Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #339347

Re: SSL ist gut

From Hergen Lehmann <hlehmann.expires.5-11@snafu.de>
Newsgroups ger.ct
Subject Re: SSL ist gut
Date 2018-02-05 09:47 +0100
Organization albasani.net
Message-ID <t9ilke-gn.ln1@hergen.dyndns.org> (permalink)
References <p58rav$948$1@news.marzen.de>

Show all headers | View raw


Am 05.02.2018 um 06:50 schrieb Holger Marzen:

> - Zertifikate üblicher CAs laufen ab, und zwar sehr schnell.

Das sollte für den Betreiber einer gut gepflegten Website kein 
Hindernis sein.

Wesentlich kritischer ist, das durch die kurzen Laufzeiten der 
unangekündigte Wechsel von Zertifikaten für den Client zum täglichen 
Brot wird - und aus Gründen der Bequemlichkeit meist vor dem User 
verborgen wird. So bekommt dieser auch nicht mit, wenn sich ein 
man-in-the-middle einschleicht oder er dank DNS-Manipulationen mit einem 
fake-Server verbunden wird.

> - Immer wieder werden andere Säue durchs Dorf getrieben, a la
>    „Hash-Algorithmus XY ist unsicher“, und zack! rennen die
>    Browserprogrammierer hinterher und sperren Zertifikate mit solchen
>    Algorithmen.

Das passiert meist so spät, das die betreffende (Server-)Software auch 
aus anderen Gründen längst nicht mehr in Betrieb sein sollte.

> - Wirklich vertrauenswürdige Zertifikate, die der Betreiber der Website
>    selbst ausstellt, werden als Schmuddelkinder betrachtet und von >    üblichen Firmeninfrastrukturen (Bluecoat etc.) geblockt und von
>    Browsern als „igitt“ bezeichnet. 

"Wirklich vertrauenswürdig" sind die nur dann, wenn du das zugehörige 
CA-Zertifikat vom Betreiber persönlich ausgehändigt bekommst. Aber ja, 
solche Szenarien gibt es gerade im Berufsleben durchaus.

>    andere Webseiten ist. Bei Android kriegt man dann eine Zusatzgängelung
>    und muss eine PIN oder eine Geste zur Entsperrung einrichten und
>    kriegt verunsichernde Meldungen angezeigt („Fremde lesen Deinen
>    Netzwerkehr mit!“).

Ja, der Bug nervt. Zumal gleichzeitig streng nach dem "Bequemlichkeit 
vor Sicherheit"-Prinzip dutzendweise wenig vertrauenswürdige und/oder 
bekannt unsichere CAs fest im System verankert sind und stillschweigend 
akzeptiert werden.
> Website-Betreiber sollen also dazu verleitet werden, an dem Spiel „ein
> Dritter bestätigt, dass du du bist“ mitzumachen. Das Spiel ist ein
> faules Spiel, und nur, weil es mit „Let's Encrypt“ einen Dritten gibt,
> der das kostenlos macht, ist es deshalb kein sauberes Spiel.

Es wird durch die Billiganbieter eher noch unsauberer, weil sie es 
kriminellen Elementen erleichtern, sich falsche Zertifikate ohne 
zuverlässige Identitätsprüfung zu beschaffen.

> Bin ich der einzige, der findet, dass dieser „SSL überall!“-Hype streng
> riecht?

Nein, bist du nicht.

Aber nicht, weil er umständlich wäre, sondern weil er in der derzeit 
praktizierten Form (ohne Pinning und mit fest installierten CA-Listen 
nach dem Gießkannenprinzip) nur Scheinsicherheit ist. Und weil es durch 
die Omnipräsenz von TLS für jeden Pipifax den Administratoren stark 
erschwert wird, verdächtige Datenströme in ihren Netzwerken aufzuspüren.

Hergen

Back to ger.ct | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 05:50 +0000
  Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 07:03 +0100
  Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-05 09:16 +0100
  Re: SSL ist gut Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-02-05 09:47 +0100
    Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:35 +0100
  Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-05 10:31 +0100
    Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-05 17:59 +0000
      Re: SSL ist gut "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-02-05 19:05 +0100
        Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:59 +0100
      Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-05 19:54 +0100
      Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 19:58 +0100
        Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-05 19:03 +0000
          Re: SSL ist gut Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2018-02-06 05:49 +0000
            Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:53 +0100
        Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-05 20:15 +0100
          Re: SSL ist gut Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-02-05 20:21 +0100
            Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:45 +0100
              Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-06 17:50 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 18:57 +0100
                Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-07 17:29 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 18:06 +0100
          Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:46 +0100
            Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 13:39 +0100
              Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 19:05 +0100
                Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-06 20:22 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 09:17 +0100
                Re: SSL ist gut spamfalle2@arcor.de (Marc Stibane) - 2018-02-07 10:05 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-07 10:11 +0100
              Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-06 18:58 +0000
        Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-06 08:47 +0100
        Re: SSL ist gut Jörg Tewes <jogi1964@gmx.net> - 2018-02-06 17:07 +0100
      Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 14:10 +0100
        Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 15:26 +0000
          Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 17:10 +0100
            Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 16:14 +0000
              Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:49 +0100
            Re: SSL ist gut v_borchert@despammed.com (Volker Borchert) - 2018-02-08 19:11 +0000
              Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-08 20:28 +0000
                Re: SSL ist gut Bernd Ullrich <ullrich_bernd@hotmail.com> - 2018-02-08 22:03 +0100
                Re: SSL ist gut Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-02-09 08:05 +0100
                Re: SSL ist gut Lars Gebauer <lars.gebauer@yahoo.de> - 2018-02-09 12:23 +0000
                Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-09 14:00 +0100
              Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:43 +0100
          Re: SSL ist gut Michael Bode <m.g.bode@web.de> - 2018-02-08 18:56 +0100
            Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 20:51 +0100
              Re: SSL ist gut Holger Marzen <holger@marzen.de> - 2018-02-08 19:57 +0000
                Re: SSL ist gut Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-02-08 21:06 +0100
                Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-09 17:08 +0100
  Re: SSL ist gut Thomas Gohel <gohel@basicguru.de> - 2018-02-05 18:18 +0100

csiph-web