Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Newsgroups | ger.ct |
| Subject | Re: SSL ist gut |
| Date | 2018-02-07 10:11 +0100 |
| Message-ID | <3324959.MHq7AAxBmi@rotfl.franken.de> (permalink) |
| References | (7 earlier) <1njsz0d.1kitbgh10ebon5N@marc.my-fqdn.de> <1593397.VLH7GnMWUR@rotfl.franken.de> <1njtgun.1pdsput1jg0su2N@marc.my-fqdn.de> <3089650.QJadu78ljV@rotfl.franken.de> <1njujm7.qqbuf912449xmN@marc.my-fqdn.de> |
Marc Stibane wrote: > Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >> Marc Stibane wrote: >>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >>>> Marc Stibane wrote: >>>>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote: > >>>>>> "certificate pinning" >>>>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der >>>>> pinning für beliebige Seiten macht, und somit meckern würde wenn >>>>> ein MitM ein falsches Zertifikat liefert. >>>> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei. >>> Dieser Subthread begann mit meiner Beschreibung wie man (in Safari) >>> einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut >>> man das dann wird dieses ssc in die Liste der vom System vertrauten >>> Zertifikate aufgenommen, und könnte somit für pinning verwendet >>> werden. >> Über Safari weiß ich nichts, (Nischenlösung von vertrauensunwürdigem >> Hersteller, wissen schon) Crobe bzw. Feuerfuchs sollten Pinning nur für >> "mitgelieferte" Root-Certs respektieren. Kann sich aber geändert haben und >> testen werde ich's jetzt auf die Schnelle nicht. >> >>>> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist, >>>> einen eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann >>>> geht das auch für selber signierte. >>> Ja eh, das ist simpel. >> Äh, nein, so einfach nicht. Es wird zwischen "mitgeliefert" und >> "benutzervergeben" unterschieden. Pinning nur gegen erstere. > > Hmm. Kontraproduktiv. Der User will pinnen, und natürlich gerade gegen > seine eigenen ssc's. Sehe ich genau so. >>> Aber das ändert nix daran dass kein Browser einem dann anbietet, den >>> Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft >>> und ein MitM-Proxy dazwischen liefert ein anderes (gültiges) >>> Zertifikat mit, dann akzeptiert der Browser das statt eine Warnung >>> auszugeben dass sich das Zertifikat geändert hat. >> Wenn Du mit selbe signierten Certs arbeitest, dann wird Pinning im Moment >> nicht ohne weiteres tun, siehe oben. > > Ein Lurker schrieb mir per Mail: > | https://addons.mozilla.org/de/firefox/addon/certificate-patrol/ macht > | das aber. Leider (derzeit?) nicht mit Firefox Quantum. > > Ob auch mit ssc müsste man überprüfen. Wenn ja wäre Thomas Gohels > Aussage falsifiziert. Bzw. ist es eigentlich eh schon, weil er ja ein > Bank-Zertifikat als Beispiel nahm, welches sicher gekauft und nicht > self-signed ist. Dort geht das natürlich.
Back to ger.ct | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 05:50 +0000
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 07:03 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-05 09:16 +0100
Re: SSL ist gut Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-02-05 09:47 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:35 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:31 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 17:59 +0000
Re: SSL ist gut "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-02-05 19:05 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:59 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:54 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 19:58 +0100
Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-05 19:03 +0000
Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-06 05:49 +0000
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:53 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-05 20:15 +0100
Re: SSL ist gut Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-02-05 20:21 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:45 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:50 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 18:57 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-07 17:29 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 18:06 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:46 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 13:39 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 19:05 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 20:22 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 09:17 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-07 10:05 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 10:11 +0100
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-06 18:58 +0000
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:47 +0100
Re: SSL ist gut Jörg Tewes <jogi1964@gmx.net> - 2018-02-06 17:07 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 14:10 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 15:26 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 17:10 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 16:14 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:49 +0100
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-08 19:11 +0000
Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-08 20:28 +0000
Re: SSL ist gut Bernd Ullrich <ullrich_bernd@hotmail.com> - 2018-02-08 22:03 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-09 08:05 +0100
Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-09 12:23 +0000
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-10 14:50 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-09 14:00 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:43 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-08 18:56 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:51 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 19:57 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:06 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-09 17:08 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 18:18 +0100
csiph-web