Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #339615

Re: SSL ist gut

From Dietz Proepper <dietz-news@rotfl.franken.de>
Newsgroups ger.ct
Subject Re: SSL ist gut
Date 2018-02-07 10:11 +0100
Message-ID <3324959.MHq7AAxBmi@rotfl.franken.de> (permalink)
References (7 earlier) <1njsz0d.1kitbgh10ebon5N@marc.my-fqdn.de> <1593397.VLH7GnMWUR@rotfl.franken.de> <1njtgun.1pdsput1jg0su2N@marc.my-fqdn.de> <3089650.QJadu78ljV@rotfl.franken.de> <1njujm7.qqbuf912449xmN@marc.my-fqdn.de>

Show all headers | View raw


Marc Stibane wrote:

> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
>> Marc Stibane wrote:
>>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
>>>> Marc Stibane wrote:
>>>>> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
>  
>>>>>> "certificate pinning"
>>>>> Nein, er hat schon recht dass es (noch) keinen Browser gibt der
>>>>> pinning für beliebige Seiten macht, und somit meckern würde wenn
>>>>> ein MitM ein falsches Zertifikat liefert.
>>>> Dass pinning nur für "gültige" Zertifikatketten aktiv ist - ja mei.
>>> Dieser Subthread begann mit meiner Beschreibung wie man (in Safari)
>>> einem self-signed-cert (im Folgenden ssc abgekürzt) "vertraut". Tut
>>> man das dann wird dieses ssc in die Liste der vom System vertrauten
>>> Zertifikate aufgenommen, und könnte somit für pinning verwendet
>>> werden.
>> Über Safari weiß ich nichts, (Nischenlösung von vertrauensunwürdigem
>> Hersteller, wissen schon) Crobe bzw. Feuerfuchs sollten Pinning nur für
>> "mitgelieferte" Root-Certs respektieren. Kann sich aber geändert haben und
>> testen werde ich's jetzt auf die Schnelle nicht.
>> 
>>>> Wobei ich mir einbilde, dass es mit etwas Fummelei auch möglich ist,
>>>> einen eigenen Key in die Liste der "glaubwürdigen" zu bringen, dann
>>>> geht das auch für selber signierte.
>>> Ja eh, das ist simpel.
>> Äh, nein, so einfach nicht. Es wird zwischen "mitgeliefert" und
>> "benutzervergeben" unterschieden. Pinning nur gegen erstere.
> 
> Hmm. Kontraproduktiv. Der User will pinnen, und natürlich gerade gegen
> seine eigenen ssc's.

Sehe ich genau so.

>>> Aber das ändert nix daran dass kein Browser einem dann anbietet, den
>>> Server an dieses Zertifikat zu pinnen. Wenn man die Webseite aufruft
>>> und ein MitM-Proxy dazwischen liefert ein anderes (gültiges)
>>> Zertifikat mit, dann akzeptiert der Browser das statt eine Warnung
>>> auszugeben dass sich das Zertifikat geändert hat.
>> Wenn Du mit selbe signierten Certs arbeitest, dann wird Pinning im Moment
>> nicht ohne weiteres tun, siehe oben.
> 
> Ein Lurker schrieb mir per Mail:
> | https://addons.mozilla.org/de/firefox/addon/certificate-patrol/ macht
> | das aber. Leider (derzeit?) nicht mit Firefox Quantum.
> 
> Ob auch mit ssc müsste man überprüfen. Wenn ja wäre Thomas Gohels
> Aussage falsifiziert. Bzw. ist es eigentlich eh schon, weil er ja ein
> Bank-Zertifikat als Beispiel nahm, welches sicher gekauft und nicht
> self-signed ist.

Dort geht das natürlich.

Back to ger.ct | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 05:50 +0000
  Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 07:03 +0100
  Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-05 09:16 +0100
  Re: SSL ist gut Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-02-05 09:47 +0100
    Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:35 +0100
  Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:31 +0100
    Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 17:59 +0000
      Re: SSL ist gut "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-02-05 19:05 +0100
        Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:59 +0100
      Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:54 +0100
      Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 19:58 +0100
        Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-05 19:03 +0000
          Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-06 05:49 +0000
            Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:53 +0100
        Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-05 20:15 +0100
          Re: SSL ist gut Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-02-05 20:21 +0100
            Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:45 +0100
              Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:50 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 18:57 +0100
                Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-07 17:29 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 18:06 +0100
          Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:46 +0100
            Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 13:39 +0100
              Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 19:05 +0100
                Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 20:22 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 09:17 +0100
                Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-07 10:05 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 10:11 +0100
              Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-06 18:58 +0000
        Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:47 +0100
        Re: SSL ist gut Jörg Tewes <jogi1964@gmx.net> - 2018-02-06 17:07 +0100
      Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 14:10 +0100
        Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 15:26 +0000
          Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 17:10 +0100
            Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 16:14 +0000
              Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:49 +0100
            Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-08 19:11 +0000
              Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-08 20:28 +0000
                Re: SSL ist gut Bernd Ullrich <ullrich_bernd@hotmail.com> - 2018-02-08 22:03 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-09 08:05 +0100
                Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-09 12:23 +0000
                Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-10 14:50 +0000
                Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-09 14:00 +0100
              Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:43 +0100
          Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-08 18:56 +0100
            Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:51 +0100
              Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 19:57 +0000
                Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:06 +0100
                Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-09 17:08 +0100
  Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 18:18 +0100

csiph-web