Es gibt viele Leute, die das Gefühl haben, dass dieses System kaputt ist.
Hier ist die Logik, warum Ihr Browser eine solche alarmierende Warnung ausgibt, wenn ein SSL-Zertifikat ungültig ist:
Einer der ursprünglichen Entwurfszwecke der SSL-Infrastruktur war die Authentifizierung von Webservern. Grundsätzlich erlaubt SSL dem Webserver, der antwortet, zu beweisen, dass er tatsächlich Ihrer Bank gehört, wenn Sie zu www.bank.com gehen. Dies hindert einen Betrüger daran, DNS zu manipulieren oder eine andere Methode zu verwenden, damit ein bösartiger Server antwortet.
Das "Vertrauen" in SSL wird von einem vertrauenswürdigen Dritten (Unternehmen wie VeriSign und Thawte Consulting) bereitgestellt, der das Zertifikat signiert und bestätigt, dass es dem Eigentümer gehört, von dem es behauptet wird (theoretisch durch einen Besuch des IT - Administrators in Person oder eine andere Methode, die direktes Vertrauen schafft, obwohl die Beweise zeigen, dass sie tatsächlich ziemlich lasch sind - alles, was man braucht, um ein signiertes SSL-Zertifikat zu erhalten, ist oft eine 800-Nummer und ein bisschen schauspielerisches Können.
Wenn Sie also eine Verbindung zu einem Webserver herstellen, der ein SSL-Zertifikat bereitstellt, aber nicht von einem vertrauenswürdigen Dritten signiert ist, kann dies theoretisch bedeuten, dass Sie mit einem Betrüger kommunizieren, der vorgibt, ein Server einer anderen Organisation zu sein .
In der Praxis bedeutet ein selbstsigniertes Zertifikat im Allgemeinen nur, dass die Organisation, die den Server betreibt, entschieden hat, kein signiertes Zertifikat zu bezahlen (dies kann abhängig von den gewünschten Funktionen sehr teuer sein), oder es fehlte die technische Expertise, um eines zu konfigurieren ( Einige Lösungen für kleine Unternehmen bieten einen Ein-Klick-Mechanismus für ein selbstsigniertes Zertifikat, aber um ein vertrauenswürdiges Zertifikat zu erhalten, sind technischere Schritte erforderlich.
Ich persönlich glaube, dass dieses System kaputt ist und dass die Kommunikation mit einem Server, der keine Verschlüsselung bietet, viel gefährlicher ist als die Kommunikation mit einem Server, der SSL mit einem selbstsignierten Zertifikat anbietet. Es gibt drei Gründe, warum Browser nicht so handeln:
- Unverschlüsselte Kommunikation ist im Internet die Regel. Wenn Sie also durch einen Browser durch eine Warnung klicken, um Websites anzuzeigen, die keine Verschlüsselung anbieten, ärgern Sie sich schnell und deaktivieren Sie die Warnung.
- Aufgrund der dringenden Warnungen an Kunden ist es nicht normal, ein selbstsigniertes Zertifikat auf einer Produktionswebsite zu sehen. Dies schafft ein sich selbst aufrechterhaltendes System: Selbst signierte Zertifikate sind verdächtig, weil sie selten sind, und sie sind selten, weil sie verdächtig sind.
- Das klingt für mich zynisch, aber es gibt Unternehmen, die mit dem Signieren von SSL-Zertifikaten ( Husten- Verisign- Husten ) eine Menge Geld verdienen , also verwenden sie Whitepapers (ein IT-Begriff für "lange und langweilige Werbung") und andere Veröffentlichungen die Idee durchzusetzen, dass nicht signierte Zertifikate gefährlich sind.