Abo
  • Services:

TLS-Zertifikate: Schweizer OCSP-Server ist offline

Das Schweizer Bundesamt für Informatik und Telekommunikation (BIT) betreibt eine eigene Zertifizierungsstelle für TLS-Zertifikate. Deren Server zur Überprüfung der Zertifikatsgültigkeit ist seit einiger Zeit offline.

Artikel veröffentlicht am , Hanno Böck
OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden
OCSP-Prüfung zur Zeit nicht möglich - Zertifikate von Schweizer Behörden (Bild: Screenshot / Qualys SSL-Test)

Schweizer Behörden betreiben für die Ausstellung von TLS-Zertifikaten eine eigene Zertifizierungsstelle. Doch bei deren Betrieb scheint gerade nicht alles nach Plan zu laufen: Seit einiger Zeit ist der sogenannte OCSP-Server nicht mehr erreichbar. Eigentlich gehört zum Betrieb einer Zertifizierungsstelle ein permanent erreichbarer OCSP-Server, denn nur so ist eine Gültigkeitsprüfung der Zertifikate möglich.

Zertifizierungsstelle für Schweizer Behörden

Stellenmarkt
  1. Viega Holding GmbH & Co. KG, Attendorn
  2. Robert Bosch GmbH, Abstatt

Die Schweizer Zertifizierungsstelle wird vom Bundesamt für Informatik und Telekommunikation (BIT) betrieben, einer Bundesbehörde, die dem eidgenössischen Finanzdepartment unterstellt ist. Webseiten der Schweizer Verwaltung nutzen überwiegend diese Zertifikate, beispielsweise kann man die offizielle Webseite aller Schweizer Regierungsbehörden unter www.ch.ch mittels HTTPS und einem entsprechenden Zertifikat aufrufen. Die Zertifizierungsstelle des BIT wird von den gängigen Webbrowsern nicht direkt akzeptiert. Das Zertifikat der BIT selbst wurde jedoch als Zwischenzertifikat von Baltimore CyberTrust signiert, einer Zertifizierungsstelle, die von allen großen Browsern akzeptiert wird.

Am Freitag vergangener Woche berichtete ein Teilnehmer einer Mailingliste von Mozilla, dass der OCSP-Server der BIT-Zertifizierungsstelle zur Zeit nicht funktioniere. Laut dem Mailinglistenbeitrag ist das offenbar schon seit mehreren Wochen der Fall, und das BIT hat auf erste Anfragen nicht reagiert.

Ab Mittwoch soll OCSP wieder funktionieren

Erst die öffentliche Diskussion sorgte offenbar für eine Reaktion seitens des BIT. Ein Mitarbeiter von Verizon berichtete, dass das BIT ihm zugesagt habe, sich schnell um den Vorfall zu kümmern. Die Abschaltung des OCSP-Servers sei durch einen Fehler bei einem Softwareupdate verursacht worden. Am morgigen Mittwoch soll der OCSP-Server wieder zur Verfügung stehen. Gegenüber Golem.de teilte das BIT mit, dass die Prüfung der Zertifikatsgültigkeit mit dem älteren CRL-Protokoll jederzeit möglich war.

Der Vorfall wirft ein Schlaglicht auf die grundsätzlichen Probleme der Gültigkeitsprüfung von Zertifikaten. OCSP-Server dienen dazu, die Gültigkeit von Zertifikaten zu prüfen und insbesondere ein Zurückziehen von Zertifikaten zu ermöglichen. Eigentlich sollte vor jeder Verbindung zu einer HTTPS-Webseite das Zertifikat online geprüft werden.

Doch alle Browser haben das Verfahren nur in einer unsicheren Form implementiert: Wenn der OCSP-Server gerade nicht erreichbar ist, wird das Zertifikat trotzdem als gültig akzeptiert. Der Grund dafür: Würden Browser im Falle eines nicht erreichbaren OCSP-Servers die Verbindung abbrechen, gäbe es viele Fehlalarme, da die Zertifizierungsstellen häufiger ihre Server nicht zuverlässig betreiben. Auch sogenannte Captive-Portale, die in öffentlichen WLAN-Netzen den Besucher zunächst auf eine Login-Seite umleiten, würden mit erzwungener OCSP-Prüfung nicht mehr funktionieren.

Die Entwickler von Chrome haben daher schon vor einiger Zeit die Gültigkeitsprüfung über OCSP ganz abgeschaltet, da sie in der aktuellen Form sowieso nur wenig nützt. Chrome nutzt stattdessen zentral verwaltete Zertifikatssperrlisten. Diese sind jedoch unvollständig: Sie erfassen nur Zertifikate von besonders wichtigen Webseiten.

OCSP Stapling könnte helfen

Abhilfe schaffen würde eine Kombination aus dem OCSP-Stapling-Protokoll und einer Erweiterung in Zertifikaten, die den Einsatz von OCSP Stapling erzwingt. Bei OCSP Stapling wird der OCSP-Server nicht vom Browser abgefragt, vielmehr erledigt dies der Server in periodischen Abständen und schickt die Antwort mit dem TLS-Handshake. Das hat sowohl aus Datenschutz- wie auch aus Performancegründen Vorteile. Nur als Entwurf existiert bislang eine Erweiterung, in der Zertifikatsaussteller die Nutzung von OCSP Stapling erzwingen können.

Die Entwickler von Chrome haben bereits diskutiert, in Zukunft den Einsatz von OCSP Stapling zumindest für sogenannte Extended-Validation-Zertifikate zu erzwingen. Konkrete Pläne gibt es hierzu jedoch noch nicht.

Klar ist: Zur Zeit ist die Zertifikatsprüfung weitgehend nutzlos. Dass ein OCSP-Server für längere Zeit abgeschaltet werden kann, ohne dass es überhaupt in größerem Maße auffällt, zeigt dies sehr deutlich.



Anzeige
Spiele-Angebote
  1. (-72%) 5,55€
  2. 12,99€ + 1,99€ Versand oder Abholung im Markt
  3. 9,99€
  4. 54,99€ mit Vorbesteller-Preisgarantie

zilti 11. Feb 2015

Höchstens eine Verordnung. Die beiden Parlamente haben keine Zeit für solchen Kleinkram...

PHPGangsta 10. Feb 2015

Korrekt, die Aussage dass OCSP-Server dann unnötig seien oder es nicht so schlimm sei...


Folgen Sie uns
       


Ark Survival Evolved für Smartphones - angespielt

Wir spielen Ark Survival Evolved auf einem Google Pixel 2.

Ark Survival Evolved für Smartphones - angespielt Video aufrufen
Hasskommentare: Wie würde es im Netz aussehen, wenn es uns nicht gäbe?
Hasskommentare
"Wie würde es im Netz aussehen, wenn es uns nicht gäbe?"

Hannes Ley hat vor rund anderthalb Jahren die Online-Initiative #ichbinhier gegründet. Die Facebook-Gruppe schreibt Erwiderungen auf Hasskommentare und hat mittlerweile knapp 40.000 Mitglieder. Im Interview mit Golem.de erklärt Ley, wie er die Idee aus dem Netz in die echte Welt bringen will.
Ein Interview von Jennifer Fraczek

  1. Nutzungsrechte Einbetten von Fotos muss nicht verhindert werden
  2. Bundesnetzagentur UKW-Abschaltung abgewendet
  3. Drupalgeddon 2 115.000 Webseiten mit Drupallücken übernommen

Krankenversicherung: Der Papierkrieg geht weiter
Krankenversicherung
Der Papierkrieg geht weiter

Die Krankenversicherung der Zukunft wird digital und direkt, aber eine tiefgreifende Disruption des Gesundheitswesens à la Amazon wird in Deutschland wohl ausbleiben. Die Beharrungskräfte sind zu groß.
Eine Analyse von Daniel Fallenstein

  1. Imagen Tech KI-System Osteodetect erkennt Knochenbrüche
  2. Medizintechnik Implantat wird per Ultraschall programmiert
  3. Telemedizin Neue Patienten für die Onlinepraxis

Indiegames-Rundschau: Schiffbruch, Anime und viel Brummbrumm
Indiegames-Rundschau
Schiffbruch, Anime und viel Brummbrumm

Gas geben, den weißen Hai besiegen und endlich die eine verlorene Socke wiederfinden: Die sommerlichen Indiegames bieten für jeden etwas - besonders fürs Spielen zu zweit.
Von Rainer Sigl

  1. Indiegames-Rundschau Schwerelose Action statt höllischer Qualen
  2. Indiegames-Rundschau Kampfkrieger und Abenteuer in 1001 Nacht
  3. Indiegames-Rundschau Mutige Mäuse und tapfere Trabbis

    •  /