1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 153 ESR (2026)
    3. Thunderbird 140 ESR (2025)
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu Verschlüsselung & elektronische Signatur
  4. S/MIME Verschlüsselung & Unterschrift

CRL automatisch abgefragt?

  • divB
  • June 16, 2008 at 11:07 AM
  • Closed
  • Thread is Resolved
  • divB
    Member
    Posts
    43
    Member since
    13. Jan. 2008
    • June 16, 2008 at 11:07 AM
    • #1

    Hi,

    Nachdem ich den private Key für meinen Mailserver auf Debian erstellt habe, habe ich das Serverzertifikat nun revoked. Meine CA ist StartSSL.

    Mein Zertifikat ist bereits in die CRL Liste eingetragen.

    Die StartSSL CA Zertifikate sind in Thunderbird "builtin", darin befindet sich auch ein Attribut für eine URI zu den CRLs.

    Nun starte ich Thunderbird neu und verbinde zu meinem Server und erhalte trotzdem keine Fehlermeldung. Daher meine Frage: Fragt Thunderbird nicht automatisch die betreffenden CRLs ab?

    Falls doch, an was könnte es liegen dass ich dennoch keinen Zertifikatsfehler bekomme?

    lg,
    divB

    PS: TB2.0.0.14, WinXP

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,501
    Member since
    5. Jun. 2005
    • June 16, 2008 at 12:02 PM
    • #2

    Hi,

    du hast die Quelle für die crl schon unter crl eingetragen?
    Er führt auch die Aktualisierung durch? (Also stimmt der Eintrag?)

    Ich habe es mit einer crl für TSL/SSL allerdings selbst noch nicht getestet. Was auf alle Fälle korrekt funktioniert, ist die Sperrung von Benutzerzertifikaten für S/MIME. Wenn ich mit einem auf crl befindlichen Userzertifikat verschlüsseln will oder eine (alte) Mail öffne, deren Zertifikat abgelaufen oder gesperrt ist, dann wird das exakt angezeigt bzw. das Verschlüsseln wird verhindert.
    Aber wie gesagt, für die Verschlüsselung der Verbindung kann ich nichst sagen. Ich bin mir noch nicht einmal sicher, ob das überhaupt vorgesehen ist.

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • divB
    Member
    Posts
    43
    Member since
    13. Jan. 2008
    • June 16, 2008 at 1:53 PM
    • #3

    Nein, in die CRL Liste hab ich nix eingetragen, deshalb hab ich in meiner Frage auch automatisch geschrieben.

    Mir gings darum, ob TB die CRLs der installierten CAs automatisch abfragt weil sonst hat das ganze IMHO wenig Sinn...

    lg,
    divB

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,501
    Member since
    5. Jun. 2005
    • June 16, 2008 at 5:03 PM
    • #4

    Ist der crl-Verteilungspunkt im Zertifikat (richtig) eingetragen?
    Zumindest kann man bei ocsp die Variante eintragen, dass er dann automatisch auf den ocsp-Responder geht, wenn im Zertifikat ein solcher eingetragen ist. Das funktioniert auch, und ich nutze dies auch so. Bei crl ist dieser Punkt ja nicht extra als Möglichkeit angegeben. Ich glaube (habe es noch nicht überprüft) dass er ohne diesen Eintrag wohl kaum "von selbst" die Sperrliste holt. Bei eingetragenem Verteilungspunkt macht er es aber problemlos. Werde mir mal diesen Eintrag löschen und ein Zertifikat sperren. Mal sehen, ob er es merkt.

    Und noch was: Im ZertifikatManager sind etwas über 100 Herausgeber "von Hause aus" eingetragen. Wenn der TB diese bei jedem Start alle abklappern würde ... .
    Schon allein deswegen glaube ich nicht, dass er dies ohne einen entsprechenden Eintrag unter CRL automatisch macht.

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • divB
    Member
    Posts
    43
    Member since
    13. Jan. 2008
    • June 22, 2008 at 8:37 PM
    • #5

    Ok, vielen Dank für deine Antwort!

    Darauf hat sich eigentlich meine Frage bezogen, ob ers automatisch macht (weil wenn ich z.B. mein Zertifikat wiederufe das z.B. von GlobalSign ausgestellt wurde würde ich ja eigentlich wollen dass alle User die zum Mailserver verbinden das Zertifikat als ungültig sehen und nicht nur die denen ichs explizit sage...so hätte ichs halt als sinnvoll empfunden)

    Und er müsste ja auch nicht beim Start alle CRLs abklappern, sondern nur dann wenn zu einem verbunden wird wo es in der Chain vorkommt. Beispiel: Ich verbinde mich zu meinem Mailserver, der hat ein Zertifikat das von Globalsign ausgestellt wurde. Das letzte Zertifikat in der Chain ist ja als CA im TB standardmäßig drinnen. Und da bräuchte er sich eigentlich nur dann die CRL holen die in diesem Zertifikat drinnensteht.

    lg,
    divB

  • Community-Bot September 3, 2024 at 7:20 PM

    Closed the thread.

Current app version

  • Thunderbird 155.0.1 veröffentlicht

    Thunder September 10, 2026 at 9:46 PM

Current 153 ESR version

  • Thunderbird 153.2.0 ESR veröffentlicht

    Thunder September 2, 2026 at 5:55 PM

Current 140 ESR version

  • Thunderbird 140.16.0 ESR veröffentlicht

    Thunder September 16, 2026 at 3:58 AM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™