Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #339340 > unrolled thread

SSL ist gut

Started byHolger Marzen <holger@marzen.de>
First post2018-02-05 05:50 +0000
Last post2018-02-05 18:18 +0100
Articles 20 on this page of 49 — 14 participants

Back to article view | Back to ger.ct


Contents

  SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 05:50 +0000
    Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 07:03 +0100
    Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-05 09:16 +0100
    Re: SSL ist gut Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-02-05 09:47 +0100
      Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:35 +0100
    Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:31 +0100
      Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 17:59 +0000
        Re: SSL ist gut "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-02-05 19:05 +0100
          Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:59 +0100
        Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:54 +0100
        Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 19:58 +0100
          Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-05 19:03 +0000
            Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-06 05:49 +0000
              Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:53 +0100
          Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-05 20:15 +0100
            Re: SSL ist gut Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-02-05 20:21 +0100
              Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:45 +0100
                Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:50 +0100
                  Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 18:57 +0100
                    Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-07 17:29 +0100
                      Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 18:06 +0100
            Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:46 +0100
              Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 13:39 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 19:05 +0100
                  Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 20:22 +0100
                    Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 09:17 +0100
                      Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-07 10:05 +0100
                        Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 10:11 +0100
                Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-06 18:58 +0000
          Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:47 +0100
          Re: SSL ist gut Jörg Tewes <jogi1964@gmx.net> - 2018-02-06 17:07 +0100
        Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 14:10 +0100
          Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 15:26 +0000
            Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 17:10 +0100
              Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 16:14 +0000
                Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:49 +0100
              Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-08 19:11 +0000
                Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-08 20:28 +0000
                  Re: SSL ist gut Bernd Ullrich <ullrich_bernd@hotmail.com> - 2018-02-08 22:03 +0100
                  Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-09 08:05 +0100
                    Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-09 12:23 +0000
                  Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-09 14:00 +0100
                Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:43 +0100
            Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-08 18:56 +0100
              Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:51 +0100
                Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 19:57 +0000
                  Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:06 +0100
                  Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-09 17:08 +0100
    Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 18:18 +0100

Page 1 of 3  [1] 2 3  Next page →


#339340 — SSL ist gut

FromHolger Marzen <holger@marzen.de>
Date2018-02-05 05:50 +0000
SubjectSSL ist gut
Message-ID<p58rav$948$1@news.marzen.de>
Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger
Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten
mit Zwangsumleitung von http auf https, auch für die Infoseite des
Kaninchenzuchtvereins Kleinkleckersdorf.

Ist das nur „gut gemeint“, oder was soll der Unsinn?

Es ist ja nicht so, dass man durch Umstellung seiner Webite auf SSL Ruhe
hat. Ganz im Gegenteil:

- Zertifikate üblicher CAs laufen ab, und zwar sehr schnell.
- Immer wieder werden andere Säue durchs Dorf getrieben, a la
  „Hash-Algorithmus XY ist unsicher“, und zack! rennen die
  Browserprogrammierer hinterher und sperren Zertifikate mit solchen
  Algorithmen.
- Wirklich vertrauenswürdige Zertifikate, die der Betreiber der Website
  selbst ausstellt, werden als Schmuddelkinder betrachtet und von
  üblichen Firmeninfrastrukturen (Bluecoat etc.) geblockt und von
  Browsern als „igitt“ bezeichnet. Vermeiden kann man das nur mit dem
  Import des CA-Zertifikats, was wiederum ein Persilschein auch für
  andere Webseiten ist. Bei Android kriegt man dann eine Zusatzgängelung
  und muss eine PIN oder eine Geste zur Entsperrung einrichten und
  kriegt verunsichernde Meldungen angezeigt („Fremde lesen Deinen
  Netzwerkehr mit!“).

Website-Betreiber sollen also dazu verleitet werden, an dem Spiel „ein
Dritter bestätigt, dass du du bist“ mitzumachen. Das Spiel ist ein
faules Spiel, und nur, weil es mit „Let's Encrypt“ einen Dritten gibt,
der das kostenlos macht, ist es deshalb kein sauberes Spiel.

Bin ich der einzige, der findet, dass dieser „SSL überall!“-Hype streng
riecht?

[toc] | [next] | [standalone]


#339341

FromMichael Bode <m.g.bode@web.de>
Date2018-02-05 07:03 +0100
Message-ID<fdqae1FirjfU1@mid.individual.net>
In reply to#339340
Am 05.02.2018 um 06:50 schrieb Holger Marzen:
> Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger
> Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten
> mit Zwangsumleitung von http auf https, auch für die Infoseite des
> Kaninchenzuchtvereins Kleinkleckersdorf.
> 
> Ist das nur „gut gemeint“, oder was soll der Unsinn?
> 
> Es ist ja nicht so, dass man durch Umstellung seiner Webite auf SSL Ruhe
> hat. Ganz im Gegenteil:
> 
> - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell.

Ja, so nach 2 Jahren. Wenn sich jemand 2 Jahre nicht um die Site
kümmert, wen soll die noch interessieren?

> - Immer wieder werden andere Säue durchs Dorf getrieben, a la
>   „Hash-Algorithmus XY ist unsicher“, und zack! rennen die
>   Browserprogrammierer hinterher und sperren Zertifikate mit solchen
>   Algorithmen.

S.o.

> - Wirklich vertrauenswürdige Zertifikate, die der Betreiber der Website
>   selbst ausstellt, werden als Schmuddelkinder betrachtet und von
>   üblichen Firmeninfrastrukturen (Bluecoat etc.) geblockt und von
>   Browsern als „igitt“ bezeichnet. Vermeiden kann man das nur mit dem
>   Import des CA-Zertifikats, was wiederum ein Persilschein auch für
>   andere Webseiten ist. Bei Android kriegt man dann eine Zusatzgängelung
>   und muss eine PIN oder eine Geste zur Entsperrung einrichten und
>   kriegt verunsichernde Meldungen angezeigt („Fremde lesen Deinen
>   Netzwerkehr mit!“).

Wer außer dir hält denn ein von dir ausgestelltes Zertifikat für
vertrauenswürdig?

[toc] | [prev] | [next] | [standalone]


#339346

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2018-02-05 09:16 +0100
Message-ID<1868203.KlZ2vcFHjT@rotfl.franken.de>
In reply to#339340
Holger Marzen wrote:

> Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger
> Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten
> mit Zwangsumleitung von http auf https, auch für die Infoseite des
> Kaninchenzuchtvereins Kleinkleckersdorf.

Wenn der Züchterverein das Ganze an 1&1 outgesource'd hat - warum nicht. Wenn 
er es nicht outgesource'd hat, dann sind ssl-Zertifikate mittelfristig 
vermutlich sein kleinstes Problem.

> Ist das nur „gut gemeint“, oder was soll der Unsinn?

Hmm, stimmt. Snowden ist ja bald fünf Jahre her. Da kann man das schon mal 
vergessen.
Durch Verwendung von https wird das Mitlesen an vielen Stellen eben massiv 
erschwert, will heißen, der Aufwand steigt von "fast 0" auf "minimal nicht 
ganz trivial".

> Es ist ja nicht so, dass man durch Umstellung seiner Webite auf SSL Ruhe
> hat.

Deswegen source'd man das aus, wenn man es nicht selber betreiben kann.

> Ganz im Gegenteil:
> 
> - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell.

Zwei bis drei Jahre?

> - Immer wieder werden andere Säue durchs Dorf getrieben, a la
>   „Hash-Algorithmus XY ist unsicher“, und zack! rennen die
>   Browserprogrammierer hinterher und sperren Zertifikate mit solchen
>   Algorithmen.

OMG, Du wirst gelegentlich auch Deinen httpd, Dein PHP und Deine Datenbank 
updaten müssen. Die Vorlaufzeiten für solche Änderungen sind üblicherweise ja 
auch im Nanosekundenbereich, so dass es quasi *unmöglich* ist, das rechtzeitig 
zu machen.

> - Wirklich vertrauenswürdige Zertifikate, die der Betreiber der Website
>   selbst ausstellt, werden als Schmuddelkinder betrachtet und von
>   üblichen Firmeninfrastrukturen (Bluecoat etc.) geblockt und von
>   Browsern als „igitt“ bezeichnet.

Ja, das sind sie aus der Sicht Dritter auch.

>   Vermeiden kann man das nur mit dem
>   Import des CA-Zertifikats, was wiederum ein Persilschein auch für
>   andere Webseiten ist.

Welches Zertifikat meinst Du nochmal genau? Wofür soll das dann ein 
Persilschein sein? Bist Du Dir ganz sicher, dass Du weißt, was SSL macht?

>   Bei Android kriegt man dann eine Zusatzgängelung
>   und muss eine PIN oder eine Geste zur Entsperrung einrichten und
>   kriegt verunsichernde Meldungen angezeigt („Fremde lesen Deinen
>   Netzwerkehr mit!“).

Du scheinst einen ausgesprochen sonderbaren Androiden zu haben. Bei meinen 
selbstsignierten Zertifikaten gab es da jeweils *eine* Warnung und dann nie 
wieder.

[toc] | [prev] | [next] | [standalone]


#339347

FromHergen Lehmann <hlehmann.expires.5-11@snafu.de>
Date2018-02-05 09:47 +0100
Message-ID<t9ilke-gn.ln1@hergen.dyndns.org>
In reply to#339340
Am 05.02.2018 um 06:50 schrieb Holger Marzen:

> - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell.

Das sollte für den Betreiber einer gut gepflegten Website kein 
Hindernis sein.

Wesentlich kritischer ist, das durch die kurzen Laufzeiten der 
unangekündigte Wechsel von Zertifikaten für den Client zum täglichen 
Brot wird - und aus Gründen der Bequemlichkeit meist vor dem User 
verborgen wird. So bekommt dieser auch nicht mit, wenn sich ein 
man-in-the-middle einschleicht oder er dank DNS-Manipulationen mit einem 
fake-Server verbunden wird.

> - Immer wieder werden andere Säue durchs Dorf getrieben, a la
>    „Hash-Algorithmus XY ist unsicher“, und zack! rennen die
>    Browserprogrammierer hinterher und sperren Zertifikate mit solchen
>    Algorithmen.

Das passiert meist so spät, das die betreffende (Server-)Software auch 
aus anderen Gründen längst nicht mehr in Betrieb sein sollte.

> - Wirklich vertrauenswürdige Zertifikate, die der Betreiber der Website
>    selbst ausstellt, werden als Schmuddelkinder betrachtet und von >    üblichen Firmeninfrastrukturen (Bluecoat etc.) geblockt und von
>    Browsern als „igitt“ bezeichnet. 

"Wirklich vertrauenswürdig" sind die nur dann, wenn du das zugehörige 
CA-Zertifikat vom Betreiber persönlich ausgehändigt bekommst. Aber ja, 
solche Szenarien gibt es gerade im Berufsleben durchaus.

>    andere Webseiten ist. Bei Android kriegt man dann eine Zusatzgängelung
>    und muss eine PIN oder eine Geste zur Entsperrung einrichten und
>    kriegt verunsichernde Meldungen angezeigt („Fremde lesen Deinen
>    Netzwerkehr mit!“).

Ja, der Bug nervt. Zumal gleichzeitig streng nach dem "Bequemlichkeit 
vor Sicherheit"-Prinzip dutzendweise wenig vertrauenswürdige und/oder 
bekannt unsichere CAs fest im System verankert sind und stillschweigend 
akzeptiert werden.
> Website-Betreiber sollen also dazu verleitet werden, an dem Spiel „ein
> Dritter bestätigt, dass du du bist“ mitzumachen. Das Spiel ist ein
> faules Spiel, und nur, weil es mit „Let's Encrypt“ einen Dritten gibt,
> der das kostenlos macht, ist es deshalb kein sauberes Spiel.

Es wird durch die Billiganbieter eher noch unsauberer, weil sie es 
kriminellen Elementen erleichtern, sich falsche Zertifikate ohne 
zuverlässige Identitätsprüfung zu beschaffen.

> Bin ich der einzige, der findet, dass dieser „SSL überall!“-Hype streng
> riecht?

Nein, bist du nicht.

Aber nicht, weil er umständlich wäre, sondern weil er in der derzeit 
praktizierten Form (ohne Pinning und mit fest installierten CA-Listen 
nach dem Gießkannenprinzip) nur Scheinsicherheit ist. Und weil es durch 
die Omnipräsenz von TLS für jeden Pipifax den Administratoren stark 
erschwert wird, verdächtige Datenströme in ihren Netzwerken aufzuspüren.

Hergen

[toc] | [prev] | [next] | [standalone]


#339350

FromFidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de>
Date2018-02-05 10:35 +0100
Message-ID<p598ha$t2v$1@dont-email.me>
In reply to#339347
Salve allerseits,

Hergen Lehmann schrieb:
> Am 05.02.2018 um 06:50 schrieb Holger Marzen:
> 
>> - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell.
> 
> Das sollte für den Betreiber einer gut gepflegten Website kein 
> Hindernis sein.
> 
> Wesentlich kritischer ist, das durch die kurzen Laufzeiten der 
> unangekündigte Wechsel von Zertifikaten für den Client zum täglichen 
> Brot wird - und aus Gründen der Bequemlichkeit meist vor dem User 
> verborgen wird.
>
<https://www.heise.de/ct/ausgabe/2018-4-ACME-2-0-Protokoll-fuer-automatische-SSL-TLS-Zertifikate-3953123.html>

	M.f.G.

-- 
Diese E-Mail-Adresse wird nur aus nostalgischen Gründen verwendet. Sie
wird praktisch nie gelesen.  Das MausNet ist nicht tot – es riecht nur
etwas komisch... ;-)

[toc] | [prev] | [next] | [standalone]


#339349

FromFidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de>
Date2018-02-05 10:31 +0100
Message-ID<p5989v$rii$1@dont-email.me>
In reply to#339340
Salve allerseits,

Holger Marzen schrieb:
> Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger
> Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten
> mit Zwangsumleitung von http auf https, auch für die Infoseite des
> Kaninchenzuchtvereins Kleinkleckersdorf.
> 
> Ist das nur „gut gemeint“, oder was soll der Unsinn?
> 
Die Snowden-Enthüllungen bezüglich der Globale Überwachungs- und
Spionageaffäre sind dir nicht bekannt? Für Add-ons wie HTTPS Everywhere
gibt es schon sehr berechtigte Gründe...

	M.f.G.

-- 
Diese E-Mail-Adresse wird nur aus nostalgischen Gründen verwendet. Sie
wird praktisch nie gelesen.  Das MausNet ist nicht tot – es riecht nur
etwas komisch... ;-)

[toc] | [prev] | [next] | [standalone]


#339418

FromHolger Marzen <holger@marzen.de>
Date2018-02-05 17:59 +0000
Message-ID<p5a62k$s58$1@news.marzen.de>
In reply to#339349
* On Mon, 5 Feb 2018 10:31:42 +0100, Fidel-Sebastian Hunrichse-Lara wrote:

> Salve allerseits,
>
> Holger Marzen schrieb:
>> Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger
>> Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten
>> mit Zwangsumleitung von http auf https, auch für die Infoseite des
>> Kaninchenzuchtvereins Kleinkleckersdorf.
>> 
>> Ist das nur „gut gemeint“, oder was soll der Unsinn?
>> 
> Die Snowden-Enthüllungen bezüglich der Globale Überwachungs- und
> Spionageaffäre sind dir nicht bekannt? Für Add-ons wie HTTPS Everywhere
> gibt es schon sehr berechtigte Gründe...

Was derzeit abläuft, hat mit Sicherheit nichts zu tun. Ernst gemeinte
Sicherheit würde heißen, dass meine Bank ihr SSL-Zertifikat selbst
signiert und mir mit dem Initialkennwortbrief den Hash ihres
Zertifikates zusenden würde.

Stattdessen muss ich einer kommerziellen CA vertrauen.

[toc] | [prev] | [next] | [standalone]


#339419

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2018-02-05 19:05 +0100
Message-ID<p5a6cs$55d$1@news.albasani.net>
In reply to#339418
Am 05.02.18 um 18:59 schrieb Holger Marzen:

> Was derzeit abläuft, hat mit Sicherheit nichts zu tun. Ernst gemeinte
> Sicherheit würde heißen, dass meine Bank ihr SSL-Zertifikat selbst
> signiert und mir mit dem Initialkennwortbrief den Hash ihres
> Zertifikates zusenden würde.
> 
> Stattdessen muss ich einer kommerziellen CA vertrauen.
> 
Und man sah doch wie oft mit gefälschten Zertifikaten Unheil angerichtet
wurde. Ich traue dem Zertifikats-System keinen Meter über den Weg.

[toc] | [prev] | [next] | [standalone]


#339430

FromMichael Bode <m.g.bode@web.de>
Date2018-02-05 19:59 +0100
Message-ID<fdrnsuFt664U1@mid.individual.net>
In reply to#339419
Am 05.02.2018 um 19:05 schrieb Dr. Joachim Neudert:
> Am 05.02.18 um 18:59 schrieb Holger Marzen:
> 
>> Was derzeit abläuft, hat mit Sicherheit nichts zu tun. Ernst gemeinte
>> Sicherheit würde heißen, dass meine Bank ihr SSL-Zertifikat selbst
>> signiert und mir mit dem Initialkennwortbrief den Hash ihres
>> Zertifikates zusenden würde.
>>
>> Stattdessen muss ich einer kommerziellen CA vertrauen.
>>
> Und man sah doch wie oft mit gefälschten Zertifikaten Unheil angerichtet
> wurde. Ich traue dem Zertifikats-System keinen Meter über den Weg.

Und es sind auch schon etliche aus den Systemen rausgeflogen. Zuletzt
Symantec mit allen seinen Handelsmarken. Davor StartCom und Wosign. Es
ist ja nicht so, dass das System nicht reagieren würde, wenn was fischig
ist.

[toc] | [prev] | [next] | [standalone]


#339428

FromMichael Bode <m.g.bode@web.de>
Date2018-02-05 19:54 +0100
Message-ID<fdrnihFt40dU1@mid.individual.net>
In reply to#339418
Am 05.02.2018 um 18:59 schrieb Holger Marzen:
> * On Mon, 5 Feb 2018 10:31:42 +0100, Fidel-Sebastian Hunrichse-Lara wrote:
> 
>> Salve allerseits,
>>
>> Holger Marzen schrieb:
>>> Wie die Unwahrheit „Jeder braucht einen Virenscanner“ wird seit einiger
>>> Zeit die Sau „Jede Website braucht SSL“ durchs Dorf getrieben. Am besten
>>> mit Zwangsumleitung von http auf https, auch für die Infoseite des
>>> Kaninchenzuchtvereins Kleinkleckersdorf.
>>>
>>> Ist das nur „gut gemeint“, oder was soll der Unsinn?
>>>
>> Die Snowden-Enthüllungen bezüglich der Globale Überwachungs- und
>> Spionageaffäre sind dir nicht bekannt? Für Add-ons wie HTTPS Everywhere
>> gibt es schon sehr berechtigte Gründe...
> 
> Was derzeit abläuft, hat mit Sicherheit nichts zu tun. Ernst gemeinte
> Sicherheit würde heißen, dass meine Bank ihr SSL-Zertifikat selbst
> signiert und mir mit dem Initialkennwortbrief den Hash ihres
> Zertifikates zusenden würde.

Und einen Browser, der nur dieses CA Zertifkat verwendet und den du für
nichts anderes als diese Bankwebsite verwendest. Das macht dann nach
einiger Zeit einige tausend Browser, die du dir installieren musst.

Ah, man könnte natürlich auch den gleichen Programmcode verwenden und
nur für jeden Anwendungsfall einen eigenen Datensatz. Aber eigentlich
unterscheidet sich für jede Website nur das CA-Zertifikat. Dann lass uns
doch einfach alle CA-Zertifkate in eine Liste eintragen und der Browser
sucht das passende raus. Oh, wait...

[toc] | [prev] | [next] | [standalone]


#339429

FromThomas Gohel <gohel@basicguru.de>
Date2018-02-05 19:58 +0100
Message-ID<EIJ$XIr35dB@basicguru.de>
In reply to#339418
Hallo Holger,

> Ernst gemeinte Sicherheit würde heißen, dass meine Bank ihr SSL-
> Zertifikat selbst signiert und mir mit dem Initialkennwortbrief den
> Hash ihres Zertifikates zusenden würde.

Das unterstützt kein Browser auf dieser Welt, leider. Als erstes würde
ich auch alle meine eigenen Zertifkate, auch wenn diese durch eine
offizielle CA abgesegnet sind, an den Browser pinnen.

Das Feature, dass wenigstens die CA per DNS für die Domain angepinnt
werden kann, unterstützt ja auch kaum ein DNS-Anbieter ...

> Stattdessen muss ich einer kommerziellen CA vertrauen.

Genauso wie Du jeder Spam vertrauen musst, da es kein Mail-Client nur
halbwegs schafft, die letzten 3 Received-Header mit der Mail anzuzeigen.
Im realen Leben öffnet mein Briefträger ja auch nicht den Brief und
wirft den Umschlag mit den echten Absender und Empfänger weg.

Und ja, an dieser Stelle geben ich Joachim einmal recht:

  Das Internet ist irgendwie kaputt! ;-)


PS: Dank der Dilletanen aller Orten.

Tschau,

  --------------
   / h o m a s
-- 
Kill-, Filter- und Scorefiles: Die modernen Schallschutzwaende des Usenet.

[toc] | [prev] | [next] | [standalone]


#339432

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2018-02-05 19:03 +0000
Message-ID<1t5a78aa6ci4e41n3e8%sfroehli@Froehlich.Priv.at>
In reply to#339429
On Mon, 05 Feb 2018 19:58:00 Thomas Gohel wrote:
> [...], da es kein Mail-Client nur halbwegs schafft, die letzten 3
> Received-Header mit der Mail anzuzeigen.

Dazu reicht bei mir ein Druck auf "h".

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Stefan - darben!? Nur kleben ist massakrierter.
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#339461

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2018-02-06 05:49 +0000
Message-ID<1t5a794192i2242n3e8%sfroehli@Froehlich.Priv.at>
In reply to#339432
On Mon, 05 Feb 2018 22:55:00 Thomas Gohel wrote:
> >> [...], da es kein Mail-Client nur halbwegs schafft, die letzten 3
> >> Received-Header mit der Mail anzuzeigen.
> > Dazu reicht bei mir ein Druck auf "h".
 
> Bei meinen beiden Programmen stehen die Received-Header per Default
> unter dem normalen Headern.

Auch das wäre natürlich möglich, aber das ist mir als Default zu
unübersichtlich. Bei Mails von Bekannten und Geschäftspartnern
ist idR sofort erkennbar, dass sie nicht aus Fernost kommen, da
möchte ich gleich mit dem Text beginnen.

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Geht nicht!? Das gibt's nicht, jedenfalls nicht bei uns: Stefan.
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#339537

FromThomas Gohel <gohel@basicguru.de>
Date2018-02-06 17:53 +0100
Message-ID<EINaN8235dB@basicguru.de>
In reply to#339461
Hallo Stefan,

>> Bei meinen beiden Programmen stehen die Received-Header per Default
>> unter dem normalen Headern.
> Auch das wäre natürlich möglich, aber das ist mir als Default zu
> unübersichtlich. Bei Mails von Bekannten und Geschäftspartnern
> ist idR sofort erkennbar, dass sie nicht aus Fernost kommen, da
> möchte ich gleich mit dem Text beginnen.

Es kommt täglich soviel herein (und damit meine ich nicht Spam), das
ich den direkten Blick auf die obersten Received-Zeilen nicht mehr
missen möchte. Dank Mnenhy ist das bei Thunderbird noch kein Problem,
aber daran arbeiten die bei Mozilla bestimmt schon. ;-)

Und mein altes XP kann das auch ...

Tschau,

  --------------
   / h o m a s
-- 
email : support@gohel.de / gohel@basicguru.de   (PGP-Key available)
www   : http://www.gohel.de    /    http://www.pbhq.de (PowerBASIC)
filter: html-postings, fullquotes, no realnames & no valid adresses

[toc] | [prev] | [next] | [standalone]


#339438

Fromspamfalle2@arcor.de (Marc Stibane)
Date2018-02-05 20:15 +0100
Message-ID<1njrmjy.h56m9v1gip8uxN@marc.my-fqdn.de>
In reply to#339429
Thomas Gohel <gohel@basicguru.de> wrote:

>> Ernst gemeinte Sicherheit würde heißen, dass meine Bank ihr SSL-
>> Zertifikat selbst signiert und mir mit dem Initialkennwortbrief den
>> Hash ihres Zertifikates zusenden würde.
> Das unterstützt kein Browser auf dieser Welt, leider.

Aber selbstverfreilich.
Apple Safari. Komme ich auf eine Seite mit self-signed-cert poppt eine
DialogBox hoch mit Warnungstext und drei Buttons: Cancel (lädt den
Inhalt nicht), Continue (lädt aber wird nächstesmal wieder warnen), und
Show Certificate. Auf letzteres klickt man, vergleicht dann den
Fingerprint des Zertifikats und bei Gefallen klickt man auf "Immer
vertrauen". Fertig. Ab da wird dieses self-signed-cert genauso behandelt
wie ein gekauftes.

Geht das bei anderen Browsern wirklich nicht so ähnlich?

-- 
In a world without walls and fences,
   who needs windows and gates?

[toc] | [prev] | [next] | [standalone]


#339440

FromGerrit Heitsch <gerrit@laosinh.s.bawue.de>
Date2018-02-05 20:21 +0100
Message-ID<p5aar6$t7p$2@news.bawue.net>
In reply to#339438
On 02/05/2018 08:15 PM, Marc Stibane wrote:
> Thomas Gohel <gohel@basicguru.de> wrote:
> 
>>> Ernst gemeinte Sicherheit würde heißen, dass meine Bank ihr SSL-
>>> Zertifikat selbst signiert und mir mit dem Initialkennwortbrief den
>>> Hash ihres Zertifikates zusenden würde.
>> Das unterstützt kein Browser auf dieser Welt, leider.
> 
> Aber selbstverfreilich.
> Apple Safari. Komme ich auf eine Seite mit self-signed-cert poppt eine
> DialogBox hoch mit Warnungstext und drei Buttons: Cancel (lädt den
> Inhalt nicht), Continue (lädt aber wird nächstesmal wieder warnen), und
> Show Certificate. Auf letzteres klickt man, vergleicht dann den
> Fingerprint des Zertifikats und bei Gefallen klickt man auf "Immer
> vertrauen". Fertig. Ab da wird dieses self-signed-cert genauso behandelt
> wie ein gekauftes.
> 
> Geht das bei anderen Browsern wirklich nicht so ähnlich?

Doch, geht mit FireFox natürlich auch. Mein Router benutzt ein 
self-signed certificate damit ich das Webinterface via https:// 
erreichen kann. Es machte keine Probleme das Firefox beizubiegen.

  Gerrit

[toc] | [prev] | [next] | [standalone]


#339471

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2018-02-06 08:45 +0100
Message-ID<2924001.44csPzL39Z@rotfl.franken.de>
In reply to#339440
Thomas Gohel wrote:

> Hallo Gerrit,

Magst Du Dein Quoting mal den üblichen Standards anpassen? Danke.

>> Doch, geht mit FireFox natürlich auch. Mein Router benutzt ein
>> self-signed certificate damit ich das Webinterface via https://
>> erreichen kann. Es machte keine Probleme das Firefox beizubiegen.
> 
> Wenn ich Deinen Router übernehme und ein Zertifikat von, sagen wir
> einmal, LE instaliere, dann meckert Dein Browser auch nicht, nicht
> einmal dass das Self-Sign-Cert nun nicht mehr verwendet wird -> Broken
> by design und Null-Sicherheit.

"LE" ist "lets encrypt"? Tja, da wünsche ich mal viel Spaß.
Du müsstest in Echtzeit Zertifikate für die jeweilige Gegenstelle generieren 
lassen, und diese am Router verwenden. Ambitioniertes Projekt, das.

Alternativ (und so macht man es in aller Regel, wenn man SSL verstanden hat), 
eigenes Root-Zertifikat an die beteiligten Browser verteilen und jeweils damit 
signierte Zertifikate für die jeweiligen Ziele generieren. Das ist zwar auch 
nicht ganz trivial, funktioniert im Gegensatz zu der von Dir empfohlenen 
Vorgehensweise allerdings.

[toc] | [prev] | [next] | [standalone]


#339536

FromThomas Gohel <gohel@basicguru.de>
Date2018-02-06 17:50 +0100
Message-ID<EINaMwXZ5dB@basicguru.de>
In reply to#339471
Hallo Dietz,

> "LE" ist "lets encrypt"? Tja, da wünsche ich mal viel Spaß.
> Du müsstest in Echtzeit Zertifikate für die jeweilige Gegenstelle
> generieren lassen, und diese am Router verwenden. Ambitioniertes
> Projekt, das.

Funktioniert ... ;-)

Das SSL-Zertifikat wird vom Webserver nebenbei verwaltet und aktualisiert.
Der User, also ich, muss das Zertifikat nur alle 3 Monate in die Fritte
uploaden.

> Alternativ (und so macht man es in aller Regel, wenn man SSL
> verstanden hat), eigenes Root-Zertifikat an die beteiligten Browser
> verteilen und jeweils damit signierte Zertifikate für die jeweiligen
> Ziele generieren. Das ist zwar auch nicht ganz trivial, funktioniert
> im Gegensatz zu der von Dir empfohlenen Vorgehensweise allerdings.

Ja, das wäre der schöne Weg, aber scheitert daran, dass ich in Smartphones
und auf Firmen-PCs teils nicht an die Zertifikatsverwaltung komme. Mit
dem LE-Zertifkat sind Firmen-Firewalls kein Problem mehr und auch das
Verwalten ist sogar einfacher, da die meisten Server sich selbst um die
Zertifikate kümmern.


Tschau,

  --------------
   / h o m a s
-- 
Der neue Internet Trend:  Abstossende Postings!  Verfasse  die Mail in
HTML,  niemals mit Realnamen,  haenge immer das  Original-Posting  als
Fullquote an die Antwort, signiere alles konsequent mit einer Visiten-
karte und Du wirst reichlich die diversen Filter begluecken. :-)))))))

[toc] | [prev] | [next] | [standalone]


#339549

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2018-02-06 18:57 +0100
Message-ID<5262947.MhkbZ0Pkbq@rotfl.franken.de>
In reply to#339536
Thomas Gohel wrote:
>> "LE" ist "lets encrypt"? Tja, da wünsche ich mal viel Spaß.
>> Du müsstest in Echtzeit Zertifikate für die jeweilige Gegenstelle
>> generieren lassen, und diese am Router verwenden. Ambitioniertes
>> Projekt, das.
> 
> Funktioniert ... ;-)

Wohl kaum.

> Das SSL-Zertifikat wird vom Webserver nebenbei verwaltet und aktualisiert.
> Der User, also ich, muss das Zertifikat nur alle 3 Monate in die Fritte
> uploaden.

Ja, klar. Du bastelst schnell mal ein Zertifikat für www.spiegel.de oder so. 
Mit LE. Frage, wovon träumst Du des Nächtens?

>> Alternativ (und so macht man es in aller Regel, wenn man SSL
>> verstanden hat), eigenes Root-Zertifikat an die beteiligten Browser
>> verteilen und jeweils damit signierte Zertifikate für die jeweiligen
>> Ziele generieren. Das ist zwar auch nicht ganz trivial, funktioniert
>> im Gegensatz zu der von Dir empfohlenen Vorgehensweise allerdings.
> 
> Ja, das wäre der schöne Weg, aber scheitert daran, dass ich in Smartphones
> und auf Firmen-PCs teils nicht an die Zertifikatsverwaltung komme.

Ach, wenn Du dort die Webfilter-Appliance übernimmst, dann ist dort ein 
passender Generator (und ein passend verteiltes Root-Zertifikat auf den 
interessanten Boxen) schon vorhanden. Du müsstest in dem Fall nichts 
verteilen.

> Mit
> dem LE-Zertifkat sind Firmen-Firewalls kein Problem mehr und auch das
> Verwalten ist sogar einfacher, da die meisten Server sich selbst um die
> Zertifikate kümmern.

Weiter oben schriebst Du von

"Wenn ich Deinen Router übernehme und ein Zertifikat von, sagen wir
einmal, LE instaliere, dann meckert Dein Browser auch nicht, nicht
einmal dass das Self-Sign-Cert nun nicht mehr verwendet wird -> Broken
by design und Null-Sicherheit."

Jetzt erzählst Du, wie toll einfach Du mittels LE einen signierten Schlüssel 
bekommst.

Frage, Du bist Dir auch ganz, ganz sicher, dass Du weißt, wovon Du schreibst?

[toc] | [prev] | [next] | [standalone]


#339668

FromThomas Gohel <gohel@basicguru.de>
Date2018-02-07 17:29 +0100
Message-ID<EIRbacjJ5dB@basicguru.de>
In reply to#339549
Hallo Dietz,

>>> "LE" ist "lets encrypt"? Tja, da wünsche ich mal viel Spaß.
>>> Du müsstest in Echtzeit Zertifikate für die jeweilige Gegenstelle
>>> generieren lassen, und diese am Router verwenden. Ambitioniertes
>>> Projekt, das.
>>
>> Funktioniert ... ;-)

> Wohl kaum.

>> Das SSL-Zertifikat wird vom Webserver nebenbei verwaltet und
>> aktualisiert. Der User, also ich, muss das Zertifikat nur alle 3
>> Monate in die Fritte uploaden.
>
> Ja, klar. Du bastelst schnell mal ein Zertifikat für www.spiegel.de
> oder so. Mit LE. Frage, wovon träumst Du des Nächtens?

In dem obigen Fall meinte ich einfach, dass ich mir die Zertifikate
für meine eigenen Geräte/Server automatisch verwalten lassen. Bei mir
erledigt das der Webserver, da ich mod_md seit längerem teste.

Fremd-Zertifkate waren damit nicht gemeint.

> Frage, Du bist Dir auch ganz, ganz sicher, dass Du weißt, wovon Du
> schreibst?

Ja. ;-)


Tschau,

  --------------
   / h o m a s
-- 
email : support@gohel.de / gohel@basicguru.de   (PGP-Key available)
www   : http://www.gohel.de    /    http://www.pbhq.de (PowerBASIC)
filter: html-postings, fullquotes, no realnames & no valid adresses

[toc] | [prev] | [next] | [standalone]


Page 1 of 3  [1] 2 3  Next page →

Back to top | Article view | ger.ct


csiph-web