HTTPS Everywhere 1.0

Das Firefox-Plugin HTTPS Everywhere wurde von der Electronic Frontier Foundation in der Version 1.0 veröffentlicht. Neu dabei sind u.a. die Aufnahme von mehr als 1000 neuen Quellen, zu denen automatisiert im Hintergrund beim surfen eine SSL-Verbindung aufgebaut wird. Damit wird z.B. das Auslesen von Passwörtern in öffentlichen Netzen erschwert und auch sonst gibt es in der Regel etwas mehr Privatsphäre als wenn man keine SSL-Verbindung nutzt.

Wer Firefox nutzt (Mehr als 50% unserer Leser), sollte daher aus Gründen der digitalen Selbstverteidigung auch das Plugin installieren oder updaten. Kostet auch nichts!

(Update: Für Chrome-Nutzer gibt es wohl KB SSL Enforcer)

Dieser Eintrag wurde veröffentlicht in Digital Rights und getagged , , , . Bookmarken: Permanent-Link. Kommentieren oder ein Trackback hinterlassen: Trackback-URL. Dieser Beitrag steht unter der Lizenz CC BY-NC-SA: Markus Beckedahl, Netzpolitik.org.

20 Kommentare

  1. Erstellt am 5. August 2011 um 12:54 | Permanent-Link

    Nun, als ich vor wenigen Wochen das letzte Mal nachgesehen habe, hatte HTTPSE noch nen ernsthaften Bug: Wenn die aufgerufene Website – aus welchem Grund auch immer – von HTTPS auf HTTP umschaltet und sich auch trotz mehreren Versuchen durch HTTPS Everywhere nicht davon überzeugen lässt, HTTPS zu verwenden, gibt HTTPS Everywhere auf und benutzt eine unverschlüsselte Verbindung. Mit dem Effekt, dass der Browser die schönen Zugangsdaten unverschlüsselt über’s Netz bläst.

    Für mich ist das Ding damit ansatzweise unbrauchbar geworden, aber wenn jemand meint, sich damit sicherer zu fühlen, bittesehr.

    (Technische Details: User requestet HTTPS, Site macht ein „Location:“ auf HTTP, HTTPSE rewrited auf HTTPS, requested dort, Site macht wieder ein „Location:“ und so weiter. Irgendwann springt die Endlosschleifenerkennung von HTTPSE an und verhindert ein weiteres Umschreiben auf HTTPS.)

    • Marian
      Erstellt am 5. August 2011 um 13:00 | Permanent-Link

      Nur weil du nen Virenscanner hast machst du ja auch nicht einfach jeden Mailanhang einfach so auf oder?

      • Erstellt am 5. August 2011 um 14:05 | Permanent-Link

        Der Vergleich hinkt: Einen Anhang aufmachen setzt voraus, dass ich etwas aktiv tue; mit HTTPSE auf die Nase fallen kann man schon, wenn die aufgerufene Website es verbockt.

    • Jakob
      Erstellt am 5. August 2011 um 13:11 | Permanent-Link

      und in wiefern ist man dann ohne HTTPS Everwhere besser dran?

      • Erstellt am 5. August 2011 um 14:07 | Permanent-Link

        Weil man, wenn man sich nicht über die Schwächen im Klaren ist, vielleicht ausschließlich HTTPSE benutzt und „kompliziertere“, aber die Sicherheit stärker verbessernde Alternativen wie z.B. SSH-Tunnel oder VPNs gar nicht mehr in Betracht zieht.

      • Erstellt am 5. August 2011 um 14:33 | Permanent-Link

        Normalfall (BS-Bingo “default policy”). Ohne https-Everywhere o.ä. kannst Du fest davon ausgehen, in der Regel un verschlüsselt zu arbeiten; Du gewöhnst Dir an, auf https (oder die “Vorhängeschloß”-Ikone) bewußt zu achten.

        Mit https-Everywhere gehst Du von sicherer Verbindung aus, so daß Du nicht bemerkst, wenn die Verbindung unsicher ist. PEBKAC-Problem.

    • Erstellt am 5. August 2011 um 13:22 | Permanent-Link

      Bei mir ist es genau umgekehrt. Ich hab teilweise große Probleme in diversen Blogs und Twitter, weil alles auf https geswitscht wird. Besser wäre es, wenn bestimmte URLs einfach umgeschrieben werden. Da wäre zwar der Warungsaufwand höher, aber man käme nicht auf die Idee den Kram abzuschalten, weil er eine Seite unbrauchbar macht.

      • pseudonynonymous
        Erstellt am 5. August 2011 um 20:37 | Permanent-Link

        Dafür gibt es den Einstellungsdialog des Addons, in dem man genau auswählen kann, für welche Seiten man es nutzen möchte.

  2. franzmueller
    Erstellt am 5. August 2011 um 13:29 | Permanent-Link

    Habe das Addon schon installiert, aber da ichs nur von der eff seite hab hätte ich das update verpasst, danke für die info!

  3. Erstellt am 5. August 2011 um 13:39 | Permanent-Link

    Noch’n Workaround für Nutzer exotischerer Browser: die (nebenbei sehr gute) Suchmachine https://duckduckgo.com/ wirft auf Wunsch HTTPS-Links statt HTTP-Links aus.

    • Erstellt am 5. August 2011 um 15:01 | Permanent-Link

      Guter Tip, TNX.
      Der bei Version 3 schon hohe Speicherverbrauch hat sich in Version 4/5 nochmal vervielfacht, seitdem ist es m.E. Zeit zu gehen (momentan teste ich Opera). Wäre schön, wenn die EFF HTTPS-Everywhere nach und nach auch für andere Browser rausbringen würde.

  4. Chuck
    Erstellt am 5. August 2011 um 15:20 | Permanent-Link
  5. Unzugänglich
    Erstellt am 5. August 2011 um 19:29 | Permanent-Link

    Wird von der Erweiterungsverwaltung in FF 5.0 nicht gefunden und steht somit nicht auf einer vertrauenswürdigen Seite zur Verfügung. :(

    Vielleicht hätte Markus mit der Nachricht warten sollen, bis die Erweiterung bei Mozilla überprüft und eingepflegt wurde.

    Erweiterungen aus Drittquellen lassen sich bekanntlich nicht in FF installieren.

  6.  
    Erstellt am 5. August 2011 um 21:23 | Permanent-Link

    Dann ist das Plugin Perspectives, – sicherlich praktisch dazu…

    https://addons.mozilla.org/de/firefox/addon/perspectives/

    Hier ein Auszug aus der Hilfedatei…

    What is Perspectives?

    Perspectives helps prevent “Man-in-the-Middle” attacks against HTTPS communication by verifying the authenticity of the server’s SSL public key. This is particularly important when you connect to websites that have “self-signed”, mismatched, or expired certificates, which cause Security Errors and prevent you from connecting to some HTTPS websites.

    • apm
      Erstellt am 6. August 2011 um 00:17 | Permanent-Link

      Und das heißt auf Deutsch ???

      • Geralt
        Erstellt am 6. August 2011 um 12:56 | Permanent-Link

        Das heißt auf Deutsch, daß die Erweiterung hilft MITM-Angriffe abzuwehren, bei denen dir ein Angreifer ein gefälschtes Zertifikat unterschiebt. Normalerweise merkt der Brwoser das selber, aber da viele Seiten selbst-signierte Zertifikate nutzen oder welche, die schon abgelaufen sind und die meisten Nutzer das System eh nicht verstehen, klicken sie die Warnungen einfach weg. Perspectives kuckt sich jetzt an welche Zertifikate dieser Server an mehrere “vertrauenswürdige Stellen” ausliefert. Wenn alle das gleiche bekommen, das er dir liefert, ist es vermutlich koscher.

      • apm
        Erstellt am 6. August 2011 um 16:57 | Permanent-Link

        Klingt nach einer überaus nützlichen Erweiterung. Fehlt nur noch die Eindeutschung. Ich entferne das Teil daher erstmal wieder.

  7. Rayne
    Erstellt am 8. August 2011 um 07:55 | Permanent-Link

    Also ich hab auch Firefox 5 und es lässt sich ohne Probleme installieren und funktioniert auch wunderbar. Danke für die Info!

2 Trackbacks

  1. [...] für Firefox und Safari gibt es die Erweiterung WOT (World of Trust) & für Firefox bzw. Chrome Erweiterungen zum Surfen via [...]

  2. [...] lernen: In Zeiten, in denen sich HTTPS noch immer nicht ganz durchgesetzt hat, können wir es uns eigentlich schon wieder von der Backe putzen. Genau, wie es uns schon erklärt [...]

Ihr Kommentar

Ihre E-Mail wird niemals veröffentlicht oder verteilt. Benötigte Felder sind mit * markiert

*
*

Du kannst diese HTML Tags und Attribute verwenden: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Anzeige
Die von uns verfassten Inhalte stehen unter der Lizenz CC BY-NC-SA.
Netzpolitik.org nutzt Wordpress. Das Design ist ein Thematic-Kind von Linus Neumann.