1. Foren
  2. Kommentare
  3. Security-Forum
  4. Alle Kommentare zum Artikel
  5. › Zertifizierungsstelle…

StartSSL: Kostenlos, aber nicht sicher

  1. Thema

Neues Thema


  1. StartSSL: Kostenlos, aber nicht sicher

    Autor: /mecki78 25.03.14 - 14:25

    CAcert Certs sind viel besser geprüft (mindestens dreifach von drei unterschiedlichen Leuten, die sich selber bereits genug Vertrauen verdient haben), als die kostenlosen StartSSL Certs und die Certs mit guter Prüfung kosten auch bei StartSSL Geld. Es geht hier nicht nur um den Preis, es geht hier auch um Sicherheit!

    /Mecki

  2. Re: StartSSL: Kostenlos, aber nicht sicher

    Autor: slashwalker 25.03.14 - 14:35

    Die "großen" sind auch nicht sicherer. Thawte, Comodo und wie sie alle heißen prüfen auch nur per E-Mail (EV ausgenommen) und verlangen dafür einen Haufen Geld.
    Aufwand? Null. CSR wird per Formular übermittelt, User bekommt eine Mail mit Validierungslink und das signing läuft automatisiert.

  3. Re: StartSSL: Kostenlos, aber nicht sicher

    Autor: hab (Golem.de) 25.03.14 - 14:59

    Was "sicher" ist ist bei TLS-Zertifikaten immer so eine schwierige Frage. Das Problem ist ja: Es kann Dir im Prinzip völlig egal sein, wie "sicher" Deine CA ist. Denn das ganze System ist immer nur so sicher wie die Schlechteste von allen CAs, die ein Browser akzeptiert.

    Für den Webserver-Betreiber (und da schließe ich mich selbst ein) ist es einfach eine pragmatische Frage: Bei CAcert muss man erst seinen Usern erklären, wie sie ein zusätzliches Zertifikat importieren. Bei StartSSL hat man keine Probleme. Und "sicherer" wird es auch nicht wenn man eine CA nutzt, die die Identität prüft, weil ja weiterhin jede CA einen MITM-Angriff durchführen kann.

    Aber insgesamt gilt natürlich schon lange: Das ganze CA-System ist ausgesprochen problematisch und eigentlich müsste man dringend etwas besseres erfinden. Es gab da schon vielversprechende Vorschläge, etwa Sovereign Keys oder das daran angelehnte TACK, aber leider bisher nichts was es durch die IETF-Standardisierung und in die Browser geschafft hat.

  4. Re: StartSSL: Kostenlos, aber nicht sicher

    Autor: jayrworthington 25.03.14 - 15:19

    /mecki78 schrieb:
    --------------------------------------------------------------------------------
    > CAcert Certs sind viel besser geprüft (mindestens dreifach von drei
    > unterschiedlichen Leuten, die sich selber bereits genug Vertrauen verdient

    Nein. Es werden die *User* verifiziert, aber auch ohne kann man class-1-zertifikate ausstellen; die sind weniger lange gültig, was aber auch genau nix nuetzt, wenn nur Nerds die root-zertifikate importiert, der normale User bekommt eine fehlermeldung (und warscheinlich vom $admin noch gesagt, "kannst du ignorieren"), die ihn darauf trainiert einfach alles zu klicken...

    > haben), als die kostenlosen StartSSL Certs und die Certs mit guter Prüfung
    > kosten auch bei StartSSL Geld. Es geht hier nicht nur um den Preis, es geht
    > hier auch um Sicherheit!

    Class1-mail-verification funktioniert immer gleich, egal ob cacert, startssl oder ein teures verisigh-zertifikat...

  5. Re: StartSSL: Kostenlos, aber nicht sicher

    Autor: AndreasB 26.03.14 - 10:15

    Außerdem hat bei diesen oben genannten "Großen", zu denen auch Verisgn gehört, die NSA Zugriff auf deren ROOT-Zertifikat. Daraus folgt, daß deren ausgelieferte Zertifikate per se bzgl. Schutz vor NSA unwirksam sind (s.o. MITM)!!!
    Und ob es erstrebenswet ist in der gleichen Reihe der CAs bei Mozilla wie TürkTrust zu stehen ist sehr fraglich, da diese schon mehrfach angemahnt wurden wegen Erstellung fraglicher Zertifikate.

    Andreas

  1. Thema

Neues Thema


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Sie müssen ausserdem in Ihrem Account-Profil unter Forum einen Nutzernamen vergeben haben. Zum Login

Stellenmarkt
  1. CAFM Administrator / Datenmanager / Applikationsspezialist (m/w/d)
    VAMED Technical Service Deutschland GmbH / VTSD, Braunschweig
  2. Anwendungsbetreuer (m/w/d) für Energieabrechnungssoftware
    rhenag Rheinische Energie AG, Köln
  3. IT Produktmanager Innendienst (m/w/d)
    ATLAS Dienstleistungen für Vermögensberatung GmbH, Frankfurt am Main
  4. SPS Programmierer Automotive (m/w/d) - Batteriewerk
    DRÄXLMAIER Group, Leipzig

Detailsuche


Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Hardware-Angebote
  1. (reduzierte Überstände, Restposten & Co.)


Haben wir etwas übersehen?

E-Mail an news@golem.de


Do it yourself: Mit dem selbstgebauten U-Boot aus der Sinnkrise
Do it yourself
Mit dem selbstgebauten U-Boot aus der Sinnkrise

37C3 Wer sich schon immer mal ein U-Boot selbst bauen wollte, hat auf dem Chaos Communication Congress eine ausführliche Anleitung dazu erhalten.
Ein Bericht von Friedhelm Greis

  1. Boeing Vollautonomes U-Boot für die US-Marine ist fertig
  2. Schifffahrt Hapag-Lloyd plant Containerfrachter mit Segeln
  3. 850 Fantom Air Elektro-Sportboot von Porsche und Frauscher

Spiele-Vorschau 2024: Gesetzlose Sternenkrieger und eine Prinzessin namens Peach
Spiele-Vorschau 2024
Gesetzlose Sternenkrieger und eine Prinzessin namens Peach

Das Spielejahr 2024 fängt mit Bier an! Später kommen Star-Wars-Abenteuer in offenen Welten, Horror und Helden sowie wahrscheinlich neue Hardware.
Von Peter Steinlechner

  1. Star Wars Rebels Freddie Prinze Jr. will Kanan nicht mehr spielen
  2. Streit um Star Wash Lucasfilm verklagt Star-Wars-Autowaschanlage
  3. Star Wars - The Acolyte Neue Details zur Story und den Figuren

Zukunft des MCU: Quo Vadis, Marvel?
Zukunft des MCU
Quo Vadis, Marvel?

Bis zu Avengers: Endgame schien es, als könne Marvel nichts falsch machen. Man eilte von einem Erfolg zum nächsten. Das ist erstmal vorbei. Superhelden-Müdigkeit allein kann es nicht sein.
Von Peter Osteried

  1. Deadpool 3 Jede Menge Cameos bestätigt - und ein Hund
  2. Superhelden-Film Marvel möchte Pedro Pascal für die Fantastic Four
  3. Nach dem Streik Deadpool und weitere Marvel-Filme verschoben