Hibiscus Zertifikatsabfrage

wie kontrollieren?

 
pax
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 5
Dabei seit: 01 / 2008
Betreff:

Hibiscus Zertifikatsabfrage

 · 
Gepostet: Heute um 03:59 Uhr  ·  #1
Hallo.
Kann mir jemand helfen das angezeigte Zertifikat zu verifizieren?
 


Hibiscus hat hier wohl die Angewohnheit weder die angefragten Hostnamen/Adresse/URL mit anzuzeigen, noch den port oder andere Parameter der Verbindung.
Ich habe keinerlei Idee welches Zertifikat ich hier "bejahen" würde oder ob es tatsächlich unmanipuliert ist.
Für eine Banking-Anwendung ist das kein guter (Sicherheits-)Zustand.

Mit der angezeigten Gültigkeit von 10 Jahren ist das Zertifikat definitiv kein Lets-Encrypt zertifikat, also ist es nicht das Zert, das auf der webseite https://repository.frankmuenster.de/ ausgegeben wird (für die es scheinbar gelten soll).
Wie ich nun die Sicherheit/Korrektheit dieses Zertifikates prüfen können soll, ist mir gerade etwas schleierhaft. Die Sicherheitsabfrage ist also sinnlos? Ich kann sie ja doch nur blind abnicken.

Um die Abfrage "klonen" zu können, müsste die Sicherheitsabfrage alle Parameter ausspucken, die nötig sind um die Abfrage testweise mit curl o.ä. nachzubauen (user-agent, port, ip, etc).

Ich würde mir wünschen, das hier etwas transparentere Angaben gemacht würden, so dass man die Verbindung mit OpenSSL bzw. anderen programmen selber testen kann (von diversen Standorten, um eine MITM attacke auszuschließen).
(Natürlich wäre es auch schön, wenn die Jameica Repository-Seiten verifizierbare Zertifikatsinfos/Fingerabdrücke selber bereitstellen würden!)

Danke, und freundliche Grüße.
infoman
Benutzer
Avatar
Geschlecht:
Beiträge: 7855
Dabei seit: 06 / 2008
Betreff:

Re: Hibiscus Zertifikatsabfrage

 · 
Gepostet: Heute um 07:46 Uhr  ·  #2
grundsätzlich hat das doch erstmal nichts mit jameica/hibiscusn direkt zu tun
vielmehr handelt sich um eine Erweiterung von https://progs.frankmuenster.de/ , wenn die dir das nicht zusagt, dann deinstalliere diese
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 11219
Dabei seit: 03 / 2005
Betreff:

Re: Hibiscus Zertifikatsabfrage

 · 
Gepostet: Heute um 09:08 Uhr  ·  #3
Das ist kein Server-Zertifikat sondern eins für Code-Signierung. Daher kann da auch kein Hostname angezeigt werden. Du müsstest dich hierzu in der Tat mal an Frank Münster wenden. In Jameica findest du unter Datei->Einstellungen u.a. ein Jameica-Stammzertifikat, welches ich verwende, um die Zertifikate der Plugins anderer Autoren zu signieren, damit diese signierte Plugins erstellen können, die von Jameica automatisch als sicher eingestuft werden. Das ist hier nicht der Fall. Frank hat hier ein eigenes Stammzertifikat verwendet, welches Jameica nicht kennt und daher wird der Dialog angezeigt.
Gewählte Zitate für Mehrfachzitierung:   0