Sicherheitsforscher an AV-Hersteller: Finger weg von HTTPS
Wie schon letztens hier diskutiert, sollte man sich das Schlangenöl, das man verwendet ganz genau ansehen.
Das man https-Verbindungen aufbricht, um in die Kommunikation reinzuschauen, mag ja bei Firmen legitim sein. Wenn das aber dazu führt, daß die Firewall/AV-Software nur mit gammligen alten Protokollen, die leicht von Angreifern zu knacken sind mit dem Server kommuniziert, bringt das mehr Nachteile als es an sicherheitsgewinn bringt.
lks
https://www.heise.de/security/meldung/Sicherheitsforscher-an-AV-Herstell ...
Das man https-Verbindungen aufbricht, um in die Kommunikation reinzuschauen, mag ja bei Firmen legitim sein. Wenn das aber dazu führt, daß die Firewall/AV-Software nur mit gammligen alten Protokollen, die leicht von Angreifern zu knacken sind mit dem Server kommuniziert, bringt das mehr Nachteile als es an sicherheitsgewinn bringt.
lks
https://www.heise.de/security/meldung/Sicherheitsforscher-an-AV-Herstell ...
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 328888
Url: https://administrator.de/forum/sicherheitsforscher-an-av-hersteller-finger-weg-von-https-328888.html
Ausgedruckt am: 17.04.2025 um 06:04 Uhr
4 Kommentare
Neuester Kommentar
Wahrlich ein alter Schuh, aber mit Löchern. 
Da ist der Admin im Dilemma der staatlichen Institutionen angelangt und muss den Teufel mit dem Beelzebub austreiben.
Es hat mir noch niemand erklären können, warum der stinknormale Traffic einer 08/15 Webseite verschlüsselt werden muss.
In den Anfängen von https wurden sensible Daten verschlüsselt. Zahungsvorgänge etc. Das war gut und nötig.
Warum aber ein öffentlicher Beitrag, den ich an dieses Forum sende verschlüsselt übertragen werden muss?
Warum alle (öffentlichen) News, die ich hier lese und anderswo von niemandem auf ihrem Übertragungsweg mitgelesen werden dürfen?
Schützenswerte Daten gehören verschlüsselt. Fraglos. Aber nicht ALLE.
Wenn ALLES geheim ist, ist NICHTS mehr geheim. Das ist eine alte Erkenntnis.
Ich renne doch auch nicht permanent mit Sturmhaube durch die Welt, damit mich keiner erkennt. Warum nicht? Es ist unnötig. Noch.
Freie Kommunikation bedeutet auch die Möglichkeit ungeschützter Kommunikation. Diese zu verteidigen wäre wichtig. Ich möchte mich frei und offen über alles in der Kneipe um die Ecke unterhalten können und nicht über einen verschlüsselnden Kommunikator!
Statt dessen wird auf beiden Seiten mit guten Argumenten aufgerüstet.
Auf der Strecke bleibt die Freiheit. Und letztlich auch die "Informations-Sicherheit" die wir vor 30 Jahren noch hatten.
Hier werden von Sicherheitsspezialisten Sicherheitsmechanismen ausgehebelt. Da löst man das Problem nicht, indem man den Ball eben mal zurückspielt. Das ist grundlegender Natur.
Warum fahre ich plötzlich Man-in-the-middlle-Attacken auf meine eigenen User? Absurd. Aber begründet.
Wenn aller Traffic Ende-zu-Ende verschlüsselt ist, welche Möglichkeit bleibt, die Attacken auszufiltern, ohne die Verschlüsselung aufzubrechen?
Denn der Virus kommt entschlüsselt auf meinem Client an. Da ist die "Sicherheit" des https-Protokolls am Ende.
Das ist reine Pseudosicherheit. Ein sicherer Raum, der dem Attentäter dieselbe Sicherheit ermöglicht, wie dem Opfer bringt zumindest keinen Schutz vor Anschlägen. Das ist auch in der wirklichen Welt so. Und nein: Ich kann das Dilemma auch nicht lösen, es scheint ein Abwägen nötig zu sein.
Und warum werden (gefühlt, man müsste die Zahlen recherchieren) 90% des Tralala Internet-Traffics verschlüsselt, aber nur 10% der sicher viel schützenswerteren Mail-Kommunikation?
(Das einfache sehr strenge Briefgeheimnis wurde einfach so en passant abgeschafft, nanu?) "Neuland Internet"
Mal wieder auf Sealand.
Buc
P.S.: Die "internationalen Gewässer" werden auch immer kleiner...
Da ist der Admin im Dilemma der staatlichen Institutionen angelangt und muss den Teufel mit dem Beelzebub austreiben.
Es hat mir noch niemand erklären können, warum der stinknormale Traffic einer 08/15 Webseite verschlüsselt werden muss.
In den Anfängen von https wurden sensible Daten verschlüsselt. Zahungsvorgänge etc. Das war gut und nötig.
Warum aber ein öffentlicher Beitrag, den ich an dieses Forum sende verschlüsselt übertragen werden muss?
Warum alle (öffentlichen) News, die ich hier lese und anderswo von niemandem auf ihrem Übertragungsweg mitgelesen werden dürfen?
Schützenswerte Daten gehören verschlüsselt. Fraglos. Aber nicht ALLE.
Wenn ALLES geheim ist, ist NICHTS mehr geheim. Das ist eine alte Erkenntnis.
Ich renne doch auch nicht permanent mit Sturmhaube durch die Welt, damit mich keiner erkennt. Warum nicht? Es ist unnötig. Noch.
Freie Kommunikation bedeutet auch die Möglichkeit ungeschützter Kommunikation. Diese zu verteidigen wäre wichtig. Ich möchte mich frei und offen über alles in der Kneipe um die Ecke unterhalten können und nicht über einen verschlüsselnden Kommunikator!
Statt dessen wird auf beiden Seiten mit guten Argumenten aufgerüstet.
Auf der Strecke bleibt die Freiheit. Und letztlich auch die "Informations-Sicherheit" die wir vor 30 Jahren noch hatten.
Hier werden von Sicherheitsspezialisten Sicherheitsmechanismen ausgehebelt. Da löst man das Problem nicht, indem man den Ball eben mal zurückspielt. Das ist grundlegender Natur.
Warum fahre ich plötzlich Man-in-the-middlle-Attacken auf meine eigenen User? Absurd. Aber begründet.
Wenn aller Traffic Ende-zu-Ende verschlüsselt ist, welche Möglichkeit bleibt, die Attacken auszufiltern, ohne die Verschlüsselung aufzubrechen?
Denn der Virus kommt entschlüsselt auf meinem Client an. Da ist die "Sicherheit" des https-Protokolls am Ende.
Das ist reine Pseudosicherheit. Ein sicherer Raum, der dem Attentäter dieselbe Sicherheit ermöglicht, wie dem Opfer bringt zumindest keinen Schutz vor Anschlägen. Das ist auch in der wirklichen Welt so. Und nein: Ich kann das Dilemma auch nicht lösen, es scheint ein Abwägen nötig zu sein.
Und warum werden (gefühlt, man müsste die Zahlen recherchieren) 90% des Tralala Internet-Traffics verschlüsselt, aber nur 10% der sicher viel schützenswerteren Mail-Kommunikation?
(Das einfache sehr strenge Briefgeheimnis wurde einfach so en passant abgeschafft, nanu?) "Neuland Internet"
Mal wieder auf Sealand.
Buc
P.S.: Die "internationalen Gewässer" werden auch immer kleiner...
Nach langer Zeit, aber ich hatte den guten Reply nicht vergessen...
Zuerst ne relativ naive Frage: Gibt es nicht einen Unterschied zwischen "signieren" (worauf du dich großteils beziehst) und "verschlüsseln"?
Würde es also nicht reichen, sicher zu authentifizieren? Das ist ja, was ich in der Kneipe mache. Auch nach einigen Bier bin ich mir sicher, dass mein Gegenüber der ist, dem ich das sagen will. Das müsste man im WWW abbilden.
Wie ich eine sichere Signatur über eine unsichere Verbindung übertrage? Na, "in echt" gehts ja auch.
Da müssen Protokolle irgendwie gemixt werden, was weiss ich. Kreativität ist unser Motor. Ich bin kein Entwickler.
Mir geht ja nur dieser ganze "Pseudo-Security-Wahn" auf die Nerven.
Alle legitimen Webseiten stellen auf "Secure" und ich muss gucken, dass nicht die Malware "Secure" wird und auf meinen Clients landet, obwohl sie vorher gefiltert werden könnte. Das ist nix. Das ist Mist.
Und wenn ich sie auf meinem Gateway aufbreche (oder sie dort endet) ist es eben keine "Ende zu Ende" Verschlüsselung mehr. Sie liefert nicht, was sie soll. Der Browser akzeptiert, dass die Daten vorher gelesen werden. Tot. Sie soll dem letzten Glied in der Kette Sicherheit liefern.
Warum habt ihr nicht die Dörfer aufeinandergehetzt? Weil das zwar theoretisch möglich war, den Inhalt zu verändern, ihr aber am User gescheitert wärt, denke ich. Das war noch analog und hätte nur die Verschwörungstheoretiker angesprochen.
Langsam verstehe ich die tiefe Weisheit unserer Kanzlerin, wenn sie sagt (das ist ja nun etwas her) "Das Internet ist für uns alle Neuland"
Es ist Neuland, wenn ich es vergleiche mit den Zeitspannen, in denen sich Evolution oder auch nur Kultur abspielt.
Wir spielen rum und machen etwas "Trial and error"
Idee für den Informatik Studiengang:
3 Gruppen. Eine nimmt Windows 10 mit dem aktuell unterstützten Browser. Eine nimmt Windows XP mit der letzten Firefox-Version, da der IE8 zuwenig Inhalte darstellen kann.
Eine nimmt Windows 2000 und eine hoffentlich noch halbwegs aktuelle Firefoxversion mit der man surfen kann.
Alle verwenden Mail (Outlook 2003 oder Thunderbird) und surfen normal. (Für 2000 geht da noch halbwegs was)
Alle verwenden ein Basis AV. (Gibts da noch was für 2000?)
Alle sitzen hinter einer PfSense mit Snort und PfBlocker.
Nach 1 Monat schauen wir mal, wer wie infiziert ist.
Wäre spannend.
Cu
Buc
Zuerst ne relativ naive Frage: Gibt es nicht einen Unterschied zwischen "signieren" (worauf du dich großteils beziehst) und "verschlüsseln"?
Würde es also nicht reichen, sicher zu authentifizieren? Das ist ja, was ich in der Kneipe mache. Auch nach einigen Bier bin ich mir sicher, dass mein Gegenüber der ist, dem ich das sagen will. Das müsste man im WWW abbilden.
Wie ich eine sichere Signatur über eine unsichere Verbindung übertrage? Na, "in echt" gehts ja auch.
Da müssen Protokolle irgendwie gemixt werden, was weiss ich. Kreativität ist unser Motor. Ich bin kein Entwickler.
Mir geht ja nur dieser ganze "Pseudo-Security-Wahn" auf die Nerven.
Alle legitimen Webseiten stellen auf "Secure" und ich muss gucken, dass nicht die Malware "Secure" wird und auf meinen Clients landet, obwohl sie vorher gefiltert werden könnte. Das ist nix. Das ist Mist.
Und wenn ich sie auf meinem Gateway aufbreche (oder sie dort endet) ist es eben keine "Ende zu Ende" Verschlüsselung mehr. Sie liefert nicht, was sie soll. Der Browser akzeptiert, dass die Daten vorher gelesen werden. Tot. Sie soll dem letzten Glied in der Kette Sicherheit liefern.
Warum habt ihr nicht die Dörfer aufeinandergehetzt? Weil das zwar theoretisch möglich war, den Inhalt zu verändern, ihr aber am User gescheitert wärt, denke ich. Das war noch analog und hätte nur die Verschwörungstheoretiker angesprochen.
Langsam verstehe ich die tiefe Weisheit unserer Kanzlerin, wenn sie sagt (das ist ja nun etwas her) "Das Internet ist für uns alle Neuland"
Es ist Neuland, wenn ich es vergleiche mit den Zeitspannen, in denen sich Evolution oder auch nur Kultur abspielt.
Wir spielen rum und machen etwas "Trial and error"
Idee für den Informatik Studiengang:
3 Gruppen. Eine nimmt Windows 10 mit dem aktuell unterstützten Browser. Eine nimmt Windows XP mit der letzten Firefox-Version, da der IE8 zuwenig Inhalte darstellen kann.
Eine nimmt Windows 2000 und eine hoffentlich noch halbwegs aktuelle Firefoxversion mit der man surfen kann.
Alle verwenden Mail (Outlook 2003 oder Thunderbird) und surfen normal. (Für 2000 geht da noch halbwegs was)
Alle verwenden ein Basis AV. (Gibts da noch was für 2000?)
Alle sitzen hinter einer PfSense mit Snort und PfBlocker.
Nach 1 Monat schauen wir mal, wer wie infiziert ist.
Wäre spannend.
Cu
Buc