Abo
  • Services:
Anzeige
OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden
OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden (Bild: Screenshot / Qualys SSL-Test)

TLS-Zertifikate: Schweizer OCSP-Server ist offline

OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden
OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden (Bild: Screenshot / Qualys SSL-Test)

Das Schweizer Bundesamt für Informatik und Telekommunikation (BIT) betreibt eine eigene Zertifizierungsstelle für TLS-Zertifikate. Deren Server zur Überprüfung der Zertifikatsgültigkeit ist seit einiger Zeit offline.

Schweizer Behörden betreiben für die Ausstellung von TLS-Zertifikaten eine eigene Zertifizierungsstelle. Doch bei deren Betrieb scheint gerade nicht alles nach Plan zu laufen: Seit einiger Zeit ist der sogenannte OCSP-Server nicht mehr erreichbar. Eigentlich gehört zum Betrieb einer Zertifizierungsstelle ein permanent erreichbarer OCSP-Server, denn nur so ist eine Gültigkeitsprüfung der Zertifikate möglich.

Anzeige

Zertifizierungsstelle für Schweizer Behörden

Die Schweizer Zertifizierungsstelle wird vom Bundesamt für Informatik und Telekommunikation (BIT) betrieben, einer Bundesbehörde, die dem eidgenössischen Finanzdepartment unterstellt ist. Webseiten der Schweizer Verwaltung nutzen überwiegend diese Zertifikate, beispielsweise kann man die offizielle Webseite aller Schweizer Regierungsbehörden unter www.ch.ch mittels HTTPS und einem entsprechenden Zertifikat aufrufen. Die Zertifizierungsstelle des BIT wird von den gängigen Webbrowsern nicht direkt akzeptiert. Das Zertifikat der BIT selbst wurde jedoch als Zwischenzertifikat von Baltimore CyberTrust signiert, einer Zertifizierungsstelle, die von allen großen Browsern akzeptiert wird.

Am Freitag vergangener Woche berichtete ein Teilnehmer einer Mailingliste von Mozilla, dass der OCSP-Server der BIT-Zertifizierungsstelle zur Zeit nicht funktioniere. Laut dem Mailinglistenbeitrag ist das offenbar schon seit mehreren Wochen der Fall, und das BIT hat auf erste Anfragen nicht reagiert.

Ab Mittwoch soll OCSP wieder funktionieren

Erst die öffentliche Diskussion sorgte offenbar für eine Reaktion seitens des BIT. Ein Mitarbeiter von Verizon berichtete, dass das BIT ihm zugesagt habe, sich schnell um den Vorfall zu kümmern. Die Abschaltung des OCSP-Servers sei durch einen Fehler bei einem Softwareupdate verursacht worden. Am morgigen Mittwoch soll der OCSP-Server wieder zur Verfügung stehen. Gegenüber Golem.de teilte das BIT mit, dass die Prüfung der Zertifikatsgültigkeit mit dem älteren CRL-Protokoll jederzeit möglich war.

Der Vorfall wirft ein Schlaglicht auf die grundsätzlichen Probleme der Gültigkeitsprüfung von Zertifikaten. OCSP-Server dienen dazu, die Gültigkeit von Zertifikaten zu prüfen und insbesondere ein Zurückziehen von Zertifikaten zu ermöglichen. Eigentlich sollte vor jeder Verbindung zu einer HTTPS-Webseite das Zertifikat online geprüft werden.

Doch alle Browser haben das Verfahren nur in einer unsicheren Form implementiert: Wenn der OCSP-Server gerade nicht erreichbar ist, wird das Zertifikat trotzdem als gültig akzeptiert. Der Grund dafür: Würden Browser im Falle eines nicht erreichbaren OCSP-Servers die Verbindung abbrechen, gäbe es viele Fehlalarme, da die Zertifizierungsstellen häufiger ihre Server nicht zuverlässig betreiben. Auch sogenannte Captive-Portale, die in öffentlichen WLAN-Netzen den Besucher zunächst auf eine Login-Seite umleiten, würden mit erzwungener OCSP-Prüfung nicht mehr funktionieren.

Die Entwickler von Chrome haben daher schon vor einiger Zeit die Gültigkeitsprüfung über OCSP ganz abgeschaltet, da sie in der aktuellen Form sowieso nur wenig nützt. Chrome nutzt stattdessen zentral verwaltete Zertifikatssperrlisten. Diese sind jedoch unvollständig: Sie erfassen nur Zertifikate von besonders wichtigen Webseiten.

OCSP Stapling könnte helfen

Abhilfe schaffen würde eine Kombination aus dem OCSP-Stapling-Protokoll und einer Erweiterung in Zertifikaten, die den Einsatz von OCSP Stapling erzwingt. Bei OCSP Stapling wird der OCSP-Server nicht vom Browser abgefragt, vielmehr erledigt dies der Server in periodischen Abständen und schickt die Antwort mit dem TLS-Handshake. Das hat sowohl aus Datenschutz- wie auch aus Performancegründen Vorteile. Nur als Entwurf existiert bislang eine Erweiterung, in der Zertifikatsaussteller die Nutzung von OCSP Stapling erzwingen können.

Die Entwickler von Chrome haben bereits diskutiert, in Zukunft den Einsatz von OCSP Stapling zumindest für sogenannte Extended-Validation-Zertifikate zu erzwingen. Konkrete Pläne gibt es hierzu jedoch noch nicht.

Klar ist: Zur Zeit ist die Zertifikatsprüfung weitgehend nutzlos. Dass ein OCSP-Server für längere Zeit abgeschaltet werden kann, ohne dass es überhaupt in größerem Maße auffällt, zeigt dies sehr deutlich.


eye home zur Startseite
zilti 11. Feb 2015

Höchstens eine Verordnung. Die beiden Parlamente haben keine Zeit für solchen Kleinkram...

PHPGangsta 10. Feb 2015

Korrekt, die Aussage dass OCSP-Server dann unnötig seien oder es nicht so schlimm sei...



Anzeige

Stellenmarkt
  1. BSH Hausgeräte GmbH, München
  2. Johann Wolfgang Goethe-Universität Frankfurt, Frankfurt am Main
  3. AKDB, München, Nürnberg
  4. Erwin Hymer Group AG & Co. KG, Bad Waldsee


Anzeige
Spiele-Angebote
  1. 3,99€
  2. (-80%) 3,99€
  3. 0,00€ USK 18

Folgen Sie uns
       


  1. Desktop-Modi im Vergleich

    Fast ein PC für die Hosentasche

  2. Android 8.0

    Samsung verteilt Oreo-Upgrade wieder für Galaxy S8

  3. Bilanzpressekonferenz

    Telekom bestätigt Super-Vectoring für dieses Jahr

  4. Honorbuddy

    Bossland muss keine Millionen an Blizzard zahlen

  5. Soziale Netzwerke

    Twitter sperrt Tausende verdächtige Accounts

  6. Qualcomm

    802.11ax-WLAN kann bald in Smartphones kommen

  7. Synthesizer IIIp

    Moog legt Synthie-Klassiker für 35.000 US-Dollar wieder auf

  8. My Playstation

    Sony überarbeitet sein soziales PS-Ökosystem

  9. Android

    Samsung fehlt bei Googles Empfehlungen für Unternehmen

  10. Cat S61 im Hands on

    Smartphone kann Luftreinheit und Entfernungen messen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Age of Empires Definitive Edition Test: Trotz neuem Look zu rückständig
Age of Empires Definitive Edition Test
Trotz neuem Look zu rückständig
  1. Echtzeit-Strategie Definitive Edition von Age of Empires hat neuen Termin
  2. Matt Booty Mr. Minecraft wird neuer Spiele-Chef bei Microsoft
  3. Vorschau Spielejahr 2018 Zwischen Kuhstall und knallrümpfigen Krötern

Homepod im Test: Smarter Lautsprecher für den Apple-affinen Popfan
Homepod im Test
Smarter Lautsprecher für den Apple-affinen Popfan
  1. Rückstände Homepod macht weiße Ringe auf Holzmöbeln
  2. Smarter Lautsprecher Homepod schwer reparierbar
  3. Smarter Lautsprecher Homepod-Reparaturen kosten fast so viel wie ein neues Gerät

HP Omen X VR im Test: VR auf dem Rücken kann nur teils entzücken
HP Omen X VR im Test
VR auf dem Rücken kann nur teils entzücken
  1. 3D Rudder Blackhawk Mehr Frags mit Fußschlaufen
  2. Kreativ-Apps für VR-Headsets Austoben im VR-Atelier
  3. Apps und Games für VR-Headsets Der virtuelle Blade Runner und Sport mit Sparc

  1. Re: Kurzfristig...

    Azzuro | 12:07

  2. Re: Ach die haben einen Double Fine gemacht.

    mnementh | 12:04

  3. Re: und Kühlaggregat im Hochsommer?

    DeathMD | 12:03

  4. Re: nie in einem vertrag

    Niaxa | 12:02

  5. Re: Selbst im Iran besseres Netz

    SanderK | 11:58


  1. 12:07

  2. 12:05

  3. 12:01

  4. 11:50

  5. 11:44

  6. 11:29

  7. 11:14

  8. 10:59


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel