Jede Site, die ich überprüfe, dass ich sie manuell als nicht vertrauenswürdig festgelegt habe, zeigt eine Warnung an. Vielleicht ändern sich die Dinge auf den Servern so schnell, dass verschiedene Personen, die dieselben Aktionen ausführen, unterschiedliche Ergebnisse sehen.
Lassen Sie uns das Konzept der Blacklisting im Allgemeinen und der Sperrung von Zertifikaten wie (CRL) oder der Online-Überprüfung wie OCSP beiseite lassen und den Mechanismus der SSL-Zertifikate im Browser herausgreifen. Ich werde Chrome / Firefox / andere Browser beiseite legen und mich nur auf Safari und den Mac-Schlüsselbund konzentrieren, da dies für diesen Beitrag problematisch genug ist.
Die kurze Antwort lautet: Die Website, die Sie auflisten, hängt nicht von dem einen Zertifikat ab, das auf eine Weise verwendet wurde, die die Presse veranlasst hat, alle Blacklist-Geschichten zu veröffentlichen.
Es wurde verwendet, um Zertifikate zu signieren, die mit allem übereinstimmen, was auf google.com endet, und sie wurden auf Websites entdeckt, die mit Sicherheit nicht google waren. Dies ist ein technologisches Äquivalent zu jemandem, der Tunnel in einen Banktresor baut. Keine Pläne zum Tunneln - sondern ein funktionierender Tunnel um eine Barriere, von der jeder erwartet, dass sie solide ist.
Nun erfahren Sie, warum Safari die von Ihnen aufgeführte Website nicht als "schlecht" gekennzeichnet hat.
Ich habe keine Zertifikate von dem Mac gelöscht, auf dem ich mich befinde, und habe nur den Schlüsselbund-Assistenten gestartet, um den Zertifikat-Assistenten zu verwenden (im Menü Schlüsselbund-Zugriff -> Zertifizierungs-Assistent -> Öffnen ...
Wählen Sie im kleinen CA-Fenster Weiter, dann Anzeigen und Auswerten, dann Zertifikate anzeigen und auswerten und dann Weiter.
Wie Sie jetzt sehen können, stellt https://as.digid.nl/ vier Zertifikate in der Vertrauenskette bereit:
- Zertifikatsname - Typ - SHA1 Fingerabdruck - Status
- as.digid.nl - SSL - 2D F7 4E 54 00 90 80 08 01 0A 2F 3E 5A EE BE 36 5F EC 82 F3 - ungültig aufgrund nicht übereinstimmender Hostnamen (harmloser Fehler - das Tool wertet dieses Zertifikat für Ihren Mac und meinen Mac aus ist nicht as.digid.nl)
- DigiNotar PKIoverheid CA Overheid en Bedrijven - Mittelstufe - 40 AA 38 73 1B D1 89 F9 CD B5 B9 DC 35 E2 13 6F 38 77 7A F4 - gültig
- Staat der Nederlanden Overheid CA - Mittelstufe - 29 FC 35 D4 CD 2F 71 7C B7 32 7F 82 2A 56 0C C4 D2 E4 43 7C - gültig
- Staat der Nederlanden Wurzel CA - Wurzel - 10 1D FA 3F D5 0B CB BB 9B B5 60 0C 19 55 A4 1A F4 73 3A 04 - gültig
In Ihrer Frage haben Sie angegeben, dass Sie den Stammschlüssel gelöscht haben. In diesem Fall speichert Ihre Safari entweder die alten Werte im Cache, oder als Sie nachgesehen haben, hatte diese Site ein anderes SSL-Zertifikat als das, das ich bei dieser Antwort gesehen habe. Sie müssen die Schritte reproduzieren, die ich gerade unternommen habe, um zu sehen, was der Fall war.
In meinem Fall musste ich nur das Stammzertifikat der Staat der Nederlanden-Stammzertifizierungsstelle als nicht vertrauenswürdig markieren , damit Safari diese Meldung beim Laden der Site blockiert und anzeigt.
Da in der gesamten Presse nur die DigiNotar-Stammzertifizierungsstelle als schlecht eingestuft wird, werde ich meine Änderung rückgängig machen, um der Staat der Nederlanden-Stammzertifizierungsstelle nicht zu vertrauen .
Ich werde die DigiNotar-Stammzertifizierungsstelle als niemals vertrauenswürdig markieren und abwarten, was Apple tut. Wenn Sie an solchen Dingen interessiert sind, überwachen Sie die Apple-Sicherheitsseite .