Sinnlose und gefährliche Security-Siegel - SiteAnalytics360Friday, July 16. 2010Trackbacks
Trackback specific URI for this entry
No Trackbacks
Comments
Display comments as
(Linear | Threaded)
Sauber! Gute Recherche und schöner Beitrag dazu.
Ich denke auch, exakt das wird das Problem der Zukunft. Mit jeder neuen (angeblich) "sicheren" Identifikation, wird immer mehr Verantwortung und Beweislast dem Verbraucher aufgedrückt. de Mail, fälschungsicherer Ausweis, nutzlose Zertifikate, sinnlose Siegel. Da bin ich doch der Meinung, das Geld wäre doch besser in Bildung investiert. Mit vernetzten Grüßen, yt
"Als Beispiel liefert der Mozilla Firefox bei einem Klick auf den grün (starkes Zertifikat) oder blau (schwaches Zertifikat) hinterlegten Zertifikatsnamen in der Adreßleiste"
Was bitte? So ein Schmarrn. Grün bedeutet nur, dass der Käufer des Zertifikats auf den Extended Verification (EV) Bullshit von Verisign reingefallen ist und 10x soviel bezahlt hat wie nötig. Die blauen Zertifikate sind genauso gut und genauso stark wie die grünen.
Lies einfach meinen Bugreport:
https://bugzilla.mozilla.org/show_bug.cgi?id=477783 Aber es hat ja niemand geglaubt, und ich musste mich beschimpfen lassen, dass ich ja keine Ahnung hätte, bis dann: Impersonating secure web servers - BREACH OF TRUST Author(s): KURT SEIFRIED http://www.linux-magazine.com/Issues/2010/114/BREACH-OF-TRUST Dazu: https://bugzilla.mozilla.org/show_bug.cgi?id=556468 Website-Zertifikate rauszugeben, nur weil eine eMail-Adresse passt ist einfach hirnverbrannter Vollblödsinn und zeigt nur ganz klar und deutlich wie kaputt das momentane System der Vergabe von Zertifikaten bei SSL ist. Jeder sollte sich klar darüber sein, dass JEDER halbwegs machbar für JEDEN ein "blaues" Zertifikat abgreifen kann und dass die Authentizität dahinter keineswegs gesichert ist. Und das schlimme ist, dass die Benutzer (so wie offensichtlich auch Du) keine Ahnung haben, was dahinter steckt. Woher auch?!
Natürlich ist es hirnverbrannter Vollblödsinn, SSL-Zertifikate an E-Mail-Adressen rauszugeben. Nur, was hat der Bugreport jetzt damit zu tun, dass ich die Aussage von dir: "grün (starkes Zertifikat) oder blau (schwaches Zertifikat)" für Schmarrn halte? Ich glaube nämlich nicht, dass die EV-Zertifikate einen minimalen Deut besser sind. Die kosten nur mehr. Der Rest ist schlicht, wie gut die CA arbeitet. Und das hängt nicht vom blauen oder grünen Balken ab. Davon abgesehen ist das ganze Trust-Modell bei x-hundert CAs von ich-weiß-nicht-wem-und-kenn-den-nicht-aber-vertraue-dem-weil-er-im-IE-als-vertrauenswürdige-CA-drinsteht sowieso völlig kaputt. Ach ja, ich habe schon ein paar CAs in Betrieb genommen, sogar mit Root-Signing von RSA. Aber klar, ich habe keine Ahnung weil deine EV-Zertifikate garantiert viel sicherer und besser sind.
Na also.
Was kapierst Du dann nicht? "Blaue" Zertifikate kriegt jeder Depp, da wird nur die eMail-Adresse geprüft. Für "grüne" prüft die CA eben etwas genauer und etwas mehr und das überwachen die Browser-Hersteller auch. Das gesamte Trust Modell von X.509 ist komplett im Arsch. Blau und grün machen nur einen Unterschied wieviel die CA vorher geprüft hat und welche Dokumente sie eingefordert hat (Registerauszug, ...) Ich habe gar keine EV-Zertifikate insofern weiss ich nicht wovon Du redest, wenn Du "deine EV-Zertifikate" schreibst. Und wo steht der Altar, an dem ich Dich anbeten darf, weil Du schon mal eine CA betrieben hast, sogar mit Root-Signing von RSA? *lol*
Aber genau darum ging es mir doch:
Die Aussage von dir war: "Als Beispiel liefert der Mozilla Firefox bei einem Klick auf den grün (starkes Zertifikat) oder blau (schwaches Zertifikat) hinterlegten Zertifikatsnamen in der Adreßleiste" Das impliziert, dass Zertifikate die einen grünen Balken enthalten sicherer und besser seien als die, die einen blauen Balken haben. Und ich weiß halt nicht wie du zur Behauptung kommst, nur weil der Firefox da was grün macht, das Zertifikat deshalb stärker sein soll. Wenn die CA schrott ist, ist ein von dieser CA ausgestelltes EV-Zertifikat auch schrott und kein starkes Zertifikat. Und von wegen "prüft die CA eben etwas genauer" ... haha. Da prüft auch keiner genauer. Bei den CAs die ich kenne sind die Abläufe für Class 2/3 Zertifikate ohne EV und Class 2/3 Zertifikate mit EV in der Praxis völlig identisch und die EV ist reine Beutelschneiderei. |
About
Internet Nexialist, Visionary, Trouble Shooter, Trouble Maker, Friend, Foe Image made with faceyourmanga.com. tag cloud9/11 0900 abofalle abzocke amerika animation apache apple asia aubergine aufsichtspflicht auswertung basilikum basteln baum bavete bayern bind bka blender blog blüten bookmark brokkoli buch bundesdatenschutzgesetz bundesnetzagentur bundestagswahl bürokratie cache cascading stylesheets community computerspiel crawler curry data datenleck datenschutz dns download drm email essen facebook fail feed film firefox flickr foto frühling fusilli genovese gewürz griechisch gutenachtgeschichte handy herbst hessen html hype hähnchenbrustfilet identity management ingwer internet internetsperre irc irina japan javascript karotte killerspiel kinderpornographie knoblauch kochen kommentar kommunikation larve mail manipulation marienkäfer marketing mars mccarrotty medien metamorphose modell mohn monitor music mvg münchen nabaztag nacht nasa nintendo nudeln nullchecker online openid papier paprika parken parklizenz parkraum parmesan passwort pasta pecorino pesto phoenix pinienkern politik polizei privatsphäre programmieren proxy präsident python referrer robot robot exclusion rucola samsung schnee schädling security service shop sicherheit social media social network software sommer sonne spam sperren spiel squid ssh ssl statisktik stöckchen suppe telefon telefonabzocke telefonspam telemediengesetz terror thunderbird tofu tomate tomaten transrapid twitter typo3 u-bahn ubisoft urteil verfassung verkehr video virales marketing von der leyen wahl web webbugs web spider weihnachten werbung wii wii speak winter youtube zensursula ziercke zwiebel überwachung überwachungsstaat
QuicksearchCategoriesVillagersBlog Administration |