![]() |
https - brauch ich ein zertifikat?
Hallo,
SSL-Zertifikate sind ja dafür da, dass sich der Server gegenüber dem Client authentifizert und so, wenn das öffentliche zertifikat des servers über eine vertrauenswürdige verbindung kommt, eine MITM-Attacke zimelich gut ausgeschlossen wird. Kann ich eine HTTPS-Verbindung so ohne ein Zertifikat (von einer trusted CA) anbieten, dass die Browser nicht meckern? |
Re: https - brauch ich ein zertifikat?
Wenn du (oder Zielpersonen) das Zertifikat manuell in den Browser importieren
|
Re: https - brauch ich ein zertifikat?
Ja, das weiß ich. Ich könnte natürlich das CACert-Root-Zertifikat in den Browser importieren und meinem Server ein CACert-Zertifikat ausstellen lassen.
Allerdings würde ich gerne ohne das manuelle importieren auskommen. |
Re: https - brauch ich ein zertifikat?
Das würde ja das ganze Sicherheitskonzept ad absurdum stellen
|
Re: https - brauch ich ein zertifikat?
Hi,
das hängt wahrscheinlich auch vom Browser ab, aber normalerweise sollten die immer warnen wenn das Zertifikat nicht bekannt ist. Dh wenn du keine Warnung willst brauchst du auch wirklich eins von einer TrustedCA die bei den Browsern standardmäßig dabei sind. (Ist CACert nicht sogar schon dabei in Browser aufgenommen zu werden?) Bei Self-Signed Zertifikaten sollten halt zumindest die Angaben stimmen, damit der Browser entsprechend nur meckert, weil ihm das Zertifikat unbekannt ist, und nicht auch noch, weil zb der FQDN nicht passt. Im Allgemeinen kann man dann ja dem Browser sagen, dass er das Zertifikat immer akzeptieren soll. Grüße, Chris /Edit: Hm, scheinbar ist der Status bei den offenen Systemen zwar nich so schlecht, bei den großen Browsern aber schon ... ![]() |
Re: https - brauch ich ein zertifikat?
Zitat:
|
Re: https - brauch ich ein zertifikat?
Hm gut. Ein Zertifikat einer Trusted CA kostet halt leider Geld.
Zitat:
Dann werd ich diese Fakten mal dem Kunden verklickern. Und den Hoster fragen, ob er auch n CACert Zertifikat auf den Server klatschen würde. Zitat:
Ehrlich? |
Re: https - brauch ich ein zertifikat?
Zitat:
Hintergrund ist: Browser bekommt Adresse: ![]() Browser fragt nach IP-Adresse des Servers und bekommt z.B. 1.2.3.4 zurück. Browser fragt den Webserver 1.2.3.4 nach seinem Zertifika (wichtig! In diesem Schritt ist KEINE url beteiligt!). Browser vergleicht die eingegebene URL ( ![]() Nur wenn im Zertifikat von 1.2.3.4 steht, dass es für ![]() |
Re: https - brauch ich ein zertifikat?
hm. ah. das heißt, das Zertifikat wird nicht über ein HTTP GET angefordert, in dem der (angefragte) hostname mit übertragen wird?
klar, dann muss man das fast per statischer IP lösen. |
Re: https - brauch ich ein zertifikat?
Korrekt. Damit wird sichergestellt dass der Server auch tatsächlich zur URL passt.
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:09 Uhr. |
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz