Die US-Universität hatte ihren Fachbereich für Computerwissenschaften mit der Lösung des Problems beauftragt. Bereits gestern stellten Studenten und Dozenten den Patch online. Er kann hier heruntergeladen werden.

Der Patch geht auf die Frage ein, wie der Browser mit abgelaufenen und selbst bewilligten SSL-Zertifikaten umgehen soll. Die meisten Websites, die im Geschäftsbereich tätig sind, haben bei dem ein oder anderen Trusted Center ein Zertifikat für ihre Verschlüsselung in Secure Socket Layer (SSL) hinterlegt. Wenn dieses nicht aktuell ist oder nicht durch einen kleinen Kreis von besonders vertrauenswürdigen Organisationen abgesegnet ist, schlug bisher im Firefox 3.0 ein digitaler Wachhund an.

Fotogalerie: Neue Funktionen im Firefox 3

Klicken Sie auf eines der Bilder, um die Fotogalerie zu starten

Dieser wies die Nutzer in einem Pop-up-Fenster darauf hin, dass die nächsten Schritte gefährlich sein können. Schließlich sind abgelaufene SSL-Zertifikate eine willkommene Einstiegsmöglichkeit für Hacker. Außerdem können Zertifikate, die nicht von einer Handvoll wirklich vertrauenswürdiger Organisationen stammen, eventuell nicht so gut abgesichert werden. Dadurch können sie auch dem Site-Betreiber nicht die ausreichende Sicherheit bieten, was sich wiederum auf die Nutzer der Site niederschlagen kann.

Page: 1 2

Silicon-Redaktion

View Comments

  • ?
    Es gab kein "gefährliches Leck", keinen "Einstiegspunkt für Hacker", sondern Firefox hat sich lediglich zu heftig beschwert, wenn der Aussteller eines Zertifikates nicht zu den von Firefox (oder seinem Benutzer, der konnte auch vorher schon selbst entscheiden, wem er vertraut) akkreditierten gehörte.
    Begriffe wie "wirklich vertrauenswürdig" sind in dem Zusammenhang absolut unsachlich.

    Zertifikate müssen auch nicht "abgesichert" werden, auch der Site-Betreiber hat kein Sicherheits-Problem, das ist Humbug.
    Fakt ist: egal was für ein Zertifikat verwendet wird, die Verbindung ist verschlüsselt. Passwörter, Daten, die ich in ein Formular eingebe, Seiten die ich abrufe, sind verschlüsselt, niemand kann sie mitlesen. Alles weitere in der Diskussion um Zertifikate dreht sich darum, ob die Seite, die ich sehe, tatsächlich die richtige ist. Hierfür gibt es die "Notare" - im Amtsdeutsch (SigG) Zertifikatsdiensteanbieter - die über ihre Geschäftsprozesse dafür sorgen sollen, dass nur der ein Zertifikat für http://www.meine-firma.de bekommt, der dazu auch berechtigt ist. Das klappt ganz gut, kostet aber nach meiner Erfahrung mehr als "15 Dollar". Die größten Anbieter sind in Firefox "schon drin". Die Probleme treten nur dann auf, wenn jemand ein Zertifikat von einem anderen Anbieter, oder z.B. ein eigenes verwendet. Mozilla steckt viel Mühe in die Auswahl der mitgelieferten Wurzel-Zertifikate. Die Idee dabei ist, dass Mozilla anhand fester Kriterien entscheidet, welche Anbieter "vertrauenswürdig" sind - im Übrigen gilt das dann noch lange nicht für die WWW-Seiten der Kunden.

Recent Posts

Q-Day wird zur realen BedrohungQ-Day wird zur realen Bedrohung

Q-Day wird zur realen Bedrohung

2020 könnten böswillige Akteure Zugang zu quantengestützten Cyberangriffen haben, warnt Cindy Provin von Utimaco.

3 Stunden ago
KI-Workplace: ChatGPT-Alternative für den MittelstandKI-Workplace: ChatGPT-Alternative für den Mittelstand

KI-Workplace: ChatGPT-Alternative für den Mittelstand

KI-Workplace wird ausschließlich auf eigene Server-Infrastruktur in Rechenzentren in Frankfurt am Main betrieben.

18 Stunden ago
Zukunft des digitalen Zwillings: Process Mining und KIZukunft des digitalen Zwillings: Process Mining und KI

Zukunft des digitalen Zwillings: Process Mining und KI

Der digitale Zwilling einer Organisation bildet reale Geschäftsprozesse virtuell ab und schafft die Grundlage für…

2 Tagen ago

ING setzt bei Kundenservice auf conversational und generative KI

Bestehenden Systeme im Kundenservice stießen an ihre Grenzen. Klassische Chatbots konnten einfache Fragen beantworten.

3 Tagen ago

Wie EPS klassische Industrie neu denkt – und Marketing zur echten Führungsdisziplin macht

Kundennähe entsteht nicht per Knopfdruck – sie verlangt Haltung, Aufmerksamkeit und eine klare Strategie. Gerade…

3 Tagen ago

Enkeltrick auf Milliardenniveau: KI-Sabotage im Finanzsektor

KI wird zunehmend zum Ziel von Cyberangriffen durch Prompt Injections, warnt Christian Nern von KPMG.

3 Tagen ago