FHEM Forum

FHEM => Anfängerfragen => Thema gestartet von: Jack_n am 28 Mai 2017, 16:39:57

Titel: GELÖST: Ha-Bridge und csrf Token
Beitrag von: Jack_n am 28 Mai 2017, 16:39:57
Hallo, gibt es eine gute Lösung um HABridge zu nutzen ohne die Tokenprüfung lahmzulegen ?

Vielen Dank
Joachim
Titel: Antw:Ha-Bridge und csrf Token
Beitrag von: sash.sc am 28 Mai 2017, 16:45:39
Stelle die Frage mal Lieber im Bereich der Sprachsteuerung.

Gesendet von dem teuren ding in meiner hand

Titel: Antw:Ha-Bridge und csrf Token
Beitrag von: amenomade am 28 Mai 2017, 16:53:29
Ja, auf HA Bridge verzichten, und ein Custom-Skill anlegen ;)
Titel: Antw:Ha-Bridge und csrf Token
Beitrag von: amenomade am 28 Mai 2017, 16:56:43
Scherz beiseite, schau mal hier: https://forum.fhem.de/index.php/topic,66920.msg598187.html#msg598187
Titel: Antw:Ha-Bridge und csrf Token
Beitrag von: Jack_n am 28 Mai 2017, 18:17:28
Hallo,

vielen Dank.

Ist nur die Frage ob ein nicht dynamischer Token noch viel für die Sicherheit bringt.

Bestimmt besser als nix.

VG
Joachim
Titel: Antw:Ha-Bridge und csrf Token
Beitrag von: amenomade am 28 Mai 2017, 18:33:41
ZitatIst nur die Frage ob ein nicht dynamischer Token noch viel für die Sicherheit bringt.

Auf jeden Fall. Das Token ist da, um bösartige Webseiten zu behindern. Z.B. eine Seite mit :
<img src="http://<deineFHEM-IP>:8083/fhem?cmd=delete .* ">
<img src="http://<deineFHEM-IP>:8083/fhem?cmd=save>


Rufst Du so eine Seite, wird deine Konfiguration schlecht aussehen.

Jetzt sagen wir mal, du hast einen statischen csrfToken "4qe5rh543q5erh4".
Was ist die Wahrscheinlichkeit, dass eine Webseite sowas enthält?
<img src="http://<deineFHEM-IP>:8083/fhem?cmd=delete .*&fwcsrf=4qe5rh543q5erh4>
Titel: Antw:Ha-Bridge und csrf Token
Beitrag von: KernSani am 28 Mai 2017, 20:51:02
Schöne Erklärung amenomade,

@Jack_n: Ist das Ursprungsproblem damit gelöst? Dann bitte noch [Gelöst] vor das Subject des ersten Posts schreiben.

Titel: Antw:Ha-Bridge und csrf Token
Beitrag von: Jack_n am 29 Mai 2017, 18:07:15
Nein, es ist leider nicht erledigt.

Bei reinen HTTP Links klappt es , bei Harmony Activities leider nicht  :-X

ZB

{"name":"-1","hub":"HarmonyHub"}&fwcsrf=tollestokenpasswort
Titel: Antw:Ha-Bridge und csrf Token
Beitrag von: amenomade am 29 Mai 2017, 18:32:37
Das ist aber die "Variante2 direkt per habridge -> HarmonyHub" vom Post hier https://forum.fhem.de/index.php/topic,66920.0.html oder?
In dem Fall wird keinen FHEM Token benötigt, da es ohne FHEM funktioniert?
Titel: Antw:GELÖST: Ha-Bridge und csrf Token
Beitrag von: Jack_n am 29 Mai 2017, 19:44:24
Ich bin ein Vollhorst - Du hast recht.

Bei Activities brauche ich den Token nicht weil FHEM ja nicht beteiligt ist...

Danke vielmals für die Hilfe und Geduld