Abo
  • Services:

Chrome: Google plant drastische Maßnahmen gegen Symantec

Nach mehreren Vorfällen, bei denen Symantec offenbar die Kontrolle über seine Zertifikatsinfrastruktur verloren hatte, plant Google nun drastische Maßnahmen. Das könnte für Symantec existenzbedrohend werden.

Artikel veröffentlicht am , Hanno Böck
Im Symantec-Hauptquartier dürften einige Leute gerade nervös werden - Googles Androhung könnte durchaus existenzbedrohend für die Firma sein.
Im Symantec-Hauptquartier dürften einige Leute gerade nervös werden - Googles Androhung könnte durchaus existenzbedrohend für die Firma sein. (Bild: LPS.1/Wikimedia Commons/CC0 1.0)

Für die Firma Symantec dürften schwierige Zeiten anbrechen. Chrome-Entwickler Ryan Sleevi kündigte auf einer Entwicklermailingliste an, welche Maßnahmen Google plant, um auf fehlerhafte Zertifikatsausstellungen von Symantec zu reagieren.

Inhalt:
  1. Chrome: Google plant drastische Maßnahmen gegen Symantec
  2. Keine Extended-Validation-Zertifikate mehr von Symantec

Über einen Zeitraum von mehreren Monaten sollen schrittweise alle momentan gültigen und von Symantec ausgestellten Zertifikate ungültig werden. Symantec kann zwar weiterhin neue Zertifikate ausstellen, die dürfen aber nur noch neun Monate gültig sein. Und die teuren und daher bei Zertifizierungsstellen besonders beliebten Extended-Validation-Zertifikate darf Symantec vorerst überhaupt nicht mehr ausstellen, bestehende Extended-Validation-Zertifikate sind damit praktisch wertlos. Symantec verkauft Zertifikate unter verschiedenen Produktnamen, auch zu Symantec gehörende Marken wie Thawte, Geotrust oder Verisign sind davon betroffen.

30.000 Zertifikate von unzuverlässigen Partnern ausgestellt

Der Hintergrund: Anfang Januar fand Andrew Ayer von der Firma SSLMate heraus, dass in den Certificate-Transparency-Logdaten mehrere Testzertifikate zu finden waren, die für Domains ausgestellt waren, deren Inhaber diese nicht beantragt hatten. Ausgestellt wurden diese jedoch nicht von Symantec selbst, sondern von einer Firma namens Crosscert.

Nach Recherchen von Google und Mozilla stellte sich jedoch heraus, dass das Problem weit größer war. Insgesamt vier Firmen hatten Kontrolle über die Infrastruktur von Symantec, konnten Zertifikate ausstellen und wurden dabei über Jahre hinweg nicht hinreichend kontrolliert. Von diesen vier Firmen wurden insgesamt mindestens 30.000 Zertifikate ausgestellt. Offenbar ist es jedoch technisch nicht feststellbar, welche Zertifikate davon betroffen sind - sie sind identisch mit anderen von Symantec ausgestellten Zertifikaten. Daher besteht keine Möglichkeit, nur diesen Zertifikaten das Vertrauen zu entziehen.

Stellenmarkt
  1. BIM Berliner Immobilienmanagement GmbH, Berlin
  2. OHB System AG, Bremen, Oberpfaffenhofen

Laut Ryan Sleevi hatte Symantec von einigen dieser Vorfälle bereits gewusst, diese jedoch nicht öffentlich eingestanden. Auch hätte Symantec mehrfach auf Fragen von Google und Mozilla bei der Recherche nicht ausreichend geantwortet. Symantec stand bereits vor dem Vorfall unter verschärfter Beobachtung, da schon 2015 zu Testzwecken von Symantec unberechtigt Zertifikate ausgestellt wurden, unter anderem für Domains von Google selbst.

Symantec hatte damit vielfach gegen die Regelungen des CA/Browser-Forums verstoßen. In dieser Organisation legen Zertifizierungsstellen und Browserhersteller gemeinsam Regelungen fest, an die sich TLS-Zertifizierungsstellen halten müssen.

Alle Zertifikate müssten ersetzt werden

Sollte Google die jetzt vorgestellten Maßnahmen tatsächlich verwirklichen, dürfte das für Symantec drastische Auswirkungen haben. Alle Symantec-Kunden müssen ihre Zertifikate ersetzen. Das soll schrittweise erfolgen. Zunächst werden alle Zertifikate mit einer Laufzeit von über 33 Monaten ungültig. Schrittweise soll dieser Wert weiter gesenkt werden. In Version 64, die Anfang 2018 erscheint, sollen nur noch Zertifikate mit einer Gültigkeit von neun Monaten akzeptiert werden.

Die Verkürzung der Zertifikatslaufzeit entspricht einem generellen Wunsch von Google. Das ist auch ein Resultat aus der Diskussion um die Abschaffung von SHA-1. Da viele Zertifikate Laufzeiten von mehreren Jahren haben, dauert es oft sehr lange, bis Änderungen durchgesetzt werden können. Vor kurzem hatte Google daher versucht, im CA/Browser-Forum eine Begrenzung der Laufzeit von Zertifikaten auf 398 Tage festzuschreiben. Mozilla unterstützte Googles Pläne, doch von den Zertifizierungsstellen gab es heftigen Widerstand. Nur Let's Encrypt stimmte für diese Änderung, 24 Zertifizierungsstellen stimmten dagegen, drei enthielten sich.

Keine Extended-Validation-Zertifikate mehr von Symantec 
  1. 1
  2. 2
  3.  


Anzeige
Blu-ray-Angebote
  1. (u. a. 3 Blu-rays für 15€, 2 Neuheiten für 15€)
  2. (u. a. Logan, John Wick, Alien Covenant, Planet der Affen Survival)

Rulf 30. Mär 2017

und da braucht sich niemand an die regeln halten, weil sie weder kontrolliert noch strikt...

My1 27. Mär 2017

also ich hab nen etwas aufgemotzten (SSD, mehr RAM) dell inspiron 17 3721. ich fahr nach...

My1 27. Mär 2017

ja mag sein, wobei zumindest ich als ich damals mir online banking machen lassen habe, no...

Xiut 27. Mär 2017

Es geht um... Und das ist kompletter Unsinn und stimmt absolut nicht...

TechnikSchaaf 26. Mär 2017

... nicht aber all jene von denen man nicht weis ob sie eventuell auch unberechtigter...


Folgen Sie uns
       


Ladevorgang beim Audi E-Tron

Wie schnell lässt sich der neue Audi E-Tron tatsächlich laden?

Ladevorgang beim Audi E-Tron Video aufrufen
Resident Evil 2 angespielt: Neuer Horror mit altbekannten Helden
Resident Evil 2 angespielt
Neuer Horror mit altbekannten Helden

Eigentlich ein Remake - tatsächlich aber fühlt sich Resident Evil 2 an wie ein neues Spiel: Golem.de hat mit Leon und Claire gegen Zombies und andere Schrecken von Raccoon City gekämpft.
Von Peter Steinlechner

  1. Resident Evil Monster und Mafia werden neu aufgelegt

Google Nachtsicht im Test: Starke Nachtaufnahmen mit dem Pixel
Google Nachtsicht im Test
Starke Nachtaufnahmen mit dem Pixel

Gut einen Monat nach der Vorstellung der neuen Pixel-Smartphones hat Google die Kamerafunktion Nachtsicht vorgestellt. Mit dieser lassen sich tolle Nachtaufnahmen machen, die mit denen von Huaweis Nachtmodus vergleichbar sind - und dessen Qualität bei Selbstporträts deutlich übersteigt.
Ein Test von Tobias Költzsch

  1. Pixel 3 Google patcht Probleme mit Speichermanagement
  2. Smartphone Google soll Pixel 3 Lite mit Kopfhörerbuchse planen
  3. Google Dem Pixel 3 XL wächst eine zweite Notch

Machine Learning: Wie Technik jede Stimme stehlen kann
Machine Learning
Wie Technik jede Stimme stehlen kann

Ein Unternehmen aus Südkorea arbeitet daran, Stimmen reproduzierbar und neu generierbar zu machen. Was für viele Branchen enorme Kosteneinsparungen bedeutet, könnte auch eine neue Dimension von Fake News werden.
Ein Bericht von Felix Lill

  1. AWS Amazon bietet seine Machine-Learning-Tutorials kostenlos an
  2. Random Forest, k-Means, Genetik Machine Learning anhand von drei Algorithmen erklärt
  3. Machine Learning Amazon verwirft sexistisches KI-Tool für Bewerber

    •  /