HTTPS: Noch immer viele Symantec-Zertifikate aktiv

Das Ende von Symantec als Zertifizierungsstelle ist schon lange besiegelt, aber noch immer verwenden viele Webseiten die Zertifikate. Mozilla sieht sich daher gezwungen, das Ende noch etwas hinauszuzögern.

Artikel veröffentlicht am , Hanno Böck
Zertifikate verkauft Symantec schon eine Weile nicht mehr, aber die noch gültigen alten Zertifikate sind nach wie vor häufig im Einsatz.
Zertifikate verkauft Symantec schon eine Weile nicht mehr, aber die noch gültigen alten Zertifikate sind nach wie vor häufig im Einsatz. (Bild: LPS.1 / Wikimedia Commons/CC0 1.0)

Es gibt weiterhin sehr viele Webseiten, die für HTTPS-Verbindungen Zertifikate von Symantec einsetzen. Dabei haben zwischenzeitlich alle großen Browserhersteller erklärt, dass sie den Zertifikaten nicht mehr trauen. Doch bei vielen Webseitenbetreibern ist das offenbar bislang nicht angekommen.

Ein Rückblick: Im Januar 2017 wurde bekannt, dass Symantec eine Reihe von Zertifikaten für Domains ausgestellt hatte, für die sie keinen Auftrag hatten. Doch das war nur einer von einer ganzen Reihe von Vorfällen, bei denen sich Sicherheitsprobleme in Symantecs Infrastruktur zeigten. Google kündigte daraufhin an, langfristig den Zertifikaten von Symantec im Chrome-Browser nicht mehr zu vertrauen.

Auch Mozilla, Microsoft und Apple haben erklärt, dass sie sich der Entscheidung von Google anschließen. Symantec hat sein Zertifikatsgeschaft inzwischen an die Firma Digicert verkauft. Digicert bietet ehemaligen Kunden an, die bald ungültigen Zertifikate kostenlos auszutauschen.

Mozilla verzögert Symantec-Rauswurf - aber nur für kurze Zeit

Mozilla hatte eigentlich geplant, Anfang Oktober in seiner Beta-Version den Symantec-Zertifikaten nicht mehr zu trauen. Doch wie Mozilla-Entwickler Wayne Thayer in einem Blogbeitrag erklärt, hat man sich entschlossen, dies zumindest noch ein bisschen zu verzögern. Laut Mozillas Zählungen sind demnach immer noch über ein Prozent der Webseiten mit einem Symantec-Zertifikat ausgestattet.

Dazu beitragen dürfte, dass Symantec-Zertifikate unter verschiedenen Markennamen verkauft wurden. GeoTrust, RapidSSL und Thawte sind alles Namen, unter denen Symantec-Zertifikate zu finden sind. Allerdings gilt im Umkehrschluss nicht, dass alle Zertifikate dieser Marken auch Symantec-Zertifikate sind, denn Digicert nutzt diese Markennamen weiterhin.

Verbraucherzentralen haben "technische Probleme" beim Zertifikatstausch

Zu den Webseiten, die noch ein Symantec-Zertifikat nutzen, gehören in Deutschland unter anderem die Seite von Werder Bremen und das unter www.verbraucherzentrale.de abrufbare Portal der Verbraucherzentralen. "Wir kennen das Thema Symantec-Zertifikate und sind dabei, sie bei uns gegen neue Versionen austauschen zu lassen", schrieb uns die verantwortliche Verbraucherzentrale NRW dazu auf Anfrage. "Wegen technischer Probleme dauert das leider." Von Werder Bremen haben wir keine Antwort erhalten.

Viel Zeit haben die betroffenen Seiten nicht mehr. Chrome will mit der kommenden Version 70, die am 16. Oktober erscheint, allen Symantec-Zertifikaten mißtrauen. Es ist anzunehmen, dass Mozilla dies noch abwarten will - da Chrome einen deutlich größeren Marktanteil hat, dürfte sich kaum eine Seite erlauben, dann noch die alten Zertifikate zu nutzen.

Schon jetzt führt die Verwendung eines Symantec-Zertifikats dazu, dass viele Nutzer ausgesperrt sind und die Webseiten weniger Besucher haben. Wer eine Nightly-Testversion von Firefox nutzt oder Chrome in der Unstable- oder Canary-Variante, der sieht jetzt schon nur eine Fehlermeldung beim Aufruf dieser Seiten.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anonymouse 15. Okt 2018

Okay, stimmt wohl. Never... wenn die Umgebung so groß ist, dass die Kosten für den...

phade 15. Okt 2018

Damals hatte nur ein Reseller von Symantec Murks gemacht und faktisch war es ein Problem...

cerberos 15. Okt 2018

Dann sollte es auch misstrauen heißen.

johnripper 13. Okt 2018

Es geht doch erstmal um die externe Kommunikation. Da erwarte ich dass so ein Prozess in...



Aktuell auf der Startseite von Golem.de
Star Wars
Holiday Special jetzt in 4K mit 60 fps

Eine bessere Story bekommt der legendär schlechte Film dadurch leider nicht. Bis heute lieben ihn einige Fans aber vor allem wegen seiner Absurdität.

Star Wars: Holiday Special jetzt in 4K mit 60 fps
Artikel
  1. Lohn und Gehalt: OpenAI-Entwickler verdienen bis zu 800.000 US-Dollar im Jahr
    Lohn und Gehalt
    OpenAI-Entwickler verdienen bis zu 800.000 US-Dollar im Jahr

    Die Firma hinter Chat-GPT zahlt im Vergleich zu Unternehmen wie Nvidia besonders gut. Erfahrene Forscher und Entwickler auf dem Gebiet sind Mangelware.

  2. Software-Probleme: Elektrischer Chevy Blazer mit Verkaufsstopp belegt
    Software-Probleme
    Elektrischer Chevy Blazer mit Verkaufsstopp belegt

    Chevrolet hat einen Verkaufsstopp für sein neues Elektro-SUV Blazer verhängt, weil die Besitzer zahlreiche Softwareprobleme gemeldet haben.

  3. USA: Vertikale Agri-Photovoltaik lässt weiterhin Feldnutzung zu
    USA
    Vertikale Agri-Photovoltaik lässt weiterhin Feldnutzung zu

    Das US-Solarunternehmen iSun und der deutschen Agrivoltaik-Firma Next2Sun bauen in den USA eine Solaranlage mit vertikal aufgestellten Solarmodulen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Crucial P5 Plus 2 TB mit Kühlkörper 114,99€ • Crucial Pro 32 GB DDR5-5600 79,99€ • Logitech G915 TKL LIGHTSYNC RGB 125,11€ • Anthem PC 0,99€ • Wochenendknaller bei MediaMarkt • MindStar: Patriot Viper VENOM 64 GB DDR5-6000 159€, XFX RX 7900 XT Speedster MERC 310 Black 789€ [Werbung]
    •  /