Kategorien
Microblog

Pünktlich zum Beginn des Chorauftritts regnet es.

Pünktlich zum Beginn des Chorauftritts regnet es. #

Kategorien
Microblog

Nachher hier: Auftritt von Kind.eins mit dem Schul…

Nachher hier: Auftritt von Kind.eins mit dem Schulchor (@ Stuttgarter Zeitung Kinder- und Jugendfestival) swarmapp.com/c/9gnAoS67St2 #

Kategorien
Microblog

„Ort: Internet“

„Ort: Internet“ #

Kategorien
Microblog

Irgendwelcher Fertigfisch, dafür selbstgemachter K…

Irgendwelcher Fertigfisch, dafür selbstgemachter Kartoffelbrei #Alltagsessen instagram.com/p/5PsUPbpfuF/ #

Kategorien
Microblog

@Felicea Ein bisschen was von beidem, aber mehr St…

@Felicea Ein bisschen was von beidem, aber mehr Stil als Plot. // @VolkerGoebbels #

Kategorien
Microblog

Komme gerade aus zwei Stunden Meeting. Auf Englisc…

Komme gerade aus zwei Stunden Meeting. Auf Englisch. In einem Glaskasten mit 35°C. Ich fahr jetzt heim und zieh ein neues Hemd an. #

Kategorien
Blog

Certificate Pinning funktioniert nicht

Wenn Webseiten verschlüsselte Verbindungen benutzen (https), dann wird zu Beginn des Kontakts dem Browser vom Server ein Zertifikat gezeigt, mit dem der Server versichert, dass er auch der richtige Server ist (und nicht irgendein Angreifer, der auf der Leitung steht). Die Ausstellung und Überprüfung dieser Zertifikate folgt einem hierarchischen Ansatz („X.509“), und die Liste der als vertrauenswürdig betrachteten Herausgeber sieht gar nicht so vertrauenswürdig aus, wie man sich das wünschen würde (siehe hier). Es gab immer wieder Fälle, in denen sehr neugierige Menschen sich von einer der zwielichtigeren Zertifizierungsstellen der Liste ein Zertifikat für eine bekannte Webseite organisiert haben. Sie konnten dann alles mithören ohne dass den Benutzern aufgefallen wäre, dass sie nicht direkt mit z.B. Google reden.

Eine Gegenmaßnahme für dieses Problem ist das Certificate Pinning: der Browser merkt sich für alle Webseiten, mit denen er sich schon einmal verbunden hat, das Zertifikat und schlägt Alarm, wenn ihm später ein anderes vorgezeigt wird (funktioniert natürlich nur unter der Annahme, dass die Verbindung nicht schon von Anfang an infiltriert ist, aber das nehmen wir einfach mal an).

Genau zu diesem Zweck habe ich jetzt ein paar Monate lang das Firefox-Plugin Certificate Patrol benutzt. Das Plugin funktioniert auch super, aber es bringt trotzdem keinen Sicherheitsgewinn.

Das liegt daran, dass viele größere Webseiten ihre Daten über Content Delivery Networks ausliefern, und dass die es mit den Zertifikaten nicht so genau nehmen: die über die ganze Welt verteilten Server, die Dateien für dieselbe Webseite ausliefern, scheinen oft jeder ein anderes Zertifikat zu benutzen.

Certificate Patrol bietet sogar noch die Möglichkeit, nicht schon bei einem bloßen Zertifikatswechsel zu warnen sondern erst dann, wenn das geänderte Zertifikat auch von einem anderen Herausgeber stammt, aber selbst diese geringe Integritätsbedingung halten viele CDNs nicht ein.

Wenn ich also mit Certificate Pinning im Web unterwegs bin, muss ich ununterbrochen Warnmeldungen lesen und wegklicken, lesen und wegklicken, lesen und wegklicken, und irgendwann nur noch wegklicken…

Ich werde deshalb Certificate Patrol wieder deinstallieren, denn wenn es mich irgendwann mal vor einem tatsächlichen Lauschangriff warnen würde, würde ich es wahrscheinlich nicht einmal lesen. 🙁

Kategorien
Microblog

Dieser Ventilator will mich doch hypnotisieren.

Dieser Ventilator will mich doch hypnotisieren. #

Kategorien
Microblog

@sr_rolando Mit Eile hat das gar nichts zu tun.

@sr_rolando Mit Eile hat das gar nichts zu tun. #

Kategorien
Microblog

@sr_rolando Nach Leuten, die wissen, wie man Bücke…

@sr_rolando Nach Leuten, die wissen, wie man Bücker schreibt und den Text mal lesen und sagen, auf welche Art genau er Mist ist. 😉 #

Kategorien
Microblog

@TiniDo Huch. Tu ich das gar nicht? Das, äääh, war…

@TiniDo Huch. Tu ich das gar nicht? Das, äääh, war so nicht beabsichtigt. #

Kategorien
Microblog

@TiniDo Ist auch nicht eilig. DM mir mal eine Mail…

@TiniDo Ist auch nicht eilig. DM mir mal eine Mailadresse, dann schicke ich Dir das heute Nachmittag. #

Kategorien
Microblog

@baranek Heute Nachmittag. (Im Büro hab ich’s nich…

@baranek Heute Nachmittag. (Im Büro hab ich’s nicht da.) #

Kategorien
Microblog

@baranek @TiniDo Das hat so grob 15(?) Seiten mit…

@baranek @TiniDo Das hat so grob 15(?) Seiten mit großen Bildern, und es geht erstmal um eine generelle Einschätzung. #

Kategorien
Microblog

(sie ist ja mehr so die mit den Zeichnungen, und i…

(sie ist ja mehr so die mit den Zeichnungen, und ich bin mehr der mit den Computern) #

Kategorien
Microblog

Hallo Textschaffende! Meine Frau arbeitet an einem…

Hallo Textschaffende! Meine Frau arbeitet an einem Kinderbuch. Würde jemand von Euch sich bereiterklären, da mal drüberzusehen? #

Kategorien
Microblog

@giardino @th1nk Eigentlich war das schon zum Welt…

@giardino @th1nk Eigentlich war das schon zum Welt-AIDS-Tag 2014, deshalb war die Landschaft anfangs auch komplett rot. #

Kategorien
Microblog

@Liamara @Zellmi Zum Glück nicht (also zumindest l…

@Liamara @Zellmi Zum Glück nicht (also zumindest lag nur der Rolladen unten, keine Toten und Verletzten). #

Kategorien
Microblog

@Liamara @Zellmi Der Rolladen ist ja aus dem dritt…

@Liamara @Zellmi Der Rolladen ist ja aus dem dritten Stock auf die Straße gefallen. #

Kategorien
Microblog

@Liamara @Zellmi Das schnappt schon wieder ein. Ab…

@Liamara @Zellmi Das schnappt schon wieder ein. Aber erst muss ich die Jalousie repariert kriegen. #