You are viewing a single thread.
View all comments View context
1 point

TLS, wie es hauptsächlich praktiziert wird, ist eh nur Sicherheitstheater. Musst Dir nur mal anschauen, welchen Zertifizierern Dein Betriebssystem und Dein Browser standardmäßig so vertraut.

permalink
report
parent
reply
2 points

Also das sehe ich schon sehr anders, allein, wenn ich an SSH denke. Und ungesichertes HTTP möchte ich - Zertifikatsstelle hin oder her - ganz sicher nicht. Es liegt doch am Nutzer selbst, man kann in den meisten Browsern und Systemen auch die CAs entfernen, die man selbst nicht will.

permalink
report
parent
reply
3 points

SSH macht es halt richtig, aber SSH ist keine wirkliche Mainstream-Anwendung.

Der durchschnittliche Nutzer ist bestenfalls gerade mal in der Lage, sein Gerät ohne fremde Hilfe einzuschalten. Irgendwelche CAs zu beurteilen und zu entfernen dürfte deren Fähigkeiten leicht übersteigen.

permalink
report
parent
reply
2 points

Das ist korrekt, aber dann zeichnest du für meinen Geschmack das Problem am falschen Ort. TLS kann ja nichts dafür, wenn CAs zu freizügig vertraut wird.

Davon abgesehen, das würde mich wirklich interessieren: welche fragwürdigen CAs meinst du denn, denen vertraut wird?

permalink
report
parent
reply
1 point
*

Naja es gibt ja schon einen Unterschied zwischen der Verschlüsselung und der Authentifizierung bei TLS.

Die Zertifikate sind für die Prüfung der Authentizität notwendig (also dass der Server tatsächlich der ist, der er behauptet zu sein) und da kann man durchaus berechtigt diskutieren, dass nicht alle Organisationen, die solche Zertifikate ausstellen, auch vertrauenswürdig sind.

Die Verschlüsselung, um die es hier geht, ist aber trotzdem eine gute Sache und hat nichts mit Sicherheitstheater zu tun. Die sorgt nämlich dafür, dass niemand mitlesen kann, was zwischen dir und dem Server am anderen Ende hin und her geschickt wird. Ist zwar nur begrenzt sinnvoll, wenn man besagtem Server ohne o.g. Authentifizierung nicht immer trauen kann, aber das tut der Nützlichkeit der Verschlüsselung selbst keinen Abbruch.

permalink
report
parent
reply
3 points

Die Verschlüsselung ist aber nur sicher, wenn die Authentifizierung vertrauenswürdig ist, denn sonst kann jeder, der an ein “vertrauenswürdiges” Zertifikat kommt, Dir einfach sein eigenes unterschieben und den verschlüsselten Traffic mitlesen. Eine Verschlüsselung, bei der keine vertrauenswürdige Authentifizierung stattfindet, ist damit selbst nicht vertrauenswürdig und nur sehr begrenzt nützlich.

permalink
report
parent
reply

DACH - jetzt auf feddit.org

!dach@feddit.de

Create post

Diese Community wird zum 01.07 auf read-only gestellt. Durch die anhäufenden IT-Probleme und der fehlende Support wechseln wir als Community auf www.feddit.org/c/dach - Ihr seid herzlich eingeladen auch dort weiter zu diskutieren!

Das Sammelbecken auf feddit für alle Deutschsprechenden aus Deutschland, Österreich, Schweiz, Liechtenstein, Luxemburg und die zwei Belgier. Außerdem natürlich alle anderen deutschprechenden Länderteile der Welt.

Für länderspezifische Themen könnt ihr euch in folgenden Communities austauschen:

Eine ausführliche Sidebar findet ihr hier: Infothread: Regeln, Feedback & sonstige Infos

Auch hier gelten die Serverregeln von https://feddit.de !

Banner: SirSamuelVimes

Community stats

  • 1

    Monthly active users

  • 6.1K

    Posts

  • 76K

    Comments