<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Hinnerup Net &#187; SSL</title>
	<atom:link href="http://www.hinnerup.net/permanent/tag/ssl/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.hinnerup.net</link>
	<description></description>
	<lastBuildDate>Thu, 19 Jan 2012 12:35:57 +0000</lastBuildDate>
	<language>da</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3</generator>
		<item>
		<title>Undgå advarsler om usikkert indhold</title>
		<link>http://www.hinnerup.net/permanent/2009/10/07/undgaa-advarsler-om-usikkert-indhold/</link>
		<comments>http://www.hinnerup.net/permanent/2009/10/07/undgaa-advarsler-om-usikkert-indhold/#comments</comments>
		<pubDate>Wed, 07 Oct 2009 10:54:53 +0000</pubDate>
		<dc:creator>Tobias Hinnerup</dc:creator>
				<category><![CDATA[Gode råd]]></category>
		<category><![CDATA[Cross Browser]]></category>
		<category><![CDATA[HTTPS]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[SSL]]></category>

		<guid isPermaLink="false">http://www.hinnerup.net/?p=624</guid>
		<description><![CDATA[Når man har truffet valget at dirigere sine besøgende til en SSL krypteret side, vil det oftest være i høj grad uhensigtsmæssigt, hvis browseren skulle finde på at komme med advarsler om, at siden indeholde usikre elementer. Eksempel på IE6 advarselsdialogboks De logiske Som ofte er tilfældet viser der sig i praksis at være forskel [...]]]></description>
			<content:encoded><![CDATA[<p>Når man har truffet valget at dirigere sine besøgende til en SSL krypteret side, vil det oftest være i høj grad uhensigtsmæssigt, hvis browseren skulle finde på at komme med advarsler om, at siden indeholde usikre elementer.</p>
<div style="text-align: center;">
<img src="http://www.hinnerup.net/wp-content/uploads/2009/10/iesecure.jpg" alt="IE6 - Mixed content warning" title="IE6 - Mixed content warning" width="332" height="150" class="alignnonesize-full wp-image-623" /><br />
<small>Eksempel på IE6 advarselsdialogboks</small>
</div>
<p><strong>De logiske</strong><br />
Som ofte er tilfældet viser der sig i praksis at være forskel på hvordan markedets browsere håndterer sikkerhed &#8211; herunder er de selvskrevne kandidater til en checkliste for at undgå problemer er inkluderinger af eksternt indhold, som skal angives enten med en relativ eller HTTPS URI.</p>
<ul>
<li>
		<code>&lt;img src="<strong>...</strong>" alt="Ellipsis" /&gt;</code>
	</li>
<li>
		<code>&lt;script <a href="http://www.w3.org/TR/html4/interact/scripts.html#h-18.2.2" title="Definition of script type">type="text/javascript"</a> src="<strong>...</strong>"&gt;&lt;/script&gt;</code>
	</li>
<li>
		<code>&lt;link <a href="http://www.w3.org/TR/html4/types.html#h-6.12" title="Definition of valid link relation types">rel="<strong>...</strong>"</a> href="..."&gt;&lt;/script&gt;</code>
	</li>
</ul>
<p>Værd at bide mærke i, i forhold til ovenstående er at følge op på hvad eventuelt 3. parts værktøjer som eksempelvis Google Analytics, Omniture og lignende indsætter af referencer &#8211; de fleste af disse har HTTPS-baserede ækvivalenter.</p>
<p><strong>De bemærkelsesværdige</strong><br />
Hvad der formentlig er knap så indlysende er, at i Internet Explorer også <code>&lt;object codebase="<strong>...</strong>"&gt;</code> og <code>&lt;embed pluginspage="<strong>...</strong>"&gt;</code> skal angives relativt eller eksplicit med HTTPS. På trods af at browseren ikke gennemfører en request på URI&#8217;en, bliver der lavet en kontrol af overenstemmelse med dokumentets protokol.</p>
<p>Intuitivt eller ej, gør det sig også gældende for Internet Explorer, at eventuelle inkluderede URI&#8217;er der resulterer i en HTTP fejlkode, vil blive behandlet som usikre, idet det er browserens klassificering af sine egne fejlsider.</p>
<p><strong>De lumske</strong><br />
Til gengæld er det formentlig kun blandt Microsofts egne udviklere indlysende, at brugen af iframe&#8217;s med enten tom eller ingen src-angivelse betragtes som en reference til HTTP og altså vil give en advarsel på en HTTPS side. Har man brug for den tomme iframe, kan eventuelt angives en reference til et tomt dokument, eller værdien &#8220;<code>javascript:false</code>&#8220;</p>
<p>Sidst, men bestemt ikke mindst: Hvis der benyttes javascript der kalder <code>removeChild()</code> på et element der har et baggrundsbillede kan fejlen også optræde. Omgåelsen er nem: Sæt i stedet <code>outerHTML=''</code> (og nej, der er ingen logisk og rimelig grund til at tingene skal virke sådan).</p>
<p><strong>De ligegyldige</strong><br />
Blandt de ting der kan ignoreres uden konsekvenser, er protokolangivelser i:</p>
<ul>
<li>DOCTYPES
	</li>
<li>XHTML namespaces
	</li>
<li>Links
	</li>
</ul>
<p>Forhåbentlig ovenstående kan redde uskyldige forbipasserende for timevis af fejlsøgning &#8211; kommer man alligevel dertil hvor der skal graves, er netværksovervågning et godt angrebspunkt &#8211; herfra er høstet gode erfaringer med både <a href="http://www.ethereal.com/">Ethereal</a> og <a href="http://www.fiddlertool.com/fiddler/">Fiddler</a>. </p>
<p>Bemærk, at CONNECT requests altid vil ske via HTTP, men alt andet skal ske på HTTPS.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hinnerup.net/permanent/2009/10/07/undgaa-advarsler-om-usikkert-indhold/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

