Internet-Software, Browser, FTP, SSH 4.708 Themen, 38.981 Beiträge

Meldung irritiert: "Es sind keine sperrinformationen für das.."

Manfredtiel / 11 Antworten / Baumansicht Nickles

seit einigen Monaten kommt bei mir (Win7 ultimate) eine Meldung, die einfach so aufpoppt:
Es sind keine Sperrinformationen für das Sicherheitszertifikat dieser site verfügbar.

Dann kann ich entscheiden, was ich mache. die meldung klicke ich immer weg (nein anklicken)
Bei einer suche im Internet nach dieser Meldung habe ich herausbekommen, das sie Meldung anscheinend von einem Browser generiert wird, weil dieser die sicherheitszertifikate einer site überprüft, und keine Infos findet. Dann weiß er nicht, was er machen soll und fragt nach. Hat was mit der revocation-.List zu tun (anscheinend).

Frage: von welchem Browser wird die Meldung generiert?
Wie soll ich reagieren?
Kann man die Meldung nicht unterdrücken? die stört.
Warum poppt die Meldung einfach so auf: ich habe keine site aufgerufen.

bei Antwort benachrichtigen
mi~we Manfredtiel „Meldung irritiert: "Es sind keine sperrinformationen für das.."“
Optionen

Da versucht irgendwas im Hintergrund eine Verbindung zu einem anderen Rechner aufzubauen. Könnte z.B. irgendeine Update-Fkt. , etwa vom AV-Programm, Java oder sonst was, sein. Was wird da denn unter 'Zertifikat anzeigen' angezeigt? Vielleicht gibt das Aufschluß darüber, wer da nach Hause telefonieren will.

"Es wäre dumm, sich über die Welt zu ärgern. Sie kümmert sich nicht darum." (Marc Aurel)
bei Antwort benachrichtigen
Manfredtiel mi~we „Da versucht irgendwas im Hintergrund eine Verbindung zu einem...“
Optionen

Genau weiß ich nicht mehr, was da angezeigt wird, da die Meldung nur einmal in der woche auftritt. Aber es wird eine Seite mit "java" im Namen angezeigt. (soweit ich mich noch erinnere)

bei Antwort benachrichtigen
InvisibleBot Manfredtiel „Genau weiß ich nicht mehr, was da angezeigt wird, da die...“
Optionen

Ich bekomme die Meldung auch ab und zu. Sie wird durch den Java Auto Updater ausgelöst, wenn der nach Updates schauen will. Der Sinn der Meldung erschließt sich mir allerdings auch nicht, hab das Zertifikat mal überprüft - scheint ok zu sein.

- Beat the machine that works in your head! -
bei Antwort benachrichtigen
Manfredtiel InvisibleBot „Ich bekomme die Meldung auch ab und zu. Sie wird durch den...“
Optionen

Na ja: Java hat gerade so einige Schwierigkeiten mit der Sicherheit. Aber ich weiß nicht, welches Programm die Meldung generiert. Ists tatsächlich der Autoupdater von java? <Ich dachte immer der Browser! Steht nix drin in der Meldung. Ich habe zu zertifikaten das hier gefunden im WWW (ist eigentlich gut erklärt):



Erklärung:

Eine sichere Verbindung im Internet wird mit Hilfe des sog. SSL-Protokolls aufgebaut. Das hat im Grunde zwei Funktionen.

Zunächst mal die Verschlüsselung, damit niemand die Verbindung abhören kann.

Jetzt nutzt es Dir aber nix, wenn Du Deine Login-Daten sowie PIN und TAN sicher verschlüsselt an Joe Average Gangster übermittelst. Heißt im Klartext: Du möchtest ja auch gerne wissen, das der Server, an den Du Deine Daten übermittelst, auch tatsächlich Deiner Bank gehört.
Aber wie das nachprüfen?
Das wird im Internet folgendermaßen geregelt: Ein Vertrauenswürdiger Dritter (Thawte, Verisign und andere) überprüft, ob der Antragssteller für ein Zertifikat auch tatsächlich der ist, der er zu sein behauptet, in unserem Beispiel also die Bank. Dieser Vertrauenswürdige Dritte wird auch Zertifizierungsstelle gennant. Nachdem sie also die Identität des Antragstellers überprüft hat, erstellt sie ein Server-Zertifikat für die Bank und unterschreibt das Zertifikat elektronisch.

Wenn Dein Browser nun eine SSL-Verbindung aufbaut, bekommt er das Zertifikat geschickt. Er überprüft nun, ob die Unterschrift mit der öffentlich bekannten Unterschrift des Vertrauenswürdigen Dritten übereinstimmt.

Nun kommt der Knackpunkt:
Die Zertifikate sind natürlich recht wertvoll, da sich jeder mit Hilfe dieses Zertifikates als Deine Bank ausgeben könnte. Deshalb sind sie passwortgeschützt. Nun kann es aber aus tausend verschiedenen Gründen dazu kommen, das ein Zertifikat kompromittiert wird: Ein Bankmitarbeiter verrät das Passwort, das Passwort wird vergessen und man kann das Zertifikat nicht mehr verwenden (und braucht dementsprechend ein Neues) oder, oder, oder. Dementsprechend gibt der Vertrauenswürdige Dritte Listen heraus, in denen steht, welche Zertifikate ungültig sind - eine Rückrufliste, engl. revocation list. Auch das wird vom Browser automatisch geprüft.
Ist ein Zertifikat, mit dem sich Dein "Bank"-Server ausweisen will, zurückgerufen, wird der Browser nun meckern.
Wenn bisher nix passiert ist, wird nun endlich die verschlüsselte Verbindung aufgebaut und Du kannst Dir sicher sein, auch mit dem zu reden, mit dem Du reden willst.

<exkurs> Ein sog. self-signed certificate unterschreibt kein Vertrauenswürdiger Dritter, sondern der Besitzer des Servers selbst. Damit kann dann zwar die Identität nicht geprüft werden, allerdings kann man die verbindung verschlüsseln. Dir ist sicher schon mal untergekommen, das Dein Browser in der Art "Die Identität von foobar.com kann nicht bestätigt werden" gemeckert hat. Das passiert (u.a.) im Fall von self-signed certificates.</exkurs>

bei Antwort benachrichtigen
mi~we Manfredtiel „Na ja: Java hat gerade so einige Schwierigkeiten mit der...“
Optionen

Das was dort, in dem von dir zitierten Text, beschrieben wird, machen natürlich nicht nur Browser.
Es geht ja ganz allgemein darum, sicherzustellen, dass der Rechner am anderen Ende der Leitung tatsächlich der ist, für den er sich ausgibt. Auch z.B. der Java-Updater will sich natürlich nicht von irgendeinem Betrüger ein manipuliertes Update unterjubeln lassen!

"Es wäre dumm, sich über die Welt zu ärgern. Sie kümmert sich nicht darum." (Marc Aurel)
bei Antwort benachrichtigen
Manfredtiel mi~we „Das was dort, in dem von dir zitierten Text, beschrieben...“
Optionen

ja gut.
Aber hilft es dann, wenn ich das fehlende Zertifikat installiere?
Das wird nämlich in dem Dialog angeboten.

und gibt es einen Trick, mit dem ich feststellen kann, wer die Meldung aufpoppen lässt?
Irgend ein analysetool wie z.B. Process Explorer?

bei Antwort benachrichtigen
mi~we Manfredtiel „ja gut. Aber hilft es dann, wenn ich das fehlende Zertifikat...“
Optionen
Aber hilft es dann, wenn ich das fehlende Zertifikat installiere? Das wird nämlich in dem Dialog angeboten.
Hm...was soll ich darauf antworten? Da ich nicht weiß, was dir da zum installieren angeboten wird, kann ich dazu irgendwie nicht so richtig was sagen.
ich feststellen kann, wer die Meldung aufpoppen lässt?
Sorry, da bin ich so spontan auch überfragt....Stirnrunzelnd
"Es wäre dumm, sich über die Welt zu ärgern. Sie kümmert sich nicht darum." (Marc Aurel)
bei Antwort benachrichtigen
InvisibleBot Manfredtiel „Meldung irritiert: "Es sind keine sperrinformationen für das.."“
Optionen

Heute hatte ich die Meldung wieder, und hab mal dokumentiert, wo sie herkommt:



Wie bereits beschrieben durch den Java Updater...

Und um dieses Zertifikat hier geht es:

- Beat the machine that works in your head! -
bei Antwort benachrichtigen
Manfredtiel InvisibleBot „Heute hatte ich die Meldung wieder, und hab mal dokumentiert,...“
Optionen

Danke für die Info.
Technische Frage: Wie hast du denn herausbekommen, dass es sich um java handelt?

bei Antwort benachrichtigen
InvisibleBot Manfredtiel „Danke für die Info. Technische Frage: Wie hast du denn...“
Optionen

Zum einen wegen des orangen Kaffeetassensymbols, das gleichzeitig mit der Meldung in der Taskleiste auftaucht - das ist das Java-Logo. (bei mir links)

Und zum anderen kann man dieses Symbol unter Win7 mit rechts anklicken, dann erscheint neben den verfügbaren Optionen (Programm schließen, oder an die Taskleiste anheften) auch der Name des Programmes. (siehe Screenshot, ist hellblau hervorgehoben)

- Beat the machine that works in your head! -
bei Antwort benachrichtigen
Manfredtiel InvisibleBot „Zum einen wegen des orangen Kaffeetassensymbols, das...“
Optionen

Danke für die Infos. Jetzt weiß ich bescheid.

bei Antwort benachrichtigen