Seltsame ONION-Warnung bei TOR

Die Website immerda.ch verwendet seit Ende 2020 die neuen Onion-Adressen (Onionv3). Die Adresse ist unter folgendem Link zu finden:
https://www.w5ejy7xyv4dw7jul7bycfnltircxddt7vqprcxe6uggnezlwwic72qqd.onion/

Allerdings bringt die Seit seit etwa einer Woche diese Meldung:

Warning: Potential Security Risk Ahead

Tor Browser detected a potential security threat and did not continue to www.w5ejy7xyv4dw7jul7bycfnltircxddt7vqprcxe6uggnezlwwic72qqd.onion. If you visit this site, attackers could try to steal information like your passwords, emails, or credit card details.

What can you do about it?

The issue is most likely with the website, and there is nothing you can do to resolve it. You can notify the website’s administrator about the problem.

Websites prove their identity via certificates. Tor Browser does not trust this site because it uses a certificate that is not valid for www.w5ejy7xyv4dw7jul7bycfnltircxddt7vqprcxe6uggnezlwwic72qqd.onion.
 
Error code: SSL_ERROR_BAD_CERT_DOMAIN

Die Frage ist, welche Möglichkeiten der Betreiber der Seite hat, damit die Nutzerinnen und Nutzer diese Fehlermeldung nicht mehr angezeigt bekommen? Sind in diesem Fall die Zertifikate veraltet oder abgelaufen? (SSL_ERROR_BAD_CERT_DOMAIN)

Grüsse,
nathgate

Vermutlich muss er das Zertifikat aktualisieren.

Weder, noch.

Tor Browser vertraut dieser Website nicht, weil das von der Website verwendete Zertifikat nicht für www.w5ejy7xyv4dw7jul7bycfnltircxddt7vqprcxe6uggnezlwwic72qqd.onion gilt.

1 „Gefällt mir“

Danke euch.
das heisst, dass ich das Zertifikat für diese Webseite in meinem TOR-Browser aktualisieren muss?

Nein!
Das Zertifikat passt nicht zur Webseite, oder umgekehrt, die Webseite passt nicht zum Zertifikat.
Hier ist der/die Webseitenbetreiber/in gefragt. Im schlimmsten Fall kann das einen betrügerischen Hintergrund haben, von dem der/die Webseitenbetreiber/in nicht unbedingt Kenntnis haben muss.

Weder noch.
Das Zertifikat passt nicht zum Hostnamen des Dienstes.

Der Betreiber hat ein selbst signiertes Zertifikat für die Domain erstellt. Die angebotenen Dienste laufen aber unter einem einem Hostnamen. Daher die Fehlermeldung.
siehe dazu: Anleitung auf der Webseite zu Tor

Er könnte eine eigene CA erstellen und dann für die Dienste, jeweils ein eigenes Zertifikat erstellen. Die Nutzer müssten dann das CA-Zertifikat importieren.

Notwendig ist eine TLS-Verschlüsselung hier nicht, da die Verbindung zu einem Hidden Service bereits verschlüsselt ist. Ohne gäbe es dann auch keine Fehlermeldung.

2 „Gefällt mir“

Danke euch für die Antworten

Ist es ein Nachteil bei der Sicherheit, dass der Betreiber ein selbst signiertes Zertifikat für die Domain erstellt hat? Bisher habe ich diese Fehlermeldung auf keinen anderen Onion-Diensten gesehen und ich frage mich, warum der Betreiber diesen Weg der selbst signierten Zertifikate gewählt hat? Dies erweckt doch ein ungutes Gefühl bei den Seitenbesuchern?

Weil es für .onion URLs keine kostenlosen Zertifikate gibt.
Die kosten normalerweise richtig viel Geld.

Das ist eine Erklärung :melting_face:

Ich werde Kontakt zum Betreiber aufnehmen und nachfragen

Finde es unangebracht, in Bezug auf die Datensicherheit der Nutzer/in zu sparen.

Es geht hier im Thread nicht um Sicherheit. Die ist bereits durch Tor gegeben.
Das ganze nur eine Frage der Bequemlichkeit.

Es mag sein, dass die Grundsicherheit durch Tor gegeben ist. Durch die wässrige Verschlüsselung wird die Sicherheit aber zumindest getrübt.

Ist sie.

Es spielt für die Sicherheit der Verschlüsselung keine Rolle, ob ein selbstsigniertes Zertifikat, oder eines von einer anerkannten CA verwendet wird.

Ist bereits eine Antwort eingetroffen?

Bisher leider nicht

Die antwort dauert aber lange
Hat er sich vergraben? :skull_and_crossbones:

Sorry. Hier die Antwort vom Betreiber der Webseite:

Ja es stimmt wir verwenden ein self-signed Zertifikat für unsere .onion
Adresse. Dies liegt an folgenden zwei Punkten:

  1. Der Verkehr zwischen einem Tor-Client und einer .onion Adresse ist
    durch das Tor-Protokoll bereits verschlüsselt. Tls ist eine weitere
    Transportverschlüsselung. Wir verwenden das Zertifikat nur, um
    User*innen nicht zu verwirren.
  2. Es gibt fast keine „legitime“ tls Zertifikate für .onion Adressen.
    Lets encrypt bietet keine Zertifikate an, genauso wie die meisten grosse
    CA. Einzig https://www.harica.gr hat Zertifikate im Angebot.

Könnt ihr die Antwort nachvollziehen? Inbesondere die zweite Antwort, dass es keine legitime tls Zertifikate gibt, irritiert mich.

Ja.

Das steht da nicht.

Ist so zu verstehen, das die meisten CAs, deren Zertifikate von den Browsern als sicher akzeptiert werden, entweder keine Zertifikate für .onion ausstellen, oder das sehr teuer ist.
harica sind die ersten, die für .onion günstige Domain-Validierte Zertifikate ausstellen.