Bitte wähle nachfolgend aus, welche Beiträge auf dieser Themenseite auf dem Ausdruck ausgegeben werden sollen. Um dies zu tun markiere bitte die Checkbox auf der linken Seite der Posts, die im Ausdruck berücksichtigt werden sollen und klicke anschließend ganz unten auf der Seite auf den Button "Drucken".

Hibiscus Zertifikatsabfrage

wie kontrollieren?

pax

Betreff:

Hibiscus Zertifikatsabfrage

 ·  Gepostet: Heute um 03:59 Uhr  ·  #182473
Hallo.
Kann mir jemand helfen das angezeigte Zertifikat zu verifizieren?
 


Hibiscus hat hier wohl die Angewohnheit weder die angefragten Hostnamen/Adresse/URL mit anzuzeigen, noch den port oder andere Parameter der Verbindung.
Ich habe keinerlei Idee welches Zertifikat ich hier "bejahen" würde oder ob es tatsächlich unmanipuliert ist.
Für eine Banking-Anwendung ist das kein guter (Sicherheits-)Zustand.

Mit der angezeigten Gültigkeit von 10 Jahren ist das Zertifikat definitiv kein Lets-Encrypt zertifikat, also ist es nicht das Zert, das auf der webseite https://repository.frankmuenster.de/ ausgegeben wird (für die es scheinbar gelten soll).
Wie ich nun die Sicherheit/Korrektheit dieses Zertifikates prüfen können soll, ist mir gerade etwas schleierhaft. Die Sicherheitsabfrage ist also sinnlos? Ich kann sie ja doch nur blind abnicken.

Um die Abfrage "klonen" zu können, müsste die Sicherheitsabfrage alle Parameter ausspucken, die nötig sind um die Abfrage testweise mit curl o.ä. nachzubauen (user-agent, port, ip, etc).

Ich würde mir wünschen, das hier etwas transparentere Angaben gemacht würden, so dass man die Verbindung mit OpenSSL bzw. anderen programmen selber testen kann (von diversen Standorten, um eine MITM attacke auszuschließen).
(Natürlich wäre es auch schön, wenn die Jameica Repository-Seiten verifizierbare Zertifikatsinfos/Fingerabdrücke selber bereitstellen würden!)

Danke, und freundliche Grüße.

infoman

Betreff:

Re: Hibiscus Zertifikatsabfrage

 ·  Gepostet: Heute um 07:46 Uhr  ·  #182474
grundsätzlich hat das doch erstmal nichts mit jameica/hibiscusn direkt zu tun
vielmehr handelt sich um eine Erweiterung von https://progs.frankmuenster.de/ , wenn die dir das nicht zusagt, dann deinstalliere diese