Website Burgernet heeft enorm privacylek

De website van Burgernet verstuurt alle aanmeldingen in plain-text. Dat zijn dus: Je persoonlijke gegevens, je gebruikersnaam en je wachtwoord. Dit gaat zo het hele formulier door, vanaf Stap 1 tot en met Stap 3. In hun broncode staat een referentie naar "http://burg..." in plaats van "https://burg...". Zelfs als je zelf https://www.burgernet.nl opent, is in het menu de link naar het aanmeld formulier een http ipv https link. (Zie screenshot 1, opklik voor groot)
Zelf claimen ze in hun FAQ dat alles beveiligd wordt verstuurd, dat geld
echter uitsluitend voor het inlog formulier. Die is forced SSL. Het aanmelden zelf? Die is automatisch onveilig... Screenshot 2 is de view van de page waar ik wat persoonlijke info heb ingevuld:
gebruikersnaam: veiligheidtest
Wachtwoord: SL3CHTh00r!
Zie screenshot 3 voor een wireshark trace... Zowel geen client side encryption als server side encryption. Wat wel kan, is als je zelf als je op het aanmeld formulier komt even in
je address bar het aanpassen van "http" naar "https" en voila je bent met SSL beveiligd. Zelf forceren ze dit dus niet. En er is geen hond die zelf in z'n adres balk het gaat wijzigen natuurlijk.


