• gandalf_der_12te@discuss.tchncs.de
    link
    fedilink
    arrow-up
    1
    ·
    2 days ago

    ersetzt in dem von dir beschriebenen Fall nur eine Zertifizierung der öffentlichen Schlüssel durch einen Vertrauensdienstanbieter

    ja aber das ersetzt es dafür wirklich. Wie willst du sonst einen Vertrauensdienstanbieter bekommen? TLS CA-Authorities können doch sicherlich von Geheimdiensten gebeten werden, mal ne Ausnahme zu machen und gefälschte Zertifikate auszustellen.

    • splendoruranium@infosec.pub
      link
      fedilink
      English
      arrow-up
      1
      ·
      2 days ago

      ja aber das ersetzt es dafür wirklich. Wie willst du sonst einen Vertrauensdienstanbieter bekommen? TLS CA-Authorities können doch sicherlich von Geheimdiensten gebeten werden, mal ne Ausnahme zu machen und gefälschte Zertifikate auszustellen.

      Das sind halt die zwei Wege, die du gehen kannst. Entweder man kümmert sich selbst um die Identitätsverifizierung und lässt sich Fingerprints übers Telefon vorlesen, auf einer Webseite vermerken oder eben per Telefonkuss in physischer Nähe abgleichen oder man nimmt Zertifikate. Bei Email wäre das dann z.B. die Entscheidung zwischen PGP vs. S/MIME. Häufig läuft’s einfach auf beides hinaus.

      Ich bin lange Zeit nicht mehr in dem Gebiet tätig, aber ich vermute du überschätzt den Angriffsvektor “kompromittierte Signierstellen” in diesem Zusammenhang. Soetwas verbraten Geheimdienste nicht, um Leute über Messenger zu catphishen, sondern eher um Atomkraftwerke lahmzulegen.

      • gandalf_der_12te@discuss.tchncs.de
        link
        fedilink
        arrow-up
        1
        ·
        2 days ago

        aber ich vermute du überschätzt den Angriffsvektor “kompromittierte Signierstellen” in diesem Zusammenhang

        nee also ich vermute eher du unterschätzt den Angriffsvektor “Geheimdienste kompromittieren Signierstellen” in diesem Zusammenhang. Ich sehe eine reale Chance dass Geheimdienste z.B. HTTPS dadurch umgehen. Und das ist etwas sehr wichtiges in der heutigen Welt.

        • muffinmaster1024@feddit.org
          link
          fedilink
          arrow-up
          1
          ·
          1 day ago

          HTTPS terminiert eh auf dem Server, auf dem die Geheimdienste mitlesen können (ich schreibe bewusst nicht dürfen, aber wir alle kennen Mister Snowden und seine Story)