RZ105 – CRL Me Maybe

avatar
Viktor Garske
avatar
Andreas Noack

Eigentlich sollte es ganz einfach sein: Ein Zertifikat wird kompromittiert oder fälschlicherweise ausgestellt, die Zertifizierungsstelle (CA) zieht es zurück und die Sache ist erledigt. Die Realität? Sieht völlig anders aus.

In unserer heutigen Episode nehmen wir den aktuellen Fall rund um die HARICA-Zertifikate unter die Lupe. Die CA hat betroffene Zertifikate ordnungsgemäß widerrufen – doch wer bestimmte Browser nutzt, merkt davon überhaupt nichts. Das Schloss für die sichere Verbindung wird angezeigt, als wäre nichts gewesen.

Warum ist das so? Wie sicher ist HTTPS noch, wenn Browser die Notbremse der PKI einfach ignorieren? Und wie könnte TLSA Abhilfe schaffen?

Shownotes

Hinweise

Die im Podcast erwähnten Methoden und Werkzeuge für Angriffe dienen ausschließlich dem Bildungszweck zur Verbesserung der IT-Sicherheit. Es wird ausdrücklich angemerkt, dass u. a. das Ausspähen und Abfangen von Daten sowie die Computersabotage strafbar sind.

Zur Verbesserung der Barrierefreiheit verfügt diese Episode über ein automatisiert erstelltes Transkript. Da die zugrundeliegende Technik in einem frühen Stadium ist, sind die Ergebnis teilweise nutzbar, aber noch nicht zuverlässig richtig oder gar vollständig. Im Zweifelsfall ist ausschließlich das gesprochene Wort maßgeblich. Weitere Hinweise befinden sich auf der Unterseite „Transkript“.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert