SSL Sicherheit

mtrc

mtrc

Stamm-User
97
Hallo,

wie geht K-9 damit um, wenn SSL-Zertifikate sich geändert haben. Gibt es eine Möglichkeit, sich darüber informieren zu lassen und nur lokalen Certs zu vertrauen?
Werden Certs überhaupt mit den CAs verglichen?

Ich frage mich derzeit generell, wie anfällig Android für MITM-Atacken ist. In offene WLANs wähle ich mich schonmal gerne ein. Dort mache ich eigentlich nur Dinge, von denen ich weiß, dass sie verschlüsselt sind. Das ist IMAPS über K-9, und die Standard Google-Syncs. Diese sollen angeblich auch über SSL. Ob dies so ist, habe ich noch nicht geprüft.
Frage bei allen bleibt aber, was ist bei geänderten Zertifikaten oder sogar bei ungültigen Zertifikaten, was bei Intercepting Proxies nicht selten passieren könnte.
Auf dem Desktop habe ich hierfür alle Mittel zur Verfügung, wie z.B. Certificate Patrol für Firefox oder rein lokale Certs für andere Applikationen, auf Android noch nicht.
 
Moin

Wenn der Mailserver ein anerkanntest Zertifikat verwendet, und die Zertifikatskette stimmt, merkst Du von einem Wechsel (Verlängerung) des Zertifikates nichts.

Wenn du das Zertifikat aktzeptiert hast (z.B. SelfSigned), dann funktioniert der Mailabruf mit einem anderen Zertifikat nicht mehr. Das merkst Du erst, wenn du die Konfiguration erneut speicherst.

Was bei einem Wechsel der CA passiert, habe ich noch nicht getestet.

Anturix
 
Ok. Das wäre also das übliche Verhalten, wie es auch die meisten Browser machen, nämlich die Zertifikate gegen die CA zu prüfen.
Damit wäre man zumindest sicher gegen einfache Intercepting Proxies, die einem ihr lokales Zertifikat anbieten.

Schön wäre, wenn es zusätzlich die sicherere Option gäbe, nur akzeptierten Zertifikaten zu trauen, egal was die CA sagt. Denn bei größer angelegten MITM Attacken wäre auch den CAs nicht zu trauen, was überhaupt sehr fragwürdig ist, da heute jeder für Geld ein Zertifikat bekommen kann.

Weißt du, ob Android selbst für seine Google-Services bei einem nicht anerkannten Zertifikat meckern würde? Ich hoffe doch, die ganzen Google-Syncs (Kontakte, Kalender, etc.) laufen auch über SSL?
 

Ähnliche Themen

P
Antworten
31
Aufrufe
1.337
Perawu
P
B
Antworten
16
Aufrufe
1.822
PieDieÄj
P
E
Antworten
12
Aufrufe
1.662
LeCardinal
L
Zurück
Oben Unten