Frage zu Fiddler

einfachpeer

Lt. Commander
Registriert
Apr. 2022
Beiträge
1.623
Hallo zusammen,

ich nutze gerade das erste mal die Software Fiddler (von chip.de) und ich werde gefragt ob ich dem Root Zertifikat vertraue. Hat jemand Erfahrungen mit Fiddler und meint ich kann denen vertrauen ?


1722717407644.png
1722717430789.png
 
  • Gefällt mir
Reaktionen: rhewa, madmax2010, Der Lord und 3 andere
https://www.telerik.com/forums/https-certificate-name-is-do_not_trust

It is generally safe to trust this certificate when using Fiddler. It is named this way so that a system admin can easily see this is not a regular root certificate. It is also supposed to alarm the end user in case Fiddler is not running and some websites use certificates generated with this root certificate.
Regards,
Tsviatko Yovtchev
Telerik

Zumindest der Hersteller sagt du kannst ihnen vertrauen. Die Software selbst kenn ich nicht.
 
einfachpeer schrieb:
chip.de ... kann denen vertrauen
Fast so wenig wie der Bildzeitung, etwas mehr als dem Tiktok Account von Rick Astley

Und sonst.. Naja, du willst eine Software nutzen, die deinen ganzen Traffic Man-in-the-Middlet. Da werden auch verschlüsselte Verbindungen aufgebrochen.

Da musst du schon entscheiden ob du das willst oder nicht
 
  • Gefällt mir
Reaktionen: Xero261286 und Skudrinka
Ich versuchs mal kurz und verständlich:
Die Software kann alle Daten, die du z.B auf httpS geschützten Seiten einträgst oder abrufst, unverschlüsselt mitlesen.

Wieso die das muss, weiß ich nicht, da ich die Software nicht kenne. Ein Anwendungsfall wäre z.B. ein Webproxy, der den Datenverkehr nach Schadcode durchsucht. Dafür muss er die Verschlüsselung aufbrechen, das Paket inspizieren und dann mit seinem eigenen Cert neu verschlüsseln. Daher käme eine "Diese Seite ist nicht Sicher" Meldung, auf JEDER httpS Seite, da das Zertifikat von Fiddler ohne die Root CA nicht vertrauenswürdig für dein System ist.
 
Brauche es um eine Serverlimitierung eines PC Spiels zu umgehen, also keine Schadsoftware ;-)
 
matze313 schrieb:
Die Software kann alle Daten, die du z.B auf httpS geschützten Seiten einträgst oder abrufst, unverschlüsselt mitlesen. Wieso die das muss, weiß ich nicht, da ich die Software nicht kenne.
Die Software dient dazu genau genau dies zu tun. Damit man die Kommunikation zwischen Client und Server analysieren und bei Bedarf manipulieren kann. Quasi wie Wireshark, aber auf Layer 7 und der absolute Standard in diesem Umfeld.
1722726649697.png


einfachpeer schrieb:
Hat jemand Erfahrungen mit Fiddler und meint ich kann denen vertrauen ?
Du musst denen vertrauen, sonst kannst du nichts mit verschlüsselten Verbindungen anfangen. Nur über Chip würde ich nie was herunterladen.
 
  • Gefällt mir
Reaktionen: matze313
Wenn die Software nicht gestartet ist, kann ich aber ohne Bedenken surfen ? Oder jedes mal das Zertifikat löschen ? @xexex
 
Jedes mit dieser CA "erstellte" Zertifikat wird als gültig angesehen, unabhängig für welche Webseite und egal ob Fiddler läuft oder nicht. Ob dir das Sorgen bereitet musst du wissen.
 
einfachpeer schrieb:
Wenn die Software nicht gestartet ist, kann ich aber ohne Bedenken surfen ?
So ein Zertifikat sagt erst einmal wenig aus, entscheidend ist ob die Funktion aktiv ist und was dein Browser dir sagt.
1722937761916.png
 
Sobald Fiddler NICHT mehr läuft, werden auch keine neuen Zertifikate erstellt. Also genau das was ich will, klasse ! Natürlich muss man darauf achten, wann es läuft und wann nicht...
 
Ehrm, nein.

Wenn jemand den dazugehörigen privaten Schlüssel in die Finger bekommt (ich habe keine Ahnung, wie Fiddler das macht, aber ich vermute mal, der liegt einfach auf der Festplatte herum - ich hoffe stark, dass die nicht für alle Installationen den selben Schlüssel verwenden ..) kann derjenige damit fleißig Zertifikate für jede beliebige Webseite erstellen die dann - je nachdem wo die CA überall installiert ist - von deinem System als gültig erkannt werden. Ob Fiddler läuft oder nichts hat nichts damit zu tun.
 
Zurück
Oben