(useragent en cookieinformatie geven bij mij random-onzin-informatie @ http://www.xhaus.com/headers
Idem bij http://www.privacy.net/analyze/)

Realiseer je wel dat je email adres ook nog langs vele andere wegen zou kunnen lekken. (lees hele weblink bij punt 1)
05-06-2015, 15:18 door Anoniem
"Als ik het goed begrijp kan een website iemands email adres ongemerkt opvragen vanuit de webbrowser met behulp van de
header field name "From" . Zie: https://en.wikipedia.org/wiki/List_of_HTTP_header_fields"

Waar, binnen jouw browser, configureer jij een email adres, waardoor jouw browser dit adres in headers zou kunnen meesturen ? ;)
05-06-2015, 16:17 door FSF-Moses
Heel lang geleden kon je in IE, de versie weet ik niet meer, een email-adres invullen in in de configuratie. De reden daarvoor was dat je je dan gemakkelijker zou kunnen aanmelden voor mailinglists en dergelijke, meende ik.
05-06-2015, 17:30 door Eric-Jan H te D
Een browser die de SMTP-gegevens van jouw E-mailcliënt ophaalt. Ik hoop toch van niet
05-06-2015, 18:10 door Anoniem
Door FSF-Moses: Heel lang geleden kon je in IE, de versie weet ik niet meer, een email-adres invullen in in de configuratie. De reden daarvoor was dat je je dan gemakkelijker zou kunnen aanmelden voor mailinglists en dergelijke, meende ik.
Mogelijk IE5 (meer dan 15 jaar oud). Had volgens wikipedia Hotmail integratie.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.