Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #339340 > unrolled thread

SSL ist gut

Started byHolger Marzen <holger@marzen.de>
First post2018-02-05 05:50 +0000
Last post2018-02-05 18:18 +0100
Articles 20 on this page of 50 — 14 participants

Back to article view | Back to ger.ct


Contents

  SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 05:50 +0000
    Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 07:03 +0100
    Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-05 09:16 +0100
    Re: SSL ist gut Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-02-05 09:47 +0100
      Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:35 +0100
    Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:31 +0100
      Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 17:59 +0000
        Re: SSL ist gut "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-02-05 19:05 +0100
          Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:59 +0100
        Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:54 +0100
        Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 19:58 +0100
          Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-05 19:03 +0000
            Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-06 05:49 +0000
              Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:53 +0100
          Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-05 20:15 +0100
            Re: SSL ist gut Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-02-05 20:21 +0100
              Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:45 +0100
                Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:50 +0100
                  Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 18:57 +0100
                    Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-07 17:29 +0100
                      Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 18:06 +0100
            Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:46 +0100
              Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 13:39 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 19:05 +0100
                  Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 20:22 +0100
                    Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 09:17 +0100
                      Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-07 10:05 +0100
                        Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 10:11 +0100
                Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-06 18:58 +0000
          Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:47 +0100
          Re: SSL ist gut Jörg Tewes <jogi1964@gmx.net> - 2018-02-06 17:07 +0100
        Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 14:10 +0100
          Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 15:26 +0000
            Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 17:10 +0100
              Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 16:14 +0000
                Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:49 +0100
              Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-08 19:11 +0000
                Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-08 20:28 +0000
                  Re: SSL ist gut Bernd Ullrich <ullrich_bernd@hotmail.com> - 2018-02-08 22:03 +0100
                  Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-09 08:05 +0100
                    Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-09 12:23 +0000
                    Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-10 14:50 +0000
                  Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-09 14:00 +0100
                Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:43 +0100
            Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-08 18:56 +0100
              Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:51 +0100
                Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 19:57 +0000
                  Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:06 +0100
                  Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-09 17:08 +0100
    Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 18:18 +0100

Page 2 of 3 — ← Prev page 1 [2] 3  Next page →


#339671

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2018-02-07 18:06 +0100
Message-ID<2378771.BddDVKsqQX@rotfl.franken.de>
In reply to#339668
Thomas Gohel wrote:

>>> Das SSL-Zertifikat wird vom Webserver nebenbei verwaltet und
>>> aktualisiert. Der User, also ich, muss das Zertifikat nur alle 3
>>> Monate in die Fritte uploaden.
>>
>> Ja, klar. Du bastelst schnell mal ein Zertifikat für www.spiegel.de
>> oder so. Mit LE. Frage, wovon träumst Du des Nächtens?
> 
> In dem obigen Fall meinte ich einfach, dass ich mir die Zertifikate
> für meine eigenen Geräte/Server automatisch verwalten lassen. Bei mir
> erledigt das der Webserver, da ich mod_md seit längerem teste.

Ja, und das funktioniert ja auch recht unaufwändig, ist nur eine andere Sache 
als schnell mal am Router irgendwelche Zertifikatsspielchen zu treiben.

>> Frage, Du bist Dir auch ganz, ganz sicher, dass Du weißt, wovon Du
>> schreibst?
> 
> Ja. ;-)

Ok, Du hast Dich ein wenig ungeschickt ausgedrückt ;-).

[toc] | [prev] | [next] | [standalone]


#339472

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2018-02-06 08:46 +0100
Message-ID<7414966.T7Z3S40VBb@rotfl.franken.de>
In reply to#339438
Thomas Gohel wrote:
>> Aber selbstverfreilich.
>> Apple Safari. Komme ich auf eine Seite mit self-signed-cert poppt
>> eine DialogBox hoch mit Warnungstext und drei Buttons: Cancel (lädt
>> den Inhalt nicht), Continue (lädt aber wird nächstesmal wieder
>> warnen), und Show Certificate. Auf letzteres klickt man, vergleicht
>> dann den Fingerprint des Zertifikats und bei Gefallen klickt man auf
>> "Immer vertrauen". Fertig. Ab da wird dieses self-signed-cert genauso
>> behandelt wie ein gekauftes.
> 
> Das ist keine Sicherheit. Jedes dahergelaufene Zertifikat irgendeiner
> weltweiten CA, die irgendwie in der CA-Kette im Browser steht und wenn
> es nur per Chain-Cert ist, wird Dein Browser ohne jeden Hinweis klaglos
> akzeptieren, anstatt nur Deinem schönen selbstsignierten und händisch
> bestätigten Zertifikat weiterhin zu vertrauen.

Du willst Dein Halbwissen schleunigst um "certificate pinning" ergänzen.

[toc] | [prev] | [next] | [standalone]


#339503

Fromspamfalle2@arcor.de (Marc Stibane)
Date2018-02-06 13:39 +0100
Message-ID<1njsz0d.1kitbgh10ebon5N@marc.my-fqdn.de>
In reply to#339472
Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
> Thomas Gohel wrote:

>> Das ist keine Sicherheit. Jedes dahergelaufene Zertifikat irgendeiner
>> weltweiten CA, die irgendwie in der CA-Kette im Browser steht und
>> wenn es nur per Chain-Cert ist, wird Dein Browser ohne jeden Hinweis
>> klaglos akzeptieren, anstatt nur Deinem schönen selbstsignierten und
>> händisch bestätigten Zertifikat weiterhin zu vertrauen.
> Du willst Dein Halbwissen schleunigst um "certificate pinning" ergänzen.

Nein, er hat schon recht dass es (noch) keinen Browser gibt der pinning
für beliebige Seiten macht (Chrome pinnt z.B. alle Google-Seiten, Safari
pinnt Apple-Seiten, aber keiner pinnt meinen eigenen Server mit
self-signed cert), und somit meckern würde wenn ein MitM ein falsches
Zertifikat liefert.

-- 
In a world without walls and fences,
   who needs windows and gates?

[toc] | [prev] | [next] | [standalone]


#339550

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2018-02-06 19:05 +0100
Message-ID<1593397.VLH7GnMWUR@rotfl.franken.de>
In reply to#339503
Marc Stibane wrote:

> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
>> Thomas Gohel wrote:
> 
>>> Das ist keine Sicherheit. Jedes dahergelaufene Zertifikat irgendeiner
>>> weltweiten CA, die irgendwie in der CA-Kette im Browser steht und
>>> wenn es nur per Chain-Cert ist, wird Dein Browser ohne jeden Hinweis
>>> klaglos akzeptieren, anstatt nur Deinem schönen selbstsignierten und
>>> händisch bestätigten Zertifikat weiterhin zu vertrauen.
>> Du willst Dein Halbwissen schleunigst um "certificate pinning" ergänzen.
> 
> Nein, er hat schon recht dass es (noch) keinen Browser gibt der pinning
> für beliebige Seiten macht (Chrome pinnt z.B. alle Google-Seiten, Safari
> pinnt Apple-Seiten, aber keiner pinnt meinen eigenen Server mit
> self-signed cert), und somit meckern würde wenn ein MitM ein falsches
> Zertifikat liefert.

<Römischer Zenturio mit gezogenem gladius>
Pins nach RFC 7469 werden *WO* erzeugt?
</>

Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei.
Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, einen 
eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann geht das auch 
für selber signierte.

[toc] | [prev] | [next] | [standalone]


#339565

Fromspamfalle2@arcor.de (Marc Stibane)
Date2018-02-06 20:22 +0100
Message-ID<1njtgun.1pdsput1jg0su2N@marc.my-fqdn.de>
In reply to#339550
Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
> Marc Stibane wrote:
>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:

>>> Du willst Dein Halbwissen schleunigst um "certificate pinning"
>>> ergänzen.
>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der
>> pinning für beliebige Seiten macht (Chrome pinnt z.B. alle
>> Google-Seiten, Safari pinnt Apple-Seiten, aber keiner pinnt meinen
>> eigenen Server mit self-signed cert), und somit meckern würde wenn
>> ein MitM ein falsches Zertifikat liefert.
> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei.

Dieser Subthread begann mit meiner Beschreibung wie man (in Safari)
einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut man
das dann wird dieses ssc in die Liste der vom System vertrauten
Zertifikate aufgenommen, und könnte somit für pinning verwendet werden.


> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, einen
> eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann geht das
> auch für selber signierte.

Ja eh, das ist simpel.
Aber das ändert nix daran dass kein Browser einem dann anbietet, den
Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft und
ein MitM-Proxy dazwischen liefert ein anderes (gültiges) Zertifikat mit,
dann akzeptiert der Browser das statt eine Warnung auszugeben dass sich
das Zertifikat geändert hat.

-- 
In a world without walls and fences,
   who needs windows and gates?

[toc] | [prev] | [next] | [standalone]


#339597

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2018-02-07 09:17 +0100
Message-ID<3089650.QJadu78ljV@rotfl.franken.de>
In reply to#339565
Marc Stibane wrote:

> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
>> Marc Stibane wrote:
>>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
> 
>>>> Du willst Dein Halbwissen schleunigst um "certificate pinning"
>>>> ergänzen.
>>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der
>>> pinning für beliebige Seiten macht (Chrome pinnt z.B. alle
>>> Google-Seiten, Safari pinnt Apple-Seiten, aber keiner pinnt meinen
>>> eigenen Server mit self-signed cert), und somit meckern würde wenn
>>> ein MitM ein falsches Zertifikat liefert.
>> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei.
> 
> Dieser Subthread begann mit meiner Beschreibung wie man (in Safari)
> einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut man
> das dann wird dieses ssc in die Liste der vom System vertrauten
> Zertifikate aufgenommen, und könnte somit für pinning verwendet werden.

Über Safari weiß ich nichts, (Nischenlösung von vertrauensunwürdigem 
Hersteller, wissen schon) Crobe bzw. Feuerfuchs sollten Pinning nur für 
"mitgelieferte" Root-Certs respektieren. Kann sich aber geändert haben und 
testen werde ich's jetzt auf die Schnelle nicht.

>> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, einen
>> eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann geht das
>> auch für selber signierte.
> 
> Ja eh, das ist simpel.

Äh, nein, so einfach nicht. Es wird zwischen "mitgeliefert" und 
"benutzervergeben" unterschieden. Pinning nur gegen erstere.

> Aber das ändert nix daran dass kein Browser einem dann anbietet, den
> Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft und
> ein MitM-Proxy dazwischen liefert ein anderes (gültiges) Zertifikat mit,
> dann akzeptiert der Browser das statt eine Warnung auszugeben dass sich
> das Zertifikat geändert hat.

Wenn Du mit selbe signierten Certs arbeitest, dann wird Pinning im Moment 
nicht ohne weiteres tun, siehe oben.

[toc] | [prev] | [next] | [standalone]


#339611

Fromspamfalle2@arcor.de (Marc Stibane)
Date2018-02-07 10:05 +0100
Message-ID<1njujm7.qqbuf912449xmN@marc.my-fqdn.de>
In reply to#339597
Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
> Marc Stibane wrote:
>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
>>> Marc Stibane wrote:
>>>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
 
>>>>> "certificate pinning"
>>>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der
>>>> pinning für beliebige Seiten macht, und somit meckern würde wenn
>>>> ein MitM ein falsches Zertifikat liefert.
>>> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei.
>> Dieser Subthread begann mit meiner Beschreibung wie man (in Safari)
>> einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut
>> man das dann wird dieses ssc in die Liste der vom System vertrauten
>> Zertifikate aufgenommen, und könnte somit für pinning verwendet
>> werden.
> Über Safari weiß ich nichts, (Nischenlösung von vertrauensunwürdigem 
> Hersteller, wissen schon) Crobe bzw. Feuerfuchs sollten Pinning nur für
> "mitgelieferte" Root-Certs respektieren. Kann sich aber geändert haben und
> testen werde ich's jetzt auf die Schnelle nicht.
> 
>>> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist,
>>> einen eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann
>>> geht das auch für selber signierte.
>> Ja eh, das ist simpel.
> Äh, nein, so einfach nicht. Es wird zwischen "mitgeliefert" und 
> "benutzervergeben" unterschieden. Pinning nur gegen erstere.

Hmm. Kontraproduktiv. Der User will pinnen, und natürlich gerade gegen
seine eigenen ssc's.


>> Aber das ändert nix daran dass kein Browser einem dann anbietet, den
>> Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft
>> und ein MitM-Proxy dazwischen liefert ein anderes (gültiges)
>> Zertifikat mit, dann akzeptiert der Browser das statt eine Warnung
>> auszugeben dass sich das Zertifikat geändert hat.
> Wenn Du mit selbe signierten Certs arbeitest, dann wird Pinning im Moment
> nicht ohne weiteres tun, siehe oben.


Ein Lurker schrieb mir per Mail:
| https://addons.mozilla.org/de/firefox/addon/certificate-patrol/ macht
| das aber. Leider (derzeit?) nicht mit Firefox Quantum.

Ob auch mit ssc müsste man überprüfen. Wenn ja wäre Thomas Gohels
Aussage falsifiziert. Bzw. ist es eigentlich eh schon, weil er ja ein
Bank-Zertifikat als Beispiel nahm, welches sicher gekauft und nicht
self-signed ist.

-- 
In a world without walls and fences,
   who needs windows and gates?

[toc] | [prev] | [next] | [standalone]


#339615

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2018-02-07 10:11 +0100
Message-ID<3324959.MHq7AAxBmi@rotfl.franken.de>
In reply to#339611
Marc Stibane wrote:

> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
>> Marc Stibane wrote:
>>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
>>>> Marc Stibane wrote:
>>>>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
>  
>>>>>> "certificate pinning"
>>>>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der
>>>>> pinning für beliebige Seiten macht, und somit meckern würde wenn
>>>>> ein MitM ein falsches Zertifikat liefert.
>>>> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei.
>>> Dieser Subthread begann mit meiner Beschreibung wie man (in Safari)
>>> einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut
>>> man das dann wird dieses ssc in die Liste der vom System vertrauten
>>> Zertifikate aufgenommen, und könnte somit für pinning verwendet
>>> werden.
>> Über Safari weiß ich nichts, (Nischenlösung von vertrauensunwürdigem
>> Hersteller, wissen schon) Crobe bzw. Feuerfuchs sollten Pinning nur für
>> "mitgelieferte" Root-Certs respektieren. Kann sich aber geändert haben und
>> testen werde ich's jetzt auf die Schnelle nicht.
>> 
>>>> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist,
>>>> einen eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann
>>>> geht das auch für selber signierte.
>>> Ja eh, das ist simpel.
>> Äh, nein, so einfach nicht. Es wird zwischen "mitgeliefert" und
>> "benutzervergeben" unterschieden. Pinning nur gegen erstere.
> 
> Hmm. Kontraproduktiv. Der User will pinnen, und natürlich gerade gegen
> seine eigenen ssc's.

Sehe ich genau so.

>>> Aber das ändert nix daran dass kein Browser einem dann anbietet, den
>>> Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft
>>> und ein MitM-Proxy dazwischen liefert ein anderes (gültiges)
>>> Zertifikat mit, dann akzeptiert der Browser das statt eine Warnung
>>> auszugeben dass sich das Zertifikat geändert hat.
>> Wenn Du mit selbe signierten Certs arbeitest, dann wird Pinning im Moment
>> nicht ohne weiteres tun, siehe oben.
> 
> Ein Lurker schrieb mir per Mail:
> | https://addons.mozilla.org/de/firefox/addon/certificate-patrol/ macht
> | das aber. Leider (derzeit?) nicht mit Firefox Quantum.
> 
> Ob auch mit ssc müsste man überprüfen. Wenn ja wäre Thomas Gohels
> Aussage falsifiziert. Bzw. ist es eigentlich eh schon, weil er ja ein
> Bank-Zertifikat als Beispiel nahm, welches sicher gekauft und nicht
> self-signed ist.

Dort geht das natürlich.

[toc] | [prev] | [next] | [standalone]


#339563

Fromv_borchert@despammed.com (Volker Borchert)
Date2018-02-06 18:58 +0000
Message-ID<p5cts8$pb1$1@Gaia.teknon.de>
In reply to#339503
Marc Stibane wrote:
> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
> > Thomas Gohel wrote:
> 
> >> Das ist keine Sicherheit. Jedes dahergelaufene Zertifikat irgendeiner
> >> weltweiten CA, die irgendwie in der CA-Kette im Browser steht und
> >> wenn es nur per Chain-Cert ist, wird Dein Browser ohne jeden Hinweis
> >> klaglos akzeptieren, anstatt nur Deinem schönen selbstsignierten und
> >> händisch bestätigten Zertifikat weiterhin zu vertrauen.
> > Du willst Dein Halbwissen schleunigst um "certificate pinning" ergänzen.
> 
> Nein, er hat schon recht dass es (noch) keinen Browser gibt der pinning
> für beliebige Seiten macht (Chrome pinnt z.B. alle Google-Seiten, Safari
> pinnt Apple-Seiten, aber keiner pinnt meinen eigenen Server mit
> self-signed cert), und somit meckern würde wenn ein MitM ein falsches
> Zertifikat liefert.

Feuerfuchs ist doch quelloffen, go ahead...

-- 

"I'm a doctor, not a mechanic." Dr Leonard McCoy <mccoy@ncc1701.starfleet.fed>
"I'm a mechanic, not a doctor." Volker Borchert  <v_borchert@despammed.com>

[toc] | [prev] | [next] | [standalone]


#339470

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2018-02-06 08:47 +0100
Message-ID<9266068.nUPlyArG6x@rotfl.franken.de>
In reply to#339429
Michael Bode wrote:

> Am 05.02.2018 um 19:58 schrieb Thomas Gohel:
> 
>> Genauso wie Du jeder Spam vertrauen musst, da es kein Mail-Client nur
>> halbwegs schafft, die letzten 3 Received-Header mit der Mail anzuzeigen.
> 
> Du kennst nur Outlook?

Und sogar dort geht es bei ausreichend neuen Outlooks (minimal ab 2010).

[toc] | [prev] | [next] | [standalone]


#339527

FromJörg Tewes <jogi1964@gmx.net>
Date2018-02-06 17:07 +0100
Message-ID<1b651734-959d-cf62-ce45-9a1a0241e994@jtewes.my-fqdn.de>
In reply to#339429
Thomas Gohel schrieb:
>   Das Internet ist irgendwie kaputt! ;-)
> 
> 
> PS: Dank der Dilletanen aller Orten.

Ist halt wie mit den Leuten die das erste Mal am röntgen waren.


        Bye Jörg

-- 
E-Mails sollten Text sein, Text und nur Text. Wenn Gott gewollt
hätte, daß E-Mail in HTML geschrieben würden, endeten Gebete
traditionell mit </amen>.

[toc] | [prev] | [next] | [standalone]


#339740

FromFidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de>
Date2018-02-08 14:10 +0100
Message-ID<p5hi8s$pdg$1@dont-email.me>
In reply to#339418
Salve allerseits,

Holger Marzen schrieb:
> * On Mon, 5 Feb 2018 10:31:42 +0100, Fidel-Sebastian Hunrichse-Lara wrote:
>> Holger Marzen schrieb:
>>
>>> Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger
>>> Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten
>>> mit Zwangsumleitung von http auf https, auch für die Infoseite des
>>> Kaninchenzuchtvereins Kleinkleckersdorf.
>>> 
>>> Ist das nur „gut gemeint“, oder was soll der Unsinn?
>>> 
>> Die Snowden-Enthüllungen bezüglich der Globale Überwachungs- und
>> Spionageaffäre sind dir nicht bekannt? Für Add-ons wie HTTPS Everywhere
>> gibt es schon sehr berechtigte Gründe...
> 
> Was derzeit abläuft, hat mit Sicherheit nichts zu tun. Ernst gemeinte
> Sicherheit würde heißen, dass meine Bank ihr SSL-Zertifikat selbst
> signiert und mir mit dem Initialkennwortbrief den Hash ihres
> Zertifikates zusenden würde.
> 
> Stattdessen muss ich einer kommerziellen CA vertrauen.
> 
--- <hier abknabbern> ---
Geht alles nach Plan, macht Google am 17. April mit Chrome 66 Ernst: Ab
dann werden Nutzer gewarnt, wenn der Browser auf ein Symantec-Zertifikat
trifft, das vor dem 1. Juni 2016 ausgestellt wurden. Chrome beschwert
sich dann, dass die Verbindung nicht sicher sei und eventuell Daten von
Dritten abgefangen werden könnten. Am 23. Oktober, wenn Chrome 70
erscheinen soll, wird es noch unangenehmer für die Besitzer von Seiten
mit Symantec-Zertifikaten: Ab dann stuft Googles Browser alle
Verbindungen, die Symantec-Zertifikate nutzen, als nicht
vertrauenswürdig ein und warnt noch lauter. Ein Sicherheitstechniker der
Firma Airbnb hat sich nun die Mühe gemacht, herauszufinden, wie viele
Seiten genau betroffen sind.

*Spiegel, Uni Hildesheim und Tesla mit betroffenen Zertifikaten*

Das Skript, das Arkadiy Tetelman gebaut hat um eine Million der (laut
Alexa-Ranking) meistbesuchten Seiten im Netz nach Symantec-Zertifikaten
zu durchsuchen, lief elf Stunden und fand insgesamt 11.510 Domains, die
im April Fehler produzieren werden. Weitere 91.627 Domains werden mit
dem Chrome-Update im Oktober Warnmeldungen auslösen. Für Admins, die
nachschauen wollen, ob die eigene Seite betroffen ist, hat Tetelman eine
Textdatei zur Verfügung gestellt. Unter anderem in der Liste: Das
Bundesfinanzministerium, Spiegel Online, die Uni Hildesheim, wetter.de,
die Stadt Nottingham und Elon Musks Elektroautohersteller Tesla.

Betroffen sind nicht etwa nur direkt von Symantec ausgestellte
Zertifikate. Alle Zertifikate, deren Vertrauenskette auf Symantec zurück
geht, wird das Vertrauen entzogen. Das betrifft unter anderem CAs wie
GeoTrust, RapidSSL und Thawte. Um auf Nummer Sicher zu gehen sollten
Admins die Root-CA ihrer Zertifikate überprüfen.
--- </hier abknabbern> ---

©<https://www.heise.de/security/meldung/Chrome-entzieht-in-Zukunft-10-Prozent-der-wichtigsten-SSL-Seiten-das-Vertrauen-3962976.html>

	M.f.G.

-- 
Diese E-Mail-Adresse wird nur aus nostalgischen Gründen verwendet. Sie
wird praktisch nie gelesen.  Das MausNet ist nicht tot – es riecht nur
etwas komisch... ;-)

[toc] | [prev] | [next] | [standalone]


#339753

FromHolger Marzen <holger@marzen.de>
Date2018-02-08 15:26 +0000
Message-ID<p5hq6e$arv$1@news.marzen.de>
In reply to#339740
* On Thu, 8 Feb 2018 14:10:52 +0100, Fidel-Sebastian Hunrichse-Lara wrote:

> Betroffen sind nicht etwa nur direkt von Symantec ausgestellte
> Zertifikate. Alle Zertifikate, deren Vertrauenskette auf Symantec zurück
> geht, wird das Vertrauen entzogen. Das betrifft unter anderem CAs wie
> GeoTrust, RapidSSL und Thawte. Um auf Nummer Sicher zu gehen sollten
> Admins die Root-CA ihrer Zertifikate überprüfen.

Sag ich doch. Dritten zu überlassen zu bescheinigen, dass ich ich bin,
ist eine so dumme Idee wie Virenscanner einzusetzen, die ohne
nachzufragen Virenpattern beim Hersteller holen und scharfschalten.

Die meisten, die drauf reinfallen, fühlen sich mächtig professionell.

[toc] | [prev] | [next] | [standalone]


#339758

FromFidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de>
Date2018-02-08 17:10 +0100
Message-ID<p5hsp9$70g$1@dont-email.me>
In reply to#339753
Salve allerseits,

Holger Marzen schrieb:
> * On Thu, 8 Feb 2018 14:10:52 +0100, Fidel-Sebastian Hunrichse-Lara wrote:
> 
>>| Betroffen sind nicht etwa nur direkt von Symantec ausgestellte
>>| Zertifikate. Alle Zertifikate, deren Vertrauenskette auf Symantec zurück
>>| geht, wird das Vertrauen entzogen. Das betrifft unter anderem CAs wie
>>| GeoTrust, RapidSSL und Thawte. Um auf Nummer Sicher zu gehen sollten
>>| Admins die Root-CA ihrer Zertifikate überprüfen.
> 
> Sag ich doch. Dritten zu überlassen zu bescheinigen, dass ich ich bin,
> 
Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht,
um dich auszuweisen! Personalausweis oder Führerschein genügen in der
Regel im Inland, im Ausland ist ein Reisepass zielführender...

	M.f.G.

-- 
Diese E-Mail-Adresse wird nur aus nostalgischen Gründen verwendet. Sie
wird praktisch nie gelesen.  Das MausNet ist nicht tot – es riecht nur
etwas komisch... ;-)

[toc] | [prev] | [next] | [standalone]


#339760

FromHolger Marzen <holger@marzen.de>
Date2018-02-08 16:14 +0000
Message-ID<p5ht0h$c4u$1@news.marzen.de>
In reply to#339758
* On Thu, 8 Feb 2018 17:10:16 +0100, Fidel-Sebastian Hunrichse-Lara wrote:

> Salve allerseits,
>
> Holger Marzen schrieb:
>> * On Thu, 8 Feb 2018 14:10:52 +0100, Fidel-Sebastian Hunrichse-Lara wrote:
>> 
>>>| Betroffen sind nicht etwa nur direkt von Symantec ausgestellte
>>>| Zertifikate. Alle Zertifikate, deren Vertrauenskette auf Symantec zurück
>>>| geht, wird das Vertrauen entzogen. Das betrifft unter anderem CAs wie
>>>| GeoTrust, RapidSSL und Thawte. Um auf Nummer Sicher zu gehen sollten
>>>| Admins die Root-CA ihrer Zertifikate überprüfen.
>> 
>> Sag ich doch. Dritten zu überlassen zu bescheinigen, dass ich ich bin,
>> 
> Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht,
> um dich auszuweisen! Personalausweis oder Führerschein genügen in der
> Regel im Inland, im Ausland ist ein Reisepass zielführender...

Das ist nicht vergleichbar mit SSL-Zertifikaten. Da wäre es sehr wohl
möglich dass eine Bank ihre eigene CA ist und mir den Hash aushändigt.

[toc] | [prev] | [next] | [standalone]


#339783

FromFidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de>
Date2018-02-08 20:49 +0100
Message-ID<p5i9jl$d1d$1@dont-email.me>
In reply to#339760
Salve allerseits,

Holger Marzen schrieb:
> * On Thu, 8 Feb 2018 17:10:16 +0100, Fidel-Sebastian Hunrichse-Lara wrote:
>> Holger Marzen schrieb:
>>> * On Thu, 8 Feb 2018 14:10:52 +0100, Fidel-Sebastian Hunrichse-Lara wrote:
>>> 
>>>>| Betroffen sind nicht etwa nur direkt von Symantec ausgestellte
>>>>| Zertifikate. Alle Zertifikate, deren Vertrauenskette auf Symantec zurück
>>>>| geht, wird das Vertrauen entzogen. Das betrifft unter anderem CAs wie
>>>>| GeoTrust, RapidSSL und Thawte. Um auf Nummer Sicher zu gehen sollten
>>>>| Admins die Root-CA ihrer Zertifikate überprüfen.
>>> 
>>> Sag ich doch. Dritten zu überlassen zu bescheinigen, dass ich ich bin,
>>> 
>> Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht,
>> um dich auszuweisen! Personalausweis oder Führerschein genügen in der
>> Regel im Inland, im Ausland ist ein Reisepass zielführender...
> 
> Das ist nicht vergleichbar mit SSL-Zertifikaten.
> 
Chlor! Ein SSL-Zertifikat soll Vertrauen schaffen, weil jedes SSL-Zertifikat
einzigartige kryptographische Identifizierungsinformationen enthält...

	M.f.G.

-- 
Diese E-Mail-Adresse wird nur aus nostalgischen Gründen verwendet. Sie
wird praktisch nie gelesen.  Das MausNet ist nicht tot – es riecht nur
etwas komisch... ;-)

[toc] | [prev] | [next] | [standalone]


#339787

Fromv_borchert@despammed.com (Volker Borchert)
Date2018-02-08 19:11 +0000
Message-ID<p5i7di$bft$6@Gaia.teknon.de>
In reply to#339758
Fidel-Sebastian Hunrichse-Lara wrote:

> Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht,
> um dich auszuweisen! Personalausweis oder Führerschein genügen in der
> Regel im Inland, im Ausland ist ein Reisepass zielführender...

Klar. Aber um dem Vergleich wenigstens ein Paar Unterarmgehstützen
(vulgo "Krücken") zu verpassen: dieser Ausweis kann nicht von einer
durch Ermächtigung einer durch Ermächtigung einer durch Ermächtigung
der Ortspolizeibehörde dazu ermächtigten Firma ausgestellt werden,
sondern nur von der Ortspolizeibehörde selbst.

-- 

"I'm a doctor, not a mechanic." Dr Leonard McCoy <mccoy@ncc1701.starfleet.fed>
"I'm a mechanic, not a doctor." Volker Borchert  <v_borchert@despammed.com>

[toc] | [prev] | [next] | [standalone]


#339795

FromLars Gebauer <lars.gebauer@yahoo.de>
Date2018-02-08 20:28 +0000
Message-ID<slrnp7pcmu.d3i.lars.gebauer@yenni.elke-albrecht.com>
In reply to#339787
* Volker Borchert:
> Fidel-Sebastian Hunrichse-Lara wrote:
>> Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht,
>> um dich auszuweisen! Personalausweis oder Führerschein genügen in der
>> Regel im Inland, im Ausland ist ein Reisepass zielführender...
>
> Klar. Aber um dem Vergleich wenigstens ein Paar Unterarmgehstützen
> (vulgo "Krücken") zu verpassen: dieser Ausweis kann nicht von einer
> durch Ermächtigung einer durch Ermächtigung einer durch Ermächtigung
> der Ortspolizeibehörde dazu ermächtigten Firma ausgestellt werden,
> sondern nur von der Ortspolizeibehörde selbst.

Pure Theorie. Jede Art von amtlichem Dokument kann von jedem
ausgestellt werden, der das Know-How und die notwendige Technik
besitzt.

[toc] | [prev] | [next] | [standalone]


#339798

FromBernd Ullrich <ullrich_bernd@hotmail.com>
Date2018-02-08 22:03 +0100
Message-ID<fe3s8bFp9ddU1@mid.individual.net>
In reply to#339795
Am 08.02.2018 um 21:28 schrieb Lars Gebauer:
> * Volker Borchert:
>> Fidel-Sebastian Hunrichse-Lara wrote:
>>> Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht,
>>> um dich auszuweisen! Personalausweis oder Führerschein genügen in der
>>> Regel im Inland, im Ausland ist ein Reisepass zielführender...
>>
>> Klar. Aber um dem Vergleich wenigstens ein Paar Unterarmgehstützen
>> (vulgo "Krücken") zu verpassen: dieser Ausweis kann nicht von einer
>> durch Ermächtigung einer durch Ermächtigung einer durch Ermächtigung
>> der Ortspolizeibehörde dazu ermächtigten Firma ausgestellt werden,
>> sondern nur von der Ortspolizeibehörde selbst.
----------------------------------------------
> Pure Theorie. Jede Art von amtlichem Dokument kann von jedem
> ausgestellt werden, der das Know-How und die notwendige Technik
> besitzt.


Pure Theorie, wenn irrkennt ein spinner irrkennt was amtliches 
aussehendes herrstellt bedeutet das noch lange nicht dass mich dass 
erreichen kann. Auch mit Know-How und notwendiger Technik hat das 
Spinnerli bei mir verloren. Bullen erkennt man am 
Stallgeruch...Dille_tanten werden massiv penetrant ignoriert.
Den Rest macht der Anwalt.
Pumpe.

BU

[toc] | [prev] | [next] | [standalone]


#339815

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2018-02-09 08:05 +0100
Message-ID<1809810.oMNUckLgyt@rotfl.franken.de>
In reply to#339795
Lars Gebauer wrote:

> * Volker Borchert:
>> Fidel-Sebastian Hunrichse-Lara wrote:
>>> Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben
>>> nicht, um dich auszuweisen! Personalausweis oder Führerschein genügen in
>>> der Regel im Inland, im Ausland ist ein Reisepass zielführender...
>>
>> Klar. Aber um dem Vergleich wenigstens ein Paar Unterarmgehstützen
>> (vulgo "Krücken") zu verpassen: dieser Ausweis kann nicht von einer
>> durch Ermächtigung einer durch Ermächtigung einer durch Ermächtigung
>> der Ortspolizeibehörde dazu ermächtigten Firma ausgestellt werden,
>> sondern nur von der Ortspolizeibehörde selbst.
> 
> Pure Theorie. Jede Art von amtlichem Dokument kann von jedem
> ausgestellt werden, der das Know-How und die notwendige Technik
> besitzt.

Damit ist es allerdings kein amtliches Dokument, sondern eine Fälschung. Die 
ibs. bei Personalausweis oder Geldscheinen auch gerne mal böse nach hinten los 
geht.

[toc] | [prev] | [next] | [standalone]


Page 2 of 3 — ← Prev page 1 [2] 3  Next page →

Back to top | Article view | ger.ct


csiph-web