Nicht lustig

Man kann an »Sicherheit« so und so herangehen. Zugangsverhinderung allerdings ist ein no-go.

Screenshot
Un­witz­ig: vom Zu­griff auf den Switch im ei­ge­nen Netz »sicher­heits­hal­ber« aus­ge­sperrt.
Ich habe meinen Unmut ja schon via twitter & Co. kundgetan; daß mich akuelle Versionen von Firefox und Chrome daran hindern, auf meinen SMC GS10C-Smart 10-Port GE Switch zuzugreifen, finde ich inakzeptabel.

Was war passiert? Im Zuge der Swowden-Endhüllungen habe auch ich angefangen, wo möglich auf SSL-ge­sicherte Ver­bindungen zu setzen. Der SMC GS10C bietet die Möglichkeit des Zugriffs per HTTPS, ferner die Option des automatischen Redirects von HTTP auf HTTPS. Entsprechend habe ich diese Optionen in 2015 aktiviert. Klar, es gab die – leider heute noch eher obligatorische – Warnung im Browser, daß das (vom Switch erstellte und selbst signierte) Zertifikat »schlecht« sei — ich vertrete allerdings den Standpunkt, daß alles, was nicht mehr im Klartext über die Leitungen geht, schon mal ein Schritt in die richtige Richtung sei. Bislang konnte man in den Browsern entsprechend auch einen Haken setzen: ja, ich verstehe, lieber Browser, Dir gefällt das Zertifikat nicht, aber mir schon, also Klappe halten und Verbindung herstellen — ich weiß, was ich tue.

Nun habe ich jüngst meinen Desktop aktualisiert, vom gut abgehangenen Ubuntu aus 2010 auf Ubuntu Mate aus 2015. Macht ja Sinn, so die eine oder andere Lücke gab’s in der Zeit ja … Dumm nur: weder der aktuelle Firefox noch Chrome lassen mich nun noch auf die Konfigurationsoberfläche meines Switches! Beide sagen, die Verschlüsselung sei so schlecht, daß sie den Namen nicht verdiene und aus Sicherheitsgründen verweigere man den Verbindungsaufbau; diese Entscheidung sei alternativlos und nur zu meinem Besten.

Und, sorry Loids, das geht mal gar nicht. Damit erhöht Ihr keine Akzeptanz für Verschlüsselung. Ihr verbessert auch nichts, im Gegenteil: damit ich wieder auf meinen Switch zugreifen kann – auf dessen SSL-Konfiguration habe ich außer an/aus keinen Einfluß –, ist die Zwangsumleitung nach HTTPS jetzt wieder deaktiviert. (Daß ich dazu ein altes Netbook mit Browserversionen aus der Zeit, bevor Security-NazisFanatiker die Kontrolle über Linux-Browser an sich brachten, entstauben und quälend langsam booten mußte, Details. Ist ja meine endlose Freizeit, die dabei drauf geht, nicht die der Vollhonks, die diesen Mist zu verantworten haben.) Sprich: die Konfiguration läuft nun wieder in Plaintext, weil die Hoch­sicher­heits­brow­ser die kaputte SSL-Implementierung im Netz­werks­witch aktiv blockieren. Tolle Wurst, echt; absolut betrachtet ist dadurch die Sicherheit gesunken. Und das nur, weil ein paar ewig gestrige Blockwarte meinen, Nutzer bevormunden zu dürfen. Narf.

(Ja, klar, »you have the code to fix it«; ich hoffe, daß, ähnlich wie bei Gnome, noch andere mit der Situation Unzufriedene eine Alternativversion von Firefox bauen und bereitstellen werden, wo es nach wie vor möglich ist, eine Ausnahme zu definieren. Daß das Sinn macht, zeigt imho das Beispiel SMC GS10C — ohne Zugriff könnte ich nicht mal ein Firmwareupdate einspielen, sollte es das geben und den SSL-Bug fixen …)