Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #339597

Re: SSL ist gut

From Dietz Proepper <dietz-news@rotfl.franken.de>
Newsgroups ger.ct
Subject Re: SSL ist gut
Date 2018-02-07 09:17 +0100
Message-ID <3089650.QJadu78ljV@rotfl.franken.de> (permalink)
References (5 earlier) <EIJ$lM335dB@basicguru.de> <7414966.T7Z3S40VBb@rotfl.franken.de> <1njsz0d.1kitbgh10ebon5N@marc.my-fqdn.de> <1593397.VLH7GnMWUR@rotfl.franken.de> <1njtgun.1pdsput1jg0su2N@marc.my-fqdn.de>

Show all headers | View raw


Marc Stibane wrote:

> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
>> Marc Stibane wrote:
>>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
> 
>>>> Du willst Dein Halbwissen schleunigst um "certificate pinning"
>>>> ergänzen.
>>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der
>>> pinning für beliebige Seiten macht (Chrome pinnt z.B. alle
>>> Google-Seiten, Safari pinnt Apple-Seiten, aber keiner pinnt meinen
>>> eigenen Server mit self-signed cert), und somit meckern würde wenn
>>> ein MitM ein falsches Zertifikat liefert.
>> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei.
> 
> Dieser Subthread begann mit meiner Beschreibung wie man (in Safari)
> einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut man
> das dann wird dieses ssc in die Liste der vom System vertrauten
> Zertifikate aufgenommen, und könnte somit für pinning verwendet werden.

Über Safari weiß ich nichts, (Nischenlösung von vertrauensunwürdigem 
Hersteller, wissen schon) Crobe bzw. Feuerfuchs sollten Pinning nur für 
"mitgelieferte" Root-Certs respektieren. Kann sich aber geändert haben und 
testen werde ich's jetzt auf die Schnelle nicht.

>> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, einen
>> eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann geht das
>> auch für selber signierte.
> 
> Ja eh, das ist simpel.

Äh, nein, so einfach nicht. Es wird zwischen "mitgeliefert" und 
"benutzervergeben" unterschieden. Pinning nur gegen erstere.

> Aber das ändert nix daran dass kein Browser einem dann anbietet, den
> Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft und
> ein MitM-Proxy dazwischen liefert ein anderes (gültiges) Zertifikat mit,
> dann akzeptiert der Browser das statt eine Warnung auszugeben dass sich
> das Zertifikat geändert hat.

Wenn Du mit selbe signierten Certs arbeitest, dann wird Pinning im Moment 
nicht ohne weiteres tun, siehe oben.

Back to ger.ct | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 05:50 +0000
  Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 07:03 +0100
  Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-05 09:16 +0100
  Re: SSL ist gut Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-02-05 09:47 +0100
    Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:35 +0100
  Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:31 +0100
    Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 17:59 +0000
      Re: SSL ist gut "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-02-05 19:05 +0100
        Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:59 +0100
      Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:54 +0100
      Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 19:58 +0100
        Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-05 19:03 +0000
          Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-06 05:49 +0000
            Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:53 +0100
        Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-05 20:15 +0100
          Re: SSL ist gut Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-02-05 20:21 +0100
            Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:45 +0100
              Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:50 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 18:57 +0100
                Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-07 17:29 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 18:06 +0100
          Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:46 +0100
            Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 13:39 +0100
              Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 19:05 +0100
                Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 20:22 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 09:17 +0100
                Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-07 10:05 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 10:11 +0100
              Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-06 18:58 +0000
        Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:47 +0100
        Re: SSL ist gut Jörg Tewes <jogi1964@gmx.net> - 2018-02-06 17:07 +0100
      Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 14:10 +0100
        Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 15:26 +0000
          Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 17:10 +0100
            Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 16:14 +0000
              Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:49 +0100
            Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-08 19:11 +0000
              Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-08 20:28 +0000
                Re: SSL ist gut Bernd Ullrich <ullrich_bernd@hotmail.com> - 2018-02-08 22:03 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-09 08:05 +0100
                Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-09 12:23 +0000
                Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-10 14:50 +0000
                Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-09 14:00 +0100
              Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:43 +0100
          Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-08 18:56 +0100
            Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:51 +0100
              Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 19:57 +0000
                Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:06 +0100
                Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-09 17:08 +0100
  Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 18:18 +0100

csiph-web