Du bist nicht eingeloggt.

B2B-Realm Status

Social Networks

B2B auf Twitter
B2B auf Facebook

Bugtracker

Account erstellen   |   Login   |   Download / How To Play   |  FAQ   |   Support

  • »SynonymOfGod« ist der Autor dieses Themas

Beiträge: 306

Registrierungsdatum: 12.10.2010

  • Private Nachricht

1

Sonntag, 31. Mai 2015, 22:03

2048 bit DHE (Logjam)

Hey Jungs,

ist es vielleicht einrichtbar das ihr nen DHE ab 2048 einrichtet?
Momentan habt ihr ne Gruppe von 1024 und die ist wohl von staatlichen Stellen knackbar.

Es ist ja kein Hexenwerk da ne neue Gruppe zu generieren und die dann zu benutzen, oder?

https://weakdh.org/sysadmin.html


EDIT: da ich keinen zweiten Thread aufmachen will...

Deaktiviert doch mal dabei ssl 3.0.. POODLE lässt grüßen ;)

Ansonsten benutzt ihr noch einen eher schwachen Signierungsalgorithmus ( SHA1withRSA ).

EDIT 2: Euer Sicherheitsranking ist auf C... -> https://www.ssllabs.com/ssltest/analyze.…k2basics-wow.eu

Grüße
ich

Dieser Beitrag wurde bereits 2 mal editiert, zuletzt von »SynonymOfGod« (31. Mai 2015, 22:15)


Es hat sich bereits 1 registrierter Benutzer bedankt.

Benutzer die sich bedankten:

JohnnyR

Tremolo4

Ehemaliges Teammitglied

Beiträge: 1 260

Registrierungsdatum: 22.10.2010

Hauptcharakter: Caldaron

  • Private Nachricht

2

Sonntag, 31. Mai 2015, 22:57

Jo find ich gut, möchte nicht, dass die NSA Nacktfotos von meinen Chars sieht.

  • »SynonymOfGod« ist der Autor dieses Themas

Beiträge: 306

Registrierungsdatum: 12.10.2010

  • Private Nachricht

3

Sonntag, 31. Mai 2015, 23:08

Jo find ich gut, möchte nicht, dass die NSA Nacktfotos von meinen Chars sieht.


Ne aber es nimmt dir jegliche anonymität.
Beispielsweise wenn du über Paysafe Karten spendest...
Denn RS ist genauso angreifbar und ich finde Geldbewegungen sollte man schon größtmöglich absichern..

Aber vllt bin ich ja nur ein kleiner paranoider Wicht ;)

fgreinus

Ehemaliges Teammitglied

Beiträge: 2 626

Registrierungsdatum: 10.12.2011

Wohnort: Hamburg

  • Private Nachricht

4

Sonntag, 31. Mai 2015, 23:23

Jo find ich gut, möchte nicht, dass die NSA Nacktfotos von meinen Chars sieht.


Ne aber es nimmt dir jegliche anonymität.
Beispielsweise wenn du über Paysafe Karten spendest...
Denn RS ist genauso angreifbar und ich finde Geldbewegungen sollte man schon größtmöglich absichern..

Aber vllt bin ich ja nur ein kleiner paranoider Wicht ;)

Wenn man darüber anfängt zu diskutieren, dann landen wir sicherlich auch bald bei der Vorratsdatenspeicherung :D.

Das ist eigentlich eine Sache des Prinzips und weniger des konkreten Nutzens. Generell sind die meisten Daten (bis auf Zahlen und Chartransfer) wirklich relativ egal, das ist richtig. Aber Verschlüsselung und somit Privatsphäre sind ein Grundrecht, das gilt nicht nur für vertrauliche Daten.. da sind sie natürlich weniger schlimm im Fall der Fälle, aber da die Umstellung idR kein allzu großes Problem ist, sollte man da nicht mehr unterscheiden... wie gesagt, das ist mMn eine eher emotionale und endlose Diskussion. Aber da man durch Verschlüsselung keinen Nachteil hat sollte man mMn immer dazu tendieren.

@SynonymOfGod: ich werde dem mal nachgehen, danke für's drauf aufmerksam machen.

Tremolo4

Ehemaliges Teammitglied

Beiträge: 1 260

Registrierungsdatum: 22.10.2010

Hauptcharakter: Caldaron

  • Private Nachricht

5

Sonntag, 31. Mai 2015, 23:39

Sehe das genauso wie ihr, aber den Kommentar konnte ich mir nicht verkneifen ^^

Exordian

Administrator

Beiträge: 178

Registrierungsdatum: 02.05.2012

  • Private Nachricht

6

Montag, 1. Juni 2015, 09:38

POODLE sollte eigentlich nicht sein, da seh ich gerad dass back2basics-wow untergegangen ist, auf sämtlichen RG Domains gibts kein SSLv3 mehr. Das Zertifikat ist mit Kosten verbunden, nur weil SHA1 _theoretisch_ brechbar wäre (was noch keiner wirklich gezeigt hat, obwohl sicher einige dran arbeiten) ist das Geld da besser investiert.

Zitat

Es ist ja kein Hexenwerk da ne neue Gruppe zu generieren und die dann zu benutzen, oder?

Natürlich nicht, ich kann auch nen 16k bit Key erstellen, dafür braucht dein Smartphone ne Minute fürn Key-Exchange. Ich werds wenn ich dazu komm auf 2048 erhöhen, allerdings ist das auch eher minor.

Sicherer wirds dadurch auch nicht mehr, Security ist immer etwas was nur gilt wenn ein System als ganzes sicher ist, bzw gilt für einen gewissen Scope. Wenn wir davon ausgehen dass NUR US / UK und Russische Geheimdienste unsere Verbindung lesen können wär das noch eher ein Traum. Du hast in deinem Trust Store über 200 CAs denen du vertraust, teilweise iwelche in Chile oder Madagaskar. Die größte CA der du vertraust, Verisign, arbeitet mit der NSA zusammen. Wenn die wollen stellen die sich selbst n Zertifikat für back2basics-wow.eu aus und können alles intercepten, nicht nur mitlesen sondern auch aktiv ändern.

Ich bin stark für Verschlüsselung, deswegen sind wir auch einer der wenigen Privat-Server die https nutzen, und alles, auch Teaminterne, nur verschlüsselt abläuft, aber der Grund dafür sind keine Staaten. Sondern dass ich nicht will dass man in Schulnetzwerken / Flughafen / Hotel seine Credentials dem nächstbesten Blackhat/Scriptkiddy in die Hand drückt. Schulen und Universitäten sind wohl der Hauptpunkt, und beide Punkte treffen einen der Usecases und sind damit so sicher wie es jetzt auch wär. Security, sodass Geheimdienste nicht mehr mitlesen können würde viel mehr brauchen.

  • »SynonymOfGod« ist der Autor dieses Themas

Beiträge: 306

Registrierungsdatum: 12.10.2010

  • Private Nachricht

7

Montag, 1. Juni 2015, 10:34

Tja,
Leider ist aber ssl 3 noch bei b2b eingeschaltet

Und nur weil es noch keiner öffentlich demonstriert hat das man sha brechen kann, heißt es nicht das man es verwenden sollte.

Klar ich weis das ein ordentliches Zertifikat teuer ist (ich arbeite bei ner Zertifizierungsstelle), aber das war ja eher ein Nebenkritikpunkt von mir.

Ich denke das hier relativ intelligente Informatiker rum laufen und da sollte man doch schon verlangen können das sie ihre Webseite nach aktuellem Stand und wissen sicher halten.
Es hat schließlich auch noch keiner bewiesen das dhe 1024 knackbar ist, trotzdem sollte man es ändern..

Zumal es kein großer Aufwand ist die von mir vorgeschlagenen Sachen ein zu richten. Nur der neue signierungsalgotithmus wäre teuer und der Rest ist in einer nullzeit umsetzbar.

Aber wenn ihr das nicht wollt isses natürlich euer Bier. Fand es nur mal ansprechungswürdig, werde Sicherheitsmängel dann wohl lieber für mich behalten ;)

Grüße

  • »SynonymOfGod« ist der Autor dieses Themas

Beiträge: 306

Registrierungsdatum: 12.10.2010

  • Private Nachricht

8

Montag, 1. Juni 2015, 17:45

Siehe da, sie haben ssl 3 deaktiviert ^^

Thread kann geschlossen werden ;)

Exordian

Administrator

Beiträge: 178

Registrierungsdatum: 02.05.2012

  • Private Nachricht

9

Montag, 1. Juni 2015, 19:22

Siehe da, sie haben ssl 3 deaktiviert ^^

Thread kann geschlossen werden ;)

Auch wenns inzwischen kaum mehr was mit dem wirklichen Thema zu tun hat: Hat dir schonmal jemand gesagt dass deine Wortwahl nur so von arroganz strotzt? Ich hab jetzt über deine letzten paar Posts drübergeschaut, auch in anderen Threads, es gibt keinen Post indem deine Wortwahl nicht so gewählt ist als würdest du dich für etwas besseres halten.

Dass SSLv3 eigentlich nicht mehr gehen sollte hab ich bereits geschrieben, dass ichs deaktivier ist wohl die logische Schlussfolgerung daraus.

Ich hab nicht wirklich Lust jetzt auch deine Posts auf jedes Wort zu zerlegen, aber als gut gemeinter Tipp: Du machst dir mit dieser Art keine Freunde.

  • »SynonymOfGod« ist der Autor dieses Themas

Beiträge: 306

Registrierungsdatum: 12.10.2010

  • Private Nachricht

10

Montag, 1. Juni 2015, 19:26

Siehe da, sie haben ssl 3 deaktiviert ^^

Thread kann geschlossen werden ;)

Auch wenns inzwischen kaum mehr was mit dem wirklichen Thema zu tun hat: Hat dir schonmal jemand gesagt dass deine Wortwahl nur so von arroganz strotzt? Ich hab jetzt über deine letzten paar Posts drübergeschaut, auch in anderen Threads, es gibt keinen Post indem deine Wortwahl nicht so gewählt ist als würdest du dich für etwas besseres halten.

Dass SSLv3 eigentlich nicht mehr gehen sollte hab ich bereits geschrieben, dass ichs deaktivier ist wohl die logische Schlussfolgerung daraus.

Ich hab nicht wirklich Lust jetzt auch deine Posts auf jedes Wort zu zerlegen, aber als gut gemeinter Tipp: Du machst dir mit dieser Art keine Freunde.



Du kleiner Stalkerino ;)
Ich kann nichts dafür das du oder sonst wer bei der Verschlüsselung gepatzt haben. Du solltest eigentlich dankbar sein das man dich oder das Team drauf aufmerksam gemacht hat.
Ich bin hier nicht als Spieler aktiv (werd ich auch nie). Mich interessiert nur der technische Aspekt daran.

Btw: Linus Torvald macht sich auch mit seinem Umgangston keine Freunde, trotzdem hat er recht.

In dem Sinne..

Grüße
Ich

Beiträge: 244

Registrierungsdatum: 25.02.2014

Wohnort: Im Westen

Hauptcharakter: Dsonda

Gilde: InVictus

  • Private Nachricht

11

Montag, 1. Juni 2015, 23:28

Er vergleicht sich mit Linus Torvald :D

Wenn ich nur 5 Sekunden nach oben schaue sehe ich einen Dank einen Scripters und eine Aussage vom Admin einzelne Aspekte nachzubessern, sprich keiner hat angezeifelt das du Recht haben könntest
und trotzdem führst du dich auf als wärst du des Servers Erlöser(mir fiel grade keine besseres Synonym für Gott ein), dem man sofort huldigen sollte.
Kleiner Tipp so einen haben wir hier schon.

Es kommt halt drauf an wie man Dinge kundtut.
Ganz offensichtlich wurde dir ja Gehör geschenkt

In dem Sinne.. Grüße Ich

Nito

Geselle

Beiträge: 91

Registrierungsdatum: 14.08.2013

Wohnort: Aachen

Hauptcharakter: Hoest

Gilde: Taake

  • Private Nachricht

12

Dienstag, 2. Juni 2015, 00:24

der ton ist bei vielen norddeutschen gang und gebe.
soll jetzt keine apologie des ganzen sein weil ich euren eindruck dahingehend vollkommen teile aber für philanthropes verhalten sind manche umgebungen definitiv nicht bekannt (den gleichen eindruck habe ich persönlich auch bei vielen münsteranern aber das ist eine andere geschichte) ^.^

Zaneus

Team-Lead

Beiträge: 1 320

Registrierungsdatum: 27.01.2012

  • Private Nachricht

13

Dienstag, 2. Juni 2015, 03:33

Siehe da, sie haben ssl 3 deaktiviert ^^

Thread kann geschlossen werden ;)

Auch wenns inzwischen kaum mehr was mit dem wirklichen Thema zu tun hat: Hat dir schonmal jemand gesagt dass deine Wortwahl nur so von arroganz strotzt? Ich hab jetzt über deine letzten paar Posts drübergeschaut, auch in anderen Threads, es gibt keinen Post indem deine Wortwahl nicht so gewählt ist als würdest du dich für etwas besseres halten.

Dass SSLv3 eigentlich nicht mehr gehen sollte hab ich bereits geschrieben, dass ichs deaktivier ist wohl die logische Schlussfolgerung daraus.

Ich hab nicht wirklich Lust jetzt auch deine Posts auf jedes Wort zu zerlegen, aber als gut gemeinter Tipp: Du machst dir mit dieser Art keine Freunde.



Du kleiner Stalkerino ;)
Ich kann nichts dafür das du oder sonst wer bei der Verschlüsselung gepatzt haben. Du solltest eigentlich dankbar sein das man dich oder das Team drauf aufmerksam gemacht hat.
Ich bin hier nicht als Spieler aktiv (werd ich auch nie). Mich interessiert nur der technische Aspekt daran.

Btw: Linus Torvald macht sich auch mit seinem Umgangston keine Freunde, trotzdem hat er recht.

In dem Sinne..

Grüße
Ich
Verdammt, ich wusste nicht, dass wir es gleich mit so einer hohen Obrigkeit zu tun haben.
Sich dabei allerdings (und das auch noch fehlerhaft) mit Torvalds (ja, da fehlt in der Tat ein S!) zu vergleichen, ist mehr als frech.
Es tut mir leid, dass uns schändlichen Wesen das bisher nicht klar war. Oh, hohes Wesen, animal rationale, erlöse uns. Vielleicht solltest Du Dich auch einmal mit Friedrich Nietzsche vertraut machen, gerade in Anbetracht Deines Forennamens.

Beste Grüße
Zaneus