Hallo,
und einen schönen Gruß in dieses tolle Forum!
Ich habe mir bei http://www.thawte.com ein "Free Personal E-mail Certificate" geholt. Import in TB war problemlos, signieren und verschlüsseln an mich selbst funktioniert. Auch das Senden von signierten E-mails (nicht verschlüsselt) an andere Personen ist kein Problem.
Folgende Fragen habe ich dennoch:
- Die Zertifizierungsstelle "Thawte Personal Freemail Issuing CA" wurde beim Import meines persönlichen Zertifikats automatisch zu "Zertifizierungsstellen" hinzugefügt.
Es sind keine der 3 Vertrauenseinstellungen aktiviert gewesen. Ich habe nachträglich keine Häkchen gesetzt.
Beides steht im Gegensatz zuZitat von "Peter_Lehmann"- Zuerst das Herausgeberzertifikat von Thawte importieren (CN = Thawte Personal Freemail Issuing CA) <== müsste es sein
- Diesem das Vertrauen aussprechen (wichtig) - Warum wird in GMX Webmail die Signatur als gültig, aber unbekannt dargestellt? Liegt das daran, dass das Zertifikat nicht auf meinen Namen ausgestellt ist? Oder liegt das daran, dass GMX die Zertifizierungsstelle "Thawte Personal Freemail Issuing CA" nicht kennt? Gegen letzteres spricht, dass MS Outlook Express und MS Outlook die Signatur als gültig einstuft, da es über einen Zertifizierungspfad die Zertifizierungsstelle "Thawte Personal Freemail Issuing CA" als gültig erkennt, obwohl diese nicht vorinstalliert ist.
- Sollte ich mein persönliches Zertifikat aus dem FF entfernen?
- Sehe ich es richtig, dass die Zertifikate von http://www.thawte.com den Vorteil gegenüber Zertifikaten von z.B. http://www.trustcenter.de haben, dass ich bzw. die Empfänger meiner E-mails die Zertifizierungsstelle nicht importieren müssen? Ich glaube, so etwas hier irgendwo auch schon gelesen zu haben...
Also nochmal zusammenfassend: Warum muss ich der "Thawte Personal Freemail Issuing CA" nicht vertrauen? Warum zeigt GMX Webmail die Signatur als unbekannt an? Ist die Theorie mit dem Zertifizierungspfad (Mozilla nennt das glaube ich Zertifizierungshierarchie) richtig?
Noch eine Bitte: Vielleicht kann mir jemand mit Thawte- und jemand mit einem anderen Zertifikat eine Testmail schicken. Bitte per PN nach der Adresse fragen.
Achso: Ist die CRL http://crl.thawte.com/ThawtePersonalFreemailIssuingCA.crl die Richtige? Welche Einstellung habt ihr bei OCSP? Hat jemand Erfahrungen mit dem OCSP Server von openvalidation.org? Bei mir hat der nicht funktioniert. Habe jetzt "OCSP nur zur Valifizierung von Zertifikaten, die..." eingestellt.
Vielen Dank für Eure Hilfe und Mühe,
wurstsemmel