Abo
  • Services:
Anzeige
OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden
OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden (Bild: Screenshot / Qualys SSL-Test)

TLS-Zertifikate: Schweizer OCSP-Server ist offline

OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden
OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden (Bild: Screenshot / Qualys SSL-Test)

Das Schweizer Bundesamt für Informatik und Telekommunikation (BIT) betreibt eine eigene Zertifizierungsstelle für TLS-Zertifikate. Deren Server zur Überprüfung der Zertifikatsgültigkeit ist seit einiger Zeit offline.

Anzeige

Schweizer Behörden betreiben für die Ausstellung von TLS-Zertifikaten eine eigene Zertifizierungsstelle. Doch bei deren Betrieb scheint gerade nicht alles nach Plan zu laufen: Seit einiger Zeit ist der sogenannte OCSP-Server nicht mehr erreichbar. Eigentlich gehört zum Betrieb einer Zertifizierungsstelle ein permanent erreichbarer OCSP-Server, denn nur so ist eine Gültigkeitsprüfung der Zertifikate möglich.

Zertifizierungsstelle für Schweizer Behörden

Die Schweizer Zertifizierungsstelle wird vom Bundesamt für Informatik und Telekommunikation (BIT) betrieben, einer Bundesbehörde, die dem eidgenössischen Finanzdepartment unterstellt ist. Webseiten der Schweizer Verwaltung nutzen überwiegend diese Zertifikate, beispielsweise kann man die offizielle Webseite aller Schweizer Regierungsbehörden unter www.ch.ch mittels HTTPS und einem entsprechenden Zertifikat aufrufen. Die Zertifizierungsstelle des BIT wird von den gängigen Webbrowsern nicht direkt akzeptiert. Das Zertifikat der BIT selbst wurde jedoch als Zwischenzertifikat von Baltimore CyberTrust signiert, einer Zertifizierungsstelle, die von allen großen Browsern akzeptiert wird.

Am Freitag vergangener Woche berichtete ein Teilnehmer einer Mailingliste von Mozilla, dass der OCSP-Server der BIT-Zertifizierungsstelle zur Zeit nicht funktioniere. Laut dem Mailinglistenbeitrag ist das offenbar schon seit mehreren Wochen der Fall, und das BIT hat auf erste Anfragen nicht reagiert.

Ab Mittwoch soll OCSP wieder funktionieren

Erst die öffentliche Diskussion sorgte offenbar für eine Reaktion seitens des BIT. Ein Mitarbeiter von Verizon berichtete, dass das BIT ihm zugesagt habe, sich schnell um den Vorfall zu kümmern. Die Abschaltung des OCSP-Servers sei durch einen Fehler bei einem Softwareupdate verursacht worden. Am morgigen Mittwoch soll der OCSP-Server wieder zur Verfügung stehen. Gegenüber Golem.de teilte das BIT mit, dass die Prüfung der Zertifikatsgültigkeit mit dem älteren CRL-Protokoll jederzeit möglich war.

Der Vorfall wirft ein Schlaglicht auf die grundsätzlichen Probleme der Gültigkeitsprüfung von Zertifikaten. OCSP-Server dienen dazu, die Gültigkeit von Zertifikaten zu prüfen und insbesondere ein Zurückziehen von Zertifikaten zu ermöglichen. Eigentlich sollte vor jeder Verbindung zu einer HTTPS-Webseite das Zertifikat online geprüft werden.

Doch alle Browser haben das Verfahren nur in einer unsicheren Form implementiert: Wenn der OCSP-Server gerade nicht erreichbar ist, wird das Zertifikat trotzdem als gültig akzeptiert. Der Grund dafür: Würden Browser im Falle eines nicht erreichbaren OCSP-Servers die Verbindung abbrechen, gäbe es viele Fehlalarme, da die Zertifizierungsstellen häufiger ihre Server nicht zuverlässig betreiben. Auch sogenannte Captive-Portale, die in öffentlichen WLAN-Netzen den Besucher zunächst auf eine Login-Seite umleiten, würden mit erzwungener OCSP-Prüfung nicht mehr funktionieren.

Die Entwickler von Chrome haben daher schon vor einiger Zeit die Gültigkeitsprüfung über OCSP ganz abgeschaltet, da sie in der aktuellen Form sowieso nur wenig nützt. Chrome nutzt stattdessen zentral verwaltete Zertifikatssperrlisten. Diese sind jedoch unvollständig: Sie erfassen nur Zertifikate von besonders wichtigen Webseiten.

OCSP Stapling könnte helfen

Abhilfe schaffen würde eine Kombination aus dem OCSP-Stapling-Protokoll und einer Erweiterung in Zertifikaten, die den Einsatz von OCSP Stapling erzwingt. Bei OCSP Stapling wird der OCSP-Server nicht vom Browser abgefragt, vielmehr erledigt dies der Server in periodischen Abständen und schickt die Antwort mit dem TLS-Handshake. Das hat sowohl aus Datenschutz- wie auch aus Performancegründen Vorteile. Nur als Entwurf existiert bislang eine Erweiterung, in der Zertifikatsaussteller die Nutzung von OCSP Stapling erzwingen können.

Die Entwickler von Chrome haben bereits diskutiert, in Zukunft den Einsatz von OCSP Stapling zumindest für sogenannte Extended-Validation-Zertifikate zu erzwingen. Konkrete Pläne gibt es hierzu jedoch noch nicht.

Klar ist: Zur Zeit ist die Zertifikatsprüfung weitgehend nutzlos. Dass ein OCSP-Server für längere Zeit abgeschaltet werden kann, ohne dass es überhaupt in größerem Maße auffällt, zeigt dies sehr deutlich.


eye home zur Startseite
zilti 11. Feb 2015

Höchstens eine Verordnung. Die beiden Parlamente haben keine Zeit für solchen Kleinkram...

PHPGangsta 10. Feb 2015

Korrekt, die Aussage dass OCSP-Server dann unnötig seien oder es nicht so schlimm sei...



Anzeige

Stellenmarkt
  1. T-Systems International GmbH, verschiedene Standorte
  2. imbus AG, Möhrendorf
  3. Robert Bosch GmbH, Plochingen
  4. imbus AG, Norderstedt, Köln, Hofheim am Taunus, München, Möhrendorf


Anzeige
Top-Angebote
  1. 111,00€
  2. der Rabatt erfolgt bei Eingabe des Aktionsartikels in den Warenkorb (Direktabzug)
  3. 0,91€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing
  2. Mehr dazu im aktuellen Whitepaper von IBM
  3. Sicherheitskonzeption für das App-getriebene Geschäft


  1. Headlander im Kurztest

    Galaktisches Abenteuer mit Köpfchen

  2. Industrie- und Handelskammern

    1&1 Versatel bekommt Großauftrag für Glasfaser

  3. Chakracore

    Javascript-Engine von Edge-Browser läuft auf OS X und Linux

  4. Kinderroboter Myon

    Einauge lernt, Einauge hat Körper

  5. Passwort Manager

    Lastpass behebt kritische Lücke

  6. Fest angestellt

    Wie viele Informatiker es in Deutschland gibt

  7. Nytro XM1440

    Seagate kündigt M.2-SSD mit 2 TByte an

  8. Pix

    So stellt sich Microsoft Research die bessere Kamera-App vor

  9. Nach Missbrauchsvorwürfen

    Die große Abrechnung mit Jacob Appelbaum

  10. VR-Headset

    Fove Inc verpasst dem Fove ein neues Aussehen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Amoklauf in München: De Maizière reanimiert Killerspiel-Debatte
Amoklauf in München
De Maizière reanimiert Killerspiel-Debatte

Schwachstellen aufgedeckt: Der leichtfertige Umgang mit kritischen Infrastrukturen
Schwachstellen aufgedeckt
Der leichtfertige Umgang mit kritischen Infrastrukturen
  1. Tor Hidden Services Über 100 spionierende Tor-Nodes
  2. Pilotprojekt EU will Open Source sicherer machen
  3. Mobilfunk Sicherheitslücke macht auch Smartphones angreifbar

Core i7-6820HK: Das bringt CPU-Overclocking im Notebook
Core i7-6820HK
Das bringt CPU-Overclocking im Notebook
  1. Stresstest Futuremarks 3DMark testet Hardware auf Throttling

  1. Re: Weil die Strategie nicht mit Sony...

    Doedelf | 14:33

  2. Re: De Maizière hätte die Tat verhindern können.

    Moe479 | 14:33

  3. Die heftigste Story auf der jacobappelbaum-Seite...

    lahmbi5678 | 14:30

  4. Re: das ist Mercedes' Antwort im Transportwesen...

    Sebbi | 14:30

  5. Re: Eine Microsoft-App, die nicht für Windows...

    GeroflterCopter | 14:29


  1. 14:00

  2. 12:37

  3. 12:29

  4. 12:00

  5. 11:38

  6. 11:23

  7. 10:54

  8. 10:48


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel