Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > ger.ct > #339340 > unrolled thread
| Started by | Holger Marzen <holger@marzen.de> |
|---|---|
| First post | 2018-02-05 05:50 +0000 |
| Last post | 2018-02-05 18:18 +0100 |
| Articles | 20 on this page of 49 — 14 participants |
Back to article view | Back to ger.ct
SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 05:50 +0000
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 07:03 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-05 09:16 +0100
Re: SSL ist gut Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-02-05 09:47 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:35 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:31 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 17:59 +0000
Re: SSL ist gut "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-02-05 19:05 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:59 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:54 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 19:58 +0100
Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-05 19:03 +0000
Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-06 05:49 +0000
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:53 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-05 20:15 +0100
Re: SSL ist gut Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-02-05 20:21 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:45 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:50 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 18:57 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-07 17:29 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 18:06 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:46 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 13:39 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 19:05 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 20:22 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 09:17 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-07 10:05 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 10:11 +0100
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-06 18:58 +0000
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:47 +0100
Re: SSL ist gut Jörg Tewes <jogi1964@gmx.net> - 2018-02-06 17:07 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 14:10 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 15:26 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 17:10 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 16:14 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:49 +0100
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-08 19:11 +0000
Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-08 20:28 +0000
Re: SSL ist gut Bernd Ullrich <ullrich_bernd@hotmail.com> - 2018-02-08 22:03 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-09 08:05 +0100
Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-09 12:23 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-09 14:00 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:43 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-08 18:56 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:51 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 19:57 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:06 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-09 17:08 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 18:18 +0100
Page 1 of 3 [1] 2 3 Next page →
| From | Holger Marzen <holger@marzen.de> |
|---|---|
| Date | 2018-02-05 05:50 +0000 |
| Subject | SSL ist gut |
| Message-ID | <p58rav$948$1@news.marzen.de> |
Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten mit Zwangsumleitung von http auf https, auch für die Infoseite des Kaninchenzuchtvereins Kleinkleckersdorf. Ist das nur „gut gemeint“, oder was soll der Unsinn? Es ist ja nicht so, dass man durch Umstellung seiner Webite auf SSL Ruhe hat. Ganz im Gegenteil: - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell. - Immer wieder werden andere Säue durchs Dorf getrieben, a la „Hash-Algorithmus XY ist unsicher“, und zack! rennen die Browserprogrammierer hinterher und sperren Zertifikate mit solchen Algorithmen. - Wirklich vertrauenswürdige Zertifikate, die der Betreiber der Website selbst ausstellt, werden als Schmuddelkinder betrachtet und von üblichen Firmeninfrastrukturen (Bluecoat etc.) geblockt und von Browsern als „igitt“ bezeichnet. Vermeiden kann man das nur mit dem Import des CA-Zertifikats, was wiederum ein Persilschein auch für andere Webseiten ist. Bei Android kriegt man dann eine Zusatzgängelung und muss eine PIN oder eine Geste zur Entsperrung einrichten und kriegt verunsichernde Meldungen angezeigt („Fremde lesen Deinen Netzwerkehr mit!“). Website-Betreiber sollen also dazu verleitet werden, an dem Spiel „ein Dritter bestätigt, dass du du bist“ mitzumachen. Das Spiel ist ein faules Spiel, und nur, weil es mit „Let's Encrypt“ einen Dritten gibt, der das kostenlos macht, ist es deshalb kein sauberes Spiel. Bin ich der einzige, der findet, dass dieser „SSL überall!“-Hype streng riecht?
[toc] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2018-02-05 07:03 +0100 |
| Message-ID | <fdqae1FirjfU1@mid.individual.net> |
| In reply to | #339340 |
Am 05.02.2018 um 06:50 schrieb Holger Marzen: > Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger > Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten > mit Zwangsumleitung von http auf https, auch für die Infoseite des > Kaninchenzuchtvereins Kleinkleckersdorf. > > Ist das nur „gut gemeint“, oder was soll der Unsinn? > > Es ist ja nicht so, dass man durch Umstellung seiner Webite auf SSL Ruhe > hat. Ganz im Gegenteil: > > - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell. Ja, so nach 2 Jahren. Wenn sich jemand 2 Jahre nicht um die Site kümmert, wen soll die noch interessieren? > - Immer wieder werden andere Säue durchs Dorf getrieben, a la > „Hash-Algorithmus XY ist unsicher“, und zack! rennen die > Browserprogrammierer hinterher und sperren Zertifikate mit solchen > Algorithmen. S.o. > - Wirklich vertrauenswürdige Zertifikate, die der Betreiber der Website > selbst ausstellt, werden als Schmuddelkinder betrachtet und von > üblichen Firmeninfrastrukturen (Bluecoat etc.) geblockt und von > Browsern als „igitt“ bezeichnet. Vermeiden kann man das nur mit dem > Import des CA-Zertifikats, was wiederum ein Persilschein auch für > andere Webseiten ist. Bei Android kriegt man dann eine Zusatzgängelung > und muss eine PIN oder eine Geste zur Entsperrung einrichten und > kriegt verunsichernde Meldungen angezeigt („Fremde lesen Deinen > Netzwerkehr mit!“). Wer außer dir hält denn ein von dir ausgestelltes Zertifikat für vertrauenswürdig?
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-02-05 09:16 +0100 |
| Message-ID | <1868203.KlZ2vcFHjT@rotfl.franken.de> |
| In reply to | #339340 |
Holger Marzen wrote: > Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger > Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten > mit Zwangsumleitung von http auf https, auch für die Infoseite des > Kaninchenzuchtvereins Kleinkleckersdorf. Wenn der Züchterverein das Ganze an 1&1 outgesource'd hat - warum nicht. Wenn er es nicht outgesource'd hat, dann sind ssl-Zertifikate mittelfristig vermutlich sein kleinstes Problem. > Ist das nur „gut gemeint“, oder was soll der Unsinn? Hmm, stimmt. Snowden ist ja bald fünf Jahre her. Da kann man das schon mal vergessen. Durch Verwendung von https wird das Mitlesen an vielen Stellen eben massiv erschwert, will heißen, der Aufwand steigt von "fast 0" auf "minimal nicht ganz trivial". > Es ist ja nicht so, dass man durch Umstellung seiner Webite auf SSL Ruhe > hat. Deswegen source'd man das aus, wenn man es nicht selber betreiben kann. > Ganz im Gegenteil: > > - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell. Zwei bis drei Jahre? > - Immer wieder werden andere Säue durchs Dorf getrieben, a la > „Hash-Algorithmus XY ist unsicher“, und zack! rennen die > Browserprogrammierer hinterher und sperren Zertifikate mit solchen > Algorithmen. OMG, Du wirst gelegentlich auch Deinen httpd, Dein PHP und Deine Datenbank updaten müssen. Die Vorlaufzeiten für solche Änderungen sind üblicherweise ja auch im Nanosekundenbereich, so dass es quasi *unmöglich* ist, das rechtzeitig zu machen. > - Wirklich vertrauenswürdige Zertifikate, die der Betreiber der Website > selbst ausstellt, werden als Schmuddelkinder betrachtet und von > üblichen Firmeninfrastrukturen (Bluecoat etc.) geblockt und von > Browsern als „igitt“ bezeichnet. Ja, das sind sie aus der Sicht Dritter auch. > Vermeiden kann man das nur mit dem > Import des CA-Zertifikats, was wiederum ein Persilschein auch für > andere Webseiten ist. Welches Zertifikat meinst Du nochmal genau? Wofür soll das dann ein Persilschein sein? Bist Du Dir ganz sicher, dass Du weißt, was SSL macht? > Bei Android kriegt man dann eine Zusatzgängelung > und muss eine PIN oder eine Geste zur Entsperrung einrichten und > kriegt verunsichernde Meldungen angezeigt („Fremde lesen Deinen > Netzwerkehr mit!“). Du scheinst einen ausgesprochen sonderbaren Androiden zu haben. Bei meinen selbstsignierten Zertifikaten gab es da jeweils *eine* Warnung und dann nie wieder.
[toc] | [prev] | [next] | [standalone]
| From | Hergen Lehmann <hlehmann.expires.5-11@snafu.de> |
|---|---|
| Date | 2018-02-05 09:47 +0100 |
| Message-ID | <t9ilke-gn.ln1@hergen.dyndns.org> |
| In reply to | #339340 |
Am 05.02.2018 um 06:50 schrieb Holger Marzen: > - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell. Das sollte für den Betreiber einer gut gepflegten Website kein Hindernis sein. Wesentlich kritischer ist, das durch die kurzen Laufzeiten der unangekündigte Wechsel von Zertifikaten für den Client zum täglichen Brot wird - und aus Gründen der Bequemlichkeit meist vor dem User verborgen wird. So bekommt dieser auch nicht mit, wenn sich ein man-in-the-middle einschleicht oder er dank DNS-Manipulationen mit einem fake-Server verbunden wird. > - Immer wieder werden andere Säue durchs Dorf getrieben, a la > „Hash-Algorithmus XY ist unsicher“, und zack! rennen die > Browserprogrammierer hinterher und sperren Zertifikate mit solchen > Algorithmen. Das passiert meist so spät, das die betreffende (Server-)Software auch aus anderen Gründen längst nicht mehr in Betrieb sein sollte. > - Wirklich vertrauenswürdige Zertifikate, die der Betreiber der Website > selbst ausstellt, werden als Schmuddelkinder betrachtet und von > üblichen Firmeninfrastrukturen (Bluecoat etc.) geblockt und von > Browsern als „igitt“ bezeichnet. "Wirklich vertrauenswürdig" sind die nur dann, wenn du das zugehörige CA-Zertifikat vom Betreiber persönlich ausgehändigt bekommst. Aber ja, solche Szenarien gibt es gerade im Berufsleben durchaus. > andere Webseiten ist. Bei Android kriegt man dann eine Zusatzgängelung > und muss eine PIN oder eine Geste zur Entsperrung einrichten und > kriegt verunsichernde Meldungen angezeigt („Fremde lesen Deinen > Netzwerkehr mit!“). Ja, der Bug nervt. Zumal gleichzeitig streng nach dem "Bequemlichkeit vor Sicherheit"-Prinzip dutzendweise wenig vertrauenswürdige und/oder bekannt unsichere CAs fest im System verankert sind und stillschweigend akzeptiert werden. > Website-Betreiber sollen also dazu verleitet werden, an dem Spiel „ein > Dritter bestätigt, dass du du bist“ mitzumachen. Das Spiel ist ein > faules Spiel, und nur, weil es mit „Let's Encrypt“ einen Dritten gibt, > der das kostenlos macht, ist es deshalb kein sauberes Spiel. Es wird durch die Billiganbieter eher noch unsauberer, weil sie es kriminellen Elementen erleichtern, sich falsche Zertifikate ohne zuverlässige Identitätsprüfung zu beschaffen. > Bin ich der einzige, der findet, dass dieser „SSL überall!“-Hype streng > riecht? Nein, bist du nicht. Aber nicht, weil er umständlich wäre, sondern weil er in der derzeit praktizierten Form (ohne Pinning und mit fest installierten CA-Listen nach dem Gießkannenprinzip) nur Scheinsicherheit ist. Und weil es durch die Omnipräsenz von TLS für jeden Pipifax den Administratoren stark erschwert wird, verdächtige Datenströme in ihren Netzwerken aufzuspüren. Hergen
[toc] | [prev] | [next] | [standalone]
| From | Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> |
|---|---|
| Date | 2018-02-05 10:35 +0100 |
| Message-ID | <p598ha$t2v$1@dont-email.me> |
| In reply to | #339347 |
Salve allerseits, Hergen Lehmann schrieb: > Am 05.02.2018 um 06:50 schrieb Holger Marzen: > >> - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell. > > Das sollte für den Betreiber einer gut gepflegten Website kein > Hindernis sein. > > Wesentlich kritischer ist, das durch die kurzen Laufzeiten der > unangekündigte Wechsel von Zertifikaten für den Client zum täglichen > Brot wird - und aus Gründen der Bequemlichkeit meist vor dem User > verborgen wird. > <https://www.heise.de/ct/ausgabe/2018-4-ACME-2-0-Protokoll-fuer-automatische-SSL-TLS-Zertifikate-3953123.html> M.f.G. -- Diese E-Mail-Adresse wird nur aus nostalgischen Gründen verwendet. Sie wird praktisch nie gelesen. Das MausNet ist nicht tot – es riecht nur etwas komisch... ;-)
[toc] | [prev] | [next] | [standalone]
| From | Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> |
|---|---|
| Date | 2018-02-05 10:31 +0100 |
| Message-ID | <p5989v$rii$1@dont-email.me> |
| In reply to | #339340 |
Salve allerseits, Holger Marzen schrieb: > Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger > Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten > mit Zwangsumleitung von http auf https, auch für die Infoseite des > Kaninchenzuchtvereins Kleinkleckersdorf. > > Ist das nur „gut gemeint“, oder was soll der Unsinn? > Die Snowden-Enthüllungen bezüglich der Globale Überwachungs- und Spionageaffäre sind dir nicht bekannt? Für Add-ons wie HTTPS Everywhere gibt es schon sehr berechtigte Gründe... M.f.G. -- Diese E-Mail-Adresse wird nur aus nostalgischen Gründen verwendet. Sie wird praktisch nie gelesen. Das MausNet ist nicht tot – es riecht nur etwas komisch... ;-)
[toc] | [prev] | [next] | [standalone]
| From | Holger Marzen <holger@marzen.de> |
|---|---|
| Date | 2018-02-05 17:59 +0000 |
| Message-ID | <p5a62k$s58$1@news.marzen.de> |
| In reply to | #339349 |
* On Mon, 5 Feb 2018 10:31:42 +0100, Fidel-Sebastian Hunrichse-Lara wrote: > Salve allerseits, > > Holger Marzen schrieb: >> Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger >> Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten >> mit Zwangsumleitung von http auf https, auch für die Infoseite des >> Kaninchenzuchtvereins Kleinkleckersdorf. >> >> Ist das nur „gut gemeint“, oder was soll der Unsinn? >> > Die Snowden-Enthüllungen bezüglich der Globale Überwachungs- und > Spionageaffäre sind dir nicht bekannt? Für Add-ons wie HTTPS Everywhere > gibt es schon sehr berechtigte Gründe... Was derzeit abläuft, hat mit Sicherheit nichts zu tun. Ernst gemeinte Sicherheit würde heißen, dass meine Bank ihr SSL-Zertifikat selbst signiert und mir mit dem Initialkennwortbrief den Hash ihres Zertifikates zusenden würde. Stattdessen muss ich einer kommerziellen CA vertrauen.
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2018-02-05 19:05 +0100 |
| Message-ID | <p5a6cs$55d$1@news.albasani.net> |
| In reply to | #339418 |
Am 05.02.18 um 18:59 schrieb Holger Marzen: > Was derzeit abläuft, hat mit Sicherheit nichts zu tun. Ernst gemeinte > Sicherheit würde heißen, dass meine Bank ihr SSL-Zertifikat selbst > signiert und mir mit dem Initialkennwortbrief den Hash ihres > Zertifikates zusenden würde. > > Stattdessen muss ich einer kommerziellen CA vertrauen. > Und man sah doch wie oft mit gefälschten Zertifikaten Unheil angerichtet wurde. Ich traue dem Zertifikats-System keinen Meter über den Weg.
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2018-02-05 19:59 +0100 |
| Message-ID | <fdrnsuFt664U1@mid.individual.net> |
| In reply to | #339419 |
Am 05.02.2018 um 19:05 schrieb Dr. Joachim Neudert: > Am 05.02.18 um 18:59 schrieb Holger Marzen: > >> Was derzeit abläuft, hat mit Sicherheit nichts zu tun. Ernst gemeinte >> Sicherheit würde heißen, dass meine Bank ihr SSL-Zertifikat selbst >> signiert und mir mit dem Initialkennwortbrief den Hash ihres >> Zertifikates zusenden würde. >> >> Stattdessen muss ich einer kommerziellen CA vertrauen. >> > Und man sah doch wie oft mit gefälschten Zertifikaten Unheil angerichtet > wurde. Ich traue dem Zertifikats-System keinen Meter über den Weg. Und es sind auch schon etliche aus den Systemen rausgeflogen. Zuletzt Symantec mit allen seinen Handelsmarken. Davor StartCom und Wosign. Es ist ja nicht so, dass das System nicht reagieren würde, wenn was fischig ist.
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2018-02-05 19:54 +0100 |
| Message-ID | <fdrnihFt40dU1@mid.individual.net> |
| In reply to | #339418 |
Am 05.02.2018 um 18:59 schrieb Holger Marzen: > * On Mon, 5 Feb 2018 10:31:42 +0100, Fidel-Sebastian Hunrichse-Lara wrote: > >> Salve allerseits, >> >> Holger Marzen schrieb: >>> Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger >>> Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten >>> mit Zwangsumleitung von http auf https, auch für die Infoseite des >>> Kaninchenzuchtvereins Kleinkleckersdorf. >>> >>> Ist das nur „gut gemeint“, oder was soll der Unsinn? >>> >> Die Snowden-Enthüllungen bezüglich der Globale Überwachungs- und >> Spionageaffäre sind dir nicht bekannt? Für Add-ons wie HTTPS Everywhere >> gibt es schon sehr berechtigte Gründe... > > Was derzeit abläuft, hat mit Sicherheit nichts zu tun. Ernst gemeinte > Sicherheit würde heißen, dass meine Bank ihr SSL-Zertifikat selbst > signiert und mir mit dem Initialkennwortbrief den Hash ihres > Zertifikates zusenden würde. Und einen Browser, der nur dieses CA Zertifkat verwendet und den du für nichts anderes als diese Bankwebsite verwendest. Das macht dann nach einiger Zeit einige tausend Browser, die du dir installieren musst. Ah, man könnte natürlich auch den gleichen Programmcode verwenden und nur für jeden Anwendungsfall einen eigenen Datensatz. Aber eigentlich unterscheidet sich für jede Website nur das CA-Zertifikat. Dann lass uns doch einfach alle CA-Zertifkate in eine Liste eintragen und der Browser sucht das passende raus. Oh, wait...
[toc] | [prev] | [next] | [standalone]
| From | Thomas Gohel <gohel@basicguru.de> |
|---|---|
| Date | 2018-02-05 19:58 +0100 |
| Message-ID | <EIJ$XIr35dB@basicguru.de> |
| In reply to | #339418 |
Hallo Holger, > Ernst gemeinte Sicherheit würde heißen, dass meine Bank ihr SSL- > Zertifikat selbst signiert und mir mit dem Initialkennwortbrief den > Hash ihres Zertifikates zusenden würde. Das unterstützt kein Browser auf dieser Welt, leider. Als erstes würde ich auch alle meine eigenen Zertifkate, auch wenn diese durch eine offizielle CA abgesegnet sind, an den Browser pinnen. Das Feature, dass wenigstens die CA per DNS für die Domain angepinnt werden kann, unterstützt ja auch kaum ein DNS-Anbieter ... > Stattdessen muss ich einer kommerziellen CA vertrauen. Genauso wie Du jeder Spam vertrauen musst, da es kein Mail-Client nur halbwegs schafft, die letzten 3 Received-Header mit der Mail anzuzeigen. Im realen Leben öffnet mein Briefträger ja auch nicht den Brief und wirft den Umschlag mit den echten Absender und Empfänger weg. Und ja, an dieser Stelle geben ich Joachim einmal recht: Das Internet ist irgendwie kaputt! ;-) PS: Dank der Dilletanen aller Orten. Tschau, -------------- / h o m a s -- Kill-, Filter- und Scorefiles: Die modernen Schallschutzwaende des Usenet.
[toc] | [prev] | [next] | [standalone]
| From | Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) |
|---|---|
| Date | 2018-02-05 19:03 +0000 |
| Message-ID | <1t5a78aa6ci4e41n3e8%sfroehli@Froehlich.Priv.at> |
| In reply to | #339429 |
On Mon, 05 Feb 2018 19:58:00 Thomas Gohel wrote: > [...], da es kein Mail-Client nur halbwegs schafft, die letzten 3 > Received-Header mit der Mail anzuzeigen. Dazu reicht bei mir ein Druck auf "h". Servus, Stefan -- http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich Offizieller Erstbesucher(TM) von mmeike Stefan - darben!? Nur kleben ist massakrierter. (Sloganizer)
[toc] | [prev] | [next] | [standalone]
| From | Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) |
|---|---|
| Date | 2018-02-06 05:49 +0000 |
| Message-ID | <1t5a794192i2242n3e8%sfroehli@Froehlich.Priv.at> |
| In reply to | #339432 |
On Mon, 05 Feb 2018 22:55:00 Thomas Gohel wrote: > >> [...], da es kein Mail-Client nur halbwegs schafft, die letzten 3 > >> Received-Header mit der Mail anzuzeigen. > > Dazu reicht bei mir ein Druck auf "h". > Bei meinen beiden Programmen stehen die Received-Header per Default > unter dem normalen Headern. Auch das wäre natürlich möglich, aber das ist mir als Default zu unübersichtlich. Bei Mails von Bekannten und Geschäftspartnern ist idR sofort erkennbar, dass sie nicht aus Fernost kommen, da möchte ich gleich mit dem Text beginnen. Servus, Stefan -- http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich Offizieller Erstbesucher(TM) von mmeike Geht nicht!? Das gibt's nicht, jedenfalls nicht bei uns: Stefan. (Sloganizer)
[toc] | [prev] | [next] | [standalone]
| From | Thomas Gohel <gohel@basicguru.de> |
|---|---|
| Date | 2018-02-06 17:53 +0100 |
| Message-ID | <EINaN8235dB@basicguru.de> |
| In reply to | #339461 |
Hallo Stefan, >> Bei meinen beiden Programmen stehen die Received-Header per Default >> unter dem normalen Headern. > Auch das wäre natürlich möglich, aber das ist mir als Default zu > unübersichtlich. Bei Mails von Bekannten und Geschäftspartnern > ist idR sofort erkennbar, dass sie nicht aus Fernost kommen, da > möchte ich gleich mit dem Text beginnen. Es kommt täglich soviel herein (und damit meine ich nicht Spam), das ich den direkten Blick auf die obersten Received-Zeilen nicht mehr missen möchte. Dank Mnenhy ist das bei Thunderbird noch kein Problem, aber daran arbeiten die bei Mozilla bestimmt schon. ;-) Und mein altes XP kann das auch ... Tschau, -------------- / h o m a s -- email : support@gohel.de / gohel@basicguru.de (PGP-Key available) www : http://www.gohel.de / http://www.pbhq.de (PowerBASIC) filter: html-postings, fullquotes, no realnames & no valid adresses
[toc] | [prev] | [next] | [standalone]
| From | spamfalle2@arcor.de (Marc Stibane) |
|---|---|
| Date | 2018-02-05 20:15 +0100 |
| Message-ID | <1njrmjy.h56m9v1gip8uxN@marc.my-fqdn.de> |
| In reply to | #339429 |
Thomas Gohel <gohel@basicguru.de> wrote: >> Ernst gemeinte Sicherheit würde heißen, dass meine Bank ihr SSL- >> Zertifikat selbst signiert und mir mit dem Initialkennwortbrief den >> Hash ihres Zertifikates zusenden würde. > Das unterstützt kein Browser auf dieser Welt, leider. Aber selbstverfreilich. Apple Safari. Komme ich auf eine Seite mit self-signed-cert poppt eine DialogBox hoch mit Warnungstext und drei Buttons: Cancel (lädt den Inhalt nicht), Continue (lädt aber wird nächstesmal wieder warnen), und Show Certificate. Auf letzteres klickt man, vergleicht dann den Fingerprint des Zertifikats und bei Gefallen klickt man auf "Immer vertrauen". Fertig. Ab da wird dieses self-signed-cert genauso behandelt wie ein gekauftes. Geht das bei anderen Browsern wirklich nicht so ähnlich? -- In a world without walls and fences, who needs windows and gates?
[toc] | [prev] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2018-02-05 20:21 +0100 |
| Message-ID | <p5aar6$t7p$2@news.bawue.net> |
| In reply to | #339438 |
On 02/05/2018 08:15 PM, Marc Stibane wrote: > Thomas Gohel <gohel@basicguru.de> wrote: > >>> Ernst gemeinte Sicherheit würde heißen, dass meine Bank ihr SSL- >>> Zertifikat selbst signiert und mir mit dem Initialkennwortbrief den >>> Hash ihres Zertifikates zusenden würde. >> Das unterstützt kein Browser auf dieser Welt, leider. > > Aber selbstverfreilich. > Apple Safari. Komme ich auf eine Seite mit self-signed-cert poppt eine > DialogBox hoch mit Warnungstext und drei Buttons: Cancel (lädt den > Inhalt nicht), Continue (lädt aber wird nächstesmal wieder warnen), und > Show Certificate. Auf letzteres klickt man, vergleicht dann den > Fingerprint des Zertifikats und bei Gefallen klickt man auf "Immer > vertrauen". Fertig. Ab da wird dieses self-signed-cert genauso behandelt > wie ein gekauftes. > > Geht das bei anderen Browsern wirklich nicht so ähnlich? Doch, geht mit FireFox natürlich auch. Mein Router benutzt ein self-signed certificate damit ich das Webinterface via https:// erreichen kann. Es machte keine Probleme das Firefox beizubiegen. Gerrit
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-02-06 08:45 +0100 |
| Message-ID | <2924001.44csPzL39Z@rotfl.franken.de> |
| In reply to | #339440 |
Thomas Gohel wrote: > Hallo Gerrit, Magst Du Dein Quoting mal den üblichen Standards anpassen? Danke. >> Doch, geht mit FireFox natürlich auch. Mein Router benutzt ein >> self-signed certificate damit ich das Webinterface via https:// >> erreichen kann. Es machte keine Probleme das Firefox beizubiegen. > > Wenn ich Deinen Router übernehme und ein Zertifikat von, sagen wir > einmal, LE instaliere, dann meckert Dein Browser auch nicht, nicht > einmal dass das Self-Sign-Cert nun nicht mehr verwendet wird -> Broken > by design und Null-Sicherheit. "LE" ist "lets encrypt"? Tja, da wünsche ich mal viel Spaß. Du müsstest in Echtzeit Zertifikate für die jeweilige Gegenstelle generieren lassen, und diese am Router verwenden. Ambitioniertes Projekt, das. Alternativ (und so macht man es in aller Regel, wenn man SSL verstanden hat), eigenes Root-Zertifikat an die beteiligten Browser verteilen und jeweils damit signierte Zertifikate für die jeweiligen Ziele generieren. Das ist zwar auch nicht ganz trivial, funktioniert im Gegensatz zu der von Dir empfohlenen Vorgehensweise allerdings.
[toc] | [prev] | [next] | [standalone]
| From | Thomas Gohel <gohel@basicguru.de> |
|---|---|
| Date | 2018-02-06 17:50 +0100 |
| Message-ID | <EINaMwXZ5dB@basicguru.de> |
| In reply to | #339471 |
Hallo Dietz, > "LE" ist "lets encrypt"? Tja, da wünsche ich mal viel Spaß. > Du müsstest in Echtzeit Zertifikate für die jeweilige Gegenstelle > generieren lassen, und diese am Router verwenden. Ambitioniertes > Projekt, das. Funktioniert ... ;-) Das SSL-Zertifikat wird vom Webserver nebenbei verwaltet und aktualisiert. Der User, also ich, muss das Zertifikat nur alle 3 Monate in die Fritte uploaden. > Alternativ (und so macht man es in aller Regel, wenn man SSL > verstanden hat), eigenes Root-Zertifikat an die beteiligten Browser > verteilen und jeweils damit signierte Zertifikate für die jeweiligen > Ziele generieren. Das ist zwar auch nicht ganz trivial, funktioniert > im Gegensatz zu der von Dir empfohlenen Vorgehensweise allerdings. Ja, das wäre der schöne Weg, aber scheitert daran, dass ich in Smartphones und auf Firmen-PCs teils nicht an die Zertifikatsverwaltung komme. Mit dem LE-Zertifkat sind Firmen-Firewalls kein Problem mehr und auch das Verwalten ist sogar einfacher, da die meisten Server sich selbst um die Zertifikate kümmern. Tschau, -------------- / h o m a s -- Der neue Internet Trend: Abstossende Postings! Verfasse die Mail in HTML, niemals mit Realnamen, haenge immer das Original-Posting als Fullquote an die Antwort, signiere alles konsequent mit einer Visiten- karte und Du wirst reichlich die diversen Filter begluecken. :-)))))))
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-02-06 18:57 +0100 |
| Message-ID | <5262947.MhkbZ0Pkbq@rotfl.franken.de> |
| In reply to | #339536 |
Thomas Gohel wrote: >> "LE" ist "lets encrypt"? Tja, da wünsche ich mal viel Spaß. >> Du müsstest in Echtzeit Zertifikate für die jeweilige Gegenstelle >> generieren lassen, und diese am Router verwenden. Ambitioniertes >> Projekt, das. > > Funktioniert ... ;-) Wohl kaum. > Das SSL-Zertifikat wird vom Webserver nebenbei verwaltet und aktualisiert. > Der User, also ich, muss das Zertifikat nur alle 3 Monate in die Fritte > uploaden. Ja, klar. Du bastelst schnell mal ein Zertifikat für www.spiegel.de oder so. Mit LE. Frage, wovon träumst Du des Nächtens? >> Alternativ (und so macht man es in aller Regel, wenn man SSL >> verstanden hat), eigenes Root-Zertifikat an die beteiligten Browser >> verteilen und jeweils damit signierte Zertifikate für die jeweiligen >> Ziele generieren. Das ist zwar auch nicht ganz trivial, funktioniert >> im Gegensatz zu der von Dir empfohlenen Vorgehensweise allerdings. > > Ja, das wäre der schöne Weg, aber scheitert daran, dass ich in Smartphones > und auf Firmen-PCs teils nicht an die Zertifikatsverwaltung komme. Ach, wenn Du dort die Webfilter-Appliance übernimmst, dann ist dort ein passender Generator (und ein passend verteiltes Root-Zertifikat auf den interessanten Boxen) schon vorhanden. Du müsstest in dem Fall nichts verteilen. > Mit > dem LE-Zertifkat sind Firmen-Firewalls kein Problem mehr und auch das > Verwalten ist sogar einfacher, da die meisten Server sich selbst um die > Zertifikate kümmern. Weiter oben schriebst Du von "Wenn ich Deinen Router übernehme und ein Zertifikat von, sagen wir einmal, LE instaliere, dann meckert Dein Browser auch nicht, nicht einmal dass das Self-Sign-Cert nun nicht mehr verwendet wird -> Broken by design und Null-Sicherheit." Jetzt erzählst Du, wie toll einfach Du mittels LE einen signierten Schlüssel bekommst. Frage, Du bist Dir auch ganz, ganz sicher, dass Du weißt, wovon Du schreibst?
[toc] | [prev] | [next] | [standalone]
| From | Thomas Gohel <gohel@basicguru.de> |
|---|---|
| Date | 2018-02-07 17:29 +0100 |
| Message-ID | <EIRbacjJ5dB@basicguru.de> |
| In reply to | #339549 |
Hallo Dietz, >>> "LE" ist "lets encrypt"? Tja, da wünsche ich mal viel Spaß. >>> Du müsstest in Echtzeit Zertifikate für die jeweilige Gegenstelle >>> generieren lassen, und diese am Router verwenden. Ambitioniertes >>> Projekt, das. >> >> Funktioniert ... ;-) > Wohl kaum. >> Das SSL-Zertifikat wird vom Webserver nebenbei verwaltet und >> aktualisiert. Der User, also ich, muss das Zertifikat nur alle 3 >> Monate in die Fritte uploaden. > > Ja, klar. Du bastelst schnell mal ein Zertifikat für www.spiegel.de > oder so. Mit LE. Frage, wovon träumst Du des Nächtens? In dem obigen Fall meinte ich einfach, dass ich mir die Zertifikate für meine eigenen Geräte/Server automatisch verwalten lassen. Bei mir erledigt das der Webserver, da ich mod_md seit längerem teste. Fremd-Zertifkate waren damit nicht gemeint. > Frage, Du bist Dir auch ganz, ganz sicher, dass Du weißt, wovon Du > schreibst? Ja. ;-) Tschau, -------------- / h o m a s -- email : support@gohel.de / gohel@basicguru.de (PGP-Key available) www : http://www.gohel.de / http://www.pbhq.de (PowerBASIC) filter: html-postings, fullquotes, no realnames & no valid adresses
[toc] | [prev] | [next] | [standalone]
Page 1 of 3 [1] 2 3 Next page →
Back to top | Article view | ger.ct
csiph-web