Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > ger.ct > #339340 > unrolled thread
| Started by | Holger Marzen <holger@marzen.de> |
|---|---|
| First post | 2018-02-05 05:50 +0000 |
| Last post | 2018-02-05 18:18 +0100 |
| Articles | 20 on this page of 50 — 14 participants |
Back to article view | Back to ger.ct
SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 05:50 +0000
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 07:03 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-05 09:16 +0100
Re: SSL ist gut Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-02-05 09:47 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:35 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:31 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 17:59 +0000
Re: SSL ist gut "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-02-05 19:05 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:59 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:54 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 19:58 +0100
Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-05 19:03 +0000
Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-06 05:49 +0000
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:53 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-05 20:15 +0100
Re: SSL ist gut Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-02-05 20:21 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:45 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:50 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 18:57 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-07 17:29 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 18:06 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:46 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 13:39 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 19:05 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 20:22 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 09:17 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-07 10:05 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 10:11 +0100
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-06 18:58 +0000
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:47 +0100
Re: SSL ist gut Jörg Tewes <jogi1964@gmx.net> - 2018-02-06 17:07 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 14:10 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 15:26 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 17:10 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 16:14 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:49 +0100
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-08 19:11 +0000
Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-08 20:28 +0000
Re: SSL ist gut Bernd Ullrich <ullrich_bernd@hotmail.com> - 2018-02-08 22:03 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-09 08:05 +0100
Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-09 12:23 +0000
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-10 14:50 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-09 14:00 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:43 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-08 18:56 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:51 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 19:57 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:06 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-09 17:08 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 18:18 +0100
Page 2 of 3 — ← Prev page 1 [2] 3 Next page →
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-02-07 18:06 +0100 |
| Message-ID | <2378771.BddDVKsqQX@rotfl.franken.de> |
| In reply to | #339668 |
Thomas Gohel wrote: >>> Das SSL-Zertifikat wird vom Webserver nebenbei verwaltet und >>> aktualisiert. Der User, also ich, muss das Zertifikat nur alle 3 >>> Monate in die Fritte uploaden. >> >> Ja, klar. Du bastelst schnell mal ein Zertifikat für www.spiegel.de >> oder so. Mit LE. Frage, wovon träumst Du des Nächtens? > > In dem obigen Fall meinte ich einfach, dass ich mir die Zertifikate > für meine eigenen Geräte/Server automatisch verwalten lassen. Bei mir > erledigt das der Webserver, da ich mod_md seit längerem teste. Ja, und das funktioniert ja auch recht unaufwändig, ist nur eine andere Sache als schnell mal am Router irgendwelche Zertifikatsspielchen zu treiben. >> Frage, Du bist Dir auch ganz, ganz sicher, dass Du weißt, wovon Du >> schreibst? > > Ja. ;-) Ok, Du hast Dich ein wenig ungeschickt ausgedrückt ;-).
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-02-06 08:46 +0100 |
| Message-ID | <7414966.T7Z3S40VBb@rotfl.franken.de> |
| In reply to | #339438 |
Thomas Gohel wrote: >> Aber selbstverfreilich. >> Apple Safari. Komme ich auf eine Seite mit self-signed-cert poppt >> eine DialogBox hoch mit Warnungstext und drei Buttons: Cancel (lädt >> den Inhalt nicht), Continue (lädt aber wird nächstesmal wieder >> warnen), und Show Certificate. Auf letzteres klickt man, vergleicht >> dann den Fingerprint des Zertifikats und bei Gefallen klickt man auf >> "Immer vertrauen". Fertig. Ab da wird dieses self-signed-cert genauso >> behandelt wie ein gekauftes. > > Das ist keine Sicherheit. Jedes dahergelaufene Zertifikat irgendeiner > weltweiten CA, die irgendwie in der CA-Kette im Browser steht und wenn > es nur per Chain-Cert ist, wird Dein Browser ohne jeden Hinweis klaglos > akzeptieren, anstatt nur Deinem schönen selbstsignierten und händisch > bestätigten Zertifikat weiterhin zu vertrauen. Du willst Dein Halbwissen schleunigst um "certificate pinning" ergänzen.
[toc] | [prev] | [next] | [standalone]
| From | spamfalle2@arcor.de (Marc Stibane) |
|---|---|
| Date | 2018-02-06 13:39 +0100 |
| Message-ID | <1njsz0d.1kitbgh10ebon5N@marc.my-fqdn.de> |
| In reply to | #339472 |
Dietz Proepper <dietz-news@rotfl.franken.de> wrote: > Thomas Gohel wrote: >> Das ist keine Sicherheit. Jedes dahergelaufene Zertifikat irgendeiner >> weltweiten CA, die irgendwie in der CA-Kette im Browser steht und >> wenn es nur per Chain-Cert ist, wird Dein Browser ohne jeden Hinweis >> klaglos akzeptieren, anstatt nur Deinem schönen selbstsignierten und >> händisch bestätigten Zertifikat weiterhin zu vertrauen. > Du willst Dein Halbwissen schleunigst um "certificate pinning" ergänzen. Nein, er hat schon recht dass es (noch) keinen Browser gibt der pinning für beliebige Seiten macht (Chrome pinnt z.B. alle Google-Seiten, Safari pinnt Apple-Seiten, aber keiner pinnt meinen eigenen Server mit self-signed cert), und somit meckern würde wenn ein MitM ein falsches Zertifikat liefert. -- In a world without walls and fences, who needs windows and gates?
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-02-06 19:05 +0100 |
| Message-ID | <1593397.VLH7GnMWUR@rotfl.franken.de> |
| In reply to | #339503 |
Marc Stibane wrote: > Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >> Thomas Gohel wrote: > >>> Das ist keine Sicherheit. Jedes dahergelaufene Zertifikat irgendeiner >>> weltweiten CA, die irgendwie in der CA-Kette im Browser steht und >>> wenn es nur per Chain-Cert ist, wird Dein Browser ohne jeden Hinweis >>> klaglos akzeptieren, anstatt nur Deinem schönen selbstsignierten und >>> händisch bestätigten Zertifikat weiterhin zu vertrauen. >> Du willst Dein Halbwissen schleunigst um "certificate pinning" ergänzen. > > Nein, er hat schon recht dass es (noch) keinen Browser gibt der pinning > für beliebige Seiten macht (Chrome pinnt z.B. alle Google-Seiten, Safari > pinnt Apple-Seiten, aber keiner pinnt meinen eigenen Server mit > self-signed cert), und somit meckern würde wenn ein MitM ein falsches > Zertifikat liefert. <Römischer Zenturio mit gezogenem gladius> Pins nach RFC 7469 werden *WO* erzeugt? </> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei. Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, einen eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann geht das auch für selber signierte.
[toc] | [prev] | [next] | [standalone]
| From | spamfalle2@arcor.de (Marc Stibane) |
|---|---|
| Date | 2018-02-06 20:22 +0100 |
| Message-ID | <1njtgun.1pdsput1jg0su2N@marc.my-fqdn.de> |
| In reply to | #339550 |
Dietz Proepper <dietz-news@rotfl.franken.de> wrote: > Marc Stibane wrote: >> Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >>> Du willst Dein Halbwissen schleunigst um "certificate pinning" >>> ergänzen. >> Nein, er hat schon recht dass es (noch) keinen Browser gibt der >> pinning für beliebige Seiten macht (Chrome pinnt z.B. alle >> Google-Seiten, Safari pinnt Apple-Seiten, aber keiner pinnt meinen >> eigenen Server mit self-signed cert), und somit meckern würde wenn >> ein MitM ein falsches Zertifikat liefert. > Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei. Dieser Subthread begann mit meiner Beschreibung wie man (in Safari) einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut man das dann wird dieses ssc in die Liste der vom System vertrauten Zertifikate aufgenommen, und könnte somit für pinning verwendet werden. > Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, einen > eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann geht das > auch für selber signierte. Ja eh, das ist simpel. Aber das ändert nix daran dass kein Browser einem dann anbietet, den Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft und ein MitM-Proxy dazwischen liefert ein anderes (gültiges) Zertifikat mit, dann akzeptiert der Browser das statt eine Warnung auszugeben dass sich das Zertifikat geändert hat. -- In a world without walls and fences, who needs windows and gates?
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-02-07 09:17 +0100 |
| Message-ID | <3089650.QJadu78ljV@rotfl.franken.de> |
| In reply to | #339565 |
Marc Stibane wrote: > Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >> Marc Stibane wrote: >>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote: > >>>> Du willst Dein Halbwissen schleunigst um "certificate pinning" >>>> ergänzen. >>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der >>> pinning für beliebige Seiten macht (Chrome pinnt z.B. alle >>> Google-Seiten, Safari pinnt Apple-Seiten, aber keiner pinnt meinen >>> eigenen Server mit self-signed cert), und somit meckern würde wenn >>> ein MitM ein falsches Zertifikat liefert. >> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei. > > Dieser Subthread begann mit meiner Beschreibung wie man (in Safari) > einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut man > das dann wird dieses ssc in die Liste der vom System vertrauten > Zertifikate aufgenommen, und könnte somit für pinning verwendet werden. Über Safari weiß ich nichts, (Nischenlösung von vertrauensunwürdigem Hersteller, wissen schon) Crobe bzw. Feuerfuchs sollten Pinning nur für "mitgelieferte" Root-Certs respektieren. Kann sich aber geändert haben und testen werde ich's jetzt auf die Schnelle nicht. >> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, einen >> eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann geht das >> auch für selber signierte. > > Ja eh, das ist simpel. Äh, nein, so einfach nicht. Es wird zwischen "mitgeliefert" und "benutzervergeben" unterschieden. Pinning nur gegen erstere. > Aber das ändert nix daran dass kein Browser einem dann anbietet, den > Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft und > ein MitM-Proxy dazwischen liefert ein anderes (gültiges) Zertifikat mit, > dann akzeptiert der Browser das statt eine Warnung auszugeben dass sich > das Zertifikat geändert hat. Wenn Du mit selbe signierten Certs arbeitest, dann wird Pinning im Moment nicht ohne weiteres tun, siehe oben.
[toc] | [prev] | [next] | [standalone]
| From | spamfalle2@arcor.de (Marc Stibane) |
|---|---|
| Date | 2018-02-07 10:05 +0100 |
| Message-ID | <1njujm7.qqbuf912449xmN@marc.my-fqdn.de> |
| In reply to | #339597 |
Dietz Proepper <dietz-news@rotfl.franken.de> wrote: > Marc Stibane wrote: >> Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >>> Marc Stibane wrote: >>>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >>>>> "certificate pinning" >>>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der >>>> pinning für beliebige Seiten macht, und somit meckern würde wenn >>>> ein MitM ein falsches Zertifikat liefert. >>> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei. >> Dieser Subthread begann mit meiner Beschreibung wie man (in Safari) >> einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut >> man das dann wird dieses ssc in die Liste der vom System vertrauten >> Zertifikate aufgenommen, und könnte somit für pinning verwendet >> werden. > Über Safari weiß ich nichts, (Nischenlösung von vertrauensunwürdigem > Hersteller, wissen schon) Crobe bzw. Feuerfuchs sollten Pinning nur für > "mitgelieferte" Root-Certs respektieren. Kann sich aber geändert haben und > testen werde ich's jetzt auf die Schnelle nicht. > >>> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, >>> einen eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann >>> geht das auch für selber signierte. >> Ja eh, das ist simpel. > Äh, nein, so einfach nicht. Es wird zwischen "mitgeliefert" und > "benutzervergeben" unterschieden. Pinning nur gegen erstere. Hmm. Kontraproduktiv. Der User will pinnen, und natürlich gerade gegen seine eigenen ssc's. >> Aber das ändert nix daran dass kein Browser einem dann anbietet, den >> Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft >> und ein MitM-Proxy dazwischen liefert ein anderes (gültiges) >> Zertifikat mit, dann akzeptiert der Browser das statt eine Warnung >> auszugeben dass sich das Zertifikat geändert hat. > Wenn Du mit selbe signierten Certs arbeitest, dann wird Pinning im Moment > nicht ohne weiteres tun, siehe oben. Ein Lurker schrieb mir per Mail: | https://addons.mozilla.org/de/firefox/addon/certificate-patrol/ macht | das aber. Leider (derzeit?) nicht mit Firefox Quantum. Ob auch mit ssc müsste man überprüfen. Wenn ja wäre Thomas Gohels Aussage falsifiziert. Bzw. ist es eigentlich eh schon, weil er ja ein Bank-Zertifikat als Beispiel nahm, welches sicher gekauft und nicht self-signed ist. -- In a world without walls and fences, who needs windows and gates?
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-02-07 10:11 +0100 |
| Message-ID | <3324959.MHq7AAxBmi@rotfl.franken.de> |
| In reply to | #339611 |
Marc Stibane wrote: > Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >> Marc Stibane wrote: >>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >>>> Marc Stibane wrote: >>>>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote: > >>>>>> "certificate pinning" >>>>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der >>>>> pinning für beliebige Seiten macht, und somit meckern würde wenn >>>>> ein MitM ein falsches Zertifikat liefert. >>>> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei. >>> Dieser Subthread begann mit meiner Beschreibung wie man (in Safari) >>> einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut >>> man das dann wird dieses ssc in die Liste der vom System vertrauten >>> Zertifikate aufgenommen, und könnte somit für pinning verwendet >>> werden. >> Über Safari weiß ich nichts, (Nischenlösung von vertrauensunwürdigem >> Hersteller, wissen schon) Crobe bzw. Feuerfuchs sollten Pinning nur für >> "mitgelieferte" Root-Certs respektieren. Kann sich aber geändert haben und >> testen werde ich's jetzt auf die Schnelle nicht. >> >>>> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, >>>> einen eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann >>>> geht das auch für selber signierte. >>> Ja eh, das ist simpel. >> Äh, nein, so einfach nicht. Es wird zwischen "mitgeliefert" und >> "benutzervergeben" unterschieden. Pinning nur gegen erstere. > > Hmm. Kontraproduktiv. Der User will pinnen, und natürlich gerade gegen > seine eigenen ssc's. Sehe ich genau so. >>> Aber das ändert nix daran dass kein Browser einem dann anbietet, den >>> Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft >>> und ein MitM-Proxy dazwischen liefert ein anderes (gültiges) >>> Zertifikat mit, dann akzeptiert der Browser das statt eine Warnung >>> auszugeben dass sich das Zertifikat geändert hat. >> Wenn Du mit selbe signierten Certs arbeitest, dann wird Pinning im Moment >> nicht ohne weiteres tun, siehe oben. > > Ein Lurker schrieb mir per Mail: > | https://addons.mozilla.org/de/firefox/addon/certificate-patrol/ macht > | das aber. Leider (derzeit?) nicht mit Firefox Quantum. > > Ob auch mit ssc müsste man überprüfen. Wenn ja wäre Thomas Gohels > Aussage falsifiziert. Bzw. ist es eigentlich eh schon, weil er ja ein > Bank-Zertifikat als Beispiel nahm, welches sicher gekauft und nicht > self-signed ist. Dort geht das natürlich.
[toc] | [prev] | [next] | [standalone]
| From | v_borchert@despammed.com (Volker Borchert) |
|---|---|
| Date | 2018-02-06 18:58 +0000 |
| Message-ID | <p5cts8$pb1$1@Gaia.teknon.de> |
| In reply to | #339503 |
Marc Stibane wrote: > Dietz Proepper <dietz-news@rotfl.franken.de> wrote: > > Thomas Gohel wrote: > > >> Das ist keine Sicherheit. Jedes dahergelaufene Zertifikat irgendeiner > >> weltweiten CA, die irgendwie in der CA-Kette im Browser steht und > >> wenn es nur per Chain-Cert ist, wird Dein Browser ohne jeden Hinweis > >> klaglos akzeptieren, anstatt nur Deinem schönen selbstsignierten und > >> händisch bestätigten Zertifikat weiterhin zu vertrauen. > > Du willst Dein Halbwissen schleunigst um "certificate pinning" ergänzen. > > Nein, er hat schon recht dass es (noch) keinen Browser gibt der pinning > für beliebige Seiten macht (Chrome pinnt z.B. alle Google-Seiten, Safari > pinnt Apple-Seiten, aber keiner pinnt meinen eigenen Server mit > self-signed cert), und somit meckern würde wenn ein MitM ein falsches > Zertifikat liefert. Feuerfuchs ist doch quelloffen, go ahead... -- "I'm a doctor, not a mechanic." Dr Leonard McCoy <mccoy@ncc1701.starfleet.fed> "I'm a mechanic, not a doctor." Volker Borchert <v_borchert@despammed.com>
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-02-06 08:47 +0100 |
| Message-ID | <9266068.nUPlyArG6x@rotfl.franken.de> |
| In reply to | #339429 |
Michael Bode wrote: > Am 05.02.2018 um 19:58 schrieb Thomas Gohel: > >> Genauso wie Du jeder Spam vertrauen musst, da es kein Mail-Client nur >> halbwegs schafft, die letzten 3 Received-Header mit der Mail anzuzeigen. > > Du kennst nur Outlook? Und sogar dort geht es bei ausreichend neuen Outlooks (minimal ab 2010).
[toc] | [prev] | [next] | [standalone]
| From | Jörg Tewes <jogi1964@gmx.net> |
|---|---|
| Date | 2018-02-06 17:07 +0100 |
| Message-ID | <1b651734-959d-cf62-ce45-9a1a0241e994@jtewes.my-fqdn.de> |
| In reply to | #339429 |
Thomas Gohel schrieb:
> Das Internet ist irgendwie kaputt! ;-)
>
>
> PS: Dank der Dilletanen aller Orten.
Ist halt wie mit den Leuten die das erste Mal am röntgen waren.
Bye Jörg
--
E-Mails sollten Text sein, Text und nur Text. Wenn Gott gewollt
hätte, daß E-Mail in HTML geschrieben würden, endeten Gebete
traditionell mit </amen>.
[toc] | [prev] | [next] | [standalone]
| From | Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> |
|---|---|
| Date | 2018-02-08 14:10 +0100 |
| Message-ID | <p5hi8s$pdg$1@dont-email.me> |
| In reply to | #339418 |
Salve allerseits, Holger Marzen schrieb: > * On Mon, 5 Feb 2018 10:31:42 +0100, Fidel-Sebastian Hunrichse-Lara wrote: >> Holger Marzen schrieb: >> >>> Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger >>> Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten >>> mit Zwangsumleitung von http auf https, auch für die Infoseite des >>> Kaninchenzuchtvereins Kleinkleckersdorf. >>> >>> Ist das nur „gut gemeint“, oder was soll der Unsinn? >>> >> Die Snowden-Enthüllungen bezüglich der Globale Überwachungs- und >> Spionageaffäre sind dir nicht bekannt? Für Add-ons wie HTTPS Everywhere >> gibt es schon sehr berechtigte Gründe... > > Was derzeit abläuft, hat mit Sicherheit nichts zu tun. Ernst gemeinte > Sicherheit würde heißen, dass meine Bank ihr SSL-Zertifikat selbst > signiert und mir mit dem Initialkennwortbrief den Hash ihres > Zertifikates zusenden würde. > > Stattdessen muss ich einer kommerziellen CA vertrauen. > --- <hier abknabbern> --- Geht alles nach Plan, macht Google am 17. April mit Chrome 66 Ernst: Ab dann werden Nutzer gewarnt, wenn der Browser auf ein Symantec-Zertifikat trifft, das vor dem 1. Juni 2016 ausgestellt wurden. Chrome beschwert sich dann, dass die Verbindung nicht sicher sei und eventuell Daten von Dritten abgefangen werden könnten. Am 23. Oktober, wenn Chrome 70 erscheinen soll, wird es noch unangenehmer für die Besitzer von Seiten mit Symantec-Zertifikaten: Ab dann stuft Googles Browser alle Verbindungen, die Symantec-Zertifikate nutzen, als nicht vertrauenswürdig ein und warnt noch lauter. Ein Sicherheitstechniker der Firma Airbnb hat sich nun die Mühe gemacht, herauszufinden, wie viele Seiten genau betroffen sind. *Spiegel, Uni Hildesheim und Tesla mit betroffenen Zertifikaten* Das Skript, das Arkadiy Tetelman gebaut hat um eine Million der (laut Alexa-Ranking) meistbesuchten Seiten im Netz nach Symantec-Zertifikaten zu durchsuchen, lief elf Stunden und fand insgesamt 11.510 Domains, die im April Fehler produzieren werden. Weitere 91.627 Domains werden mit dem Chrome-Update im Oktober Warnmeldungen auslösen. Für Admins, die nachschauen wollen, ob die eigene Seite betroffen ist, hat Tetelman eine Textdatei zur Verfügung gestellt. Unter anderem in der Liste: Das Bundesfinanzministerium, Spiegel Online, die Uni Hildesheim, wetter.de, die Stadt Nottingham und Elon Musks Elektroautohersteller Tesla. Betroffen sind nicht etwa nur direkt von Symantec ausgestellte Zertifikate. Alle Zertifikate, deren Vertrauenskette auf Symantec zurück geht, wird das Vertrauen entzogen. Das betrifft unter anderem CAs wie GeoTrust, RapidSSL und Thawte. Um auf Nummer Sicher zu gehen sollten Admins die Root-CA ihrer Zertifikate überprüfen. --- </hier abknabbern> --- ©<https://www.heise.de/security/meldung/Chrome-entzieht-in-Zukunft-10-Prozent-der-wichtigsten-SSL-Seiten-das-Vertrauen-3962976.html> M.f.G. -- Diese E-Mail-Adresse wird nur aus nostalgischen Gründen verwendet. Sie wird praktisch nie gelesen. Das MausNet ist nicht tot – es riecht nur etwas komisch... ;-)
[toc] | [prev] | [next] | [standalone]
| From | Holger Marzen <holger@marzen.de> |
|---|---|
| Date | 2018-02-08 15:26 +0000 |
| Message-ID | <p5hq6e$arv$1@news.marzen.de> |
| In reply to | #339740 |
* On Thu, 8 Feb 2018 14:10:52 +0100, Fidel-Sebastian Hunrichse-Lara wrote: > Betroffen sind nicht etwa nur direkt von Symantec ausgestellte > Zertifikate. Alle Zertifikate, deren Vertrauenskette auf Symantec zurück > geht, wird das Vertrauen entzogen. Das betrifft unter anderem CAs wie > GeoTrust, RapidSSL und Thawte. Um auf Nummer Sicher zu gehen sollten > Admins die Root-CA ihrer Zertifikate überprüfen. Sag ich doch. Dritten zu überlassen zu bescheinigen, dass ich ich bin, ist eine so dumme Idee wie Virenscanner einzusetzen, die ohne nachzufragen Virenpattern beim Hersteller holen und scharfschalten. Die meisten, die drauf reinfallen, fühlen sich mächtig professionell.
[toc] | [prev] | [next] | [standalone]
| From | Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> |
|---|---|
| Date | 2018-02-08 17:10 +0100 |
| Message-ID | <p5hsp9$70g$1@dont-email.me> |
| In reply to | #339753 |
Salve allerseits, Holger Marzen schrieb: > * On Thu, 8 Feb 2018 14:10:52 +0100, Fidel-Sebastian Hunrichse-Lara wrote: > >>| Betroffen sind nicht etwa nur direkt von Symantec ausgestellte >>| Zertifikate. Alle Zertifikate, deren Vertrauenskette auf Symantec zurück >>| geht, wird das Vertrauen entzogen. Das betrifft unter anderem CAs wie >>| GeoTrust, RapidSSL und Thawte. Um auf Nummer Sicher zu gehen sollten >>| Admins die Root-CA ihrer Zertifikate überprüfen. > > Sag ich doch. Dritten zu überlassen zu bescheinigen, dass ich ich bin, > Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht, um dich auszuweisen! Personalausweis oder Führerschein genügen in der Regel im Inland, im Ausland ist ein Reisepass zielführender... M.f.G. -- Diese E-Mail-Adresse wird nur aus nostalgischen Gründen verwendet. Sie wird praktisch nie gelesen. Das MausNet ist nicht tot – es riecht nur etwas komisch... ;-)
[toc] | [prev] | [next] | [standalone]
| From | Holger Marzen <holger@marzen.de> |
|---|---|
| Date | 2018-02-08 16:14 +0000 |
| Message-ID | <p5ht0h$c4u$1@news.marzen.de> |
| In reply to | #339758 |
* On Thu, 8 Feb 2018 17:10:16 +0100, Fidel-Sebastian Hunrichse-Lara wrote: > Salve allerseits, > > Holger Marzen schrieb: >> * On Thu, 8 Feb 2018 14:10:52 +0100, Fidel-Sebastian Hunrichse-Lara wrote: >> >>>| Betroffen sind nicht etwa nur direkt von Symantec ausgestellte >>>| Zertifikate. Alle Zertifikate, deren Vertrauenskette auf Symantec zurück >>>| geht, wird das Vertrauen entzogen. Das betrifft unter anderem CAs wie >>>| GeoTrust, RapidSSL und Thawte. Um auf Nummer Sicher zu gehen sollten >>>| Admins die Root-CA ihrer Zertifikate überprüfen. >> >> Sag ich doch. Dritten zu überlassen zu bescheinigen, dass ich ich bin, >> > Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht, > um dich auszuweisen! Personalausweis oder Führerschein genügen in der > Regel im Inland, im Ausland ist ein Reisepass zielführender... Das ist nicht vergleichbar mit SSL-Zertifikaten. Da wäre es sehr wohl möglich dass eine Bank ihre eigene CA ist und mir den Hash aushändigt.
[toc] | [prev] | [next] | [standalone]
| From | Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> |
|---|---|
| Date | 2018-02-08 20:49 +0100 |
| Message-ID | <p5i9jl$d1d$1@dont-email.me> |
| In reply to | #339760 |
Salve allerseits, Holger Marzen schrieb: > * On Thu, 8 Feb 2018 17:10:16 +0100, Fidel-Sebastian Hunrichse-Lara wrote: >> Holger Marzen schrieb: >>> * On Thu, 8 Feb 2018 14:10:52 +0100, Fidel-Sebastian Hunrichse-Lara wrote: >>> >>>>| Betroffen sind nicht etwa nur direkt von Symantec ausgestellte >>>>| Zertifikate. Alle Zertifikate, deren Vertrauenskette auf Symantec zurück >>>>| geht, wird das Vertrauen entzogen. Das betrifft unter anderem CAs wie >>>>| GeoTrust, RapidSSL und Thawte. Um auf Nummer Sicher zu gehen sollten >>>>| Admins die Root-CA ihrer Zertifikate überprüfen. >>> >>> Sag ich doch. Dritten zu überlassen zu bescheinigen, dass ich ich bin, >>> >> Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht, >> um dich auszuweisen! Personalausweis oder Führerschein genügen in der >> Regel im Inland, im Ausland ist ein Reisepass zielführender... > > Das ist nicht vergleichbar mit SSL-Zertifikaten. > Chlor! Ein SSL-Zertifikat soll Vertrauen schaffen, weil jedes SSL-Zertifikat einzigartige kryptographische Identifizierungsinformationen enthält... M.f.G. -- Diese E-Mail-Adresse wird nur aus nostalgischen Gründen verwendet. Sie wird praktisch nie gelesen. Das MausNet ist nicht tot – es riecht nur etwas komisch... ;-)
[toc] | [prev] | [next] | [standalone]
| From | v_borchert@despammed.com (Volker Borchert) |
|---|---|
| Date | 2018-02-08 19:11 +0000 |
| Message-ID | <p5i7di$bft$6@Gaia.teknon.de> |
| In reply to | #339758 |
Fidel-Sebastian Hunrichse-Lara wrote: > Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht, > um dich auszuweisen! Personalausweis oder Führerschein genügen in der > Regel im Inland, im Ausland ist ein Reisepass zielführender... Klar. Aber um dem Vergleich wenigstens ein Paar Unterarmgehstützen (vulgo "Krücken") zu verpassen: dieser Ausweis kann nicht von einer durch Ermächtigung einer durch Ermächtigung einer durch Ermächtigung der Ortspolizeibehörde dazu ermächtigten Firma ausgestellt werden, sondern nur von der Ortspolizeibehörde selbst. -- "I'm a doctor, not a mechanic." Dr Leonard McCoy <mccoy@ncc1701.starfleet.fed> "I'm a mechanic, not a doctor." Volker Borchert <v_borchert@despammed.com>
[toc] | [prev] | [next] | [standalone]
| From | Lars Gebauer <lars.gebauer@yahoo.de> |
|---|---|
| Date | 2018-02-08 20:28 +0000 |
| Message-ID | <slrnp7pcmu.d3i.lars.gebauer@yenni.elke-albrecht.com> |
| In reply to | #339787 |
* Volker Borchert: > Fidel-Sebastian Hunrichse-Lara wrote: >> Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht, >> um dich auszuweisen! Personalausweis oder Führerschein genügen in der >> Regel im Inland, im Ausland ist ein Reisepass zielführender... > > Klar. Aber um dem Vergleich wenigstens ein Paar Unterarmgehstützen > (vulgo "Krücken") zu verpassen: dieser Ausweis kann nicht von einer > durch Ermächtigung einer durch Ermächtigung einer durch Ermächtigung > der Ortspolizeibehörde dazu ermächtigten Firma ausgestellt werden, > sondern nur von der Ortspolizeibehörde selbst. Pure Theorie. Jede Art von amtlichem Dokument kann von jedem ausgestellt werden, der das Know-How und die notwendige Technik besitzt.
[toc] | [prev] | [next] | [standalone]
| From | Bernd Ullrich <ullrich_bernd@hotmail.com> |
|---|---|
| Date | 2018-02-08 22:03 +0100 |
| Message-ID | <fe3s8bFp9ddU1@mid.individual.net> |
| In reply to | #339795 |
Am 08.02.2018 um 21:28 schrieb Lars Gebauer: > * Volker Borchert: >> Fidel-Sebastian Hunrichse-Lara wrote: >>> Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben nicht, >>> um dich auszuweisen! Personalausweis oder Führerschein genügen in der >>> Regel im Inland, im Ausland ist ein Reisepass zielführender... >> >> Klar. Aber um dem Vergleich wenigstens ein Paar Unterarmgehstützen >> (vulgo "Krücken") zu verpassen: dieser Ausweis kann nicht von einer >> durch Ermächtigung einer durch Ermächtigung einer durch Ermächtigung >> der Ortspolizeibehörde dazu ermächtigten Firma ausgestellt werden, >> sondern nur von der Ortspolizeibehörde selbst. ---------------------------------------------- > Pure Theorie. Jede Art von amtlichem Dokument kann von jedem > ausgestellt werden, der das Know-How und die notwendige Technik > besitzt. Pure Theorie, wenn irrkennt ein spinner irrkennt was amtliches aussehendes herrstellt bedeutet das noch lange nicht dass mich dass erreichen kann. Auch mit Know-How und notwendiger Technik hat das Spinnerli bei mir verloren. Bullen erkennt man am Stallgeruch...Dille_tanten werden massiv penetrant ignoriert. Den Rest macht der Anwalt. Pumpe. BU
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-02-09 08:05 +0100 |
| Message-ID | <1809810.oMNUckLgyt@rotfl.franken.de> |
| In reply to | #339795 |
Lars Gebauer wrote: > * Volker Borchert: >> Fidel-Sebastian Hunrichse-Lara wrote: >>> Ist es in der Offline-Welt etwa anders? Auch da genügen deine Angaben >>> nicht, um dich auszuweisen! Personalausweis oder Führerschein genügen in >>> der Regel im Inland, im Ausland ist ein Reisepass zielführender... >> >> Klar. Aber um dem Vergleich wenigstens ein Paar Unterarmgehstützen >> (vulgo "Krücken") zu verpassen: dieser Ausweis kann nicht von einer >> durch Ermächtigung einer durch Ermächtigung einer durch Ermächtigung >> der Ortspolizeibehörde dazu ermächtigten Firma ausgestellt werden, >> sondern nur von der Ortspolizeibehörde selbst. > > Pure Theorie. Jede Art von amtlichem Dokument kann von jedem > ausgestellt werden, der das Know-How und die notwendige Technik > besitzt. Damit ist es allerdings kein amtliches Dokument, sondern eine Fälschung. Die ibs. bei Personalausweis oder Geldscheinen auch gerne mal böse nach hinten los geht.
[toc] | [prev] | [next] | [standalone]
Page 2 of 3 — ← Prev page 1 [2] 3 Next page →
Back to top | Article view | ger.ct
csiph-web