Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
| From | Hergen Lehmann <hlehmann.expires.5-11@snafu.de> |
|---|---|
| Newsgroups | ger.ct |
| Subject | Re: SSL ist gut |
| Date | 2018-02-05 09:47 +0100 |
| Organization | albasani.net |
| Message-ID | <t9ilke-gn.ln1@hergen.dyndns.org> (permalink) |
| References | <p58rav$948$1@news.marzen.de> |
Am 05.02.2018 um 06:50 schrieb Holger Marzen: > - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell. Das sollte für den Betreiber einer gut gepflegten Website kein Hindernis sein. Wesentlich kritischer ist, das durch die kurzen Laufzeiten der unangekündigte Wechsel von Zertifikaten für den Client zum täglichen Brot wird - und aus Gründen der Bequemlichkeit meist vor dem User verborgen wird. So bekommt dieser auch nicht mit, wenn sich ein man-in-the-middle einschleicht oder er dank DNS-Manipulationen mit einem fake-Server verbunden wird. > - Immer wieder werden andere Säue durchs Dorf getrieben, a la > „Hash-Algorithmus XY ist unsicher“, und zack! rennen die > Browserprogrammierer hinterher und sperren Zertifikate mit solchen > Algorithmen. Das passiert meist so spät, das die betreffende (Server-)Software auch aus anderen Gründen längst nicht mehr in Betrieb sein sollte. > - Wirklich vertrauenswürdige Zertifikate, die der Betreiber der Website > selbst ausstellt, werden als Schmuddelkinder betrachtet und von > üblichen Firmeninfrastrukturen (Bluecoat etc.) geblockt und von > Browsern als „igitt“ bezeichnet. "Wirklich vertrauenswürdig" sind die nur dann, wenn du das zugehörige CA-Zertifikat vom Betreiber persönlich ausgehändigt bekommst. Aber ja, solche Szenarien gibt es gerade im Berufsleben durchaus. > andere Webseiten ist. Bei Android kriegt man dann eine Zusatzgängelung > und muss eine PIN oder eine Geste zur Entsperrung einrichten und > kriegt verunsichernde Meldungen angezeigt („Fremde lesen Deinen > Netzwerkehr mit!“). Ja, der Bug nervt. Zumal gleichzeitig streng nach dem "Bequemlichkeit vor Sicherheit"-Prinzip dutzendweise wenig vertrauenswürdige und/oder bekannt unsichere CAs fest im System verankert sind und stillschweigend akzeptiert werden. > Website-Betreiber sollen also dazu verleitet werden, an dem Spiel „ein > Dritter bestätigt, dass du du bist“ mitzumachen. Das Spiel ist ein > faules Spiel, und nur, weil es mit „Let's Encrypt“ einen Dritten gibt, > der das kostenlos macht, ist es deshalb kein sauberes Spiel. Es wird durch die Billiganbieter eher noch unsauberer, weil sie es kriminellen Elementen erleichtern, sich falsche Zertifikate ohne zuverlässige Identitätsprüfung zu beschaffen. > Bin ich der einzige, der findet, dass dieser „SSL überall!“-Hype streng > riecht? Nein, bist du nicht. Aber nicht, weil er umständlich wäre, sondern weil er in der derzeit praktizierten Form (ohne Pinning und mit fest installierten CA-Listen nach dem Gießkannenprinzip) nur Scheinsicherheit ist. Und weil es durch die Omnipräsenz von TLS für jeden Pipifax den Administratoren stark erschwert wird, verdächtige Datenströme in ihren Netzwerken aufzuspüren. Hergen
Back to ger.ct | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 05:50 +0000
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 07:03 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-05 09:16 +0100
Re: SSL ist gut Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-02-05 09:47 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:35 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:31 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 17:59 +0000
Re: SSL ist gut "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-02-05 19:05 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:59 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:54 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 19:58 +0100
Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-05 19:03 +0000
Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-06 05:49 +0000
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:53 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-05 20:15 +0100
Re: SSL ist gut Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-02-05 20:21 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:45 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:50 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 18:57 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-07 17:29 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 18:06 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:46 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 13:39 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 19:05 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 20:22 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 09:17 +0100
Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-07 10:05 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 10:11 +0100
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-06 18:58 +0000
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:47 +0100
Re: SSL ist gut Jörg Tewes <jogi1964@gmx.net> - 2018-02-06 17:07 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 14:10 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 15:26 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 17:10 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 16:14 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:49 +0100
Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-08 19:11 +0000
Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-08 20:28 +0000
Re: SSL ist gut Bernd Ullrich <ullrich_bernd@hotmail.com> - 2018-02-08 22:03 +0100
Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-09 08:05 +0100
Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-09 12:23 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-09 14:00 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:43 +0100
Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-08 18:56 +0100
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:51 +0100
Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 19:57 +0000
Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:06 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-09 17:08 +0100
Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 18:18 +0100
csiph-web