Re: SSL Zertifikat für mehrere Zope-Server
"Niels Dettenbach" <[email protected]>
| Newsgroups | gmane.comp.web.zope.german |
|---|---|
| Message-ID | <[email protected]> |
> technisch schon Ich konkretisiere: sicherheitstechnisch. I.d.R. erwartet der Nutzer ja, das seine Daten / Kommunikation mit - und NUR mit - der im Zertifikat ausgewiesenen, zertifizierten Instanz erfolgt und auch nur dort wie von dieser gespeichert werden - zumindest in deren Verantwortung und unter deren Autorität - selbst wenn dies ggf. von Dritten abgewickelt wird. Führt man mehrere unabhängige Organisationen unter dem selben Zertifikat auf dem selben Server zusammen, ist das nicht gegeben. Wer möchte schon seine Bankgeschäfte mit der Bank ABC über das (Sammel-)Zertifikat eines Internet-Hosters abwickeln - jedenfalls kaum jemand, der weiß was SSL ist und wozu es dient. Für low level Anwendungen mag das reichen bzw. einen Hosting-Dienstleister, der die Absicherung seinerseits inkl. Risiken (!) übernimmt und dem der Anwender zusätzlich zu trauen hat. Btw: Ein rewrite set zum Umsetzen von / auf Subdomains zu Sub-URI ist m.E. eine einfache wie zuverlässige Lösung mit einem einfachen Server Zertifikat - bei Bedarf sogar auf verschiedene, verteilte Maschinen mit beliebigen internen SSL-Zertifikaten gesichert weitergereicht. Ein Wildcard Zertifikat bringt in den allermeisten Situationen lediglich dem Zertifikatehändler bzw. der CA mehr Einkommen. Zudem ist es auch gegenüber dem Anwender eine ehrliche, transparente Lösung. > Solche Zertifikate bekommt man bei CAcert sogar kostenlos Ja, oder auch per openssl - da spart man sich auch gleich das Gezerre um die Credits usw. Für CAcert Server Zertifikate sehe ich heute nur eine überschaubare Submenge Anwendungen, wo CAcert gegenüber openssl & Co. mit z.B. selbst kreierter CA signifikant hilfreicher sein kann - zumindest solange die CAcert Wurzeln eh nicht auf den gängigen Endgeräten / Browsern etc. "mitgeliefert" werden. Das war afaik bisher nicht der Fall. Zudem führt die inzwischen wohl grassierende "Credit Jagd" unter den CAcert Jüngern in Situationen, die das ursprüngliche CACert verwebte Trust-Konzept immer weiter ad absurdum führen. Cheers, Niels. Syndicat Internet & Open Source http://www.syndicat.com _______________________________________________ zope mailing list [email protected] https://mail.dzug.org/mailman/listinfo/zope