Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
public:die_sache_mit_den_zertifikaten [2014/07/21 14:19] – ungewitter | public:die_sache_mit_den_zertifikaten [2018/08/07 17:11] (aktuell) – jankow@datenkollektiv.net | ||
---|---|---|---|
Zeile 1: | Zeile 1: | ||
====== Die Sache mit den Zertifikaten ====== | ====== Die Sache mit den Zertifikaten ====== | ||
- | Wir bieten die meisten Dienste nur über verschlüsselte Verbindungen an. Und das ist auch gut so. Das Problem dabei ist: Dein Browser kann zwar eine verschlüsselte Verbindung aufbauen. So richtig sicher ist das aber nur, wenn er (bzw. du) auch wissen, dass am anderen Ende wirklich der Server ist, den Du dort erwartest. Sonst könnte sich nämlich jemand dazwischen hängen. Die Verbindung wäre dann zwar verschlüsselt - aber nur von Dir bis zu der Frau oder dem Mann in der Mitte. Webadressen (urls) sind manipulierbar und reichen nicht aus, um sicher zu gehen, dass das nicht der Fall ist. Dafür gibt es Zertifikate. Meistens funktioniert das so, dass irgend eine Firma, ein sog. Trustcenter (z.B. die Telekom) einem Webseitenbetreiber ein sogenanntes Zertifikat unterschreibt. Dieses Zertifikat präsentiert der Websever dem Browser, der die Unterschrift überprüft. Damit das funktioniert, | + | Hier steht ein bisschen was zur Theorie. Die Praxis findet sich unter [[Wurzelzertifikat installieren]]. |
+ | |||
+ | Wir bieten die meisten Dienste nur über verschlüsselte Verbindungen an. Und das ist auch gut so. Das Problem dabei ist: Dein Browser kann zwar eine verschlüsselte Verbindung aufbauen. So richtig sicher ist das aber nur, wenn er (bzw. du) auch wissen, dass am anderen Ende wirklich der Server ist, den Du dort erwartest. | ||
+ | |||
+ | Sonst könnte sich nämlich jemand dazwischen hängen. Die Verbindung wäre dann zwar verschlüsselt - aber nur von Dir bis zu der [[http:// | ||
+ | |||
+ | Dafür gibt es Zertifikate. Meistens funktioniert das so, dass irgend eine Firma, ein sog. Trustcenter (z.B. die Telekom) einem Webseitenbetreiber ein sogenanntes Zertifikat unterschreibt. Dieses Zertifikat präsentiert der Websever dem Browser, der die Unterschrift überprüft. Damit das funktioniert, | ||
* Die Trustcenter machen das nicht umsonst. Zertifikate kosten z.T. aberwitzig viel Geld | * Die Trustcenter machen das nicht umsonst. Zertifikate kosten z.T. aberwitzig viel Geld | ||
Zeile 7: | Zeile 13: | ||
* Warum sollte mensch Zertifizierungsstellen trauen, die mensch nicht einmal dem Namen nach kennt? | * Warum sollte mensch Zertifizierungsstellen trauen, die mensch nicht einmal dem Namen nach kennt? | ||
- | In der Tat gibt es mittlerweile einige Trustcenter, | + | In der Tat gibt es mittlerweile einige Trustcenter, |
- | + | ||
- | Wir haben lange überlegt, wie wir das Problem mit den Zertifikaten lösen sollen. Schließlich haben wir uns dafür entschieden, | + | |
- | + | ||
- | Das kannst Du aber ändern, indem du unser " | + | |
- | + | ||
- | https:// | + | |
- | + | ||
- | Woher weißt du, dass dir in diesem Moment nicht ein falsches Zertifikat untergeschoben wird? Sicher kannst Du nur sein, wenn Du mit uns über einen zweiten Kanal (also z.B. auf Papier oder per Telefon oder persönlich) den sogenannten Fingerabdruck des Zertifikates abgleichst. | + | |
- | + | ||
- | Dieser muss so lauten: | + | |
- | + | ||
- | SHA1: 4A D0 A2 C6 76 24 5C 2D 91 F9 87 10 F4 B4 2A D7 57 5C 1C 5B | + | |
- | MD5: E7 E0 71 21 B2 7D E4 32 EB 1D 50 FD C5 EB 63 93 | + | |
- | + | ||
- | + | ||
- | Und außerdem hast du den Fingerabdruck wahrscheinlich in einer Mail von uns bekommen. | + | |
- | Aber natürlich könnte auch diese Webseite und die E-Mail manipuliert oder gar nicht von uns sein. Da beißt sich die Katze in den Schwanz. Du siehst: | + | Wir haben lange überlegt, wie wir das Problem mit den Zertifikaten lösen sollen. Deshalb haben wir früher unser eigenes " |
- | Wer ganz sicher gehen will, ruft uns an oder verabredet sich mit uns zum Kaffee! Ob wir dann wirklich wir sind? | + | 2016 haben dann unter Anderem die [[https:// |