<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
    xmlns:creativeCommons="http://backend.userland.com/creativeCommonsRssModule" >
<channel>
    <title>ravenhorst - Browser</title>
    <link>http://blog.kairaven.de/</link>
    <description>Wenn Du das Weblog liest, wirst Du nie wieder ruhig schlafen.</description>
    <dc:language>de</dc:language>
    <generator>Serendipity 1.7 - http://www.s9y.org/</generator>
    
    

<item>
    <title>NoScript und DNT</title>
    <link>http://blog.kairaven.de/archives/1846-NoScript-und-DNT.html</link>
            <category>Anonymität</category>
            <category>Browser</category>
            <category>Datenschutz</category>
            <category>Internet / TeKo</category>
            <category>Ökonomie</category>
            <category>Politik</category>
    
    <comments>http://blog.kairaven.de/archives/1846-NoScript-und-DNT.html#comments</comments>
    <wfw:comment>http://blog.kairaven.de/wfwcomment.php?cid=1846</wfw:comment>

    <slash:comments>11</slash:comments>
    <wfw:commentRss>http://blog.kairaven.de/rss.php?version=2.0&amp;type=comments&amp;cid=1846</wfw:commentRss>
    

    <author>nospam@example.com (Kai Raven)</author>
    <content:encoded>
    Gerade kam ein Update von &lt;a href=&quot;http://noscript.net/&quot;&gt;NoScript&lt;/a&gt; für die &quot;Do Not Track&quot; (DNT) Opt-out Header Funktion, die seit 2.0.9 enthalten ist - sprich Browser sendet an jede Website zusätzlichen Tracking Opt-out Header.&lt;br /&gt;&lt;br /&gt;
Lt. &lt;a href=&quot;http://hackademix.net/2010/12/28/x-do-not-track-support-in-noscript/&quot;&gt;X-Do-Not-Track support in NoScript&lt;/a&gt;:&lt;br /&gt;&lt;br /&gt;
&lt;em&gt;&quot;From now on, a web browser with NoScript installed warns every HTTP server it contacts that its user does not want to be tracked, i.e. that his data must not be collected for profiling and persistent identification purposes. I believe this is a safe assumption about the feelings of most if not all NoScript users.&quot;&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;
Richtig.&lt;br /&gt;&lt;br /&gt;
&lt;em&gt;&quot;As stupid as it may sound (why parties who are interested in tracking you would comply?),&quot;&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;
Eben. Stupid.&lt;br /&gt;&lt;br /&gt;
&lt;em&gt;&quot;a mean to clearly express your will of not being tracked is going to be useful, especially when backed by law or industry self-regulation, as explained here.&quot;
&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;
Nicht &quot;besonders&quot;, sondern ausschließlich dann, &lt;em&gt;wenn&lt;/em&gt; oder sobald die Auswertung und Beachtung von DNT gesetzlich vorgeschrieben ist. Selbstregulierung ist keine Option, sondern nur eine Taktik von Unternehmen und der Politik, einer gesetzlichen Regulierung im Interesse von Internetnutzern, Bürgern und Kunden zu entgehen.&lt;br /&gt;&lt;br /&gt;
&lt;em&gt;&quot;Therefore it seems in the interest of NoScript users and privacy-concerned netizens in general to participate in this effort.&quot;&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;
Nein. Solange die obige Bedingung nicht erfüllt ist, trägt der Header nur zum &lt;a href=&quot;http://blog.kairaven.de/archives/1818-Panopticlick-Experimente-gegen-Web-Tracking.html&quot;&gt;Browser Fingerprint&lt;/a&gt; bei und identifiziert die User, die Anti-Tracking Erweiterungen installiert haben. Der DNT Header wird damit selbst zum Tracking Opt-in Header. Außerdem ist es wenig sinnvoll, wenn Erweiterungen anfangen, schlecht dokumentierte oder von Browseranwendern nicht beachtete bzw. nicht zu ändernde Header Manipulationen durchzuführen.&lt;br /&gt;&lt;br /&gt;In diesem Sinne rate ich dazu, &lt;em&gt;noscript.doNotTrack.enabled&lt;/em&gt; auf &lt;strong&gt;false&lt;/strong&gt; zu setzen.&lt;br /&gt;&lt;br /&gt;Wer Privoxy einsetzt - in die Filterdatei einsetzen:&lt;br /&gt;&lt;br /&gt;
CLIENT-HEADER-FILTER: kill-optout-header Header filter to remove Do-Not-Track headers.&lt;br /&gt;
s@^X-(?:Behavioral-Ad-Opt-Out|Do-Not-Track):.*@@i
&lt;br /&gt;&lt;br /&gt;In eine Actiondatei (z. B. match-all.action) einsetzen:&lt;br /&gt;&lt;br /&gt;
+client-header-filter{kill-optout-header} \&lt;br /&gt;&lt;br /&gt;
bewirkt dann global das:&lt;br /&gt;&lt;br /&gt;
Re-Filter: filtering &#039;X-Behavioral-Ad-Opt-Out: 1&#039; (size 26) with &#039;kill-optout-header&#039; ...&lt;br /&gt;
Header: Transforming &quot;X-Behavioral-Ad-Opt-Out: 1&quot; to &quot;&quot;&lt;br /&gt;
Re-Filter: ... produced 1 hits (new size 0).&lt;br /&gt;
Header: Removing empty header&lt;br /&gt;
Re-Filter: filtering &#039;X-Do-Not-Track: 1&#039; (size 17) with &#039;kill-optout-header&#039; ...&lt;br /&gt;
Header: Transforming &quot;X-Do-Not-Track: 1&quot; to &quot;&quot;&lt;br /&gt;
Re-Filter: ... produced 1 hits (new size 0).&lt;br /&gt;
Header: Removing empty header
 
    </content:encoded>

    <pubDate>Mon, 03 Jan 2011 06:49:48 +0100</pubDate>
    <guid isPermaLink="false">http://blog.kairaven.de/archives/1846-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-sa/3.0/deed.de</creativeCommons:license>
</item>
<item>
    <title>Scroogle - Google - Tor</title>
    <link>http://blog.kairaven.de/archives/1837-Scroogle-Google-Tor.html</link>
            <category>Anonymität</category>
            <category>Browser</category>
            <category>Datenschutz</category>
            <category>Netz</category>
    
    <comments>http://blog.kairaven.de/archives/1837-Scroogle-Google-Tor.html#comments</comments>
    <wfw:comment>http://blog.kairaven.de/wfwcomment.php?cid=1837</wfw:comment>

    <slash:comments>7</slash:comments>
    <wfw:commentRss>http://blog.kairaven.de/rss.php?version=2.0&amp;type=comments&amp;cid=1837</wfw:commentRss>
    

    <author>nospam@example.com (Kai Raven)</author>
    <content:encoded>
    Der beliebte und bekannte Scroogle Proxy Dienst hat aktuell Probleme mit Google, wie zu lesen ist, wenn man &lt;a href=&quot;https://ssl.scroogle.org/&quot;&gt;Scroogle&lt;/a&gt; aufruft bzw. eine Suchanfrage absetzt:
&lt;div class=&quot;zitat&quot;&gt;
We regret to announce that our Google scraper may have to be permanently retired, thanks to a change at Google. It depends on whether Google is willing to restore the simple interface that we&#039;ve been scraping since Scroogle started five years ago. Actually, we&#039;ve been using that interface for scraping since Google-Watch.org began in 2002.&lt;br /&gt;&lt;br /&gt;
This interface (here&#039;s a sample from years ago) was remarkably stable all that time. During those eight years there were only about five changes that required some programming adjustments. Also, this interface was available at every Google data center in exactly the same form, which allowed us to use 700 IP addresses for Google.
&lt;br /&gt;&lt;br /&gt;
That interface was at www.google.com/ie but on May 10, 2010 they took it down and inserted a redirect to /toolbar/ie8/sidebar.html. It used to have a search box, and the results it showed were generic during that entire time. It didn&#039;t show the snippets unless you moused-over the links it produced (they were there for our program, so that was okay), and it has never had any ads. Our impression was that these results were from Google&#039;s basic algorithms, and that extra features and ads were added on top of these generic results. Three years ago Google launched &quot;Universal Search,&quot; which meant that they added results from other Google services on their pages. But this simple interface we were using was not affected at all.
&lt;br /&gt;&lt;br /&gt;
usw.
&lt;/div&gt;
Da Scroogle immer ganz praktisch bei der Nutzung von Tor war, um den lästigen &quot;We&#039;re sorry&quot; Meldungen und Captcha Anfragen zu entgehen, muss schnell ein temporärer Ersatz her: Entweder man nimmt &lt;a href=&quot;https://eu.ixquick.com/&quot;&gt;Ixquick&lt;/a&gt; oder man &lt;a href=&quot;http://mycroft.mozdev.org/search-engines.html?name=google&quot;&gt;sucht sich bei Mycroft&lt;/a&gt; einen anderen Ersatz und kann dann dort direkt das passende Search Engine Plugin in Firefox installieren.&lt;br /&gt;&lt;br /&gt;Mit zwei Anonymouse oder auch dem &quot;Ninja&quot; Plugin klappt das ganz gut. Und da eh alle Suchanfragen bei mir per Privoxy und Tor gefiltert und anonymisiert an den Suchdienst rausgehen... Aber mir wäre lieber, wenn das Scroogle wieder geregelt bekommt &lt;img src=&quot;http://blog.kairaven.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt; Nur wenn man einen Suchdienst erwischt, den Google selbst als &quot;Gefährder&quot; einstuft oder der Suchdienst die IP des Tor Exit Node an Google weiterreicht, kann man wieder schlechte Karten bei Google haben.&lt;br /&gt;&lt;br /&gt;Update: Mal wieder viel Geschrei um nix, laut &lt;a href=&quot;http://www.theregister.co.uk/2010/05/12/scroogle_returns/&quot;&gt;Scroogle scrapes back to life&lt;/a&gt; kann wieder gescroogelt werden &lt;img src=&quot;http://blog.kairaven.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;&lt;br /&gt;Siehe auch:&lt;br /&gt;
Heise - &lt;a href=&quot;http://www.heise.de/newsticker/meldung/EU-Datenschuetzer-fordern-echte-Anonymisierung-von-Suchanfragen-1009196.html&quot;&gt;EU-Datenschützer fordern echte Anonymisierung von Suchanfragen&lt;/a&gt; (27.05.2010) 
    </content:encoded>

    <pubDate>Tue, 11 May 2010 18:37:47 +0200</pubDate>
    <guid isPermaLink="false">http://blog.kairaven.de/archives/1837-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-sa/3.0/deed.de</creativeCommons:license>
</item>
<item>
    <title>Panopticlick Experimente gegen Web-Tracking</title>
    <link>http://blog.kairaven.de/archives/1818-Panopticlick-Experimente-gegen-Web-Tracking.html</link>
            <category>Anonymität</category>
            <category>Browser</category>
            <category>Data Mining / Fusion</category>
            <category>Datenschutz</category>
            <category>Gesellschaft</category>
            <category>Internet / TeKo</category>
            <category>Ökonomie</category>
    
    <comments>http://blog.kairaven.de/archives/1818-Panopticlick-Experimente-gegen-Web-Tracking.html#comments</comments>
    <wfw:comment>http://blog.kairaven.de/wfwcomment.php?cid=1818</wfw:comment>

    <slash:comments>10</slash:comments>
    <wfw:commentRss>http://blog.kairaven.de/rss.php?version=2.0&amp;type=comments&amp;cid=1818</wfw:commentRss>
    

    <author>nospam@example.com (Kai Raven)</author>
    <content:encoded>
    Die Electronic Frontier Foundation (EFF) bietet mit &lt;a href=&quot;https://panopticlick.eff.org/&quot;&gt;Panopticlick&lt;/a&gt; ein nettes Spielchen (oder Experiment) mit ernstem Hintergrund für alle Internetuser an, die sich für die Anonymisierung ihrer Browser- bzw. WWW-Nutzung interessieren oder anders gesagt, wie ihr Webbrowser konfiguriert ist und deshalb welche Informationen ausspuckt, die er mit einer Teilmenge der Browser anderer Nutzer in einer gegebenen Gesamtmenge gemeinsam hat oder auch nicht. Noch einfacher: &quot;Zeig mir, welchen Browser und wie Du ihn nutzt und ich sage Dir, wer Du bist und wo Du bist&quot;. Die meisten Internetnutzer dürfte es nicht interessieren &lt;img src=&quot;http://blog.kairaven.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;&lt;br /&gt;Den ernsten &lt;a href=&quot;http://www.eff.org/deeplinks/2010/01/tracking-by-user-agent&quot;&gt;Hintergrund&lt;/a&gt; bildet die Identifizierung und Wiedererkennung von Webbrowsernutzern - das Optimum wäre: stets ein und desselben Nutzers, Verfolgung der Nutzung oder des Konsums von Webseiteninhalten über Webseiten und Websites hinweg und seine Geolokalisierung, an der sich Nutznießer und Auftraggeber der Werbeindustrie, manche Internet-Zugangsprovider, Dienste- und Inhalteanbieter oder auch Geheimdienste versuchen.&lt;br /&gt;&lt;br /&gt;Ähnlich wie beim &lt;a href=&quot;http://anonymous-proxy-servers.net/de/anontest&quot;&gt;Anontest&lt;/a&gt; vom &lt;a href=&quot;http://blog.kairaven.de/archives/1783-AN.ON,-JonDonym-Co-und-die-Vorratsdatenspeicherung.html&quot;&gt;JonDonym Anonymisierungsdienst&lt;/a&gt; oder bei &lt;a href=&quot;http://browserspy.dk/&quot;&gt;browserspy.dk&lt;/a&gt; wertet Panopticlick den charakteristischen User-Agent und HTTP_ACCEPT Header aus und sofern Javascript aktiviert ist (was bereits ein Kriterium an sich ist), installierte Browser Plugins, Zeitzone, Bildschirmauflösung, Farbtiefe, Systemschriften, ob Cookies und &quot;Supercookies&quot; per &lt;a href=&quot;http://de.wikipedia.org/wiki/Flash-Cookie&quot;&gt; Flash LSOs&lt;/a&gt; und &lt;a href=&quot;http://de.wikipedia.org/wiki/DOM_storage&quot;&gt;DOM-Storage&lt;/a&gt; möglich sind.
&lt;div style=&quot;margin-left: auto; margin-right: auto; margin-top: 1em; margin-bottom: 1em; width: 564px&quot;&gt;&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/27-01-10-panopticlick.jpg&quot; alt=&quot;EFFs Panopticlick&quot; width=&quot;564&quot; height=&quot;602&quot; /&gt;&lt;/div&gt;
Bei EFFs Panopticlick werden die Daten aber nicht nur für jeden einzelnen User ausgewertet, angezeigt und wieder verworfen, sondern anonymisiert in einer Datenbank gespeichert und mit den Datensätzen aller anderen User &lt;a href=&quot;http://www.eff.org/deeplinks/2010/01/primer-information-theory-and-privacy&quot;&gt;abgeglichen&lt;/a&gt;, um zur besagten Aussage zu kommen, wie einzigartig und identifizierbar man in der Gesamtmenge ist. Also die gleiche Aussage, an der auch die angesprochenen Kreise interessiert sind. Je mehr und länger User mit ihren verschiedenen Betribessystemen, Browsern und Konfigurationen &lt;a href=&quot;http://www.eff.org/deeplinks/2010/01/help-eff-research-web-browser-tracking&quot;&gt;mitmachen&lt;/a&gt;, desto aussagekräftiger wird der Scorewert, den man nach dem Panoption Test erhält und desto aussagekräftiger die Antwort, die man sich von dem Panopticlick Experiment seitens der EFF erhofft: Wie gut lassen sich mit &quot;Web-Tracking&quot; Methoden digitale Fingerabdrücke für Browsernutzer erstellen und wie effektiv sind sie?&lt;br /&gt;&lt;br /&gt;
Einschränkend muss man sagen, dass man eigentlich umso besser in der Menge aller Browsernutzer verschwinden müsste, je mehr man den eigenen Browser genauso nutzt wie die Mehrheit oder zumindest der Durchschnitt aller Internetnutzer - wie ich annehme: mit veralteten Versionen, mit allen nur denkbaren Plugins und Erweiterungen vollgeknallt bis zum Anschlag, Javascript und Flash schön aufgedreht, Cookies immer dabei und natürlich ohne &lt;a href=&quot;https://hp.kairaven.de/bigb/asurf.html&quot;&gt;Anonymisierung&lt;/a&gt; &lt;img src=&quot;http://blog.kairaven.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;&lt;br /&gt;Kleiner Tipp zur neuesten Firefox-Version am Rande: Die finden ja nicht nur diese überflüssigen Minimalthemes names &quot;Personas&quot; ganz toll, sondern auch die Geo-Lokalisierung per Google Lokalisierungsdienste, die man aber laut &lt;a href=&quot;http://www.mozilla.com/en-US/firefox/geolocation/&quot;&gt;Anleitung&lt;/a&gt; einfach und generell deaktivieren kann. Wird aber auch nur eine Teilmenge der Teilmenge abschalten, wie ich die feature-geilen Internetuser kenne.&lt;br /&gt;&lt;br /&gt;Siehe auch:&lt;br /&gt;
EFF - &lt;a href=&quot;http://www.eff.org/press/archives/2010/05/13&quot;&gt;Web Browsers Leave &#039;Fingerprints&#039; Behind as You Surf the Net&lt;/a&gt; (17.05.2010) 
    </content:encoded>

    <pubDate>Wed, 27 Jan 2010 15:29:34 +0100</pubDate>
    <guid isPermaLink="false">http://blog.kairaven.de/archives/1818-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-sa/3.0/deed.de</creativeCommons:license>
</item>
<item>
    <title>RequestPolicy gegen CSRF für Mozilla Browser</title>
    <link>http://blog.kairaven.de/archives/1791-RequestPolicy-gegen-CSRF-fuer-Mozilla-Browser.html</link>
            <category>Anonymität</category>
            <category>Browser</category>
            <category>Data Mining / Fusion</category>
            <category>Datenschutz</category>
            <category>Internet / TeKo</category>
    
    <comments>http://blog.kairaven.de/archives/1791-RequestPolicy-gegen-CSRF-fuer-Mozilla-Browser.html#comments</comments>
    <wfw:comment>http://blog.kairaven.de/wfwcomment.php?cid=1791</wfw:comment>

    <slash:comments>7</slash:comments>
    <wfw:commentRss>http://blog.kairaven.de/rss.php?version=2.0&amp;type=comments&amp;cid=1791</wfw:commentRss>
    

    <author>nospam@example.com (Kai Raven)</author>
    <content:encoded>
    Ich möchte Euch noch eine Erweiterung für Mozilla Browser vorstellen, mit der man eine weitere &quot;Sicherheitsschicht&quot; um die Browser legen kann.&lt;br /&gt;&lt;br /&gt;
Sie betrifft alle Anfragen und Verbindungen, die der Browser von einer Webpage einer Website, die aktuell aufgerufen wurde, zu einer anderen Website startet, um von der anderen Website Bilder, Skripte, eingebetten Frames usw. nachzuladen, die dann als Objekte der aktuell aufgerufenen Webpage angezeigt werden oder um Funktionen einer aktuellen oder fremden Webanwendung auszuführen und zu verändern, wobei beide Websites unterschiedliche Server betreffen können. Wurde die aufgerufene oder die andere Webpage/Website manipuliert oder dem Nutzer eine URL zu- und untergeschoben (z. B. über die beliebten Spam- und Phishing Mails), die manipulierte Websites aufrufen, kann das u. a. für die &lt;a href=&quot;http://de.wikipedia.org/wiki/Cross-Site_Request_Forgery&quot; title=&quot;Wikipedia: Cross-Site Request Forgery&quot;&gt;Cross-Site Request Forgery Angriffe (XSRF/CSRF &amp;#38; Co.)&lt;/a&gt; ausgenutzt werden.&lt;br /&gt;&lt;br /&gt;
Bei verschiedenen Angriffen spielen deshalb immer Anfragen eine große Rolle, die vom Nutzer unbemerkt im Hintergrund abgewickelt werden, wenn er sich eine Webpage &quot;anschaut&quot; und dortige Webanwendungen nutzt. Klar, könnte man auch ständig alle Anfragen selbst beobachten, überwachen und nachprüfen, aber das wäre beim alltäglichen Surfen kaum zu praktizieren. Hier setzt die &lt;a href=&quot;http://www.requestpolicy.com/&quot;&gt;RequestPolicy&lt;/a&gt; Erweiterung an, die ähnlich wie bei NoScript, RefControl und anderen Erweiterungen alle Anfragen gegen White- und Blacklist prüft. Nur das im Fokus der RequestPolicy Erweiterung die oben geschilderten Anfragen zu Domains fremder Websites stehen, während zum Beispiel mit NoScript das Verbeiten und Zulassen von Javascript, Plugins, iFrames usw. im Mittelpunkt steht, wobei auch NoScript mittlerweile verschiedene Schutzfunktionen gegen Cross-Site Anfragen und Scripting integriert hat, weshalb der Autor der RequestPolicy seine Erweiterung auch als Ergänzung zu NoScript sieht.&lt;br /&gt;&lt;br /&gt;Zu RequestPolicy ein Beispiel von der Installation bis zur Anwendung anhand des &lt;a href=&quot;http://blog.kairaven.de/archives/1790-Ein-FlashGot-Wget-Download-Manager-fuer-Firefox.html&quot;&gt;letzten Beitrags&lt;/a&gt; im Weblog:
&lt;div style=&quot;margin-left: auto; margin-right: auto; margin-top: 1em; margin-bottom: 1em; width: 588px&quot;&gt;
&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/21-01-09-rp1.png&quot; alt=&quot;RequestPolicy&quot; /&gt;&lt;br /&gt;&lt;br /&gt;Nach der Installation zeigt RequestPolicy eine Auswahl von Standard-Whitelists an, die man aktivieren kann, um den Whitelists bereits vor dem Start Regelsätze hinzuzufügen, die Anfragen zu einem Zielrechner, von einem Ursprungsrechner oder zwischen einem Ursprungsrechner und einem fremden Zielrechner zulassen, weil sie als &quot;sicher&quot; gelten. Zum Beispiel enthält die &quot;Europa und Russland&quot; Whitelist die erlaubte Anfrage von der Domain (Quelle) &quot;amazon.de&quot; zu &quot; images-amazon.com&quot; (Ziel, von der für die Website von http://www.amazon.de/ Bilder geladen werden). Allerdings sind in den Whitelists nur die Hauptdomain und keine Subdomains erfasst. Wer zuerst generell alle Anfragen verbieten will, um sich selbst Whitelists aufzubauen, aktiviert keine Whitelist. Wer sich später entscheidet, doch eine der Whitelists zu nutzen, kann das später nachhholen.&lt;br /&gt;&lt;br /&gt;
&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/21-01-09-rp2.png&quot; alt=&quot;RequestPolicy&quot; /&gt;&lt;br /&gt;&lt;br /&gt;In den Einstellungen kann man die grobe Überprüfung (&quot;Base domain&quot;) weiter bis zur Überprüfung des Protokolls, der vollständigen Domain und des Ports verschärfen, um erlaubte Anfragen einzugrenzen. Für eine Whitelist Regel würde das zum Beispiel bedeuten, dass bei der ersten Stufe für Bilderanfragen von blog.kairaven.de zu hp.kairaven.de über http/https/ftp die Regel gelten würde: kairaven.de -&amp;#62; kairaven.de erlaubt, bei der letzten Stufe nur http://blog.kairaven.de/ -&amp;#62; https://hp.kairaven.de:80 erlaubt.&lt;br /&gt;&lt;br /&gt;
&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/21-01-09-rp3.png&quot; alt=&quot;RequestPolicy&quot; style=&quot;border:1px solid #000000&quot; /&gt;&lt;br /&gt;&lt;br /&gt;Das Bild (es könnte auch ein Javascript, ein CSS oder sonst was sein) wurde blockiert, weil es nicht von http://blog.kairaven.de, sondern von https://hp.kairaven.de stammt.  Bei Bilddateien, die über Anfragen zu einer anderen Domain geladen werden, zeigt RequestPolicy einen Rahmen und beim Darüberfahren mit der Maus die Adresse der Zieldomain an.&lt;br /&gt;&lt;br /&gt;
&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/21-01-09-rp4.png&quot; alt=&quot;RequestPolicy&quot; /&gt;&lt;br style=&quot;margin-bottom:5px&quot; /&gt;
&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/21-01-09-rp5.png&quot; alt=&quot;RequestPolicy&quot; /&gt;&lt;br /&gt;&lt;br /&gt;Über das Kontextmenü des RequestPolicy Icons in der Statuszeile wird angezeigt, zu welchen fremden Domains/Adressen Anfragen ergehen sollen, die deshalb aufgrund der 3. Stufe zur Überprüfung blockiert wurden. Über das Kontextmenü und das Untermenü zu einer blockierten Anfrage kann man dann ähnlich wie bei NoScript die Anfragen von einer Quelle, zu einem Ziel oder zwischen Quelle und Ziel permanent oder temporär erlauben.&lt;br /&gt;&lt;br /&gt;
&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/21-01-09-rp6.png&quot; alt=&quot;RequestPolicy&quot; /&gt;&lt;br /&gt;&lt;br /&gt;Die Entscheidung, die über das Kontextmenü getroffen wurde als Regel in der &quot;Quelle-zu-Ziel&quot; Whitelist.
&lt;/div&gt;
Den größtmöglichen Sicherheitslevel für die Funktionen, die RequestPolicy bietet, der aber auch mit maximalem Einrichtungsaufwand einhergeht, erreicht man also, wenn keine vorkonfigurierte Whitelist und die höchste &quot;Strictness&quot; Überprüfung aktiviert, aber nur die &quot;Quelle-zu-Ziel&quot; Whitelist verwendet wird.&lt;br /&gt;&lt;br /&gt;Die RequestPolicy Erweiterung kann über die Homepage der Erweiterung oder, da sie noch im Experimentalstadium ist, nach Login über die &lt;a href=&quot;https://addons.mozilla.org/en-US/firefox/addon/9727/&quot;&gt;Firefox Add-ons Seite&lt;/a&gt; installiert werden. Wie man auf der &lt;a href=&quot;http://www.requestpolicy.com/features&quot;&gt;Seite zu aktuellen und geplanten Features&lt;/a&gt; von PolicyRequest nachlesen kann, hat der Autor mit PolicyRequest viel vor. Wie gesagt ist sie noch experimentell. Andererseits besteht die Möglichkeit, dass Erweiterungen wie NoScript und AdBlock Funktionen von PolicyRequest übernehmen. Zu erwähnen ist auch, dass es neben PolicyRequest auf Firefox Add-ons eine Reihe anderer Erweiterungen gibt, die sich ebenfalls &lt;a href=&quot;https://addons.mozilla.org/en-US/firefox/search?q=CSRF&amp;amp;cat=all&quot;&gt;CSRF&lt;/a&gt; und &lt;a href=&quot;https://addons.mozilla.org/en-US/firefox/search?q=XSS&amp;amp;cat=all&quot;&gt;XSS&lt;/a&gt; annehmen. Zu begrüßen wäre es, wenn in zukünftigen Mozilla Browsern die Funktionen einer Reihe von Sicherheits-Erweiterungen fest integriert würden, die sich als nützlich und absichernd erwiesen haben, denn die Liste der Erweiterungen, mit denen man seinen Browser zusätzlich absichern muss, wird immer länger.&lt;br /&gt;&lt;br /&gt;Da es sich anbietet, hier mal wieder das beliebte Spiel &quot;Zeigst Du mir Deine Erweiterungen, zeig ich Dir meine&quot;. Aktuell installierte Erweiterungen, dir direkt oder indirekt der Sicherheit, dem Datenschutz und Anonymisierung dienen:
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;http://adblockplus.org/&quot;&gt;Adblock Plus&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://netticat.ath.cx/extensions.html&quot;&gt;BetterPrivacy&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://addons.mozilla.org/firefox/addon/1881&quot;&gt;Cache Status&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://addons.mozilla.org/addon/1964/&quot;&gt;Cert Viewer Plus&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://controledescripts.mozdev.org/&quot;&gt;Controle de Scripts&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://forum.softwareblaze.com&quot;&gt;CookieSafe&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.customizegoogle.com/&quot;&gt;CustomizeGoogle&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://flashblock.mozdev.org/&quot;&gt;Flashblock&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://foxyproxy.mozdev.org&quot;&gt;FoxyProxy&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://home.arcor.de/jonha/lb/&quot;&gt;Layerblock&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://noscript.net&quot;&gt;NoScript&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.stardrifter.org/refcontrol/&quot;&gt;RefControl&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.requestpolicy.com/&quot;&gt;RequestPolicy&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.safecache.com/&quot;&gt;SafeCache&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.safehistory.com/&quot;&gt;SafeHistory&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://blueimp.net/mozilla/&quot;&gt;Secure Login&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://codefromthe70s.org/sslblacklist.asp&quot;&gt;SSL Blacklist&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://codefromthe70s.org/sslblacklist.asp&quot;&gt;SSL Blacklist Local Database&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://chrispederick.com/work/user-agent-switcher/&quot;&gt;User Agent Switcher&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;
Via:&lt;br /&gt;
ha.ckers Blog - &lt;a href=&quot;http://ha.ckers.org/blog/20090117/request-policy-firefox-extention/&quot;&gt;RequestPolicy Firefox Extension&lt;/a&gt; 
    </content:encoded>

    <pubDate>Wed, 21 Jan 2009 11:16:44 +0100</pubDate>
    <guid isPermaLink="false">http://blog.kairaven.de/archives/1791-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-sa/3.0/deed.de</creativeCommons:license>
</item>
<item>
    <title>Ein FlashGot-Wget &quot;Download-Manager&quot; für Firefox</title>
    <link>http://blog.kairaven.de/archives/1790-Ein-FlashGot-Wget-Download-Manager-fuer-Firefox.html</link>
            <category>Anonymität</category>
            <category>Browser</category>
            <category>Kryptografie</category>
            <category>Linux / Windows</category>
    
    <comments>http://blog.kairaven.de/archives/1790-Ein-FlashGot-Wget-Download-Manager-fuer-Firefox.html#comments</comments>
    <wfw:comment>http://blog.kairaven.de/wfwcomment.php?cid=1790</wfw:comment>

    <slash:comments>1</slash:comments>
    <wfw:commentRss>http://blog.kairaven.de/rss.php?version=2.0&amp;type=comments&amp;cid=1790</wfw:commentRss>
    

    <author>nospam@example.com (Kai Raven)</author>
    <content:encoded>
    Bisher nutzte ich unter Windows für Downloads mit Firefox immer die &lt;a href=&quot;http://flashgot.net/&quot;&gt;FlashGot&lt;/a&gt; Erweiterung (vom Programmierer stammt auch NoScript) mit dem &lt;a href=&quot;http://www.freedownloadmanager.org/&quot;&gt;Free Download Manager&lt;/a&gt;, der Feedreader brachte auch noch seinen eigenen Download-Manager für Podcasts, Movies usw. mit. Mal direkt oder über Tor, I2P und JonDonym für anonymisierte Downloads. Die beiden Download-Manager hatten die meiste Zeit nichts zu tun und so etwas gefällt mir nicht. Auch wenn ich mir bei den niedrigen Speicherpreisen jetzt den Arbeitsspeicher aufgerüstet habe, um demnächst etwas mit Virtualisierung herumzuspielen.&lt;br /&gt;&lt;br /&gt;
Da ich &lt;a href=&quot;http://de.wikipedia.org/wiki/Wget&quot; title=&quot;Wikipedia: Wget&quot;&gt;Wget&lt;/a&gt; in der Konsole ebenso gerne für Downloads nutze und es zu dessen Einbindung in FlashGot auf der &lt;a href=&quot;http://flashgot.net/features&quot;&gt;Features&lt;/a&gt; Seite ein Beispiel gab (was mir nicht ausreichte), habe ich mir mit ein paar Batchdateien, der Wget Portierung des &lt;a href=&quot;http://gnuwin32.sourceforge.net/&quot;&gt;GnuWin32&lt;/a&gt; Projekts und ein paar weiteren Sachen einen minimalen Wget &quot;Download-Manager&quot; gebastelt, der dann im FlashGot Kontextmenü von Firefox so aussieht:
&lt;div style=&quot;margin-left: auto; margin-right: auto; margin-top: 1em; margin-bottom: 1em; width: 572px&quot;&gt;&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/19-01-09-flashgotwget.png&quot; alt=&quot;wget mit FlashGot&quot; /&gt;&lt;/div&gt;
Die &quot;NoProxy&quot; Menüeinträge rufen, wie der Name schon sagt, Wget für den Download ohne Proxy und Weiterleitung an Tor, I2P oder JonDonym auf, bei den &quot;Proxy&quot; Menüeinträgen werden Downloads über den Privoxy Proxy und ggf. einen Anondienst abgewickelt, für FTP Downloads statt Privoxy über JonDonym, da Privoxy kein FTP unterstützt.&lt;br /&gt;&lt;br /&gt;&quot;NoSSLcheck&quot; ist für SSL/TLS verschlüsselte Downloads von Servern da, die nur selbst signierte Zertifikate anbieten und deshalb nicht gegen die CA-Zertifikate geprüft werden können bzw. bei CA-Zertifikaten, die man noch nicht einer Datei mit einem Paket aller CA-Zertifikate hinzugefügt hatte, aber wo man trotzdem etwas herunterladen möchte.
&lt;div style=&quot;margin-left: auto; margin-right: auto; margin-top: 1em; margin-bottom: 1em; width: 645px&quot;&gt;&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/20-01-09-wgetcmd1.png&quot; alt=&quot;wget in cmd&quot; /&gt;&lt;br style=&quot;margin-bottom:5px&quot; /&gt;Aufruf mit &quot;Wget-Proxy&quot;, Download über Privoxy und Tor. Erfolgreicher Download, da Wget das Server-Zertifikat nach Prüfung gegen das CA-Zertifikat anerkannt hat.&lt;br /&gt;&lt;br /&gt;
&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/20-01-09-wgetcmd2.png&quot; alt=&quot;wget in cmd&quot; /&gt;&lt;br style=&quot;margin-bottom:5px&quot; /&gt;Aufruf mit &quot;Wget-Proxy&quot;, Download über Privoxy und Tor. Abbruch des Downloads, da der Server nur ein selbst signiertes Server-Zertifikat anbietet, das nicht gegen ein CA-Zertifikat geprüft werden kann.&lt;br /&gt;&lt;br /&gt;
&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/20-01-09-wgetcmd3.png&quot; alt=&quot;wget in cmd&quot; /&gt;&lt;br style=&quot;margin-bottom:5px&quot; /&gt;Aufruf mit &quot;Wget-Proxy-NoSSLcheck&quot;, Download über Privoxy und Tor. Kein Abbruch des Downloads, da Wget angewiesen wurde, das Server-Zertifikat nicht zu überprüfen.
&lt;/div&gt;
Bei Menüeinträgen ohne &quot;NoSSLcheck&quot; werden immer Server-Zertifikate gegen die CA-Zertifikate geprüft und deshalb ein Download abgebrochen, wenn etwas nicht mit den Host- und Zertifikatangaben stimmt. Was aufgrund von &lt;a href=&quot;http://blog.kairaven.de/archives/1782-Mit-SSL-Blacklist-Erweiterung-nach-MD5-signierten-Zertifikaten-Ausschau-halten.html&quot;&gt;Angriffsmöglichkeiten und Schlampereien&lt;/a&gt; bei den CAs auch nicht unbedingt eine Garantie bietet, wie man immer wieder erfahren muss.&lt;br /&gt;&lt;br /&gt;
Natürlich kann man die Liste beliebig für weitere Zwecke und Funktionen von Wget erweitern.
&lt;br /&gt;&lt;br /&gt;
Für die Datei mit dem Paket aller CA-Zertifikate habe ich mich der Zertifikatespeicher der Browser und OpenSSL bedient. Man kann natürlich auch selbst alle CA Sites absurfen und sich die Zertifikate selbst besorgen und &quot;behandeln&quot;. Weitere Methoden werden in der readme Datei genannt.&lt;br /&gt;&lt;br /&gt;Falls es jemanden interessiert oder für diejenigen, für die das Ganze nützlich sein könnte, habe ich die Batchdateien und eine eingerichtete wgetrc Datei in ein &lt;a href=&quot;https://hp.kairaven.de/files/flashgot_wget.zip&quot;&gt;Archiv&lt;/a&gt; gepackt. In der &lt;a href=&quot;https://hp.kairaven.de/files/flashgotwget_readme.txt&quot;&gt;readme&lt;/a&gt; Datei steht auch alles Weitere ausführlich erklärt. Verbesserungsvorschläge und Tipps sind wie immer willkommen.&lt;br /&gt;&lt;br /&gt;Vermutlich kommen ein paar Leser angerannt, die mir sagen wollen, das sei alles zu kompliziert und Download-Manager XY viel besser, schöner, bunter und mächtiger. Aber genau die wollte ich eben nicht. Was die Wget Geschichte nicht kann &amp;#8211; wie zum Beispiel der Free Download Manger, ist die automatische Konvertierung von Filmchen, die man bei YouTube herunterlädt. Aber dafür gibt es dann auch wieder einfache Tools.&lt;br /&gt;&lt;br /&gt;
Siehe auch:&lt;br /&gt;
&lt;a href=&quot;http://blog.kairaven.de/archives/888-WackGet.html&quot;&gt;WackGet&lt;/a&gt; 
    </content:encoded>

    <pubDate>Tue, 20 Jan 2009 11:30:06 +0100</pubDate>
    <guid isPermaLink="false">http://blog.kairaven.de/archives/1790-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-sa/3.0/deed.de</creativeCommons:license>
</item>
<item>
    <title>Mit SSL Blacklist Erweiterung nach MD5 signierten Zertifikaten Ausschau halten</title>
    <link>http://blog.kairaven.de/archives/1782-Mit-SSL-Blacklist-Erweiterung-nach-MD5-signierten-Zertifikaten-Ausschau-halten.html</link>
            <category>Browser</category>
            <category>Datenschutz</category>
            <category>Kryptografie</category>
            <category>Netz</category>
    
    <comments>http://blog.kairaven.de/archives/1782-Mit-SSL-Blacklist-Erweiterung-nach-MD5-signierten-Zertifikaten-Ausschau-halten.html#comments</comments>
    <wfw:comment>http://blog.kairaven.de/wfwcomment.php?cid=1782</wfw:comment>

    <slash:comments>4</slash:comments>
    <wfw:commentRss>http://blog.kairaven.de/rss.php?version=2.0&amp;type=comments&amp;cid=1782</wfw:commentRss>
    

    <author>nospam@example.com (Kai Raven)</author>
    <content:encoded>
    Erster Test mit der &lt;a href=&quot;http://www.codefromthe70s.org/sslblacklist.aspx&quot;&gt;SSL Blacklist Erweiterung&lt;/a&gt; für Firefox, die neben den &lt;a href=&quot;http://www.heise.de/security/Schwache-Krypto-Schluessel-unter-Debian-Ubuntu-und-Co--/news/meldung/107808&quot;&gt;schwachen Schlüsseln des OpenSSL Bugs&lt;/a&gt; jetzt auch die mit MD5 signierten Zertifikate als Warnung auswerfen soll:
&lt;div style=&quot;margin-left: auto; margin-right: auto; margin-top: 1em; margin-bottom: 1em; width: 497px&quot;&gt;&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/02-01-09-sslblacklist.png&quot; alt=&quot;SSL Blacklist Ausgabe&quot; /&gt;&lt;br /&gt;&lt;br /&gt;
&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/02-01-09-sslblacklist2.png&quot; alt=&quot;SSL Blacklist Ausgabe&quot; /&gt;&lt;br style=&quot;margin-bottom:5px&quot; /&gt;In der Infobar des Adresseingabefelds erscheinen zusätzliche Icons &amp;#8211; ein Zertifikaticon oder ein Warnsymbol.
&lt;/div&gt;
Angesurft habe ich bis jetzt daneben nur mein Kreditinstitut, die Arge, die Fireox Add-ons Site und meinen Provider. Zur Ergänzung auch ganz nett ist die &lt;a href=&quot;https://addons.mozilla.org/en-US/firefox/addon/1964/&quot;&gt;Cert Viewer Plus&lt;/a&gt; Erweiterung, die aber nichts mit den obigen Schwachstellen zu tun hat.
 Die Informationen in der Zertifikatsansicht:
&lt;div style=&quot;margin-left: auto; margin-right: auto; margin-top: 1em; margin-bottom: 1em; width: 600px&quot;&gt;&lt;img src=&quot;https://hp.kairaven.de/livejournal/bilder/02-01-09-certviewerp.png&quot; alt=&quot;Cert Viewer Plus&quot; /&gt;
&lt;/div&gt;
&lt;div style=&quot;margin-left: auto; margin-right: auto; margin-top: 1em; margin-bottom: 1em; width: 90%; font-style: italic&quot;&gt;
CAcert has switched from MD5 to SHA-1 for certificate-issueing a few years ago, when the first research results were made public that indicated that such an attack will become feasible. CAcert is currently still using an intermediate CA that was issued with an MD5 based signature 3 years ago. We are currently working to phase out this intermediate CA.&lt;br /&gt;&lt;br /&gt;
&lt;span style=&quot;font-style:normal&quot;&gt;CAcert NEWS Blog - &lt;a href=&quot;http://blog.cacert.org/2009/01/356.html&quot;&gt;Happy new attack!&lt;/a&gt;&lt;/span&gt;
&lt;/div&gt;
Hintergründe:&lt;br /&gt;
25C3 - &lt;a href=&quot;http://events.ccc.de/congress/2008/Fahrplan/events/3023.en.html&quot;&gt;MD5 considered harmful today - Creating a rogue CA Certificate&lt;/a&gt; (&lt;a href=&quot;http://torrents.thepiratebay.org/4611622/25c3_Tag4-Saal1-Slot15_15--ID3023-making_the_theoretical_possibl.4611622.TPB.torrent&quot;&gt;BitTorrent&lt;/a&gt;)&lt;br /&gt;
Alexander Sotirov, Marc Stevens, Jacob Appelbaum, Arjen Lenstra, David Molnar, Dag Arne Osvik, Benne de Weger - &lt;a href=&quot;http://www.win.tue.nl/hashclash/rogue-ca/&quot;&gt;MD5 considered harmful today - Creating a rogue CA certificate&lt;/a&gt;&lt;br /&gt;
Heise - &lt;a href=&quot;http://www.heise.de/newsticker/25C3-Erfolgreicher-Angriff-auf-das-SSL-Zertifikatsystem--/meldung/121005&quot;&gt;25C3: Erfolgreicher Angriff auf das SSL-Zertifikatsystem&lt;/a&gt;
&lt;br /&gt;&lt;br /&gt;
Siehe auch:&lt;br /&gt;
Fefe - &lt;a href=&quot;http://blog.fefe.de/?ts=b7a3db16&quot;&gt;Ich habe gerade mal einen Bug gegen Firefox gefiled&lt;/a&gt; (ja, auch &quot;nett&quot; &lt;img src=&quot;http://blog.kairaven.de/templates/default/img/emoticons/normal.png&quot; alt=&quot;:-|&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;)&lt;br /&gt;
eWeek - &lt;a href=&quot;http://www.eweek.com/c/a/Security/SSL-Certificate-Vendor-Sells-Mozillacom-Cert-To-Some-Guy/&quot;&gt;SSL Certificate Vendor Sells Mozilla.com Cert to Some Guy&lt;/a&gt; 
    </content:encoded>

    <pubDate>Fri, 02 Jan 2009 11:17:37 +0100</pubDate>
    <guid isPermaLink="false">http://blog.kairaven.de/archives/1782-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-sa/3.0/deed.de</creativeCommons:license>
</item>

</channel>
</rss>
