Gast
#2970839
Kurz: Gibt es vernünftige Alternativen zu SSL? Lang: 1. SSL ist nur so sicher wie den CA denen man vertraut: http://www.heise.de/security/meldung/Protokoll-eines-Verbrechens-DigiNotar-Einbruch-weitgehend-aufgeklaert-1741726.html http://www.heise.de/security/meldung/SSL-GAU-Ein-Angriff-im-Cyberwar-1213999.html Jeder kann sich die Liste denen er im Browser vertraut ansehen: Einstellungen→Erweitert→Zeige Zertifikate In der Liste findet man im Firefox auch die Telekom, den Sparkassen Verlag oder Vodafone. 2. Dann gibts das Problem, dass SSL-Zertifikate fast immer einiges an Geld kosten, obwohl die Zertifikate oft automatisch generiert werden. (ja ich kenne startssl, deswegen das "fast"; bei Subdomains müsste ich aber auch wieder was zahlen) 3. Man hat auch Schwierigkeiten wenn man sich den Server mit anderen teilt und keine eigene IP hat. (http://de.wikipedia.org/wiki/Server_Name_Indication) 4. Ist jetzt kein direktes SSL-Problem: Wenn der Betreiber eines Shared-Hosting-Dienstes ein Wildcard-Zertifikat bereitstellt, passt das natürlich nicht mehr zu eigenen Domains und alle Browser zeigen Warnungen: *.example.com (Betreiber) meine Seite wäre unter troll.example.com (vom Betreiber) und example.net (eigen) erreichbar. Für example.net würde die Warnung kommen, da andere Domain. Problematisch hauptsächlich für Leute die Addons wie HTTPS-Finder nutzen. ------------------ Eine Alternative die ich gefunden habe, wäre das Zertifikat im DNS zu speichern. Allerdings ist die Unterstützung der Browser wohl noch sehr gering und auch DNSSEC braucht noch einige Zeit. http://www.ceilers-news.de/serendipity/154-Alternativen-zum-SSL-CA-Zertifizierungssystem.html Gäbe es noch weitere wie die Public-Key-Authentifizierung bei SSH?