<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	
	>
<channel>
	<title>
	Kommentare zu: Wochennotiz Nr. 185	</title>
	<atom:link href="/blog/2014/02/wochennotiz-nr-185/feed/" rel="self" type="application/rss+xml" />
	<link>/blog/2014/02/wochennotiz-nr-185/</link>
	<description></description>
	<lastBuildDate>Thu, 13 Feb 2014 01:06:44 +0000</lastBuildDate>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=5.9.3</generator>
	<item>
		<title>
		Von: Thomas Skowron		</title>
		<link>/blog/2014/02/wochennotiz-nr-185/#comment-91437</link>

		<dc:creator><![CDATA[Thomas Skowron]]></dc:creator>
		<pubDate>Fri, 07 Feb 2014 23:27:04 +0000</pubDate>
		<guid isPermaLink="false">/?p=7701#comment-91437</guid>

					<description><![CDATA[Als Antwort auf &lt;a href=&quot;/blog/2014/02/wochennotiz-nr-185/#comment-91364&quot;&gt;derstefan&lt;/a&gt;.

@Hannes: Versteh mich nicht falsch, ich finde Verschlüsselung grundsätzlich gut. Ich wollte nur explizit darauf hinweisen, dass der Nutzen bei statischen Daten äußerst niedrig ist. Einen Schutz gegen Geheimdienste liefert es nicht. Nicht bei den heutigen Möglichkeiten derer. Außerdem hatten wir schon genug Berichte über CAs, die Leck geschlagen haben (vgl. DigiNotar).

Kein Browser hat derzeit eine Warnung, wenn sich Zertifikate ändern. Das Plugin &quot;Certificate Patrol&quot; für Firefox macht das, ist aber nicht verbreitet und macht IMHO für Endnutzer ohnehin keinen Sinn, weil Certs auch auslaufen und man dann ständig die Überlegung führen müsste, ob der Admin nur das ausgelaufene Cert gewechselt hat oder ob da jetzt ein böswilliger Hackangriff gefahren wird.

Zu der Kaputtheit von TLS, sage ich nur folgende Stichworte: BEAST, CRIME, BREACH, Padding und Truncation Problematik, Version Rollback.]]></description>
			<content:encoded><![CDATA[<p>Als Antwort auf <a href="/blog/2014/02/wochennotiz-nr-185/#comment-91364">derstefan</a>.</p>
<p>@Hannes: Versteh mich nicht falsch, ich finde Verschlüsselung grundsätzlich gut. Ich wollte nur explizit darauf hinweisen, dass der Nutzen bei statischen Daten äußerst niedrig ist. Einen Schutz gegen Geheimdienste liefert es nicht. Nicht bei den heutigen Möglichkeiten derer. Außerdem hatten wir schon genug Berichte über CAs, die Leck geschlagen haben (vgl. DigiNotar).</p>
<p>Kein Browser hat derzeit eine Warnung, wenn sich Zertifikate ändern. Das Plugin &#8222;Certificate Patrol&#8220; für Firefox macht das, ist aber nicht verbreitet und macht IMHO für Endnutzer ohnehin keinen Sinn, weil Certs auch auslaufen und man dann ständig die Überlegung führen müsste, ob der Admin nur das ausgelaufene Cert gewechselt hat oder ob da jetzt ein böswilliger Hackangriff gefahren wird.</p>
<p>Zu der Kaputtheit von TLS, sage ich nur folgende Stichworte: BEAST, CRIME, BREACH, Padding und Truncation Problematik, Version Rollback.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Hannes		</title>
		<link>/blog/2014/02/wochennotiz-nr-185/#comment-91424</link>

		<dc:creator><![CDATA[Hannes]]></dc:creator>
		<pubDate>Fri, 07 Feb 2014 16:18:22 +0000</pubDate>
		<guid isPermaLink="false">/?p=7701#comment-91424</guid>

					<description><![CDATA[Als Antwort auf &lt;a href=&quot;/blog/2014/02/wochennotiz-nr-185/#comment-91364&quot;&gt;derstefan&lt;/a&gt;.

Klar könnte man statistisch versuchen Tiles zu erraten und Nominatim (u.a.) sollte auch hinter HTTPS stehen, da stimme ich dir völlig zu. Aber soll man denn auf Verschlüsselung verzichten, bloß weil (komplizierte) Side-Channel Angriffe möglich sind?

Dein MITM-Szenario würde nicht funktionieren, wenn das Zertifikat gepinnt wäre oder der Nutzer bei der Änderung gewarnt würde. HTTPS MITM ist nicht verschleiert, ausser du hast den Private Key. Das ist ein Problem der Implementation der Clients, nicht eins von SSL/TLS an sich. Mein Mail-Client sagt mir, wenn sich Zertifikate ändern.

RC4 in der Ciphersuite ist tatsächlich nicht so doll, hast du Grant Slater mal Bescheid gegeben?

Ich freue mich über relevante Verweise, wie TLS für den konkreten Anwendungsfall &quot;über alle Ausmaße kaputt ist&quot;.

Disclaimer: Ich habe selbst nur gefährliches Halbwissen, aber ich versuche fundiert zu argumentieren.]]></description>
			<content:encoded><![CDATA[<p>Als Antwort auf <a href="/blog/2014/02/wochennotiz-nr-185/#comment-91364">derstefan</a>.</p>
<p>Klar könnte man statistisch versuchen Tiles zu erraten und Nominatim (u.a.) sollte auch hinter HTTPS stehen, da stimme ich dir völlig zu. Aber soll man denn auf Verschlüsselung verzichten, bloß weil (komplizierte) Side-Channel Angriffe möglich sind?</p>
<p>Dein MITM-Szenario würde nicht funktionieren, wenn das Zertifikat gepinnt wäre oder der Nutzer bei der Änderung gewarnt würde. HTTPS MITM ist nicht verschleiert, ausser du hast den Private Key. Das ist ein Problem der Implementation der Clients, nicht eins von SSL/TLS an sich. Mein Mail-Client sagt mir, wenn sich Zertifikate ändern.</p>
<p>RC4 in der Ciphersuite ist tatsächlich nicht so doll, hast du Grant Slater mal Bescheid gegeben?</p>
<p>Ich freue mich über relevante Verweise, wie TLS für den konkreten Anwendungsfall &#8222;über alle Ausmaße kaputt ist&#8220;.</p>
<p>Disclaimer: Ich habe selbst nur gefährliches Halbwissen, aber ich versuche fundiert zu argumentieren.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Thomas Skowron		</title>
		<link>/blog/2014/02/wochennotiz-nr-185/#comment-91388</link>

		<dc:creator><![CDATA[Thomas Skowron]]></dc:creator>
		<pubDate>Fri, 07 Feb 2014 00:15:23 +0000</pubDate>
		<guid isPermaLink="false">/?p=7701#comment-91388</guid>

					<description><![CDATA[Als Antwort auf &lt;a href=&quot;/blog/2014/02/wochennotiz-nr-185/#comment-91364&quot;&gt;derstefan&lt;/a&gt;.

Hannes: Wie gesagt, Du kannst anhand der Größe der Tiles sowie anderer Anfragen (ggf. unverschlüsselte Abfragen an Nominatim) bereits viel statische Analyse betreiben. 

Wenn Du MITM machst und den Traffic durchleitest, meckert kein Client und Geheimdienst X hat Deinen Verkehr. Außerdem bietet osm.org RC4 an - muss ich dazu noch etwas sagen?

Außerdem möchte ich Dich darauf hinweisen, dass TLS über alle Ausmaße kaputt ist und verweise gerne auf die entsprechenden Enthüllungen bzw. Vorträge von entsprechenden Konferenzen der letzten Jahre.

— thomersch]]></description>
			<content:encoded><![CDATA[<p>Als Antwort auf <a href="/blog/2014/02/wochennotiz-nr-185/#comment-91364">derstefan</a>.</p>
<p>Hannes: Wie gesagt, Du kannst anhand der Größe der Tiles sowie anderer Anfragen (ggf. unverschlüsselte Abfragen an Nominatim) bereits viel statische Analyse betreiben. </p>
<p>Wenn Du MITM machst und den Traffic durchleitest, meckert kein Client und Geheimdienst X hat Deinen Verkehr. Außerdem bietet osm.org RC4 an &#8211; muss ich dazu noch etwas sagen?</p>
<p>Außerdem möchte ich Dich darauf hinweisen, dass TLS über alle Ausmaße kaputt ist und verweise gerne auf die entsprechenden Enthüllungen bzw. Vorträge von entsprechenden Konferenzen der letzten Jahre.</p>
<p>— thomersch</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Ubahnverleih		</title>
		<link>/blog/2014/02/wochennotiz-nr-185/#comment-91386</link>

		<dc:creator><![CDATA[Ubahnverleih]]></dc:creator>
		<pubDate>Thu, 06 Feb 2014 23:05:28 +0000</pubDate>
		<guid isPermaLink="false">/?p=7701#comment-91386</guid>

					<description><![CDATA[Als Antwort auf &lt;a href=&quot;/blog/2014/02/wochennotiz-nr-185/#comment-91381&quot;&gt;Christian (Hedaja)&lt;/a&gt;.

Mittlerweile gucken Leute nicht mehr so doof, wenn man Schilder abfotografiert. Letztens sah ich eine sehr alte Dame, die mit ihrem Telefon die Fahrpläne an der Bushaltestelle abfotografierte. Mittlerweile versuche ich das gar nicht mehr unauffällig zu fotografieren. Liegt aber sicher auch daran, dass ich die seltsamen Blicke einfach gelernt habe zu ignorieren.]]></description>
			<content:encoded><![CDATA[<p>Als Antwort auf <a href="/blog/2014/02/wochennotiz-nr-185/#comment-91381">Christian (Hedaja)</a>.</p>
<p>Mittlerweile gucken Leute nicht mehr so doof, wenn man Schilder abfotografiert. Letztens sah ich eine sehr alte Dame, die mit ihrem Telefon die Fahrpläne an der Bushaltestelle abfotografierte. Mittlerweile versuche ich das gar nicht mehr unauffällig zu fotografieren. Liegt aber sicher auch daran, dass ich die seltsamen Blicke einfach gelernt habe zu ignorieren.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: AJoNee		</title>
		<link>/blog/2014/02/wochennotiz-nr-185/#comment-91384</link>

		<dc:creator><![CDATA[AJoNee]]></dc:creator>
		<pubDate>Thu, 06 Feb 2014 21:40:04 +0000</pubDate>
		<guid isPermaLink="false">/?p=7701#comment-91384</guid>

					<description><![CDATA[das System zur automatischen Kartierung war vor einiger Zeit schonmal in der Wochennotiz. Trotzdem ein sehr interessantes Thema, zu dem ich gerne mehr hören würde.]]></description>
			<content:encoded><![CDATA[<p>das System zur automatischen Kartierung war vor einiger Zeit schonmal in der Wochennotiz. Trotzdem ein sehr interessantes Thema, zu dem ich gerne mehr hören würde.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Christian (Hedaja)		</title>
		<link>/blog/2014/02/wochennotiz-nr-185/#comment-91381</link>

		<dc:creator><![CDATA[Christian (Hedaja)]]></dc:creator>
		<pubDate>Thu, 06 Feb 2014 21:11:30 +0000</pubDate>
		<guid isPermaLink="false">/?p=7701#comment-91381</guid>

					<description><![CDATA[Zwar ohne Freundin, aber auch fremde Leute schauen meist etwa seltsam, wenn ich Briefkästen fotografiere =)]]></description>
			<content:encoded><![CDATA[<p>Zwar ohne Freundin, aber auch fremde Leute schauen meist etwa seltsam, wenn ich Briefkästen fotografiere =)</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Hannes Kröger		</title>
		<link>/blog/2014/02/wochennotiz-nr-185/#comment-91375</link>

		<dc:creator><![CDATA[Hannes Kröger]]></dc:creator>
		<pubDate>Thu, 06 Feb 2014 16:06:43 +0000</pubDate>
		<guid isPermaLink="false">/?p=7701#comment-91375</guid>

					<description><![CDATA[Als Antwort auf &lt;a href=&quot;/blog/2014/02/wochennotiz-nr-185/#comment-91364&quot;&gt;derstefan&lt;/a&gt;.

Thomas, das stimmt so nicht!

Wer ein übergeordnetes Zertifikat hat, der könnte ein neues Zertifikat erstellen und dieses einem Nutzer per MITM unterjubeln, ohne dass ein Client meckert. Der Verkehr kann &lt;em&gt;nicht&lt;/em&gt; einfach so mitgelesen werden. Die übergeordnetet Zertifikationsstelle sieht normalerweise nie deinen private Key, mit dem du ja die Verbindungen mit Clients signierst.

Ein zweites Szenario wäre es, wenn der private Teil dss Zertifats in die Hände des Angreifers kommt und dieser Traffic mitgeschnitten hat. Dann könnte er ihn entschlüsseln, FALLS die Verbindungen nicht Forward Secrecy verwendet haben.

Die osm.org Tiles werden jetzt ja über HTTPS mit FS getestet, damit sieht ein Lauscher nur noch, dass Tiles abgerufen wurden, nicht welche. Super!]]></description>
			<content:encoded><![CDATA[<p>Als Antwort auf <a href="/blog/2014/02/wochennotiz-nr-185/#comment-91364">derstefan</a>.</p>
<p>Thomas, das stimmt so nicht!</p>
<p>Wer ein übergeordnetes Zertifikat hat, der könnte ein neues Zertifikat erstellen und dieses einem Nutzer per MITM unterjubeln, ohne dass ein Client meckert. Der Verkehr kann <em>nicht</em> einfach so mitgelesen werden. Die übergeordnetet Zertifikationsstelle sieht normalerweise nie deinen private Key, mit dem du ja die Verbindungen mit Clients signierst.</p>
<p>Ein zweites Szenario wäre es, wenn der private Teil dss Zertifats in die Hände des Angreifers kommt und dieser Traffic mitgeschnitten hat. Dann könnte er ihn entschlüsseln, FALLS die Verbindungen nicht Forward Secrecy verwendet haben.</p>
<p>Die osm.org Tiles werden jetzt ja über HTTPS mit FS getestet, damit sieht ein Lauscher nur noch, dass Tiles abgerufen wurden, nicht welche. Super!</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: ubahnverleih		</title>
		<link>/blog/2014/02/wochennotiz-nr-185/#comment-91374</link>

		<dc:creator><![CDATA[ubahnverleih]]></dc:creator>
		<pubDate>Thu, 06 Feb 2014 15:56:11 +0000</pubDate>
		<guid isPermaLink="false">/?p=7701#comment-91374</guid>

					<description><![CDATA[Als Antwort auf &lt;a href=&quot;/blog/2014/02/wochennotiz-nr-185/#comment-91365&quot;&gt;Benjamin&lt;/a&gt;.

Meine hat sich schon dran gewöhnt]]></description>
			<content:encoded><![CDATA[<p>Als Antwort auf <a href="/blog/2014/02/wochennotiz-nr-185/#comment-91365">Benjamin</a>.</p>
<p>Meine hat sich schon dran gewöhnt</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Thomas Skowron		</title>
		<link>/blog/2014/02/wochennotiz-nr-185/#comment-91371</link>

		<dc:creator><![CDATA[Thomas Skowron]]></dc:creator>
		<pubDate>Thu, 06 Feb 2014 12:25:50 +0000</pubDate>
		<guid isPermaLink="false">/?p=7701#comment-91371</guid>

					<description><![CDATA[Als Antwort auf &lt;a href=&quot;/blog/2014/02/wochennotiz-nr-185/#comment-91364&quot;&gt;derstefan&lt;/a&gt;.

Tut mir leid, aber HTTPS (bzw. TLS) ist als Schutz gegen Geheimdienste Unfug. Solange die Dienste Zugriff auf Stammzertifikate haben, können sie alles entschlüsseln. Und selbst wenn nicht, kann man den verschlüsselten Traffic bei statischen Daten immer noch prima analysieren.

— thomersch]]></description>
			<content:encoded><![CDATA[<p>Als Antwort auf <a href="/blog/2014/02/wochennotiz-nr-185/#comment-91364">derstefan</a>.</p>
<p>Tut mir leid, aber HTTPS (bzw. TLS) ist als Schutz gegen Geheimdienste Unfug. Solange die Dienste Zugriff auf Stammzertifikate haben, können sie alles entschlüsseln. Und selbst wenn nicht, kann man den verschlüsselten Traffic bei statischen Daten immer noch prima analysieren.</p>
<p>— thomersch</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Michael Reichert		</title>
		<link>/blog/2014/02/wochennotiz-nr-185/#comment-91370</link>

		<dc:creator><![CDATA[Michael Reichert]]></dc:creator>
		<pubDate>Thu, 06 Feb 2014 11:12:28 +0000</pubDate>
		<guid isPermaLink="false">/?p=7701#comment-91370</guid>

					<description><![CDATA[Als Antwort auf &lt;a href=&quot;/blog/2014/02/wochennotiz-nr-185/#comment-91364&quot;&gt;derstefan&lt;/a&gt;.

Anders als Google Maps gibt es im OSM-Umfeld aber Apps, die die Daten offline auf der SD-Karte des Smartphones vorhalten. Der Download eines ganzen (Bundes-)Lands ist nicht so aussagekräftig (außer &quot;Person X ist an Deutschland interessiert&quot;).]]></description>
			<content:encoded><![CDATA[<p>Als Antwort auf <a href="/blog/2014/02/wochennotiz-nr-185/#comment-91364">derstefan</a>.</p>
<p>Anders als Google Maps gibt es im OSM-Umfeld aber Apps, die die Daten offline auf der SD-Karte des Smartphones vorhalten. Der Download eines ganzen (Bundes-)Lands ist nicht so aussagekräftig (außer &#8222;Person X ist an Deutschland interessiert&#8220;).</p>
]]></content:encoded>
		
			</item>
	</channel>
</rss>
