Ga naar de inhoud

Internet Cleanup Foundation

Cleaning the Internet, a thousand sites at a time.

  • Welkom!
  • Nieuws
  • Deelnemerschap
    • Over Deelnemerschap
    • Inschrijfformulier
    • Huisregels Deelnemers
  • Community
    • Pizza Sessies / Zoek alle domeinen
    • Discord Link
    • Vacatures en Vrijwilligen
    • Sticker Swap
  • Basisbeveiliging
    • Over Basisbeveiliging
    • Meetbeleid Basisbeveiliging.nl
      • Uitzonderingen op het meetbeleid
      • Comply or Explain: handleiding voor een goede verklaring
    • Publicatiebeleid
    • Binnenkort op basisbeveiliging: wat nu?
  • Over ons / About Us
    • Code of conduct
    • Referenties / In de Media
    • Statuten
    • Report Vulnerability (CVD / RD)
    • Disclaimer Basisbeveiliging.nl / Internetcleanup.foundation
    • About Us
  • Code of conduct
  • Disclaimer Basisbeveiliging.nl / Internetcleanup.foundation

Nieuwe metingen (maart 2023) – Login Plaza

Deze maand een extra leuke verassing: een overzicht van publieke login portals van de overheid. We hadden natuurlijk de VPN portals wel verwacht, maar er is ook meer dan teveel te vinden dat naar onze mening niet publiek hoort.

Deze portals zijn te vinden op een nieuw onderdeel van de basisbeveiliging site: Login Plaza. We hopen dat dit niet de ‘voorpagina’ word van allerlei ambtenaren wanneer ze de linkjes kwijt zijn naar deze systemen :).

De metingen zijn nog aan het inladen: we zitten nu op 20% en hebben meer dan 600 portals gevonden. Dat belooft wat 🙂

Overheid: Het is tijd om het aanvalsoppervlak te reduceren.

Overheid ❤️ phpMyAdmin

Een voorbeeld is database-beheer tool phpMyAdmin: een web interface om de inhoud van je database aan te passen. Het is een geliefde tool, wij kennen em in hart en nieren… maar is het nou echt de bedoeling dat de hele wereld hierop mag proberen in te loggen? Bij de overheid? Wij denken van niet. Ons advies is dus: weghalen. Gewoon achter het VPN en niet op een ‘verborgen adres’ please…

Van het Ministerie van Binnenlandse Zaken tot Economische Zaken (oh en LNV, VWS), allerlei gemeenschappelijke regelingen en de Belastingdienst: iedere overheid gebruikt dit pakket en geeft de hele wereld de kans om op in te loggen. Zoek zelf maar naar phpMyAdmin op Login Plaza, hier.

Mag dat? Proberen in te loggen mag bij de overheid, maar je moet je altijd aan de spelregels houden van Coordinated Vulnerability Disclosure.

Hoe meten we dit?

Er zijn twee manieren waarop we dit meten. De eerste is een ‘ontdekking’ en de tweede is een ‘verificatie’.

De ‘ontdekking‘ fase bestaat uit het proberen van allerlei verschillende paden waarop bekende software te vinden is. Hier word dus gekeken of de map “phpMyAdmin” bestaat op het domein https://example.nl: https://example.nl/phpMyAdmin/

Dit gebeurd op een heel lage intensiteit. Over langere tijd checken we op honderden verschillende stukken software. We doen hier met opzet lang over zodat het niet in de weg zit van ander verkeer. Om het nog minder intens te maken doen we dit ook maar eens per twee maanden. In mei komt dus de tweede ronde.

De ‘verificatie‘ fase is een doelgerichte check. We kijken alleen of het gevonden portal er nog staat. Dat zijn dus net zoveel verzoeken als portals: meestal 1 of 2. Dit doen we om de dag zodat de gegevens op de site actueel zijn. Zo kan een beheerder ook zien dat een portal is verdwenen en het probleem is opgelost.

Zonder oordeel op de kaart

Binnenkort zullen we ook een oordeel plakken aan deze bevindingen. Deze zal grofweg op de volgende manier worden gekleurd op de kaart:

Rood: een login-portaal voor beheer: zoals phpMyAdmin, Django Admin, Grafana, Metabase en dergelijke producten.

Oranje: een login-portaal voor het beheren van een content-management systeem zoals WordPress, Drupal, Typo3 of minder intense tools als Matomo. Eind van 2023 word dit ook rood.

Groen: een login-portaal voor het gebruiken van een VPN. Waarom hier een web portaal voor nodig is? Mogelijk word dit dus ook rood, maar hier zit voor ons nog wat huiswerk: we zien namelijk dat er meer dan 20 verschillende producten worden gebruikt en we zullen moeten verdiepen in hoe ze werken en wat realistisch is qua oordeel.

Twaalf van de nu gevonden 52 phpMyAdmin login portalen… en de metingen worden nog geladen.
Auteur internetcleanup-foundationGeplaatst op maart 1, 2023juli 11, 2023Categorieën features, login plaza, metrics, published

Berichtnavigatie

Vorige Vorig bericht: De Helpdesk, aflevering 3 – Diensten voor medewerkers en onjuiste header metingen
Volgende Volgend bericht: Updates (maart 2023)
  • De helpdesk aflevering 5: Waarom geen Google Analytics?
    We krijgen regelmatig de vraag waarom basisbeveiliging Google Analytics negatief beoordeelt bij haar privacymeting. Er wordt dan verklaard dat Analytics is ingericht volgens de handleiding van de Autoriteit Persoonsgegevens. De Autoriteit geeft … Lees meer
  • Updates Augustus 2023
    Meting toegevoegd over de locatie van dienstverlening (in de EU+GDPR zone) Er wordt gekeken waarvandaan online diensten worden verleend: van de server, e-mail server(s) en waar de inhoud van de website vandaan … Lees meer
  • Nieuwe meting: dienstverlening binnen de EU. 1087 domeinen staan buiten de EU. 410 mailservers ook.
    Ook delen 419 overheidsdomeinen data met Google Ads. Vanaf 9 augustus is op basisbeveiliging.nl te zien vanuit welk land de overheid online diensten verleent. We controleren of dit gebeurt vanuit de EU+GDPR … Lees meer
  • 1/3e overheidssites voldoet niet aan HTTPS eisen, ontbreekt volledig op 56 adressen
    Vanaf 1 Juli 2023 is het toepassen van HTTPS verplicht voor de overheid. Dat betekent dat communicatie met alle websites en webapplicaties versleuteld moet gebeuren. Hierdoor worden bezoekers van deze applicaties beschermd … Lees meer
  • Updates – Juli 2023
    Meer duiding en omlijsting We zijn meer kennis rondom de stichting aan het uitschrijven: wat doen we, hoe doen we dat en wat betekent dit. De eerste stukken hiervan staan nu online: … Lees meer
  • Nieuwe meting: Overheids-niveau TLS (juli 2023)
    Met de verplichting van TLS voor de overheid, wordt vanaf nu ook de internet.nl TLS meting meegenomen. Deze meting verschilt van de andere metingen rondom TLS en HSTS op basisbeveiliging. In dit … Lees meer
  • Updates – Juni 2023
    De grote wijzigingen: volledige security scans in Basisbeveiliging+ en aankomende geografische metingen. Lees hieronder het overzicht van nieuwe features voor Juni! Nieuw in Basisbeveiliging Aankomende meting: Geografische Afbakening Online Overheid IT dienstverlening … Lees meer
  • Full Scope Tests voor deelnemers
    Vandaag introduceren we Full Scope Tests voor deelnemers van de Internet Cleanup Foundation. Deelnemers kunnen hiermee volledige security scans uitvoeren met bekende security tools. Resultaten van deze tests kunnen ernstige kwetsbaarheden aan … Lees meer
  • Vooraankondiging nieuwe meting: locatie van dienstverlening binnen/buiten NL en EU
    Onlangs hebben we een meting toegevoegd waarmee te zien is of een website op zichzelf staat, of dat bezoekers gevolgd worden door bedrijven die ook in de advertentiebusiness zitten. We zijn deze … Lees meer
  • Eigenaar van 8% overheidsdomeinen onduidelijk (Mei 2023)
    Bij 8% van de overheidsdomeinen is het niet te achterhalen of de overheid eigenaar is. Dat is te verdelen in twee categorien: er zijn 95 domeinen zonder informatie en 68 domeinen met … Lees meer
  • alert emails (1)
  • alternative names (1)
  • bannergrabbing (2)
  • Basisbeveiliging+ (1)
  • chatgpt (1)
  • comply or explain (4)
  • cookies (1)
  • encryption (1)
  • features (4)
  • full scope tests (2)
  • g1 overheidscertificaten (2)
  • gdpr (1)
  • geolocation (3)
  • government (1)
  • headers (1)
  • helpdesk (6)
  • hsts (2)
  • http-referrer (1)
  • https (1)
  • internet.nl (2)
  • ip (1)
  • law (1)
  • layers (1)
  • locatie (1)
  • location (1)
  • login plaza (4)
  • map (1)
  • marktanalyse (1)
  • media (1)
  • metrics (12)
  • OpenCRE (1)
  • phpmyadmin (1)
  • ports (2)
  • privacy (5)
  • progress (3)
  • published (23)
  • RPKI (2)
  • salsa20 (1)
  • search bar (1)
  • security.txt (3)
  • sidn (1)
  • tls (3)
  • Uncategorized (1)
  • updates (4)
  • websiteregister (1)
  • whois (2)
  • Welkom!
  • Nieuws
  • Deelnemerschap
    • Over Deelnemerschap
    • Inschrijfformulier
    • Huisregels Deelnemers
  • Community
    • Pizza Sessies / Zoek alle domeinen
    • Discord Link
    • Vacatures en Vrijwilligen
    • Sticker Swap
  • Basisbeveiliging
    • Over Basisbeveiliging
    • Meetbeleid Basisbeveiliging.nl
      • Uitzonderingen op het meetbeleid
      • Comply or Explain: handleiding voor een goede verklaring
    • Publicatiebeleid
    • Binnenkort op basisbeveiliging: wat nu?
  • Over ons / About Us
    • Code of conduct
    • Referenties / In de Media
    • Statuten
    • Report Vulnerability (CVD / RD)
    • Disclaimer Basisbeveiliging.nl / Internetcleanup.foundation
    • About Us
  • Code of conduct
  • Disclaimer Basisbeveiliging.nl / Internetcleanup.foundation
Internet Cleanup Foundation Ondersteund door WordPress