@mimikama äh, "Frage 1: Wie kann ich überprüfen, ob eine Webseite sicher ist?" Antwort paraphrasiert: https
Ich finde es bedenklich, dass man 2024 immer noch Erklärbären erklären muss, dass "https" lediglich die Daten*übertragung* zwischen Surfer und Server absichert. Und auch nur(!) gegen Mithören auf der Strecke.
Ob die *Website* sicher ist¹ weiß man als Usy eher nie.
1) Transparente AGB und eine verständliche Datenschutzerklärung sind Indikatoren. Aber die schützen einen auch nicht vor Datenabfluss.
Facebook, zb, ist auch nur per https erreichbar, verliert dennoch bisweilen mehr Daten als zugestimmt.
Https sichert ab, dass die übertragenen Daten nicht verändert werden und dass sie tatsächlich von dem webserver kommen von dem sie zu kommen scheinen (man-in-the-middle-angriff). Außerdem kann kein dritter feststellen, welche resource vom webserver bezogen wird - nur von welchem webserver. Die EU greift dieses System mit den EU-root-Zertifikaten an.
@Life_is @mimikama "kompromittiert" ist ein Key dann, wenn sein private Key bekannt wird. Mit Kenntnis des private key bist Du die Instanz, die das Zert unterschreibt.
Was Orbán damit zu tun hat, erschließt sich mir nicht. Die EU wird hoffentlich nicht so blöd sein wie .de und alles mit dem der root-ca unterschreiben, sondern im Zweifel in jedem Mitgliedsland eine CA aufsetzen. Dann musst Du halt aufpassen, dass in der Zertifikatskette nicht die ungarische CA auftaucht. Aber hey, das geile an Zertifikaten ist, dass man sie für ungültig erklären kann. Wenn das EU root cert kompromittiert ist, widerrufen die Browserhersteller es und fertig. Sobald wir in der Kette ein ungültiges oder widerrufenes Zertifikat ist, mault der Browser.
Mitlesen kann Orbán die Kommunikation trotzdem nicht. (Naja, wenigstens nicht trivial. Aber es würde schnell auffallen, wenn amazon, Google & Apple plötzlich andere CAs in ihren Zertifikaten hätten. Nicht Dir, nicht mir, aber genügend Leuten, die dann Alarm schlagen)
@riese @mimikama
https://www.heise.de/news/Hunderte-Wissenschaftler-warnen-vor-staatlichen-Root-Zertifikaten-9355165.html