SSL-Zertifikate

Unzulängliche Prüfungen durch CAs bringen Nutzer in Gefahr

Die EFF wirft einigen Certification Authorities (CAs) vor, SSL-Zertifikate ohne ausreichende Prüfung auszugeben. Sie verweist dabei auf Zertifikate für unqualifizierte Domainnamen wie "mail" für den einfachen Zugriff auf den Mailserver im lokalen Netzwerk, von denen es zahlreiche gibt.

Artikel veröffentlicht am ,
SSL-Zertifikate: Unzulängliche Prüfungen durch CAs bringen Nutzer in Gefahr

Die Electronic Frontier Foundation kritisiert laxe Prüfungen bei der Vergabe von SSL-Zertifikaten: Eine Analyse der Daten des EFF SSL Observatory, einer Sammlung aller öffentlich sichtbaren SSL-Zertifikate im IPv4-Internet, zeigt, dass diverse CAs auch für unqualifizierte Domains Zertifikate ausgestellt haben, obwohl diese Domains im Internet nicht zu routen sind. Nach Ansicht der EFF sollten die CAs nur Zertifikate für sogenannte Fully Qualified Domain Names (FQDN) ausstellen, also Internetadressen, die eindeutig sind.

Stellenmarkt
  1. IT-Administrator (m/w/d)
    Pinion GmbH, Denkendorf
  2. IT Support Specialist (m/w/d)
    soft-nrg Development GmbH, Aschheim-Dornach
Detailsuche

Unqualifizierte Domains wie "mail" oder "www" hätten in jedem Netzwerk eine andere Bedeutung, in einigen seien sie gar nicht aufzulösen. Daher sollten dafür auch keine Zertifikate ausgestellt werden, da dies Nutzer einem unnötig hohen Risiko aussetze, so die EFF.

Die meisten Zertifikate fand die EFF für "localhost", was immer auf den eigenen Rechner zeigt. Es sei schlichtweg unsinnig, dafür ein Zertifikat auszustellen, doch einige CAs hätten gleich mehrere Zertifikate für "localhost" ausgegeben. Die EFF schlussfolgert daraus, dass diese CAs nicht einmal aufzeichnen, für welche Domainnamen sie bereits Zertifikate ausgestellt haben. Andere stellen sicher, dass für "localhost" nur ein einzelnes Zertifikat ausgegeben wird.

Insgesamt zählt die EFF 2.201 Zertifikate für "localhost", 806 für "exchange" sowie 2.383 für "exchange" in Verbindung mit anderen Zeichen wie beispielsweise "exchange01" und 5.657 für "exch" in Kombination mit anderen Zeichen wie "exch01".

Golem Karrierewelt
  1. Linux-Systeme absichern und härten: virtueller Drei-Tage-Workshop
    07.-09.06.2022, Virtuell
  2. IT-Sicherheit für Webentwickler: virtueller Zwei-Tage-Workshop
    14./15.06.2022, Virtuell
Weitere IT-Trainings

Diese Vielzahl an Zertifikaten für unqualifizierte Domainnamen sei ein Indiz dafür, dass viele CAs die von ihnen unterschriebenen Zertifikate nicht einmal einer minimalen Prüfung unterziehen. Das untergrabe die Behauptung der CAs, glaubwürdig zu sein und setze Internetnutzer einem erhöhten Risiko aus.

Ausgestattet mit einem Zertifikat für "mail", sei es einem Angreifer mit einer "Man-in-the-Middle-Attacke" möglich, eine vertrauenswürdige Webseite perfekt zu fälschen, um so an Accountdaten der Nutzer zu gelangen.

Die EFF warnt daher vor der Nutzung unqualifizierter Domainnamen, die nur im lokalen Netz ausgelöst werden. Nutzer sollten stattdessen Bookmarks auf die vollen URLs setzen und ihre Administratoren auf das Problem aufmerksam machen. Browser und E-Mail-Clients sollten Zertifikate für unqualifizierte Domainnamen als ungültig ansehen. Und Organisationen, die auf Zertifikate für unqualifizierte Domainnamen angewiesen seien, sollten eine eigene CA in ihrem privaten Namensraum dafür betreiben.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


benji83 06. Apr 2011

Irgendwie beschäftigt mich der Satz. Impliziert er nicht das der Nutzen solcher...

backtrack100 06. Apr 2011

Ja, stimmt. Allerdings wird es notwendig sein, sein eigenes selbsterzeugtes...



Aktuell auf der Startseite von Golem.de
Ukrainekrieg
Erster Einsatz einer US-Kamikazedrohne dokumentiert

Eine Switchblade-Drohne hat offenbar einen russischen Panzer getroffen. Dessen Besatzung soll sich auf dem Turm mit Alkohol vergnügt haben.

Ukrainekrieg: Erster Einsatz einer US-Kamikazedrohne dokumentiert
Artikel
  1. Deutsche Bahn: 9-Euro-Ticket gilt nicht in allen Nahverkehrszügen
    Deutsche Bahn
    9-Euro-Ticket gilt nicht in allen Nahverkehrszügen

    So einfach ist es dann noch nicht: Das 9-Euro-Ticket gilt nicht in allen Zügen, die mit einem Nahverkehrsticket genutzt werden können.

  2. Verifone: Bundesweite Störung von Girokarten-Terminals
    Verifone
    Bundesweite Störung von Girokarten-Terminals

    In vielen Geschäften lässt sich derzeit nur bar bezahlen. Ursache ist wohl ein Softwarefehler in Kartenzahlungsterminals für Giro- und Kreditkarten.

  3. Recht auf Vergessenwerden: Verurteilter Raubmörder gewinnt Klage gegen Google
    Recht auf Vergessenwerden
    Verurteilter Raubmörder gewinnt Klage gegen Google

    Das Recht auf Vergessenwerden gilt auch für Raubmörder. Google muss einen Link auf einen Online-Artikel entfernen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Days of Play: (u. a. PS5-Controller (alle Farben) günstig wie nie: 49,99€, PS5-Headset Sony Pulse 3D günstig wie nie: 79,99€) • Viewsonic Gaming-Monitore günstiger • Mindstar (u. a. MSI RTX 3090 24GB 1.599€) • Xbox Series X bestellbar • Samsung SSD 1TB 79€ [Werbung]
    •  /