Mastodon Mastodon Mastodon Mastodon

Zertifizierungsstellen

Aktualisiert: · CyberSecureFox Editorial Team

Eine Zertifizierungsstelle (CA) ist eine vertrauenswürdige Organisation, die digitale Zertifikate ausstellt und so bestätigt, wem eine Website, Domain, ein Schlüssel oder eine Software gehört.

Wie Zertifizierungsstellen arbeiten

Eine CA prüft den Antragsteller und signiert ein X.509-Zertifikat, das einen öffentlichen Schlüssel an einen Domainnamen, eine Firma oder eine Person bindet. Browser und Betriebssysteme enthalten eine Liste vertrauenswürdiger Root-CAs. Deren Schlüssel werden offline aufbewahrt und signieren Zwischenzertifizierungsstellen, die die Zertifikate für Websites ausstellen. Beim Aufruf einer HTTPS-Seite prüft der Browser diese Vertrauenskette, die Gültigkeit und den Sperrstatus.

Es gibt drei Validierungsstufen: Domain Validation (DV), Organization Validation (OV) und Extended Validation (EV). Let’s Encrypt hat kostenlose, automatisierte DV-Zertifikate über das ACME-Protokoll zum Standard gemacht. Weitere große CAs sind DigiCert, Sectigo und GlobalSign. Die Regeln für öffentliche CAs setzt das CA/Browser Forum; die maximale Laufzeit von derzeit 398 Tagen wird schrittweise bis 2029 auf 47 Tage verkürzt.

Warum CAs für die Sicherheit wichtig sind

Stellt eine CA ein Zertifikat für den Falschen aus, können Angreifer jede Website imitieren. 2011 wurde die niederländische CA DigiNotar gehackt; gefälschte Google-Zertifikate dienten zur Überwachung von Nutzern im Iran, und das Unternehmen ging bankrott. 2018 entzogen Browser Symantec-Zertifikaten nach wiederholten Fehlausstellungen das Vertrauen. Seitdem machen Certificate-Transparency-Logs jedes öffentliche Zertifikat sichtbar, sodass Domaininhaber gefälschte erkennen können.

Empfehlungen

  • Automatisieren Sie die Zertifikatserneuerung (ACME), um auf kürzere Laufzeiten vorbereitet zu sein.
  • Überwachen Sie Certificate-Transparency-Logs auf Zertifikate für Ihre Domains.
  • Legen Sie per DNS-CAA-Eintrag fest, welche CAs für Ihre Domain ausstellen dürfen.
  • Schützen Sie private Schlüssel und installieren Sie niemals unbekannte Root-Zertifikate.
Synonyme:
Zertifizierungsstelle, Certificate Authority