Abo
  • Services:

KDE

Benachrichtigung über veränderte SSL-Zertifikate

KDE-Entwickler Richard Moore stellt ein Konzept vor, bei dem die SSL-Zertifikate von Webseiten auf Veränderung seit dem letzten Besuch hin überprüft werden.

Artikel veröffentlicht am ,
Möglicher Warnhinweis auf ein verändertes SSL-Zertifikat
Möglicher Warnhinweis auf ein verändertes SSL-Zertifikat (Bild: Richard Moore / Kdedevelopers.org)

Der KDE-Entwickler Richard Moore stellt in einem Blogeintrag einen Machbarkeitsnachweis für sein Konzept vor, das den Umgang mit SSL-Zertifikaten sicherer machen soll. Dabei wird der Nutzer über ein Fenster darauf hingewiesen, dass sich das Zertifikat einer Webseite seit dem letzten Besuch verändert hat. Moore begründet die Idee damit, dass der Nutzer nicht mehr blind den Ausstellern der Zertifikate vertrauen muss.

Stellenmarkt
  1. ORBIT Gesellschaft für Applikations- und Informationssysteme mbH, Bonn
  2. ABB AG, Ladenburg

In dem Eintrag kommentiert Moore seinen mit Qt erstellten Quellcode ausführlich und erläutert die einzelnen Funktionsweisen. Er schreibt, die von ihm erstellte Klasse lasse sich einfach in Code einfügen, der auf QSslSocket basiere.

Um das eventuell veränderte Zertifikat zu vergleichen, wird ein Cache erzeugt. In dem vorliegenden Code besteht der Speicher aus einer Datei, die nach dem Host benannt ist und einen Hash-Wert des Zertifikates beinhaltet. Ist der Host noch nicht bekannt, wird eine entsprechende Datei angelegt. Ist er bekannt, wird der Hash-Wert des Zertifikats mit dem abgespeicherten Wert verglichen.

Der Code wird unmittelbar nach dem SSL-Handshake ausgeführt, also noch bevor irgendwelche relevanten Daten ausgetauscht werden. Danach wird der Nutzer über das geänderte Zertifikat informiert. In einem einfachen Programm stellt Moore die Funktionsweise dar.

Noch lässt sich die Idee Moores jedoch nicht einfach umsetzen. So gibt es einige Einschränkungen der API. Zum Beispiel greift die von Moore geschriebene Klasse das verschlüsselte Signal der Funktion "encrypted()" ab. Aber es beeinträchtigt die Sicherheit der Anwendung, die auf diese Signal reagiert. Auch kleinere Dinge wie das Ausstellungsdatum des Zertifikats oder andere Informationen könnten noch integriert werden, um sie zu vergleichen.

Moore schreibt aber, dass es Pläne gebe, die QSslSocket-APIs für Qt5 zu überarbeiten. Er hofft, die durch sein Konzept aufgetretenen Probleme in der neuen Qt-Version zu überwinden.



Anzeige
Hardware-Angebote
  1. 119,90€

Schnarchnase 23. Mai 2011

Danke für den Link, das werde ich mal testen. :)


Folgen Sie uns
       


Blackberry Key2 - Test

Das Blackberry Key2 überzeugte uns nicht im Test - trotz guter Tastatur.

Blackberry Key2 - Test Video aufrufen
Windenergie: Wie umweltfreundlich sind Offshore-Windparks?
Windenergie
Wie umweltfreundlich sind Offshore-Windparks?

Windturbinen auf hoher See liefern verlässlich grünen Strom. Frei von Umwelteinflüssen sind sie aber nicht. Während die eine Tierart profitiert, leidet die andere. Doch Abhilfe ist in Sicht.
Ein Bericht von Daniel Hautmann

  1. Hywind Scotland Windkraft Ahoi

Raumfahrt: Großbritannien will wieder in den Weltraum
Raumfahrt
Großbritannien will wieder in den Weltraum

Die Briten wollen eigene Raketen bauen und von Großbritannien aus starten. Ein Teil des Geldes dafür kommt auch von Investoren und staatlichen Investitionsfonds aus Deutschland.
Von Frank Wunderlich-Pfeiffer

  1. Raumfahrt Cubesats sollen unhackbar werden
  2. Landspace Chinesisches Raumfahrtunternehmen kündigt Raketenstart an
  3. Raumfahrt @Astro_Alex musiziert mit Kraftwerk

Indiegames-Rundschau: Schiffbruch, Anime und viel Brummbrumm
Indiegames-Rundschau
Schiffbruch, Anime und viel Brummbrumm

Gas geben, den weißen Hai besiegen und endlich die eine verlorene Socke wiederfinden: Die sommerlichen Indiegames bieten für jeden etwas - besonders fürs Spielen zu zweit.
Von Rainer Sigl

  1. Indiegames-Rundschau Spezial Unabhängige Riesen und Ritter für Nintendo Switch
  2. Indiegames-Rundschau Schwerelose Action statt höllischer Qualen
  3. Indiegames-Rundschau Kampfkrieger und Abenteuer in 1001 Nacht

    •  /