Anzeige
Mit Wosign gibt es jetzt eine weitere Möglichkeit, kostenlos TLS-Zertifikate zu erhalten.
Mit Wosign gibt es jetzt eine weitere Möglichkeit, kostenlos TLS-Zertifikate zu erhalten. (Bild: Wosign)

Wosign: Kostenlose TLS-Zertifikate aus China

Mit Wosign gibt es jetzt eine weitere Möglichkeit, kostenlos TLS-Zertifikate zu erhalten.
Mit Wosign gibt es jetzt eine weitere Möglichkeit, kostenlos TLS-Zertifikate zu erhalten. (Bild: Wosign)

Eine neue Zertifizierungsstelle aus China bietet für zwei Jahre gültige kostenlose TLS-Zertifikate an. Dabei gibt es allerdings noch einen kleinen Haken in Sachen Signaturalgorithmus.

Anzeige

Während vor einigen Jahren Zertifikate für verschlüsselte HTTPS-Webseiten noch als teuer galten, ist der neue Trend, dass diese immer häufiger kostenlos verfügbar sind. Mit Wosign gibt es jetzt eine weitere Zertifizierungsstelle, die kostenlose Zertifikate ausstellt. Wosign ist in Shenzhen in China beheimatet, was sicher bei einigen Menschen für Vorbehalte sorgen dürfte. Doch aus technischer Sicht sind solche Vorbehalte unbegründet.

Schon bisher kann man kostenlose TLS-Zertifikate von der israelischen Firma StartSSL erhalten. Diese haben allerdings einige Nachteile. Sie haben nur eine Gültigkeit von einem Jahr, was häufige Zertifikatswechsel erfordert. Während die Zertifikate von StartSSL früher an jeden ausgegeben wurden, ist inzwischen auf der Webseite zu lesen, dass die kostenlosen Zertifikate nur für nichtkommerzielle Zwecke genutzt werden dürfen. Aus dem Umfeld von Mozilla und der EFF ist eine weitere kostenlose Zertifizierungsstelle geplant: Let's encrypt soll im Sommer dieses Jahres starten.

Interface in chinesischer Sprache

Mit Wosign gibt es nun ein weiteres Angebot für kostenlose Zertifikate. Allerdings dürfte die Bestellung bei vielen für Kopfzerbrechen sorgen, denn das Interface ist zur Zeit ausschließlich in Mandarin verfügbar. Es gibt jedoch eine inoffizielle englischsprachige Anleitung mit Screenshots im Blog von Freerk Ohling. Mit Hilfe dieser Anleitung und Google Translate gelingt es auch ohne Sprachkenntnisse, sich ein Zertifikat zu bestellen.

Die Bestellungen werden manuell bearbeitet, es kann einige Stunden dauern, bis das Zertifikat letztendlich verfügbar ist. Bedenken sollte man, dass die OCSP-Server zur Gültigkeitsprüfung in China stehen. Daher sind die OCSP-Prüfungen, die manche Browser beim Laden einer Seite durchführen, relativ langsam. Es empfiehlt sich daher, auf jeden Fall OCSP Stapling zu nutzen, um Ladezeitverzögerungen durch langsame OCSP-Antworten zu verhindern.

Neben der Gültigkeit von zwei Jahren gibt es einen weiteren kleinen Vorteil von Wosign gegenüber StartSSL: Man kann auch Zertifikate erstellen, die nur für einzelne Subdomains gelten. Bei StartSSL sind alle Zertifikate grundsätzlichen auch für die Hauptdomain gültig. In einigen Fällen ist dies nicht erwünscht.

Wosign ist nicht direkt in den Webbrowsern integriert. Stattdessen ist das Zertifikat von Wosign selbst wiederum von StartSSL signiert. Somit werden die Wosign-Zertifikate von allen modernen Browsern akzeptiert. Einen Nachteil hat das Ganze allerdings: Das Zwischenzertifikat von Wosign hat zur Zeit eine Signatur mit dem Hash-Algorithmus SHA-1. Dieser gilt schon länger als problematisch, und im vergangenen Jahr hat Google angekündigt, im Chrome-Browser vor entsprechenden Zertifikaten in verschiedenen Stufen zu warnen. Wosign hat jedoch bereits ein neues Zwischenzertifikat bei StartSSL beantragt, somit dürfte sich dieses Problem in Kürze erledigt haben.

Zertifikate aus China keine Neuheit

Für die größten Vorbehalte dürfte wohl sorgen, dass Wosign in China betrieben wird. Allerdings: Zu neuen Sicherheitsproblemen wird das wohl nicht führen. Schon jetzt akzeptieren die großen Browser Zertifikate der Zertifizierungsstelle CNNIC (China Internet Network Information Center), einer Organisation, die dem chinesischen Informationsministerium unterstellt ist.

Wosign bietet, wie einige andere Zertifizierungsstellen auch, die Möglichkeit, sich den privaten Schlüssel auf dem Server erstellen zu lassen. Davon ist generell dringend abzuraten - völlig unabhängig davon, für wie vertrauenswürdig man eine Zertifizierungsstelle hält. Vielmehr sollte man auf dem lokalen Rechner ein sogenanntes Certificate Signing Request (CSR) erzeugen und über diesen Weg ein Zertifikat anfordern.

Key Pinning schützt vor kompromittierten Zertifizierungsstellen

Für welche Zertifizierungsstelle sich ein Webseitenbetreiber entscheidet, ist aus Sicherheitsgründen im Grunde egal. Denn auch jede andere Zertifizierungsstelle kann gefälschte Zertifikate für eine Seite ausstellen. Teilweise verhindern kann man solche Angriffe durch böswillige Zertifizierungsstellen, indem man HTTP Public Key Pinning einsetzt.

Nachtrag vom 13. Februar 2015, 12:11 Uhr

Inzwischen gibt es von Wosign neue Zwischenzertifikate, die mit SHA256 signiert sind. Somit gibt es keine Probleme mit aktuellen Browsern. Weiterhin ist das Interface zur Bestellung von Zertifikaten jetzt auch auf Englisch verfügbar.


eye home zur Startseite
Frank 13. Feb 2015

Der TLS-Handshake benötigt zusätzliches Datenvolumen, vor allem aber zusätzliche...

patrik.stutz 13. Feb 2015

Einfache Lösung: Alle CAs standardmässig aus den Browsern entfernen. Wenn der User einer...

RipClaw 08. Feb 2015

Kann ich bestätigen. Neulich hatte ein Kunde das Problem das der Mailversand über seinen...

Kommentieren



Anzeige

  1. Managementberater (m/w) im Bereich Business Intelligence - Senior Professional
    Horváth & Partners Management Consultants, Berlin, Düsseldorf, Frankfurt, Hamburg, München oder Stuttgart
  2. IT-Mitarbeiter / innen fachlich-technische Dienstleistungen
    Landeshauptstadt München, München
  3. Kundenberater (m/w) Apotheken-IT
    ADG Apotheken-Dienstleistungsgesellschaft mbH, Hamburg
  4. Systemtechniker (m/w)
    ADG Apotheken-Dienstleistungsgesellschaft mbH, Hamburg, Oldenburg

Detailsuche



Anzeige

Folgen Sie uns
       


  1. Ultra Compact Network

    Nokia baut LTE-Station als Rucksacklösung

  2. Juniper EX2300-C-12T/P

    Kompakt, lüfterlos und mit 124 Watt Powerbudget

  3. Vorratsdatenspeicherung

    Alarm im VDS-Tresor

  4. Be Quiet Silent Loop

    Sei leise, Wasserkühlung!

  5. Kryptowährung

    Australische Behörden versteigern beschlagnahmte Bitcoins

  6. ZUK Z2

    Android-Smartphone mit Snapdragon 820 für 245 Euro

  7. Zenbook 3 im Hands on

    Kleiner, leichter und schneller als das Macbook

  8. Autokauf

    Landgericht Köln entdeckt, dass SMS sich löschen lassen

  9. Toughpad FZ-B2 Mk 2

    Panasonic zeigt neues Full-Ruggedized-Tablet mit Android

  10. Charm

    Samsungs Fitness-Tracker mit langer Laufzeit kostet 30 Euro



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Intels Compute Stick im Test: Der mit dem Lüfter streamt (2)
Intels Compute Stick im Test
Der mit dem Lüfter streamt (2)
  1. iPhone 7 Erste Kopfhörer-Adapter für Lightning-auf-Klinke gesichtet
  2. Snapdragon Wear 1100 Neuer Chip für kleine Linux- und RTOS-Wearables
  3. HBM2 eSilicon zeigt 14LPP-Design mit High Bandwidth Memory

Xiaomi Mi5 im Test: Das fast perfekte Top-Smartphone
Xiaomi Mi5 im Test
Das fast perfekte Top-Smartphone
  1. Konkurrenz zu DJI Xiaomi mit Kampfpreis für Mi-Drohne
  2. YI 4K Xiaomi greift mit 4K-Actionkamera GoPro an

Hyperloop Global Challenge: Jeder will den Rohrpostzug
Hyperloop Global Challenge
Jeder will den Rohrpostzug
  1. Hyperloop HTT will seine Rohrpostzüge aus Marvel-Material bauen
  2. Hyperloop One Der Hyperloop fährt - wenn auch nur kurz
  3. Inductrack Hyperloop schwebt ohne Strom

  1. Re: Erbärmlich

    User_x | 23:43

  2. Re: "..sichtlich genossen.."

    Quantumsuicide | 23:43

  3. Re: Nur noch Kompromisse

    berritorre | 23:37

  4. Dezibel? sehr leise?

    Auspuffanlage | 23:32

  5. Re: Was ist das denn für ein Gutachter?

    Moe479 | 23:27


  1. 19:26

  2. 18:41

  3. 18:36

  4. 18:16

  5. 18:11

  6. 17:31

  7. 17:26

  8. 16:48


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel