Hallo,
erst mal danke für Powermail - tolle Extension! #giggle#
Ich setze es auch auf Webseiten ein, die komplett per https:// aufgerufen werden. Doch bei allen diesen Seiten erscheint (z.B. bei Firefox) eine Sicherheitswarnung:
"Sie haben eine verschlüsselte Seite angefordert, die unverschlüsselte Informationen enthält [...]".
System(e):
- Server Apache/Linux+PHP 5.2.11 und Windows/XAMPP PHP 5.2.9
- Typo3 4.5.6 und 4.5.10
- Templavoilá, YAML
- powermail 1.6.4, powermail_sendpost 0.4.1
(teilweise auch wt_dynamictarget 0.5.1)
Die Base-URL ist jeweils korrekt gesetzt
- config.baseURL = https://domain.de/ oder
- config.baseURL = https://localhost/typo3_01/
(sprich: ich habe http://www.typo3forum.net/forum/powermail/41389-powermail-https-ssl-warnmeldung.html gelesen, aber weiß auch nicht was absRefPrefix ist.)
Ausprobiert habe ich schon ziemlich viel:
- Captcha deaktiviert, andere Captcha-ext verwendet
- In mehreren Dateien die Vorkommen von "http://" geändert in "https//"
Das Fazit ist immer:
Wenn ich auf einer Seite ein Powermail-Formular habe, kommt die Fehlermeldung. Sobald ich ich das Formular verberge, ist die Fehlermeldung weg.
Hier ist ein temporärer Link zu einer fehlerhaften Seite: http://powermail-ssl-error.dvschuetz.net
Oder auf der gleichen Webseite das Kontakt-Formular, gleicher Fehler.
Für Hilfe wäre ich dankbar, denn der Kunde bezahlt eigentlich genau für die Benutzerregistrierung, die mit Powermail gelöst wurde, das SSL-Zertifikat. #paralyzed#
Weiter schöne Zeit zwischen den Jahren und "Guten Rutsch"
Dietmar
Hallo Dietmar.
Habe das Formualr gerade mal mit Testdaten befüllt und abgeschickt - alles ohne Warnung. Ging durch, wie erwartet/gewünscht. Nutze Firefox 9 auf Mac.
Kann es sein, das in Deinem Browser (oder/und Proxy) noch irgendwas hängt?
Viele Grüße
Julian
Hallo Julian,
danke für Deinen Test.
Bei mir (und Kunden) ist es so, dass es schon alleine reicht, die Seite aufzurufen, so dass der Fehler kommt.
Allerdings darf in den Browser-Einstellungen die Sicherheitsabfrage nicht abgeschaltet sein.
Es muss nichts ausgefüllt oder abgeschickt werden.
---
Die Sicherheitswarnung lautet in Internet Explorer übrigens:
"Möchten Sie nur die Webseiteninhalte anzeigen, die über eine sichere Verbindung übermittelt wurden?
Diese Webseite enthält Inhalte, die nicht über eine sichere HTTPS-Verbindung übermittelt werden. Hierdurch kann die Sicherheit der ganzen Webseite beeinträchtigt werden."
Die dazugeörige Einstellung im MS Internet-Explorer findet sich unter Extras -> Internetoptionen -> Reiter 'Sicherheit' -> Zone 'Internet' -> Button 'Stufe anpassen' -> Runterscrollen ins untere Drittel, dort 'gemischte Inhalte anzeigen' -> 'Bestätigen (empfohlen)'
Viele Grüße
Dietmar
Seltsam, eigentlich hätte bei genauerer Betrachtung mein FF auch meckern sollen...o.O
Problem sind bei Dir die externen JavaScript-Bibliotheken, die von Google bzw. jquerytools geladenw erden - aber eben nicht via SSL-gesichterter Verbindung.
Hier müsstest Du mal schauen, ob die auch mit https erreichbart sind oder alternativ Dir Kopien auf den eigenen Server legen (wo sie dann ja via https auch erreichbar sind).
Unter Firefox 9 (Windows) gibt es den Menüpunkt Extras / Seiteninformationen. Dort sollte stehen "Verbindung verschlüsselt: Hochgradige Verschlüsselung (RFC4, 128-bit-Schlüssel)".
Bei Seiten mit einem Powermail-Formular lautet es jedoch nur:
"Verbindung teilweise verschlüsselt".
Teilweise verschlüsselt meint eben, dass es Ausnahmen auf der Seite gibt. Die Ausnahmen sind die extern eingebundenen Javascript-Dateien:

Julian.Hofmann schrieb
Problem sind bei Dir die externen JavaScript-Bibliotheken, die von Google bzw. jquerytools geladen werden - aber eben nicht via SSL-gesichterter Verbindung.
Hier müsstest Du mal schauen, ob die auch mit https erreichbar sind
Das wars !!! DANKE :p
Der Fehler liegt in der Datei typo3conf\ext\powermail\static\pi1\setup.txt . Hier müssen die Vorkommen von 'http://' in 'https://' geändert werden (mit Zeilenangaben):
515 [userFunc = user_powermailOnCurrentPage({$plugin.powermail.js.alwaysInclude})] && [userFunc = user_powermailCheckT3jquery(false)]
521 page.includeJSlibs {
523 powermail_jQuery = https://ajax.googleapis.com/ajax/libs/jquery/1.6/jquery.min.js
525 powermail_jQueryTools = https://cdn.jquerytools.org/1.2.5/form/jquery.tools.min.js
527 powermail_jQueryToolsTabs = https://cdn.jquerytools.org/1.2.5/tiny/jquery.tools.min.js
528 }
534 [end]
536 [userFunc = user_powermailOnCurrentPage({$plugin.powermail.js.alwaysInclude})] && [userFunc = user_powermailCheckT3jquery(false)] && [globalVar = LIT:1 > {$plugin.powermail.js.toHeader}]
548 page.includeJSFooterlibs {
550 powermail_jQuery = https://ajax.googleapis.com/ajax/libs/jquery/1.6/jquery.min.js
552 powermail_jQueryTools = https://cdn.jquerytools.org/1.2.5/form/jquery.tools.min.js
554 powermail_jQueryToolsTabs = https://cdn.jquerytools.org/1.2.5/tiny/jquery.tools.min.js
555 }
557 [end]
602 jsurl = https://cdn.jquerytools.org/1.2.5/form/jquery.tools.min.js
608 jsurl = https://cdn.jquerytools.org/1.2.5/tiny/jquery.tools.min.js
Ich habe das im Bugtracker gepostet: http://forge.typo3.org/issues/32850
Viele Grüße
Dietmar
dvschuetz schrieb
Der Fehler liegt in der Datei typo3conf\ext\powermail\static\pi1\setup.txt .
...
Ich habe das im Bugtracker gepostet: http://forge.typo3.org/issues/32850
...
Wieso? Das ist weder ein Fehler oder ein Bug oder sonst irgendwas. Deshalb steht sowas ja im TypoScript, dass du es nach deinen Bedürfnissen anpassen und überschreiben kannst ohne die Ext zu bearbeiten.
Und der nächste postet im Bugtracker, dass er die jQuery-Libs nicht von Google sondern von xyz einbinden will oder lieber Version 1.5 verwenden will ... usw.
Hallo Norman,
Du hast natürlich Recht, dass man nicht in den Extension-Originaldateien rumfummeln, sondern das eigene Typoscript-setup anpassen sollte. Dessen bin ich mir schon bewusst.
Hier gehts aber nicht um einen persönlichen Wunsch eines einzelnen, sondern um einen Standard, der sich im Laufe der Zeit geändert hat.
Generell sollten die per default mitgelieferten Typoscript-Bestandteile so abgefasst sein, dass sie aktuellen Standards entsprechen; nicht nur in programmtechnischer, sondern auch in Hinsicht auf Security-Erfordernisse. Letztere sind in ständiger Entwicklung.
Seit einigen Jahren ist es allgemein als "best practice" anerkannt, dass Eingaben in Formulare nur verschlüsselt übertragen werden sollten. Sprich: der Programmierer / Siteowner sollte ein SSL-Zertifikat und https zur Verfügung stellen und Nutzer sollten das möglichst auch benutzen. Alle aktuellen Browser melden ja auch inzwischen - komfortabel auch für unerfahrene Nutzer - wie sicher eine Seite ist. Benutzerfreundlich ist ein Formular nur, wenn keine Fehlermeldungen oder Warnungen auftreten.
Dass die Powermail-Entwickler vor einigen Jahren die Aufrufe externer Skripte nicht SSL-sicher gemacht haben, ist ihnen nicht vorzuwerfen. Damals war das alles noch nicht so "wild". 8-) Aber jetzt, 2011, ist SSL für Formulare als Erfordernis anerkannt und sozusagen De-fakto-Standard, auch wenn sich noch nicht die Mehrheit daran hält. Also sollte sich eine Extension ab dem nächsten Update im Default-Zustand daran halten.
Und genau deswegen lautet die nachhaltige Lösung für diesen Fall nicht, dass jeder Typo3-Admin, der ein Powermail-Formular einbinden will, das TS-setup erstmal selber korrigieren muss, sondern dass "https" im Rahmen eines nächsten Updates als Standard vorgegeben wird.
Falls das Entwicklerteam sich dagegen entscheiden sollte, fände ich allerdings einen Hinweis im Manual angebracht. Ich bin sicher, die treffen eine weise Entscheidung.
Viele Grüße
Dietmar
Alexander wies mich darauf hin, dass jQueryTools-CDN nicht via https erreichbar ist. (hatte ich übersehen, mein Browser hatte vergessen mir das anzuzeigen)
Um also powermail in einem https-environment zu nutzen, muss man die Dateien vom eigenen Server laden, was man von Hand erledigen oder mit der Extension t3jquery machen kann.