Abo
  • Services:

TLS-Zertifikate: Schweizer OCSP-Server ist offline

Das Schweizer Bundesamt für Informatik und Telekommunikation (BIT) betreibt eine eigene Zertifizierungsstelle für TLS-Zertifikate. Deren Server zur Überprüfung der Zertifikatsgültigkeit ist seit einiger Zeit offline.

Artikel veröffentlicht am , Hanno Böck
OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden
OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden (Bild: Screenshot / Qualys SSL-Test)

Schweizer Behörden betreiben für die Ausstellung von TLS-Zertifikaten eine eigene Zertifizierungsstelle. Doch bei deren Betrieb scheint gerade nicht alles nach Plan zu laufen: Seit einiger Zeit ist der sogenannte OCSP-Server nicht mehr erreichbar. Eigentlich gehört zum Betrieb einer Zertifizierungsstelle ein permanent erreichbarer OCSP-Server, denn nur so ist eine Gültigkeitsprüfung der Zertifikate möglich.

Zertifizierungsstelle für Schweizer Behörden

Stellenmarkt
  1. Bosch Gruppe, Reutlingen
  2. über duerenhoff GmbH, Erding

Die Schweizer Zertifizierungsstelle wird vom Bundesamt für Informatik und Telekommunikation (BIT) betrieben, einer Bundesbehörde, die dem eidgenössischen Finanzdepartment unterstellt ist. Webseiten der Schweizer Verwaltung nutzen überwiegend diese Zertifikate, beispielsweise kann man die offizielle Webseite aller Schweizer Regierungsbehörden unter www.ch.ch mittels HTTPS und einem entsprechenden Zertifikat aufrufen. Die Zertifizierungsstelle des BIT wird von den gängigen Webbrowsern nicht direkt akzeptiert. Das Zertifikat der BIT selbst wurde jedoch als Zwischenzertifikat von Baltimore CyberTrust signiert, einer Zertifizierungsstelle, die von allen großen Browsern akzeptiert wird.

Am Freitag vergangener Woche berichtete ein Teilnehmer einer Mailingliste von Mozilla, dass der OCSP-Server der BIT-Zertifizierungsstelle zur Zeit nicht funktioniere. Laut dem Mailinglistenbeitrag ist das offenbar schon seit mehreren Wochen der Fall, und das BIT hat auf erste Anfragen nicht reagiert.

Ab Mittwoch soll OCSP wieder funktionieren

Erst die öffentliche Diskussion sorgte offenbar für eine Reaktion seitens des BIT. Ein Mitarbeiter von Verizon berichtete, dass das BIT ihm zugesagt habe, sich schnell um den Vorfall zu kümmern. Die Abschaltung des OCSP-Servers sei durch einen Fehler bei einem Softwareupdate verursacht worden. Am morgigen Mittwoch soll der OCSP-Server wieder zur Verfügung stehen. Gegenüber Golem.de teilte das BIT mit, dass die Prüfung der Zertifikatsgültigkeit mit dem älteren CRL-Protokoll jederzeit möglich war.

Der Vorfall wirft ein Schlaglicht auf die grundsätzlichen Probleme der Gültigkeitsprüfung von Zertifikaten. OCSP-Server dienen dazu, die Gültigkeit von Zertifikaten zu prüfen und insbesondere ein Zurückziehen von Zertifikaten zu ermöglichen. Eigentlich sollte vor jeder Verbindung zu einer HTTPS-Webseite das Zertifikat online geprüft werden.

Doch alle Browser haben das Verfahren nur in einer unsicheren Form implementiert: Wenn der OCSP-Server gerade nicht erreichbar ist, wird das Zertifikat trotzdem als gültig akzeptiert. Der Grund dafür: Würden Browser im Falle eines nicht erreichbaren OCSP-Servers die Verbindung abbrechen, gäbe es viele Fehlalarme, da die Zertifizierungsstellen häufiger ihre Server nicht zuverlässig betreiben. Auch sogenannte Captive-Portale, die in öffentlichen WLAN-Netzen den Besucher zunächst auf eine Login-Seite umleiten, würden mit erzwungener OCSP-Prüfung nicht mehr funktionieren.

Die Entwickler von Chrome haben daher schon vor einiger Zeit die Gültigkeitsprüfung über OCSP ganz abgeschaltet, da sie in der aktuellen Form sowieso nur wenig nützt. Chrome nutzt stattdessen zentral verwaltete Zertifikatssperrlisten. Diese sind jedoch unvollständig: Sie erfassen nur Zertifikate von besonders wichtigen Webseiten.

OCSP Stapling könnte helfen

Abhilfe schaffen würde eine Kombination aus dem OCSP-Stapling-Protokoll und einer Erweiterung in Zertifikaten, die den Einsatz von OCSP Stapling erzwingt. Bei OCSP Stapling wird der OCSP-Server nicht vom Browser abgefragt, vielmehr erledigt dies der Server in periodischen Abständen und schickt die Antwort mit dem TLS-Handshake. Das hat sowohl aus Datenschutz- wie auch aus Performancegründen Vorteile. Nur als Entwurf existiert bislang eine Erweiterung, in der Zertifikatsaussteller die Nutzung von OCSP Stapling erzwingen können.

Die Entwickler von Chrome haben bereits diskutiert, in Zukunft den Einsatz von OCSP Stapling zumindest für sogenannte Extended-Validation-Zertifikate zu erzwingen. Konkrete Pläne gibt es hierzu jedoch noch nicht.

Klar ist: Zur Zeit ist die Zertifikatsprüfung weitgehend nutzlos. Dass ein OCSP-Server für längere Zeit abgeschaltet werden kann, ohne dass es überhaupt in größerem Maße auffällt, zeigt dies sehr deutlich.



Anzeige
Blu-ray-Angebote
  1. 5€ inkl. FSK-18-Versand
  2. (u. a. 3 Blu-rays für 15€, 2 Neuheiten für 15€)
  3. 5€ inkl. FSK-18-Versand

zilti 11. Feb 2015

Höchstens eine Verordnung. Die beiden Parlamente haben keine Zeit für solchen Kleinkram...

PHPGangsta 10. Feb 2015

Korrekt, die Aussage dass OCSP-Server dann unnötig seien oder es nicht so schlimm sei...


Folgen Sie uns
       


Super Tux Kart im LAN angespielt

Super Tux Kart läuft jetzt auch im LAN und WAN.

Super Tux Kart im LAN angespielt Video aufrufen
Alienware m15 vs Asus ROG Zephyrus M: Gut gekühlt ist halb gewonnen
Alienware m15 vs Asus ROG Zephyrus M
Gut gekühlt ist halb gewonnen

Wer auf LAN-Partys geht, möchte nicht immer einen Tower schleppen. Ein Gaming-Notebook wie das Alienware m15 und das Asus ROG Zephyrus M tut es auch, oder? Golem.de hat beide ähnlich ausgestatteten Notebooks gegeneinander antreten lassen und festgestellt: Die Kühlung macht den Unterschied.
Ein Test von Oliver Nickel

  1. Alienware m17 Dell packt RTX-Grafikeinheit in sein 17-Zoll-Gaming-Notebook
  2. Interview Alienware "Keiner baut dir einen besseren Gaming-PC als du selbst!"
  3. Dell Alienware M15 wird schlanker und läuft 17 Stunden

Begriffe, Architekturen, Produkte: Große Datenmengen in Echtzeit analysieren
Begriffe, Architekturen, Produkte
Große Datenmengen in Echtzeit analysieren

Wer sich auch nur oberflächlich mit Big-Data und Echtzeit-Analyse beschäftigt, stößt schnell auf Begriffe und Lösungen, die sich nicht sofort erschließen. Warum brauche ich eine Nachrichten-Queue und was unterscheidet Apache Hadoop von Kafka? Welche Rolle spielt das in einer Kappa-Architektur?
Von George Anadiotis


    Elektromobilität: Der Umweltbonus ist gescheitert
    Elektromobilität
    Der Umweltbonus ist gescheitert

    Trotz eines spürbaren Anstiegs zum Jahresbeginn kann man den Umweltbonus als gescheitert bezeichnen. Bislang wurden weniger als 100.000 Elektroautos gefördert. Wenn der Bonus Ende Juni ausläuft, sind noch immer einige Millionen Euro vorhanden. Die Fraktion der Grünen will stattdessen Anreize über die Kfz-Steuer schaffen.
    Eine Analyse von Dirk Kunde

    1. Elektromobilität Nikola Motors kündigt E-Lkw ohne Brennstoffzelle an
    2. SPNV Ceské dráhy will akkubetriebene Elektrotriebzüge testen
    3. Volkswagen Electrify America nutzt Tesla-Powerpacks zur Deckung von Spitzen

      •  /