Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Newsgroups | ger.ct |
| Subject | Re: SSL ist gut |
| Date | 2018-02-07 09:17 +0100 |
| Message-ID | <3089650.QJadu78ljV@rotfl.franken.de> (permalink) |
| References | (5 earlier) <EIJ$lM335dB@basicguru.de> <7414966.T7Z3S40VBb@rotfl.franken.de> <1njsz0d.1kitbgh10ebon5N@marc.my-fqdn.de> <1593397.VLH7GnMWUR@rotfl.franken.de> <1njtgun.1pdsput1jg0su2N@marc.my-fqdn.de> |
Marc Stibane wrote: > Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >> Marc Stibane wrote: >>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote: > >>>> Du willst Dein Halbwissen schleunigst um "certificate pinning" >>>> ergänzen. >>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der >>> pinning für beliebige Seiten macht (Chrome pinnt z.B. alle >>> Google-Seiten, Safari pinnt Apple-Seiten, aber keiner pinnt meinen >>> eigenen Server mit self-signed cert), und somit meckern würde wenn >>> ein MitM ein falsches Zertifikat liefert. >> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei. > > Dieser Subthread begann mit meiner Beschreibung wie man (in Safari) > einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut man > das dann wird dieses ssc in die Liste der vom System vertrauten > Zertifikate aufgenommen, und könnte somit für pinning verwendet werden. Über Safari weiß ich nichts, (Nischenlösung von vertrauensunwürdigem Hersteller, wissen schon) Crobe bzw. Feuerfuchs sollten Pinning nur für "mitgelieferte" Root-Certs respektieren. Kann sich aber geändert haben und testen werde ich's jetzt auf die Schnelle nicht. >> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, einen >> eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann geht das >> auch für selber signierte. > > Ja eh, das ist simpel. Äh, nein, so einfach nicht. Es wird zwischen "mitgeliefert" und "benutzervergeben" unterschieden. Pinning nur gegen erstere. > Aber das ändert nix daran dass kein Browser einem dann anbietet, den > Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft und > ein MitM-Proxy dazwischen liefert ein anderes (gültiges) Zertifikat mit, > dann akzeptiert der Browser das statt eine Warnung auszugeben dass sich > das Zertifikat geändert hat. Wenn Du mit selbe signierten Certs arbeitest, dann wird Pinning im Moment nicht ohne weiteres tun, siehe oben.
Back to ger.ct | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 05:50 +0000
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 07:03 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-05 09:16 +0100
Re: SSL ist gut Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-02-05 09:47 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:35 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:31 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 17:59 +0000
Re: SSL ist gut "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-02-05 19:05 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:59 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:54 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 19:58 +0100
Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-05 19:03 +0000
Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-06 05:49 +0000
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:53 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-05 20:15 +0100
Re: SSL ist gut Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-02-05 20:21 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:45 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:50 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 18:57 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-07 17:29 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 18:06 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:46 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 13:39 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 19:05 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 20:22 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 09:17 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-07 10:05 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 10:11 +0100
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-06 18:58 +0000
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:47 +0100
Re: SSL ist gut Jörg Tewes <jogi1964@gmx.net> - 2018-02-06 17:07 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 14:10 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 15:26 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 17:10 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 16:14 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:49 +0100
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-08 19:11 +0000
Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-08 20:28 +0000
Re: SSL ist gut Bernd Ullrich <ullrich_bernd@hotmail.com> - 2018-02-08 22:03 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-09 08:05 +0100
Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-09 12:23 +0000
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-10 14:50 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-09 14:00 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:43 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-08 18:56 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:51 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 19:57 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:06 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-09 17:08 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 18:18 +0100
csiph-web