Zum Inhalt springen
L

Das Video kommt von YouTube: erst beim Abspielen verbindet sich die Seite mit YouTube (Google).

Was sind SSL-Zertifikate wirklich? 🔐 So funktioniert Vertrauen im Internet!

IT an der Bar26:39 3.905 Aufrufe veröffentlicht Auf YouTube

Das Wichtigste aus dem Video

Tipp auf eine Zeit – das Video springt genau dorthin.

Transkriptautomatisch erstellt · 200 Zeilen
Herunterladen
  1. Ja, hallo, herzlich willkommen. Heute geht's um ein Thema, das habe ich schon ganz oft in den Kommentaren versprochen. Nämlich wollte ich euch mal zeigen, was
  2. sind Zertifikate, wie funktionieren die, wo kommt's da drauf an. Es ist halt ein super schwieriges Thema. Also selbst für eingefleischteiler ist es oft ein Buch
  3. mit sieben Siegeln und damit ist es natürlich inhaltlich umso schwieriger, es dann auch wirklich rüberzubringen. Ich gebe jetzt erstmal mein Bestes. Ich
  4. hoffe, es reicht aus für euch. Ähm, ja, viel Spaß [Musik]
  5. dabei. Ja, Zertifikate in der Theorie super einfach, alles schlüssig, kein Problem. In der Praxis dann oft wirklich auch
  6. für, ja, ich sag mal Experten nicht immer einfach. Warum ist es so? Schauen wir mal kurz auf dem Computer. Ich habe da mal so ein kleines Bild
  7. vorbereitet, um euch mal grundsätzlich mal zu erklären, was ist denn ein Zertifikat? Wo kommt das her? Ein Zertifikat beginnt im Regelfall für
  8. mich, wenn ich ein Zertifikat benötige. Wir sehen z.B. Zertifikate. Schauen wir einfach mal auf www.test.de. de. Wenn wir oben drauf gehen,
  9. Verbindung ist sicher. Das heißt, da ist ein Zertifikat hinter der Verbindung und hier können wir uns das Zertifikat anzeigen lassen. Es ist von Global Sign
  10. ausgestellt worden. Es ist wichtig, dieses ausgestellt worden ist ein wirklich relevanter Teil von der Zertifikatskette und das erzeugt auch
  11. den Trust, also das Vertrauen in dem Zertifikat. Dieser Aussteller ausgestellt worden ist es für stern.test.de. Das heißt, alles was mit
  12. test.de de aufhört, kann man mit diesem Zertifikat als sicher markieren. Das führt nicht nur dazu, dass da oben keine rote Meldung kommt im Browser, sondern
  13. auch, dass die Verbindung an sich verschlüsselt ist und dass die jetzt von dritten erstmal nicht abgehört werden kann. Gibt vielleicht so das eine oder
  14. andere, wie es doch möglich ist, wenn so ein privater Schlüssel abhanden kommt, aber generell kann man wirklich sagen, so eine SSL Verschlüsselung, das ist die
  15. zugrunden zugrunde liegende Technik dahinter ist erstmal als sicher zu definieren. So. Das ist also, wo wir Zertifikate sehen. Auch wenn wir E-Mail
  16. schreiben, sind da oft Zertifikate mit involviert. Oder viele auch im Geschäftsbereich arbeiten manche vielleicht mit Smartcards, da sind
  17. Zertifikate drauf und und. Also es ist ein wesentlicher Bestandteil der Infrastruktur und auch z.B. bei Computerprogramm. Wenn wir jetzt hier
  18. mal kurz in Windows reinschauen würden, schauen mal, ob ich die schnelle in der Datei finde, aber das sollte
  19. eigentlich nicht das Problem sein. Also so ein Windows in unserem Betriebssystem sind ja lauter Programme drin und wenn wir uns
  20. die jetzt anzeigen lassen, haben wir hoffentlich Glück. Genau, digitale Signatur und da sehen wir, dass hier eine Signatur drauf
  21. liegt. Was bedeutet das? Hier steht, dass Microsoft dieses diese Datei unterschrieben hat. Also man spricht da auch von
  22. Unterschrift und quasi dafür birgt, dass diese Datei so ist, wie sie sie ausliefern wollten. Würde diese Datei durch einen Troyaner eine Ransomware
  23. verändert werden, dann würde hier nicht mehr Microsoft Windows stehen können. Außer sie hätten jetzt den privaten Schlüssel. ist Microsoft auch schon mal
  24. passiert. will ich jetzt aber nicht so sehr irgendwie ins Lächerliche ziehen. Wenn ich den privaten Schlüssel nicht habe, habe ich keine Möglichkeit, das so
  25. aussehen zu lassen. Also, ob das von Microsoft wäre, weil nur sie haben den Schlüssel zum Unterschreiben und so gilt es auch für ganz viele für ganz viele
  26. andere Softwareprodukte und das macht es auch wieder sicher. Also lange Rede, kurzer Sinn, wir haben Zertifikate im ständigen Umfeld der Computer, der
  27. Smartphones um uns rum und damit so ein Zertifikat, wie jetzt dieses stern.test.de de entsteht, muss der, der das Zertifikat braucht, ein
  28. Schlüsselpaar generieren. Solche Schlüssel auch später im Public Private Key Verfahren für Serverauthentifizierung haben wir immer
  29. ein paar. Es gibt den sogenannten Private Key, der ist für mich, der ist privat, den darf ich auch nie weitergeben. Wenn ich den weitergebe,
  30. haben alle Schlüssel, die ich damit generiert habe, also alle Zertifikate z.B. in dem Fall ihre Integrität verloren, weil jeder andere weitere
  31. Zertifikate in meinem Namen unterschreiben kann. Das heißt, ich erst jetzt erstelle ein Schlüsselpaar mit privaten und
  32. öffentlichen Schlüssel und mit dem privaten Schlüssel kann ich Dinge signieren und mit dem öffentlichen Schlüssel kann ein anderer prüfen, ob
  33. das wirklich ich unterschrieben habe. Das sind viele kryptografische Funktionen dahinter. Also, das ist sehr, sehr viel Mathematik, um das überhaupt
  34. so zu ermöglichen. Das lasse ich jetzt aber mal weg. Also, ihr könnt ja gerne in die Kommentare schreiben, ob ich da wirklich ins Detail gehen soll. Da
  35. wird's ja kompliziert, ne? Da geht's um Primzahlen, da geht's um Eineindeutigkeiten etc. pp. Deswegen überspringe ich es jetzt
  36. erstmal. Wenn wir diesen privaten und öffentlichen Schlüssel haben, können wir damit einen Certificate signing request starten, ein CSR. Also, wir können
  37. sagen: "Hey, bitte unterschreibt mir das." Mit diesem "Bitte unterschreib mir das gehen wir dann an die CA, also an diese sehr vertrauenswürdige Stelle. Wir
  38. erinnern uns, wenn wir hier noch mal rüber schauen, dann ist es hier diese Global Signing C." Hier steht auch wieder
  39. dieses Wort CA drin. Das steht für Certificate Authority. Also das ist quasi eine Einrichtung, der man so stark vertraut, dass man sagt, okay, die haben
  40. intern Prozesse, um sicherzustellen, dass sie niemanden ein Zertifikat ausstellen, der nicht vertrauenswürdig ist. Ist auch eine ganz große
  41. Herausforderung, vor allem z.B. mit dem Thema Letrypt. So, wenn wir jetzt als in dem Fall stern.de SDE diesen diesen
  42. Zertifikatsrequest an die C geschickt haben, dann können die den unterschreiben. Also da ist dann oft so, dass bei Firmen dann z.B. der
  43. Handelsregisterintrag mitgegeben werden muss, dass man da ein Geschäftsführer oder jemanden braucht, der zeichnungsberechtigt ist und dann wird
  44. es alles geprüft und dann bekommt man dieses Zertifikat ausgestellt. Auch Privatpersonen können Zertifikate bekommen. Das bekannteste Zertifikat,
  45. das auf selber Technologie basiert, ist dabei das Zertifikat auf unserem Personalausweis. Also auf den neuen Personalausweis
  46. ähm Chips, also auf diesen Karten, sind auch solche Zertifikate drauf. Deswegen kann man damit mittlerweile z.B. auch ein Auto zulassen, weil ich kann mit
  47. dieser Karte eindeutig eine Signatur ausstellen. Also man spricht deswegen auch von Signatur, also von Unterschrift, die klar mit mir verbunden
  48. ist. Es ist ganz klar, dass wenn ich das unterschreibe, meine PIN eingebe mit dem privaten Zertifikat dazu, dann gehen quasi die Daten in die Karte rein,
  49. werden dort unterschrieben und das unterschriebene Stück hat dann diese Public Keysignatur sozusagen und damit kann dann jeder andere prüfen, ob das
  50. wirklich von mir unterschrieben wurde. So funktioniert es mal grob vom Prozess her. Das heißt, der CSR kommt bei denen an, die unterschreiben den. Dann kommt
  51. eine Zertifikatsdatei raus, die wird dann wieder zurückgeschickt. Mit der Datei können diese dann, wenn dieses Zertifikat hier ausgestellt wurde, dann
  52. ihren Webserver z.B. sichern, wie wir es jetzt hier bei Stiftung Warentest gesehen haben. Ich habe einfach nur zum, also einfach nur aus dem Kopf raus
  53. Test.de de genommen. Hat jetzt nichts irgendwie tiefgreifendes hat so gut wie jede Webseite, also ich hätte auch einfach auf Bing gehen können, nachdem
  54. ich jetzt die letzte Zeit immer Google genommen habe, nehme ich jetzt mal Bing zur Abwechslung und auch hier sieht man äh dass hier ein Zertifikat ist. Hier
  55. ist natürlich wieder so ein bisschen die Ironie. Microsoft hat sich sein Zertifikat selber ausgestellt, weil sie selbst auch eine CA haben, der vertraut
  56. wird. Jetzt will ich kurz auf das vertraut wird eingehen, weil das ist für den nächsten Schritt erstmal wichtig. Wenn wir in so ein Computer
  57. reinschauen, dann gibt es einen Bereich, der sich um Zertifikate kümmert. Waren wahrscheinlich viele noch nicht drin. Kann man einfach öffnen durch, wenn man
  58. hier unten eingibt Zertifikate gibt's die Computer und Benutzertifikate. Ich bin jetzt in den Computerzertifikaten drin. Und hier
  59. gibt's die sogenannten vertrauenswürdigen Stammzertifizierungsstellen. Ins englisch, ins englische übersetzt
  60. Certificate Authority CA. Also, das sind die Cass, denen wir vertrauen. Und wenn unser Computer installiert wurde, und das gilt auch für Linux Systeme, für
  61. Macsteme, gibt's hier ein Set von Cass, denen wir einfach grundsätzlich vertrauen. Da gibt's regulatorische Prozesse, die solche CAS zulassen und
  62. dann werden die auch ausgeliefert entsprechend. Damit vertrauen wir denen und somit ist der Prozess überhaupt erst möglich. Sonst müssten wir erstmal jede
  63. C selber importieren und selber erstmal feststellen, vertrauen wir dieser Stammzertifizierungsstelle und wenn ja,
  64. dann importieren wir sie. Das hat, wie ich vorher schon erklärt habe, so ein bisschen den negativen Effekt, wenn so eine C kompromitettiert wird, sind halt
  65. schlagartig alle von ihr ausgestellten Zertifikate in Frage zu stellen. Jetzt mal als Beispiel, wenn Global sein Zertifikate
  66. ausstellt, ihren Private Key verlieren, dann können wir plötzlich für jeden und alles Zertifikate ausstellen aus für den aus dem Namen von
  67. Global Sign heraus. Das ich kann dann sagen, okay, ich mache mir jetzt ein Zertifikat für abcde und dann ist das gültig. Das heißt, wenn ich jetzt einen
  68. Angriff mache, z.B. so ein DNS Angriff, will ich jetzt gar nicht zu tief eingeben, haben wir auch schon einiges gezeigt. Wenn ich dann so ein Angriff
  69. mache und habe so ein Zertifikat, dann fällt es zum Schluss niemanden mehr auf. Deswegen ist auch diese Meldung, die man im Browser aufzieht, was heißt oft?
  70. Hoffentlich nicht oft, aber immer mal wieder kann man die sehen. Zertifikatsproblem will man wirklich weitermachen. Das kann wirklich ein
  71. Hinweis auf eine beschädigte Kommunikation, also auf ein beschädigtes Vertrauen in den Zertifikaten hinweisen. Also da immer vorsichtig
  72. sein. Eigentlich sollte man im normalen Internetumfeld nie diese Frage bekommen oder diesen Hinweis bekommen. Ah, fehlerhaftes Zertifikat, wollen Sie
  73. wirklich weitermachen? kann jetzt mal kurz schauen, ob ich diese diesen Hinweis auf die schnelle herkrieg. Ich glaube, ich habe intern
  74. natürlich ein Zertifikat, das nicht gültig ist. Ich spreche von diesem hier. Wenn das kommt, wenn ich normal im Internet unterwegs bin, dann müssen
  75. Alarmglocken losgehen. Das könnte z.B. eine Spoofing Attacke sein. Hatte ich auch schon gezeigt. WLAN Hacking Video 2, da haben wir das mal gezeigt, wie man
  76. dann so Verkehr umleiten kann und da passiert normalerweise sowas. Also, da muss man wirklich sensibel sein und aufpassen. Das ist das Zeichen. Die
  77. Verschlüsselung wurde kompromettiert oder wie in dem Fall dem Schlüssel wird einfach nicht vertraut. Also der Cier das ausgestellt hat, wird einfach nicht
  78. vertraut und deswegen kommt das. Sag mal für erfahrene ITER, die können vielleicht ein bisschen differenzieren zwischen ist es okay oder nicht, aber
  79. ein nicht erfahrener Italer kommt normaler auch nicht an den Punkt, wo das kommt. Also um das mal vielleicht kurz so
  80. zusammenzufassen. Ja, wir gehen ein bisschen ins Detail, nämlich habe ich euch mal versucht, das noch mal so ein bisschen bildlich darzustellen. Also,
  81. wir haben hier unseren Webserver, wir haben in der Mitte die CA und rechts jetzt mal beispielweise Mail Client. Ich will euch einfach mal zeigen, was
  82. wirklich ob bei den Servern passiert. In Wirklichkeit ist noch ein bisschen umfangreicher, weil da gibt's noch gewisse Erweiterungen und sowas, aber
  83. die sind für den Grundprozess gar nicht relevant. Wir nehmen jetzt mal diese zwei Befehle. Ich habe hier so einen kleinen Server
  84. vorbereitet, wenn er dann kommt. Na, klassische Vorführeffekt, ne? Ist ja super. Warum bleibt er nicht? Nicht gekommen, um zu bleiben? Ah, machen wir
  85. so. Ähm, ich habe jetzt hier einfach mal was, also so ein Server vorbereitet, mit dem ich jetzt mal kurz dieses ganze Spiel durchspiel. Also, ich
  86. mache das jetzt alles auf derselben Maschine zur Vereinfachung, aber ich will euch mal zeigen, was da eigentlich dahinter steckt und was dabei rauskommt
  87. auf der anderen Seite und wenn man sowas macht, worauf man achten muss, ich generiere mit diesen zwei Befehlen meinen eigenen CR Key, das ist
  88. der Private Key, das ist der, den nie in anderer bekommen darf und mit diesem Private Key erzeuge ich ein Zertifikat. Das ist das, was dann unterschrieben
  89. wurde von diesem Key und dann ausgestellt wird. Das ist in dem Fall 10 Jahre gültig. Das ist bei einer C noch ungefähr im Rahmen. Jetzt müssen wir
  90. hier Informationen angeben. Diese Informationen sind später im Zertifikat auch sichtbar. Also das macht dann dritten auch es einfacher, dieses
  91. Zertifikat zuzuordnen. Ja, wir haben Province Name. Ja, technisch sind wir hier in Bayern. Wir sind hier in Landzud.
  92. Wir äh sind hier IT an der Bar. Äh wir sind die Unit CA. Unser wir haben jetzt hier kein FQDN oder sowas. Unser Name ist einfach IT an
  93. der Bar. Ist gar nicht so wichtig. E-Mail brauchen wir nicht zwingend. Und jetzt haben wir eine neue zwei neue Dateien, die CA Zert und die CA
  94. Key. Das ist die CA. Also, wenn wir noch mal kurz zurück auf diesen Prozess hier kommen, die C war das, was hier drüben steht, die dieses Zertifikat, diesen
  95. Request, ich möchte mich bitte als vertrauenswürdig darstellen können, annehmen muss, wo dann ein Antrag eingeht und dann entsprechend
  96. unterschreibt. Jetzt machen wir mal die andere Seite, nämlich den Webserver. Also, das wäre jetzt in dem Fall z.B. unser stern.test.de de
  97. gewesen. Der kann das ähnlich machen. Nur in dem Fall ist es so, der generiert jetzt nur ein der generiert genauso wie der andere ein
  98. Private Key. Also, man sieht schon, die Befehle sind vollkommen identisch. Hier dieser Open SSL RSA Out Server Key, Outc Key. Der einzige Unterschied ist, das
  99. ist jetzt nur ein 2048 Bit Key. Der ist nicht ganz so sicher wie der 4096 Bit Key. Hat aber jetzt mal grundsätzlich keine Auswirkung. Und der nächste Befehl
  100. sagt: "Hey, nimm mir bitte meinen Server Key und erzeuge mir so einen Signing Request. Erzeuge mir so eine Datei, die ich einem anderen schicken kann, dass er
  101. sagt: "Ja, okay, dem der ist vertrauenswürdig. Unterschreib mir das." Also so dieses klassische ah okay, ich bin in der Arbeit, ich brauche
  102. irgendwas. Urlaubsantrag hier, Chef, unterschreib mal bitte. Das ist dieser Prozess, der da gerade passiert. Ich will jetzt mein Urlaub Urlaubsantrag
  103. unterschrieben haben und ich gebe diesen Antrag jetzt quasi in Form einer Datei eines Signing Requests weiter. Auch hier ist es
  104. so, dass wir dann wieder diese Informationen angeben müssen und diese Informationen sind stückweise sogar verpflichtend. Wenn ich die nicht
  105. ausfülle, kann ein Zertifikat nie gültig werden. So, auch hier sage ich okay, de sind immer noch in Bayern, sind immer noch in Landzut, sind Organisation ist
  106. an der Bar. Äh, wir nennen uns jetzt einfach HR, sind jetzt keine Ahnung, die die
  107. Personalabteilung und wollen ähm unsere Dokumente unterschreiben. Es hat jetzt hier nicht so wirklich viel Auswirkungen, weil das
  108. in dem Fall einfach nur natürlich simuliert ist. Ja, wir machen jetzt hier keine wirklichen Zertifikats request, um was unterschreiben zu können in dem
  109. E-Mail Client oder sowas. Ich will euch nur zeigen, wie die Zertifikate zusammenhängen. Technisch gesehen kann man aber dieses Zertifikat tatsächlich
  110. hernehmen, was wir jetzt hier erstellen. Ich kann damit jetzt nur nichts richtiges signieren. Da hätte ich jetzt hier z.B. angeben müssen
  111. www.itbar.de, dann hätte ich diesen Webserver damit signieren können. Wäre vielleicht z.B. besser gewesen. Na ja, ich hoffe, ihr könnt euch das
  112. vorstellen. Geben jetzt hier erstmal kein Kennwort an. Das sollte man natürlich in der Praxis auch nicht tun. Der schnell Company Name brauchen wir
  113. auch nicht. So, jetzt würden wir den CSR mit einer E-Mail, mit einem Formular online bei bei irgendeinem Anbieter oder mit einem Online Tool hochladen und
  114. würden vielleicht unseren YouTube-Kanal mit angeben und unsere gültige E-Mailadresse und würden warten, was zurückkommt. Im Ende, wenn wir jetzt
  115. hier noch mal reinschauen, haben wir jetzt diesen Server CSA. Diesen Server Key würde der Anbieter nie bekommen. Ganz wichtig, dieser Server Key ist
  116. wieder das Geheimnis. Das ist mein private Key, der darf nie nach draußen kommen. Kommt er nach draußen, sind alle Dinge, die damit unterschrieben worden
  117. sind in der Vergangenheit nicht mehr vertrauenswürdig, weil der, der ihn bekommen hat, kann zukünftig mit diesem Key auch unterschreiben. Ist jetzt bei
  118. einem Server selbst noch nicht hochkritisch, aber auch kritisch. Da will ich jetzt nicht runterreden. Bei der CA ist das absoluter worst case.
  119. Wenn eine CA ihren Private Key verliert, ist wirklich ja, dann ist Feuer. Dann muss man wirklich reagieren. Dann müssen sogenannte Revocations stattfinden. Was
  120. für ein schwieriges Wort, wenn man so mitten im Flow ist. Also, man muss dann ein diese Zertifikate zurückziehen auf Gott Deutsch und dann geht es weiter.
  121. So, wir haben jetzt hier natürlich beides da, sowohl den CSR als auch den Key. Der Anbieter hat jetzt nur den CSR und der kann den jetzt mit seinem mit
  122. seiner C, also mit diesem Key unterschreiben und kann sagen, ja, der der diesen dieses Serverzertifikat haben möchte, habe ich alles geprüft,
  123. funktioniert alles macht ist schlüssig, alle Unterlagen sind da, da gibt's wie gesagt ein Prozesse dazu, können wir unterschreiben. Das sieht dann wie folgt
  124. aus. Da habe ich den Befehl vorbereitet. Da schreibt den jetzt, dieses Zertifikat hat ein Jahr Gültigkeit.
  125. ist vielleicht mittlerweile schon fast ein Streitfall, ob das zu viel ist. Also bei Serverzertifikaten ist es so am Limit
  126. gerade mit einem Jahr. Äh Institutionen wie Letrypt machen 3 Monate. Es liegt aber auch daran, dass da viel weniger Vorprüfung stattfindet. Ein Jahr ist,
  127. glaube ich, heute noch irgendwie ja in Ordnung. Also ein Jahr war schon immer so, aber man konnte dann noch irgendwie zwei oder drei Jahres äh
  128. Zertifikate kaufen. Damals wurde aber auch viel Geld für Zertifikate verlangt. Dieses Geschäft ist mittlerweile eigentlich
  129. relativ abgeflacht. Zertifikate sind entweder kostenlos für Webserver verfügbar, einfach um das Internet sicherer zu machen oder aber, wenn es
  130. dann um persönliche oder Entwicklerzertifikate, E-Mailzertifikate gibt, sind die so im Bereich von dem Jahr 50 €. Und wie gesagt, man kann auch
  131. technisch gesehen gibt's ein Initiative, die sich damit auseinandersetzt über den Personalausweis z.B. Dinge zu signieren.
  132. Das ist das Bürgerzertifikat. Da kann man sich dann sowas auch ausstellen lassen, wobei da die CA nicht so richtig vertrauenswürdig ist. Also, die ist
  133. schon vertrauenswürdig an sich, aber die wird von vielen Browsern nicht als vertrauenswürdig erkannt. Die muss man selber importieren. Da komme ich noch
  134. dazu. So, mit dem Befehl sagen wir jetzt ja, okay, wir unterschreiben das. Sieht gut aus, wir haben alles geprüft. Feine Sache das. Jetzt sehen wir hier noch
  135. mal, was wir da entsprechend signiert haben und haben jetzt eine weitere Datei, nämlich den Server, das Server CRT an der
  136. Stelle. Passt soweit. So, jetzt ist folgendes. Jetzt können wir uns diese Daten runterladen. Ich habe da mal ein Befehl vorbereitet, weil der ein
  137. bisschen größer ist. Ähm, jetzt lade ich mir die Daten mal von dem Server runter, damit wir uns so ein Zertifikat mal anschauen können und jetzt auch
  138. verstehen, was Vertrauenskette bedeutet. Im Windows sehen solche Zertifikate wie folgt aus. Die haben hier so eine kleine
  139. Signatur und wenn wir die öffnen, das Cert, dann sehen wir schon a Zertifikat ist ungültig, stimmt nicht, äh ist kein dieses Zertifizierungsstelle ist nicht
  140. vertrauenswürdig. Wir können das Zertifikat installieren, um es vertrauenswürdig zu machen. Wir sehen jetzt in den Details auch, was ich
  141. vorher gesagt hatte. Wir sehen zum Aussteller, es geht um IT an der Bar, es ist die CA von IT an der Bar sind ein Landzut und so weiter und so fort und da
  142. steht dann alles so soweit drinnen. Jetzt machen wir was, um dann weiterzusehen. Also, ich mache jetzt noch kurzes Serverz auf,
  143. bevor ich noch was anderes mache. Hier ist jetzt folgendes. Es liegen keine ausreichenden Informationen vor, um dieses Zertifikat zu
  144. verifizieren. Das liegt einfach nur daran, weil dieses Zertifikat, ein Zertifikat hat immer eine Kette. Das zeige ich euch jetzt
  145. dann gleich. Die C wirgt für dieses Sein Zertifikat, also für dieses IT an der Bar HR Zertifikat und diese Kette ist momentan nicht aufbaubar. Also, wenn wir
  146. hier reinschauen, dann steht es für sich alleine. Und hier steht nur der Aussteller wurde nicht gefunden. Also dieses Zertifikat ist persönlich
  147. ungültig, aber wir können es auch nicht prüfen, damit man sowas prüfen kann bzw. Wenn ich mir jetzt ein Zertifikat von jemanden holen würde, der generell
  148. vertrauenswürdig ist, also durch das, dass er in den CAS verteilt wird, dann wäre es jetzt wieder einfach, dann wäre das Zertifikat natürlich sofort
  149. vertrauenswürdig, wäre ein grüner Haken dran. Wir können, wenn das ist jetzt ein sogenanntes selbstsigniertes Zertifikat und wir
  150. können dieser CA natürlich auch vertrauen. Und jetzt kommt der Punkt, auf den ich hinaus will. Wenn ihr irgendwann mal einen Anruf bekommt,
  151. keine Ahnung, von jemanden, der sich Microsoft Techniker nennt, ähm irgendwas anderes und er euch dazu bringen will, eine CA zu importieren, also wir sind
  152. jetzt hier und er sagt: "Hey, ja, ja, und die CA importieren als vertrauenswürdig. Warum Himmels Willen, hört sofort auf." Das ist wirklich
  153. höchst kritisch und gefährlich, weil damit halt alles, was da danach kommt, wenn so ein Angriff stattfindet, halt hochkritisch ist. Da geht's umsping, da
  154. geht's irgendwie ums Abfischen von Zugangsdaten und und und das kann wirklich ganz schnell z Katastrophe werden. Dummerweise ist meistens so,
  155. dass man sich eher ein Programm runterlädt, was das für einen tut und das dann gar nicht mehr richtig mitbekommt. Nichtsdestotrotz will ich
  156. sie erwähnt haben. Wir importieren jetzt diese C, also die C, die wir gerade selber gebaut haben, importieren wir in die vertrauenswürdigen
  157. Standzertifizierungsstellen. So, das war's schon. Hat einen kurzen Kling gemacht. Jetzt sehen wir hier IT an der Bar, das ist hier
  158. importiert und ist gültig. Zertifizierungspfah steht für sich alleine logischerweise. Und soweit sieht das
  159. erstmal gut aus. So, jetzt kommt der nächste Punkt und jetzt sieht man dann diese Vertrauensketten. Wenn wir dieses Zertifikat jetzt öffnen, ist dieses
  160. Zertifikat plötzlich gültig. Und das ist das Prinzip von Signatur. Dieses Zertifikat beruft sich jetzt auf
  161. das ausstellende, also auf die CA, auf die vertrauenswürdige Stammzertifizierung und sagt: "Hey, der hat mich unterschrieben." Und weil wir
  162. diesem Zertifikat vertrauen, sagt das wiederum: "Ah, okay, das passt. Die ganzen IDs, die ganzen Signaturen stimmen zusammen und damit wird instant
  163. diesem Zertifikat vertraut und man kann jetzt damit z.B. Webseiten verschlüsseln. Man kann damit auch verschüte verschlüsselte E-Mails
  164. versenden. Man kann Dateien signieren, wie wir es bei Microsoft jetzt gesehen haben, um sicherzustellen, dass es genau meine Datei ist. Man braucht da
  165. natürlich auch ein Prozess, der prüft, ob die Signatur da ist. Will ich jetzt auch nicht zu tief drauf eingehen, aber das ist mal das Grundprinzip. Ich habe
  166. jemanden, der unterschreibt. Es gibt jemanden, der braucht eine Unterschrift, der gibt es weiter. Das wird unterschrieben. Das kommt zurück
  167. und in dem Moment wird dem vertraut. Und ursächlicher Anker dieses ganzen Vertrauens sind vertrauenswürdige Stammzertifizierungsstellen, die halt im
  168. Englischen Certificate Authorities heißen und deswegen als CA bezeichnet werden. Genau. In Serverlandschaften wird's dann oft ein bisschen
  169. bisschen umfänglicher, nenne ich es mal. Da gibt's dann Controller, die dann eine CA haben, die dann wiederum Token validieren können und so weiter und so
  170. fort. Will jetzt gar nicht zu sehr drauf eingehen, aber das ist das, was vielen ITL dann Kopfschmerzen bereitet, weil ab dann wird's relativ
  171. komplex. Ich hoffe, ich konnte das Thema ein bisschen gut ein bisschen rüberbringen für euch ein bisschen zu erklären, wie das
  172. zusammenhängt. Im Ende ist es so, ich habe hier noch ein paar zusätzliche Informationen dabei. Das Private Public Key Verfahren basiert auf einem
  173. ähnlichen Konzept. Also, da gibt's auch ein Private Key, der generiert wird. und dann wird das öffentliche Schlüssel abgeleitet und dann kann man mit dieser
  174. mit diesem mit dieser Ebene sich an dem Server authentifizieren. Da gibt's keine CA dazwischen, vereinfacht gesagt. Deswegen ist natürlich dort das
  175. Vertrauen relativ gefährlich. Also, wenn ich nicht weiß, wer es ausgestellt hat, dann muss ich schon sicher sein, dass das, was ich bei in den sogenannten
  176. Autorized Keys reinlege, auch wirklich sicher und ich das auch wirklich will. So rum sicher macht die C. Ich habe es gerade gezeigt, dass man denen vertraut,
  177. die Zertifikate dritter unterschreiben. Das erzeugt natürlich wirklich eine Vertrauensabhängigkeit zu diesen, die wir hier gerade in der Liste gesehen
  178. haben. Diese Liste ist lang. Hier sind viele CS drin. Hier sind auch hier ist z.B. auch die Telekom vertreten. Hier gibt's
  179. diese Torweight Zertifikate sind recht bekannt. Das ISG ISRG Routexa ist sehr sehr bekannt. Das ist nämlich das Zertifikat von Letrypt, das
  180. Hauptzertifikat und so weiter und so fort. Und damit fällt und steht die Zertifikatsvertrauenskette mit der RUTCA. Ja, ich habe noch mal hier so ein
  181. paar Beispiele gemacht. Das ist halt wie so ein es ist das einfachste ist eine Unterschift. Nur ich kann die Unterschrift machen, aber andere können
  182. sehen, dass ich sie geleistet habe. Es ist natürlich mathematisch viel komplexer und das Nachmachen einer Unterschrift ist in der Praxis relativ
  183. einfach. Also, wenn ich jetzt dran denke, ich bin bei der Tankstelle und bezahl mein mein mein Sprit z.B. Und dann unterschreibe ich da vielleicht bei
  184. meiner Kreditkarte, ja, ob das der auf der anderen Seite so richtig jetzt dann prüfen kann, ob das wirklich übereinstimmt, das sei mal dahingestellt
  185. und ob man später nach so einer Unterschrift auf so einem kleinen Bonn dann noch mit einem typographischen Gutachten nachweisen kann, ob das
  186. wirklich ich war, das steht vielleicht auf dem anderen Zettel. Diese Unterschiften sind wirklich stand heute eindeutig zuordenbar. Es gibt dort kein
  187. man spricht dort von Kollisionen, die gibt's bei den modernen Verschlüsselungen noch nicht. Das wird irgendwann kommen, irgendwann werden die
  188. Rechner schnell genug sein. Deswegen hat man auch so ein bisschen Sorge von der Quanten ähm von den von den Quantencomputern, weil die viel viel
  189. schneller solche Schlüssel berechnen können aufgrund ihrer Eigenschaft. Ich will da jetzt nicht zu sehr drauf eingehen, weil da wird's kompliziert,
  190. aber die können viel schneller viel mehr auf einmal berechnen und das macht sie vor allem für Kryptografie so wahnsinnig effizient, wenn sie dann mal an dem
  191. Punkt sind, wo sie das auch wirklich leisten können. Deswegen befinden wir uns heute schon in einer Vorquanttechnologiephase, wo z.B. Banken
  192. und andere Institutionen sich Gedanken machen, wie solche Verschlüsselungen aussehen müssen, damit die Quanten sicher sind und die werden heute auch
  193. schon eingesetzt, obwohl man vielleicht erst in 5 oder 10 Jahren diese Technologie dann wirklich Markif oder soweit reif hat, dass die das auch
  194. knacken kann. Hintergrund ist, wenn heute jemand etwas verschlüsseltes klaut und es in 10 Jahren vielleicht entschlüsseln kann, dann gibt es für
  195. Regierungen, Banken und Code durchaus immer noch ein Problem. Also, da können immer noch sensible Daten dann bekannt werden und das will man natürlich
  196. vermeiden. Ja, jetzt habe ich genug geredet zum Thema Zertifikate. Ja, wenn ihr noch was wollt zu dem Thema, bitte lasst in den
  197. Kommentaren da. Ansonsten äh hoffe ich, ich habe euch nicht zu sehr mit Theorie gelangweilt. Tatsächlich, da bleibt mir nur noch zu
  198. sagen, las bitte gerne ein Abo da. Das ist halt wirklich das, wovon ich mich ernähre als YouTuber sozusagen und wir sind halt noch ein kleiner Kanal.
  199. Wachstum ist für uns wirklich sehr wichtig, damit wir weitermachen können und bis dahin heißt es war nichts kaputt, was ihr nicht selber reparieren
  200. könnt. Bis zum nächsten Mal. Danke. Tschüss.

Zum Nachlesen