Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mozilla.browser > #41769 > unrolled thread

[FF42.0] "Dieser Verbindung wird nicht vertraut"

Started byMatthias Spanier <matthias_spanier@spamcop.net>
First post2015-12-11 23:07 +0100
Last post2015-12-22 18:46 +0100
Articles 13 — 4 participants

Back to article view | Back to de.comm.software.mozilla.browser


Contents

  [FF42.0] "Dieser Verbindung wird nicht vertraut" Matthias Spanier <matthias_spanier@spamcop.net> - 2015-12-11 23:07 +0100
    Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Matthias Spanier <matthias_spanier@spamcop.net> - 2015-12-11 23:29 +0100
      Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Matthias Spanier <matthias_spanier@spamcop.net> - 2015-12-12 00:01 +0100
        Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Matthias Spanier <matthias_spanier@spamcop.net> - 2015-12-12 00:08 +0100
    Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Michael Wolf <milupo@sorbzilla.de> - 2015-12-12 00:14 +0100
      Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Matthias Spanier <matthias_spanier@spamcop.net> - 2015-12-12 00:26 +0100
        Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Matthias Spanier <matthias_spanier@spamcop.net> - 2015-12-12 00:39 +0100
          Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Michael Wolf <milupo@sorbzilla.de> - 2015-12-12 00:56 +0100
          Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Cédric Menge <CRMenge@web.de> - 2015-12-13 14:01 +0100
            Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Matthias Spanier <matthias_spanier@spamcop.net> - 2015-12-13 20:23 +0100
              Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Cédric Menge <CRMenge@web.de> - 2015-12-14 01:14 +0100
            Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Christoph 'Mehdorn' Weber <spam-fuer@das-mehdorn.de> - 2015-12-15 16:34 +0100
              Re: [FF42.0] "Dieser Verbindung wird nicht vertraut" Matthias Spanier <matthias_spanier@spamcop.net> - 2015-12-22 18:46 +0100

#41769 — [FF42.0] "Dieser Verbindung wird nicht vertraut"

FromMatthias Spanier <matthias_spanier@spamcop.net>
Date2015-12-11 23:07 +0100
Subject[FF42.0] "Dieser Verbindung wird nicht vertraut"
Message-ID<566B4923.5020608@spamcop.net>
Hallo,

auf einem neuen PC mit Win10 Professional 64bit und mit FF 42.0 erhalte
ich beim Aufruf vieler Internetseiten die Meldung wie zum Beispiel bei
der Seite https://epaper.rnz.de/rnzLogin.php:

| Dieser Verbindung wird nicht vertraut
|
| Sie haben Firefox angewiesen, eine gesicherte Verbindung zu
| epaper.rnz.de aufzubauen, es kann aber nicht überprüft werden, ob
| die Verbindung sicher ist.
|
| Wenn Sie normalerweise eine gesicherte Verbindung aufbauen, weist
| sich die Website mit einer vertrauenswürdigen Identifikation aus, um |
zu garantieren, dass Sie die richtige Website besuchen. Die
| Identifikation dieser Website dagegen kann nicht bestätigt werden.
| Was sollte ich tun?
|
| Falls Sie für gewöhnlich keine Probleme mit dieser Website haben,
| könnte dieser Fehler bedeuten, dass jemand die Website fälscht. Sie
| sollten in dem Fall nicht fortfahren.
|
| [Diese Seite verlassen]
|
| Technische Details
|
| Ich kenne das Risiko

Wie kann ich diese Prüfung abschalten, ohne bei jeder solchen Seite zu
"Ich kenne das Risiko" gehen und eine "Ausnahme hinzufügen" zu müssen?

In einem Fall - nämlich bei der Seite https://startpage.com - kam es
sogar dazu, dass die Option "Ich kenne das Risiko" gar nicht angeboten
wurde und ich dann keine Ausnahme definieren konnte. FF ließ mich die
Seite https://startpage.com also nicht aufrufen.

Vor kurzem hatte ich auf einem PC mit Windows 7 64bit und ebenfalls FF
42.0 keine Probleme, diese Seiten https://epaper.rnz.de/rnzLogin.php und
https://startpage.com/ undsoweiter aufzurufen, dort waren diese ohne
weiteres angezeigt worden.

Warum bitte kommen nun unter Windows 10 mit FF42.0 diese Abfragen, und
wie bitte kann ich das abschalten?

Gruß,
Matthias
-- 
Die Money99V2000-Site: <http://www.money99.de.tf/>
Mit Link zur FAQ
Infos zum Onlinebanking über Money mit HBCI
Und vieles mehr

[toc] | [next] | [standalone]


#41770

FromMatthias Spanier <matthias_spanier@spamcop.net>
Date2015-12-11 23:29 +0100
Message-ID<566B4E32.7050108@spamcop.net>
In reply to#41769
Am 11.12.2015 um 23:07 schrieb Matthias Spanier:

> auf einem neuen PC mit Win10 Professional 64bit und mit FF 42.0 erhalte
> ich beim Aufruf vieler Internetseiten die Meldung wie zum Beispiel bei
> der Seite https://epaper.rnz.de/rnzLogin.php:
> 
> | Dieser Verbindung wird nicht vertraut
>
> [...]
>
> Wie kann ich diese Prüfung abschalten, ohne bei jeder solchen Seite zu
> "Ich kenne das Risiko" gehen und eine "Ausnahme hinzufügen" zu müssen?

Zusatzinformationen:

Das Problem tritt auch beim Starten von FF im abgesicherten Modus auf.

Und das betreffende FF-Profil hatte ich von dem erwähnten PC mit Windows
7 auf den erwähnten neuen PC mit Windows 10 übernommen, indem ich den
kompletten Profilordner auf den neuen PC kopiert habe und dort im
FF-Profilmanager ein Profil mit Auswahl jenes Ordners erstellt habe.

Gruß, Matthias
-- 
Die Money99V2000-Site: <http://www.money99.de.tf/>
Mit Link zur FAQ
Infos zum Onlinebanking über Money mit HBCI
Und vieles mehr

[toc] | [prev] | [next] | [standalone]


#41771

FromMatthias Spanier <matthias_spanier@spamcop.net>
Date2015-12-12 00:01 +0100
Message-ID<566B55C2.5040709@spamcop.net>
In reply to#41770
Hallo,

Am 11.12.2015 um 23:29 schrieb Matthias Spanier:

> Am 11.12.2015 um 23:07 schrieb Matthias Spanier:
> 
>> auf einem neuen PC mit Win10 Professional 64bit und mit FF 42.0 erhalte
>> ich beim Aufruf vieler Internetseiten die Meldung wie zum Beispiel bei
>> der Seite https://epaper.rnz.de/rnzLogin.php:
>> 
>> | Dieser Verbindung wird nicht vertraut
>
> [...]

Nach einem PC-Neustart und dem Anmelden erschien direkt die Meldung:
| Fehler
| Der Versuch, das Stammzertifikat allen bekannten Browsern auf ihrem
| Computer hinzuzufügen, ist fehlgeschlagen.

Zum Test habe ich Microsoft Edge gestartet. Dort ließen die Seiten
https://startpage.com/ und https://epaper.rnz.de/rnzLogin.php sich
problemlos anzeigen.

In FF 42.0 dagegen erschien bei diesen Seiten erneut die Meldung
| Dieser Verbindung wird nicht vertraut
und dies auch wieder im abgesicherten Modus.

Gruß, Matthias
-- 
Die Money99V2000-Site: <http://www.money99.de.tf/>
Mit Link zur FAQ
Infos zum Onlinebanking über Money mit HBCI
Und vieles mehr

[toc] | [prev] | [next] | [standalone]


#41772

FromMatthias Spanier <matthias_spanier@spamcop.net>
Date2015-12-12 00:08 +0100
Message-ID<566B5784.8010007@spamcop.net>
In reply to#41771
Hallo,

Am 12.12.2015 um 00:01 schrieb Matthias Spanier:
> 
> Am 11.12.2015 um 23:29 schrieb Matthias Spanier:
> 
>> Am 11.12.2015 um 23:07 schrieb Matthias Spanier:
>> 
>>> auf einem neuen PC mit Win10 Professional 64bit und mit FF 42.0 erhalte
>>> ich beim Aufruf vieler Internetseiten die Meldung wie zum Beispiel bei
>>> der Seite https://epaper.rnz.de/rnzLogin.php:
>>> 
>>> | Dieser Verbindung wird nicht vertraut
>>
>> [...]
> 
> Nach einem PC-Neustart und dem Anmelden erschien direkt die Meldung:
> | Fehler
> | Der Versuch, das Stammzertifikat allen bekannten Browsern auf ihrem
> | Computer hinzuzufügen, ist fehlgeschlagen.
> 
> Zum Test habe ich Microsoft Edge gestartet. Dort ließen die Seiten
> https://startpage.com/ und https://epaper.rnz.de/rnzLogin.php sich
> problemlos anzeigen.
> 
> In FF 42.0 dagegen erschien bei diesen Seiten erneut die Meldung
> | Dieser Verbindung wird nicht vertraut
> und dies auch wieder im abgesicherten Modus.

Nun habe ich mal in ESET NOD32 Antivirus 9.0.318.20 den "Webschutz"
komplett deaktiviert und dann FF beendet und neu gestartet.
Das machte keinen Unterschied. Da erschien bei den genannten Seiten
erneut die Meldung
| Dieser Verbindung wird nicht vertraut

Ich hoffe nun darauf, dass jemand weiterhelfen kann.

Gruß, Matthias
-- 
Die Money99V2000-Site: <http://www.money99.de.tf/>
Mit Link zur FAQ
Infos zum Onlinebanking über Money mit HBCI
Und vieles mehr

[toc] | [prev] | [next] | [standalone]


#41773

FromMichael Wolf <milupo@sorbzilla.de>
Date2015-12-12 00:14 +0100
Message-ID<n4flds$4rl$1@news.albasani.net>
In reply to#41769
Matthias Spanier schrieb:
> Hallo,
>
>
> Wie kann ich diese Prüfung abschalten, ohne bei jeder solchen Seite zu
> "Ich kenne das Risiko" gehen und eine "Ausnahme hinzufügen" zu müssen?

Hallo Matthias,

suche mal in deinem Antivirenprogramm oder der Internetsuite, die du 
verwendest, nach einer Einstellung, die das HTTPS-Scanning erlaubt. Dort 
dann das betreffende Häkchen entfernen, sprich das Scanning 
deaktivieren. Dann sollte wieder alles funktionieren. Die Einstellung 
heißt in jedem Programm etwas anders.


Michael


[toc] | [prev] | [next] | [standalone]


#41774

FromMatthias Spanier <matthias_spanier@spamcop.net>
Date2015-12-12 00:26 +0100
Message-ID<566B5B99.70305@spamcop.net>
In reply to#41773
Hallo Michael,

Am 12.12.2015 um 00:14 schrieb Michael Wolf:
> 
> suche mal in deinem Antivirenprogramm oder der Internetsuite, die du 
> verwendest, nach einer Einstellung, die das HTTPS-Scanning erlaubt. Dort 
> dann das betreffende Häkchen entfernen, sprich das Scanning 
> deaktivieren. Dann sollte wieder alles funktionieren. Die Einstellung 
> heißt in jedem Programm etwas anders.

Dank Deiner Angaben, und mit Googeln und schließlich den Informationen
auf http://support.eset.com/kb3126/, habe ich nun die Lösung gefunden.
Ich habe in ESET NOD32 Antivirus bei den erweiterten Einstellungen die
"SSL/TLS-Protokollfilterung" deaktiviert.
Nun werden in FF 42.0 die genannten Seiten wie gewünscht angezeigt.

Gruß, Matthias
-- 
Die Money99V2000-Site: <http://www.money99.de.tf/>
Mit Link zur FAQ
Infos zum Onlinebanking über Money mit HBCI
Und vieles mehr

[toc] | [prev] | [next] | [standalone]


#41776

FromMatthias Spanier <matthias_spanier@spamcop.net>
Date2015-12-12 00:39 +0100
Message-ID<566B5EB6.5080403@spamcop.net>
In reply to#41774
Am 12.12.2015 um 00:26 schrieb Matthias Spanier:

> Ich habe in ESET NOD32 Antivirus bei den erweiterten Einstellungen die
> "SSL/TLS-Protokollfilterung" deaktiviert.
> Nun werden in FF 42.0 die genannten Seiten wie gewünscht angezeigt.

... und nun in ESET die "SSL/TLS-Protokollfilterung" neu aktiviert, FF
und TB beendet, in ESET die Einstellung "Stammzertifikat zu bekannten
Browsern hinzufügen" wieder gesetzt, ESET beendet, FF neu gestartet.
Nun werden in FF genannten Seiten angezeigt.

Gruß, Matthias
-- 
Die Money99V2000-Site: <http://www.money99.de.tf/>
Mit Link zur FAQ
Infos zum Onlinebanking über Money mit HBCI
Und vieles mehr

[toc] | [prev] | [next] | [standalone]


#41777

FromMichael Wolf <milupo@sorbzilla.de>
Date2015-12-12 00:56 +0100
Message-ID<n4fnsi$8i1$1@news.albasani.net>
In reply to#41776
Matthias Spanier schrieb:
> Am 12.12.2015 um 00:26 schrieb Matthias Spanier:
>
>> Ich habe in ESET NOD32 Antivirus bei den erweiterten Einstellungen die
>> "SSL/TLS-Protokollfilterung" deaktiviert.
>> Nun werden in FF 42.0 die genannten Seiten wie gewünscht angezeigt.
>
> ... und nun in ESET die "SSL/TLS-Protokollfilterung" neu aktiviert, FF
> und TB beendet, in ESET die Einstellung "Stammzertifikat zu bekannten
> Browsern hinzufügen" wieder gesetzt, ESET beendet, FF neu gestartet.
> Nun werden in FF genannten Seiten angezeigt.


Na,da ist doch wieder alles bestens.


Grüße

Michael

[toc] | [prev] | [next] | [standalone]


#41845

FromCédric Menge <CRMenge@web.de>
Date2015-12-13 14:01 +0100
Message-ID<566D6C41.30205@mengemail.de>
In reply to#41776
Matthias Spanier wrote:
> Am 12.12.2015 um 00:26 schrieb Matthias Spanier:
> 
>> Ich habe in ESET NOD32 Antivirus bei den erweiterten Einstellungen die
>> "SSL/TLS-Protokollfilterung" deaktiviert.
>> Nun werden in FF 42.0 die genannten Seiten wie gewünscht angezeigt.
> 
> ... und nun in ESET die "SSL/TLS-Protokollfilterung" neu aktiviert, FF
> und TB beendet, in ESET die Einstellung "Stammzertifikat zu bekannten
> Browsern hinzufügen" wieder gesetzt, ESET beendet, FF neu gestartet.
> Nun werden in FF genannten Seiten angezeigt.

…und du hast damit einer nicht wirklich von dir kontrollierten Software
erlaubt, *alle* verschlüsselten Verbindungen deines Browsers abzufangen,
zu entschlüsseln, und ggf. sogar zu modifizieren.
Das halte ich für nur mäßig klug.


      Cédric

[toc] | [prev] | [next] | [standalone]


#41872

FromMatthias Spanier <matthias_spanier@spamcop.net>
Date2015-12-13 20:23 +0100
Message-ID<566DC5A6.10908@spamcop.net>
In reply to#41845
Hallo Cedric,

Am 13.12.2015 um 14:01 schrieb Cédric Menge:

> Matthias Spanier wrote:
> 
>> ... und nun in ESET die "SSL/TLS-Protokollfilterung" neu aktiviert, FF
>> und TB beendet, in ESET die Einstellung "Stammzertifikat zu bekannten
>> Browsern hinzufügen" wieder gesetzt, ESET beendet, FF neu gestartet.
>> Nun werden in FF genannten Seiten angezeigt.
> 
> …und du hast damit einer nicht wirklich von dir kontrollierten Software
> erlaubt, *alle* verschlüsselten Verbindungen deines Browsers abzufangen,
> zu entschlüsseln, und ggf. sogar zu modifizieren.
> Das halte ich für nur mäßig klug.

Vielen Dank für diesen Hinweis.
Von dieser Seite hatte ich das noch nicht gesehen.

Nun, wenn ESET übertragene Daten auf schädliche Inhalte prüfen und ggf.
darauf aufmerksam machen soll, muss es diese Inhalte auch lesen können.
Kann umgekehrt ESET das nicht lesen, so kann es das auch nicht auf
schädliche Inhalte prüfen.

Ich tendiere dazu, zukünftig eher irgendwelchen mir unbekannten
https-Seiten zu mißtrauen und deswegen zwecks Prüfung die
SSL/TLS-Protokollfilterung von ESET einzuschalten, als ungekehrt der
Protokollfilterung von ESET zu mißtrauen und dann irgendwelche Inhalte
von mir bisher unbekannten https-Seiten ungeprüft durchzulassen.

Gruß, Matthias
-- 
Die Money99V2000-Site: <http://www.money99.de.tf/>
Mit Link zur FAQ
Infos zum Onlinebanking über Money mit HBCI
Und vieles mehr

[toc] | [prev] | [next] | [standalone]


#41891

FromCédric Menge <CRMenge@web.de>
Date2015-12-14 01:14 +0100
Message-ID<566E0A01.3020605@mengemail.de>
In reply to#41872
Matthias Spanier wrote:

> Am 13.12.2015 um 14:01 schrieb Cédric Menge:
> 
>> Matthias Spanier wrote:
>> 
>>> ... und nun in ESET die "SSL/TLS-Protokollfilterung" neu aktiviert, FF
>>> und TB beendet, in ESET die Einstellung "Stammzertifikat zu bekannten
>>> Browsern hinzufügen" wieder gesetzt, ESET beendet, FF neu gestartet.
>>> Nun werden in FF genannten Seiten angezeigt.
>> 
>> …und du hast damit einer nicht wirklich von dir kontrollierten Software
>> erlaubt, *alle* verschlüsselten Verbindungen deines Browsers abzufangen,
>> zu entschlüsseln, und ggf. sogar zu modifizieren.
>> Das halte ich für nur mäßig klug.
> 
> Vielen Dank für diesen Hinweis.
> Von dieser Seite hatte ich das noch nicht gesehen.
> 
> Nun, wenn ESET übertragene Daten auf schädliche Inhalte prüfen und ggf.
> darauf aufmerksam machen soll, muss es diese Inhalte auch lesen können.
> Kann umgekehrt ESET das nicht lesen, so kann es das auch nicht auf
> schädliche Inhalte prüfen.

Beachte auch, daß dazu für jede per HTTPS besuchte Domain ein (von dir
durch Import des entsprechenden Zertifikates in den Browser toleriertes)
gefälschtes Zertifikat generiert wird. Um das tun zu können, muß in
diesem ESET der *geheime* Key dieser eigenen CA vorhanden sein.

Kommt dieser geheime Key (der hoffentlich nicht bei allen Installationen
gleich ist) jetzt irgendwie abhanden, hast du vorsätzlich und freiwillig
dafür gesorgt, daß damit alle deine HTTPS-Verbindungen abgefangen und
belauscht werden können, ohne daß du etwas davon mitbekommst.

Das sähe *ich* als viel größeres Risiko – aber das ist dann Sache der
persönlichen Risikoabschätzung.


      Cédric

[toc] | [prev] | [next] | [standalone]


#41939

FromChristoph 'Mehdorn' Weber <spam-fuer@das-mehdorn.de>
Date2015-12-15 16:34 +0100
Message-ID<slrnn70cng.5sn.spam-fuer@judy.das-mehdorn.de.vu>
In reply to#41845
Hallo!

* Cédric Menge <CRMenge@web.de>:
> Matthias Spanier wrote:

>> ... und nun in ESET die "SSL/TLS-Protokollfilterung" neu aktiviert
> …und du hast damit einer nicht wirklich von dir kontrollierten Software
> erlaubt, *alle* verschlüsselten Verbindungen deines Browsers abzufangen,
> zu entschlüsseln, und ggf. sogar zu modifizieren.
> Das halte ich für nur mäßig klug.

  Ich hingegen halte es für unkritisch. Antivirenprogramme laufen
ohnehin meist mit administrativen Rechten und hätten genug andere
Ansatzpunkte, um die Verbindung vor der Verschlüsselung notfalls
im Browser zu abzufangen. Es per transparentem Proxy zu tun, ist
lediglich eleganter/einfacher, weil auch viele andere Tools über
TLS kommunizieren.

  Kritischer hingegen sehe ich, daß in dem Fall die
Zertifikatsverwaltung vom Browser quasi deaktiviert wird (der
sieht nur noch Zertifikate, die von der ESET-CA ausgestellt sind),
und somit ESET als Proxy eine entsprechende Verwaltung anbieten
muß.

  Ich habe schon diverse TLS-Proxies angesehen (um gezielt eine
zentrale, browserübergreifende Zertifikatsverwaltung zu
erreichen), aber was ich so gesehen hatte, war mehr oder minder
kaputt:

* zeitlich ungültige Zertifikate werden einfach akzeptiert
* Zertifikatsketten werden nicht sauber geprüft
* keine Verwaltung der Liste der vertrauten CAs möglich
* keine Ausnahmen möglich (es sei denn, es wird eh aller Mist
  akzeptiert, siehe oben)

(und spezielle Anforderung in meinem Fall: bei bestimmten
Zertifikaten würde ich gern noch auf den Fingerprint vergleichen)

  Ich fürchte, das ist bei ESET auch nicht optimal gelöst, und der
potentielle Verlust, die Identität des Gegenübers ermitteln zu
können, ist meiner Meinung nach kritischer, als daß lokale
Software den Datenstrom verändern könnte.

Christoph

-- 
Was ist Heimat? --
Der Ort, wo man nach 6-woechigem Auslandsaufenthalt
das verfaulte Gemuese aus dem Kuehlschrank raeumt.
(Lutz Donnerhacke, Felix Deutsch)

[toc] | [prev] | [next] | [standalone]


#42335

FromMatthias Spanier <matthias_spanier@spamcop.net>
Date2015-12-22 18:46 +0100
Message-ID<56798C69.6010809@spamcop.net>
In reply to#41939
Hallo,

Am 15.12.2015 um 16:34 schrieb Christoph 'Mehdorn' Weber:

> [...]
>   Ich fürchte, das ist bei ESET auch nicht optimal gelöst, und der
> potentielle Verlust, die Identität des Gegenübers ermitteln zu
> können, ist meiner Meinung nach kritischer, als daß lokale
> Software den Datenstrom verändern könnte.
> [...]

Danke an alle für die Ratschläge.
Ich habe daraufhin in ESET die SSL/TLS-Protokollfilterung wieder
deaktiviert.

Gruß,
Matthias
-- 
Die Money99V2000-Site: <http://www.money99.de.tf/>
Mit Link zur FAQ
Infos zum Onlinebanking über Money mit HBCI
Und vieles mehr

[toc] | [prev] | [standalone]


Back to top | Article view | de.comm.software.mozilla.browser


csiph-web