Re: SSL Content Scanning?
- From: "Juergen P. Meier" <nospam-2005@xxxxxxxx>
- Date: Sun, 24 Jul 2005 21:25:03 +0000 (UTC)
Jan Lühr <jluehr@xxxxxxx>:
> ja hallo erstmal,...
>
> Florian Weimer wrote:
>
>> * Georg Schwarz:
>>
>>> Es gibt eine Reihe von Herstellern, die behaupten, Ihre
>>> Webproxy-Lösungen können SSL-verschlüsselten Verkehr auf z.B. bösartige
>>> Inhalte untersuchen.
>>
>> Ja, MarketScore zum Beispiel.
>>
>>> Wie funktioniert dies?
>>
>> | Auch vermeintlich durch eine SSL-Verbindung zum Glossar geschützte
>> | Daten sind bei der Nutzung von "Surf-Turbos" einiger Anbieter nicht
>> | vor unbefugtem Mitlesen sicher, da die verschlüsselte Verbindung auf
>> | dem Proxy-Server des Anbieters aufgebrochen wird. Es besteht dann
>> | keine direkte verschlüsselte Verbindung zwischen dem Browser des
>> | Anwenders und dem Server der besuchten Webseite, sondern der
>> | Datenstrom wird auf dem Proxy-Server entschlüsselt und anschließend
>> | erneut verschlüsselt. Dies geschieht für den Anwender unbemerkt, da
>> | bei der Installation der Software ein zusätzliches Zertifikat des
>> | Anbieters installiert und automatisch in die Liste der
>> | vertrauenswürdigen Zertifikate zum Glossar aufgenommen wird. Der
>> | Internet-Browser zeigt dadurch keine Warnmeldung, dass die
>> | verschlüsselte Verbindung nicht zwischen dem PC des Anwenders und dem
>> | Server der besuchten Webseite (zum Beispiel einer Online-Bank),
>> | sondern lediglich bis zum Proxy-Server des Anbieters besteht.
>
> Wie bitte soll das gehen? SSL ist mehr als nur Verschlüsselung - es
> garantiert auch den Kommunikatonspartener. Mit einem Proxy wäre SSL
> eigentlich sinnlos, da dieser Teil wegfällt - schlimmer noch, ich habe gar
> keine Möglichkeit die Identität der Seite festzustellen.
>
> Und so einen Müll kauft ernsthaft wer?
Du verwendest einen Brauser, der irgendwelchen Dahergelaufenen
komerziellen CAs vertraut. (Die Liste z.B. beim Mozilla, wie du ihn
von Mozilla.org herunterladen kannst, ist bereits voller
unzuverlaessiger Spackenvereine, denen du jedoch per Default vollstes
Vertrauen entgegenbringst).
Wen stoert das also, wenn irgendwelche weiteren dubiosen CAs dort
zusaetzlich als "vertrauenswuerdig" installiert werden. Den DAU
bestimmt nicht. Der denkt "SSL, alles Sicher !!1!eins"
Zertifikate pruefe ich mittlerweile nicht mehr ueber CA zerts, sondern
nur noch Outband ueber den Fingerprint.
Juergen
--
Juergen P. Meier - "This World is about to be Destroyed!"
end
If you think technology can solve your problems you don't understand
technology and you don't understand your problems. (Bruce Schneier)
.
- References:
- SSL Content Scanning?
- From: Georg Schwarz
- Re: SSL Content Scanning?
- From: Florian Weimer
- Re: SSL Content Scanning?
- From: Jan Lühr
- SSL Content Scanning?
- Prev by Date: Re: Aufbau eines Hardware-Firewallsystems nach BSI
- Next by Date: Re: SSL Content Scanning?
- Previous by thread: Re: SSL Content Scanning?
- Next by thread: Re: W-insecurity Vortrag
- Index(es):
Relevant Pages
|