{"id":216202,"date":"2019-03-26T08:52:35","date_gmt":"2019-03-26T07:52:35","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=216202"},"modified":"2024-01-17T18:05:02","modified_gmt":"2024-01-17T17:05:02","slug":"firefox-importiert-testweise-windows-root-zertifikate-wegen-av-software","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/03\/26\/firefox-importiert-testweise-windows-root-zertifikate-wegen-av-software\/","title":{"rendered":"Firefox importiert testweise Windows Root-Zertifikate wegen AV-Software"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Firefox\" src=\"https:\/\/i.imgur.com\/p5nkKzo.jpg\" alt=\"Mozilla\" width=\"65\" height=\"63\" align=\"left\" border=\"0\" \/>Kleine Meldung am Rande: Die Entwickler des Firefox testen momentan den Import von Windows Root-Zertifikaten, die durch Dritte installiert wurden, im Browser, um Probleme mit Antivirus-L\u00f6sungen zu beheben. Das Ganze bezieht sich aber nur auf bestimmte Windows-Systeme und Umgebungen. Hier ein paar Informationen, was Sache ist und warum der Test durchgef\u00fchrt wird.<\/p>\n<p><!--more--><\/p>\n<p>Kollege Lawrence Abrams weist in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/software\/firefox-to-import-windows-root-certs-to-avoid-antivirus-ssl-scanning-issues\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> auf Bleeping Computer auf diesen Schlenker hin. Beim Surfen im Internet validiert Firefox das SSL-Zertifikat einer Website mithilfe eines eigenen integrierten Root-Zertifikatspeichers. Um zuk\u00fcnftige Fehler durch die SSL-Scan-Funktion vieler Antivirenprogramme zu vermeiden, importiert Mozilla jetzt testweise die Windows-Root-Zertifikate in den Firefox. Konkret werden dabei Root-Zertifikate importiert, die durch Dritte im Windows-Zertifikatsspeicher installiert wurden (siehe <a href=\"https:\/\/web.archive.org\/web\/20221222221542\/https:\/\/mike.kaply.com\/2016\/09\/01\/upcoming-changes-to-root-certificates-in-firefox-on-windows\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>).<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/BwqabzT.jpg\" target=\"_blank\" rel=\"noopener noreferrer\"><img loading=\"lazy\" decoding=\"async\" title=\"Firefox Zertifikatverwaltung\" src=\"https:\/\/i.imgur.com\/BwqabzT.jpg\" alt=\"Firefox Zertifikatverwaltung\" width=\"652\" height=\"497\" \/><\/a><br \/>\n(<a href=\"https:\/\/i.imgur.com\/BwqabzT.jpg\" target=\"_blank\" rel=\"noopener noreferrer\">Zum Vergr\u00f6\u00dfern klicken<\/a>, Firefox Zertifikatverwaltung)<\/p>\n<p>Dies betrifft Windows 8.1- und Windows 10-Systeme, auf denen eine Antivirusl\u00f6sung abseits des Windows Defender installiert ist und der Firefox 66 verwendet wird. Zudem muss die Option <em>security.enterprise_roots.enabled <\/em>auf<em> false<\/em> stehen. Dann setzt der Firefox die Option auf true, um den Import der Windows Stammzertifikate beim Start des Browsers zu erzwingen. Das Ganze ist in <a href=\"https:\/\/bugzilla.mozilla.org\/show_bug.cgi?id=1533397\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Mozilla-Bug-Report<\/a> beschrieben.<\/p>\n<h2>Der Hintergrund<\/h2>\n<p>Dieser Schritt ist notwendig, da der Firefox seinen eigenen Zertifikatsspeicher mitbringt und nicht auf die Root-Zertifikate des Betriebssystems zugreift (vereinfacht bei einer betriebssystem\u00fcbergreifenden Entwicklung wohl einiges). Zudem erm\u00f6glicht dieser Ansatz den Entwicklern die bessere Kontrolle, welchen Zertifikaten beim Surfen im Web vertraut wird.<\/p>\n<h2>R\u00fcckblick: Mozilla Firefox 65 wirft Zertifikatsfehler<\/h2>\n<p>Als Mozilla den Firefox 65 im Februar 2019 ver\u00f6ffentlichte, gab es pl\u00f6tzlich \u00c4rger. Manche Benutzer erhielten beim Surfen unverhofft Fehler mit der Angabe \"Ihre Verbindung ist nicht sicher\" oder \"SEC_ERROR_UNKNOWNOWN_ISSUER\" angezeigt, obwohl die Seiten g\u00fcltige Zertifikate besa\u00dfen. Der folgende Screenshot stammt von Martin Brinkmann, Ghacks.net, der den <a href=\"https:\/\/bugzilla.mozilla.org\/show_bug.cgi?id=1523701\" target=\"_blank\" rel=\"noopener noreferrer\">Bug 1523701<\/a> in <a href=\"https:\/\/web.archive.org\/web\/20220120210447\/https:\/\/www.ghacks.net\/2019\/02\/01\/mozilla-halts-firefox-65-distribution-on-windows\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Blog-Beitrag<\/a> aufgegriffen hat.<\/p>\n<p><a href=\"https:\/\/www.ghacks.net\/wp-content\/uploads\/2019\/02\/connection-not-secure-firefox.png\" target=\"_blank\" rel=\"noopener noreferrer\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.ghacks.net\/wp-content\/uploads\/2019\/02\/connection-not-secure-firefox.png\" width=\"664\" height=\"410\" \/><\/a><br \/>\n(<a href=\"https:\/\/www.ghacks.net\/wp-content\/uploads\/2019\/02\/connection-not-secure-firefox.png\" target=\"_blank\" rel=\"noopener noreferrer\">Zum Vergr\u00f6\u00dfern klicken<\/a>, Firefox Fehler, Quelle: Ghacks.net)<\/p>\n<p>Bei Bleeping Computer ist noch ein <a href=\"https:\/\/www.bleepingcomputer.com\/news\/software\/firefox-to-import-windows-root-certs-to-avoid-antivirus-ssl-scanning-issues\/\" target=\"_blank\" rel=\"noopener noreferrer\">weiterer Screenshot<\/a> mit einer solchen Meldung zu sehen. Der Mozilla <a href=\"https:\/\/support.mozilla.org\/de\/kb\/fehlermeldung-sec_error_unknown_issuer\" target=\"_blank\" rel=\"noopener noreferrer\">Supportbeitrag hier<\/a> beschreibt den Fehler auf Deutsch und zeigt ebenfalls eine Fehlerseite. Hier im Blog hat Ralf Lindemann seinerzeit in <a href=\"https:\/\/web.archive.org\/web\/20240103193857\/https:\/\/borncity.com\/blog\/2019\/01\/29\/firefox-65-erschienen\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Kommentar<\/a> (mit Verweis auf den Artikel von Martin Brinkmann) auf diesen Sachverhalt hingewiesen.<\/p>\n<blockquote><p>@Connie<br \/>\nBei Firefox 65 gibt es Probleme im Zusammenspiel mit dem https-Scanning diverser AV-Programme (Avast, AVG): https-Seiten werden nicht angezeigt. Bis Mozilla ein Update rausschiebt, sollte das Deaktivieren des https-Scanning Abhilfe schaffen.<\/p>\n<p>Interessant ist allerdings, bei mir l\u00e4uft FF 65 problemlos, auch mit aktivierten https-Scanning (Avast). Tja \u2026<\/p><\/blockquote>\n<p>Die Redaktion von Golem geht in <a href=\"https:\/\/www.golem.de\/news\/softwarefehler-mozilla-stoppt-verteilung-von-firefox-65-auf-windows-1902-139135.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Beitrag<\/a> auf das Problem ein und schreibt, dass die Auslieferung des Firefox 645 sogar gestoppt wurde.\u00a0Sp\u00e4ter stellte sich heraus, dass diese Fehler durch die Art und Weise verursacht wurden, wie Antivirenprogramme (Avast, Bitdefender und Kaspersky) die f\u00fcr SSL-Scans ben\u00f6tigen Zertifikate in Firefox installieren. Die AV-L\u00f6sungen m\u00fcssen dabei doppelgleisig fahren. Damit eine Antivirus-Scan-Engine SSL-Verbindungen scannen kann, muss sie die ben\u00f6tigen eigenen Zertifikate in den Zertifikatsspeichern von Firefox und Windows installieren. In Firefox 65 wurden diese Zertifikate aber von den AV-Programmen nicht ordnungsgem\u00e4\u00df erkannt bzw. ausgewertet. Als Folge wurde ein Fehler angezeigt.<\/p>\n<h2>Ein Zertifikate-Import h\u00e4tte den Fehler verhindert<\/h2>\n<p>Es scheint, als ob der obige Fehler nur unter Windows auftrat. In einem <a href=\"https:\/\/bugzilla.mozilla.org\/show_bug.cgi?id=1533397\" target=\"_blank\" rel=\"noopener noreferrer\">Firefox-Fehlerbericht<\/a> erkl\u00e4rt das Mozilla-Sicherheitsteam, dass die Probleme mit den Antivius-Programmen vermieden worden w\u00e4ren, sofern der Windows Root Certificate Speicher standardm\u00e4\u00dfig verwendet worden w\u00e4re. Daher aktiviert Mozilla zum Test jetzt wohl standardm\u00e4\u00dfig die Option <em>security.enterprise_roots.enabled<\/em>. Diese veranlasst Firefox, die Windows-Root-Zertifikate beim Start des Browsers zu importieren.<\/p>\n<h2>Workarounds sind m\u00f6glich<\/h2>\n<p>Wer von dem Problem betroffen war, weil der Firefox die Zertifikate noch kannte, konnte sich seinerzeit mit Workarounds behelfen.<\/p>\n<ul>\n<li>Entweder wurde die SSL-\u00dcberpr\u00fcfung von https-Verbindungen in der Antivirensoftware deaktiviert (von Ralf Linedmann im Kommentar erw\u00e4hnt, aber ein Sicherheitsrisiko).<\/li>\n<li>Die Option <em>security.enterprise_roots.enabled <\/em>in den Einstellungen setzen, damit Firefox den Windows Zertifikatsspeicher zur \u00dcberpr\u00fcfung der SSL-Verbindung verwendet.<\/li>\n<\/ul>\n<p>Dieser Test wird jetzt bei Benutzern von Windows 10 und Windows 8 angewandt, die ein anderes Antivirenprogramm als Windows Defender registriert und die Option <em>security.enterprise_roots.enabled <\/em>im Firefox nicht bereits aktiviert haben. Verl\u00e4uft der Test positiv, d\u00fcrfte diese Option k\u00fcnftig im Firefox standardm\u00e4\u00dfig aktiviert werden (noch etwas, was den Start des Browsers verlangsamen d\u00fcrfte, oder sehe ich das falsch?).<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kleine Meldung am Rande: Die Entwickler des Firefox testen momentan den Import von Windows Root-Zertifikaten, die durch Dritte installiert wurden, im Browser, um Probleme mit Antivirus-L\u00f6sungen zu beheben. Das Ganze bezieht sich aber nur auf bestimmte Windows-Systeme und Umgebungen. Hier &hellip; <a href=\"https:\/\/borncity.com\/blog\/2019\/03\/26\/firefox-importiert-testweise-windows-root-zertifikate-wegen-av-software\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-216202","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/216202","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=216202"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/216202\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=216202"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=216202"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=216202"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}