Benutzer-Werkzeuge

Webseiten-Werkzeuge


browser

Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen der Seite angezeigt.

Link zu der Vergleichsansicht

Beide Seiten, vorherige ÜberarbeitungVorherige Überarbeitung
Nächste Überarbeitung
Vorherige Überarbeitung
browser [2014-05-27 05:15] – Formatierung verbessert thomasmbrowser [2014-06-02 10:46] (aktuell) – moved CA, CRL and OCSP down to "Erklärungen" thomasm
Zeile 1: Zeile 1:
-====== Notizensammlung vom „How-to CryptoParty“ vom 2014-05-12 ======+====== CryptoParty 21 ====== 
 + 
 +  * Datum: Montag 26. Mai 2014, ab 19:00 Uhr 
 +  * Ort: Metalab, 
 +  * Thema: Webbrowser und Sicherheit. Einstellungen, Plug-Ins, Add-Ons, Extensions
  
 Ursprüngliches Titanpad [[http://titanpad.com/DJQI8XQJj0]] Ursprüngliches Titanpad [[http://titanpad.com/DJQI8XQJj0]]
Zeile 16: Zeile 20:
   * wie erkenne ich, ob ich mich auf der richtigen seite befinde? (also nicht erstebank.at.phishing.com)   * wie erkenne ich, ob ich mich auf der richtigen seite befinde? (also nicht erstebank.at.phishing.com)
  
-Was heißt "Private Mode"? Und wie wird der in den unterschiedlichen Browsern genannt?+==== Private-Mode ====
  
-==== Was ist eine Certificate-Authority (CAZertifizierungsstelle für digitale Zertifikate)? ====+Browser speichern üblicherweise Cookies von geöffneten Websites und tragen alle aufgerufenen Adressen 
 +in den Verlauf ein. Außerdem werden geöffnete Seiten im Cache zwischengespeichertum sie bei erneutem 
 +Öffnen schneller zu laden.
  
-Eine Firma/Organisation die digitale Zertifiakte ausstellt und unterschreibt. Dein Browser bzw. Dein Betriebssystem kommt mit einer Liste solcher Stellen denen „vertraut wird+Der Private-Mode löscht all diese Daten, wenn das Browserfenster geschlossen wird. Dadurch können andere Benutzer 
-Beim Aufruf einer Webseite über https überprüft Dein Browser den „Ausweis“ (das Zertifikat der Seite) anhand dieser Liste. Wird ein Zertifikat als gültig erkannt und kann überprüft werden kommt die Verbindung zustande. In anderen Fällen gibt es eine Fehlermeldung.+eines Gerätes nicht erfahren, welche Websites vorher angesehen und verwendet wurden.
  
-==== Was ist eine CRL? ====+**Der Private-Mode macht einen nicht anonym und verhindert auch nicht, dass Verbindungen überwacht werden 
 +oder dass der Browser getrackt wird. Der Private-Mode verhindert nur Spuren am eigenen Gerät.**
  
-Certificate Revocation List. Manchmal müssen Zertifikate vor ihrem eigentlichen Ablaufdatum zurückgezogen werden. Beispielsweise wenn ein Webserver kompromittiert wurde wie es beispielsweise bei der Heartbleed Sicherheitslücke der Fall war. +Der Private-Mode wird in unterschiedlichen Browsern unterschiedlich bezeichnet.
-Dein Browser holt sich regelmäßig eine Liste an solchen zurückgezogenen (revokten) Zertifikaten. Bei einer https Verbindung wird geprüft ob das vom Server präsentierte Zertifikat in dieser Liste enthalten ist. Wenn sehr viele Zertifikate zurückgezogen werden, dann werden diese Listen sehr lange was sich als probematisch erwiesen hat.+
  
-==== Was ist OCSP? ====+**Firefox: Privates Fenster**
  
-Um dem Problem länger werdender CRLs entgegenzuwirken wurde OCSP entwickelt. Dein Browser fragt dazu bei jedem https Aufruf bei der CA nach ob das jeweilige Zertifikat zurückgezogen wurde. Dies verlängert die Zeit die eine Seite zum Aufrufen benötigt und bringt auch Privatsphäre Probleme mit sich da die CA nun von allen https Seiten erfährt die aufgerufen werden. +  * Im Menü (drei horizontale Striche rechts oben): Privates Fenster 
-In vielen Browsern/Betriebssystemen ist OCSP enthalten aber leider deaktiviert. Das gleiche gilt für CRL. +  * oder: Datei > Neues Privates Fenster
-Was ist OCSP-Stapling? +
-Beim OCSP-Stapling liefert die Webseite die Antwort für die OCSP Überprüfung gleich mit damit ein Browser nicht extra nachfragen muß. Dies beschleunigt den Aufruf von https Webseiten und verhindert, dass die CA erfährt, wer wann welche HTTPS-Seite aufruft.+
  
-OCSP-stapling wird unterstützt von: +**Safari: Privates Surfen**
-  Firefox (29) +
-  Firefox für Android (29) +
-  * Opera (21) +
-  * Opera Next (21) +
-  * Chromium (34) +
-  Chrome (34) +
-  Internet Explorer (11)+
  
-OCSP-stapling wird nicht unterstützt von: +  Mac OS X: Menüleiste > Safari > Privates Surfen 
-  Safari 7.0.3 (OS X 10.9.2, iOS 7.1.1) + 
-  Google Chrome auf Android (34+**Chrome: Inkognito-Fenster** 
-  * Opera Mini für Android (7.5) +  * Im Menü (drei horizontale Striche rechts oben): Neues Inkognito-Fenster 
-  * Tor Browser 3.6.1 (24.5.0 ESR) +  * oder: Datei > Neues Inkognito-Fenster 
-  * Gnome Web (wasEpiphany+ 
-  * Midori+**Opera: Privates Fenster** 
 + 
 +  * Mac OS X: Ablage > Neues Privates Fenster 
 +  * WindowsOpera-Button (links oben> Neues privates Fenster 
 + 
 +**Internet Explorer: InPrivate** 
 +  * Extras (Zahnrad-Symbol) > Sicherheit > InPrivate-Browsen
  
 ==== Was kann mein Browser? ==== ==== Was kann mein Browser? ====
Zeile 65: Zeile 68:
   * Flash-Cookies / Plugins allgemein (siehe auch Verhalten von TOR)   * Flash-Cookies / Plugins allgemein (siehe auch Verhalten von TOR)
   * Evercookie   * Evercookie
-  * Browser-Fingerprint  +  * Browser-Fingerprint: 
-    * Panopticlick ( https://panopticlick.eff.org/+    * Panopticlick ( https://panopticlick.eff.org/
-    * JonDonym ( http://ip-check.info ) +    * JonDonym ( http://ip-check.info ) 
- +  Plug-Ins 
-Plug-Ins +    * Flash 
-  * Flash +    * Java / IcedTea 
-  * Java / IcedTea +    * Flip4Mac 
-  * Flip4Mac +    * iPhoto Plug-In 
-  * iPhoto Plug-In +    * Unity Web Player 
-  * Unity Web Player +    * Acrobat PDF Viewer 
-  * Acrobat PDF Viewer +    * MS Office Connect 
-  * MS Office Connect +    * QuickTime 
-  * QuickTime +    * DiVX 
-  * DiVX +    * Windows Media 
-  * Windows Media +    * Microsoft Silverlight 
-  * Microsoft Silverlight +    * ActiveX Controls?
-  * ActiveX Controls?+
  
 Grundsätzlich solltest Du alle Plug-Ins abschalten. Grundsätzlich solltest Du alle Plug-Ins abschalten.
Zeile 267: Zeile 269:
  
 Ein Lesezeichen in dem keine Web-Adresse drinnen steht, sondern ein Javascript Programm welches beim Anklicken im Kontext der aktuellen Webseite ausgeführt wird. Ein Lesezeichen in dem keine Web-Adresse drinnen steht, sondern ein Javascript Programm welches beim Anklicken im Kontext der aktuellen Webseite ausgeführt wird.
 +
 +==== Was ist eine Certificate-Authority (CA, Zertifizierungsstelle für digitale Zertifikate)? ====
 +
 +Eine Firma/Organisation die digitale Zertifiakte ausstellt und unterschreibt. Dein Browser bzw. Dein Betriebssystem kommt mit einer Liste solcher Stellen denen „vertraut wird“.
 +Beim Aufruf einer Webseite über https überprüft Dein Browser den „Ausweis“ (das Zertifikat der Seite) anhand dieser Liste. Wird ein Zertifikat als gültig erkannt und kann überprüft werden kommt die Verbindung zustande. In anderen Fällen gibt es eine Fehlermeldung.
 +
 +==== Was ist eine CRL? ====
 +
 +Certificate Revocation List. Manchmal müssen Zertifikate vor ihrem eigentlichen Ablaufdatum zurückgezogen werden. Beispielsweise wenn ein Webserver kompromittiert wurde wie es beispielsweise bei der Heartbleed Sicherheitslücke der Fall war.
 +Dein Browser holt sich regelmäßig eine Liste an solchen zurückgezogenen (revokten) Zertifikaten. Bei einer https Verbindung wird geprüft ob das vom Server präsentierte Zertifikat in dieser Liste enthalten ist. Wenn sehr viele Zertifikate zurückgezogen werden, dann werden diese Listen sehr lange was sich als probematisch erwiesen hat.
 +
 +==== Was ist OCSP? ====
 +
 +Um dem Problem länger werdender CRLs entgegenzuwirken wurde OCSP entwickelt. Dein Browser fragt dazu bei jedem https Aufruf bei der CA nach ob das jeweilige Zertifikat zurückgezogen wurde. Dies verlängert die Zeit die eine Seite zum Aufrufen benötigt und bringt auch Privatsphäre Probleme mit sich da die CA nun von allen https Seiten erfährt die aufgerufen werden.
 +In vielen Browsern/Betriebssystemen ist OCSP enthalten aber leider deaktiviert. Das gleiche gilt für CRL.
 +Was ist OCSP-Stapling?
 +Beim OCSP-Stapling liefert die Webseite die Antwort für die OCSP Überprüfung gleich mit damit ein Browser nicht extra nachfragen muß. Dies beschleunigt den Aufruf von https Webseiten und verhindert, dass die CA erfährt, wer wann welche HTTPS-Seite aufruft.
 +
 +OCSP-stapling wird unterstützt von:
 +  * Firefox (29)
 +  * Firefox für Android (29)
 +  * Opera (21)
 +  * Opera Next (21)
 +  * Chromium (34)
 +  * Chrome (34)
 +  * Internet Explorer (11)
 +
 +OCSP-stapling wird nicht unterstützt von:
 +  * Safari 7.0.3 (OS X 10.9.2, iOS 7.1.1)
 +  * Google Chrome auf Android (34)
 +  * Opera Mini für Android (7.5)
 +  * Tor Browser 3.6.1 (24.5.0 ESR)
 +  * Gnome Web (was: Epiphany)
 +  * Midori
  
browser.1401167738.txt.gz · Zuletzt geändert: 2014-05-27 05:15 von thomasm