Gesicherte Verbindung zum Forum

Durandil

Dúnadan
Registriert
16.01.2002
Beiträge
5.644
Die kurze Version:

Das Forum kann jetzt https.

Die lange Version:

Hallo allerseits,

Uns liegt eure und unsere Privatsphäre am Herzen. Auch wenn wir nicht gerade eure Bankdaten verwalten, schreibt ihr hier PMs, habt eine Email-Adresse hinterlegt, etc..

Ihr passt auf Eurem Rechner gut drauf auf, und wir auf dem Kerzenburg-Sever natürlich auch, aber dazwischen trudeln sie unverschlüsselt (nicht euer Passwort, aber sonst alles) durch's Internet.

Jemand, der Zugriff irgendwo dazwischen hat - neben Geheimdiensten auch Malware die Zugriffe umleitet - kann theoretisch mitlesen und reinpfuschen. Das geht auch mit verschlüsselten Seiten noch, fällt aber eher auf.

Deswegen wollen wir jetzt das machen, was Banken und etliche Online-Shops auch tun - die Verbindung verschlüsseln.


Die Zusammenfassung:

Probiert doch mal die verschlüsselt übertragene Form des Forums und Wikis aus und gebt Bescheid, wenn euer Browser noch Fehler meldet. Positives Feedback ist natürlich auch gerne gesehen :)


Nach einer erfolgreichen Testphase wird die Verbindung in Zukunft automatisch über https statt http erfolgen.

So sieht man's:

Firefox:
https-Firefox.png


Chromium:
https-Chromium.png


Opera:
https-Opera.png


Internet Explorer:
https-IE.png
 
Zuletzt bearbeitet:

Sir Darian

Ritter des Helm
Registriert
01.04.2000
Beiträge
33.906
Hmmm... *grübel*

Wow, was man alles entdeckt, wenn man bei der Gartenarbeit eine Pause macht... :)
Fazit also für mich: Ruhig öfter mal Pause machen. :rolleyes: ;) :D

Klasse Sache, vielen Dank, Durandil! :):up:
Das unterstützt unser Achten auf die Privatsphäre hier nochmal ein Stück. :)
 

Vernochan

Schabrackentapir
Registriert
09.07.2001
Beiträge
8.882
Yay, Danke! :)
 

Leglaf

Senior Member
Registriert
25.02.2006
Beiträge
570
Getestet und für gut befunden.. ;)
 

Jastey

Matron Modderholic
Registriert
16.05.2004
Beiträge
12.945
Bin gerade darüber drin, und funktioniert soweit einwandfrei!

Tolle Sache!

Sir Darian: Diese Schlussfolgerung hätte ich jetzt auch gezogen! :p
 

Tim

Streichel-Mod
Registriert
01.10.1999
Beiträge
6.210
Funktioniert auch bei mir einwandfrei! Danke für die Mühen Dura!
 

Gags

Headhunter
Registriert
11.07.2000
Beiträge
1.487
Ja das kann man doch nur begrüßen. :) Danke! :up:
 

Rumpelstilz

Senior Member
Registriert
29.03.2007
Beiträge
1.260
@Admins

Super Idee, vielen Dank.:)


@Rhonwen

Merkwürdig, bei mir kam nicht der geringste Hinweis.:hae:


@Alle

Hat jemand eine Idee, wieseo bei Rhonwen Warnungen kammen und bei mir nicht eine einzige?:confused:
 

White Agnus

Senior Member
Registriert
05.09.2008
Beiträge
5.088
Schön zu hören, das sichere Verbindungen jetzt möglich sind. :):up:

Zwecks StartSSL und Firefox, haben für kleinere Projekte auf Arbeit schon öfters mal ein Zertifikat von StartSSL in ner Testphase verwendet (Symantec braucht meistens viel zu lang mit ihrem Sicherheitsanruf :D) und Firefox kommt wohl nicht so ganz gut klar auf die Zertifikate, hatten es schon das einer von zwei Rechnern mit der gleichen Version das Problem mit den "gefälschten Daten" hatte, der andere wiederum nicht, nach ein paar Tagen war das Problem (ohne Update der FF Version) wie von Geisterhand verschwunden...

Alle anderen Browser die wir getestet hatten (IE8, 9, 10, 11, Chrome, Opera und selbst Iceweasel) hatten diese Probleme nicht...
 

Durandil

Dúnadan
Registriert
16.01.2002
Beiträge
5.644
Hmmm.. interessant :eek:
Ohne Update der Browser-Version klingt echt geisterhaft. Insbesondere, da FF ja seine eigene Zertifikatsverwaltung mit sich bringt. Dachte erst, dass die von Windows evtl. aktualisiert worden wäre, dürfte hier aber keine Rolle spielen. Es sei denn, FF lädt im Hintergrund ggfls. dynamisch Rückruflisten? Aber warum sollte dann StartSSL als CA temporär und auf einzelnen Rechnern auf so einer stehen?

Habe StartSSL-Zertifikate an anderer Stelle schon länger in Gebrauch und da noch nie Probleme gehabt, bzw. noch nie mitgeteilt bekommen.

Voraussetzung ist natürlich ein einigermaßen aktueller Browser, SHA-256 als Hash-Methode und ECDHE_RSA für den Schlüsselaustausch kann nicht jeder alte Browser. Im Gegensatz zu einigen kommerziellen Zertifikaten, die manchmal nichtmal Perfect Forward Secrecy unterstützen. Außerdem kann man StartSSL auch nur eine CSR übermitteln und muss nicht das komplette Paar dort generieren lassen.

Habe auch überlegt, ob ich die 60 $ für eine persönliche Validierung ausgebe, damit ich ein Class 2-Zertifikat verwenden kann. Aber das sind ja wiederkehrende Kosten ohne (z.B. hier) wirksamen Zugewinn.

Firefox-User können die Qualität von https-Verbindungen z.B. mit dem Addon Calomel SSL Validation immer schnell sehen.

Symantec/Verisign verwende ich nur für's Code Signing, MS hat oder hatte Dienste, die darauf bestanden.

Ach ja, eines fällt mir noch ein: Firefox warnt (afaik nur über's Symbol), wenn eine Seite unsichere Elemente enthält. D.h. wenn in einem Post eine Grafik noch über http:// statt https:// eingebunden wäre. Ich habe das hoffentlich großflächig in der Datenbank ersetzen lassen, kann aber nicht ausschließen, dass es einzelne Posts mit Sonderfällen gibt.

Wenn so etwas also nochmal jemandem vorkommt: bitte Adresse der Seite aus der URL-Leiste rauskopieren und mir mitteilen, dann schaue ich, welche unsicheren Elemente da sind und noch korrigiert werden können.
 

White Agnus

Senior Member
Registriert
05.09.2008
Beiträge
5.088
Dachte erst, dass die von Windows evtl. aktualisiert worden wäre, dürfte hier aber keine Rolle spielen.

Kann ich bestätigen, da FF wie gesagt seine eigene Zertifikatsverwaltung mitbringt...

Wir haben auch mit Class2 Zertifikaten von StartSSL getestet, hat aber keinen Unterschied gemacht, Calomel hat auch gemeldet dass alles in Ordnung sei, aber trotzdem trat dieses Problem ein paar Tage lang an nem Testrechner auf... :confused:
 

Firehawk

Rebellischer Drow
Registriert
01.03.2000
Beiträge
3.735
Top! Danke, Dura.
 

Durandil

Dúnadan
Registriert
16.01.2002
Beiträge
5.644
Gerade gesehen... Firefox warnt ja auch, wenn Seitenelemente nur http und noch nicht https sind. Es gab noch ein Signaturbild, dass noch nicht automatisch auf https umgestellt war, Seiten, in denen jener User gepostet hat, wurden daher von Firefox angemahnt... vllt. war's ja das :)
 
Oben