Abo
  • IT-Karriere:

TLS-Zertifikate: Zertifizierungsstellen müssen CAA-Records prüfen

Mittels eines Standards namens Certificate Authority Authorization können Domaininhaber via DNS definieren, wer für sie TLS-Zertifikate ausstellen darf. Ab sofort müssen diese Records geprüft werden. Bei einem Test schlampte Comodo und stellte fälschlicherweise ein Zertifikat aus.

Artikel von Hanno Böck veröffentlicht am
Zuletzt fiel vor allem Symantec durch Schlampereien bei der Zertifikatsausstellung auf - doch jetzt hat es mal wieder Comodo erwischt.
Zuletzt fiel vor allem Symantec durch Schlampereien bei der Zertifikatsausstellung auf - doch jetzt hat es mal wieder Comodo erwischt. (Bild: Comodo)

Ein neuer DNS-Record kann in manchen Situationen helfen, fehlerhaft ausgestellte TLS-Zertifikate zu vermeiden. CAA oder Certificate Authority Authorization heißt der neue Nameservereintrag. Ein Domaininhaber kann darin definieren, welchen Zertifizierungsstellen er erlaubt, Zertifikate für die entsprechende Domain auszustellen. Bei manchen Zertifizierungsstellen hakt es aber noch. Comodo, eine der größten Zertifizierungsstellen, prüft CAA bisher trotz anderweitiger Versprechen überhaupt nicht.

Inhalt:
  1. TLS-Zertifikate: Zertifizierungsstellen müssen CAA-Records prüfen
  2. Comodo stellt fehlerhafterweise Zertifikat aus

Der Standard für CAA - RFC 6844 - wurde bereits 2013 verabschiedet. Doch bislang war es für Zertifizierungsstellen nicht verpflichtend, sich daran zu halten. Im Frühjahr hatte das CA/Browser-Forum in einer Abstimmung entschieden, dass die Prüfung von CAA künftig verpflichtend wird. Der Stichtag dafür war der 8. September 2017.

DNS-Records definieren zulässige Zertifizierungsstelle

Für den Recordtyp CAA können dabei drei Eigenschaften definiert werden: issue, issuewild und iodef. Als "issue"-Eigenschaft kann man einen von der CA definierten Domainnamen angeben, üblicherweise ist das schlicht der Domainname der Webseite der jeweiligen Zertifizierungsstelle. Im Feld "issuewild" kann man separat angeben, wer Wildcard-Zertifikate für die entsprechende Domain ausstellen darf. Wird diese Eigenschaft nicht angegeben, gilt dafür derselbe Wert wie für "issue".

Das Feld iodef ermöglicht es, einen Reporting-Mechanismus zu definieren. Sprich: Wenn eine CA die Ausstellung eines Zertifikats für die Domain verweigert, kann sie damit einen Fehlerbericht an den Inhaber senden. Dort kann man entweder eine HTTP- oder HTTPS-URL oder eine Mailadresse mit vorangestelltem "mailto:" angeben. Bei HTTP/HTTPS-URLs wird ein Fehlerbericht mittels eines POST-Requests verschickt. Das Verschicken von Fehlerberichten ist bisher allerdings optional und wird von den meisten Zertifizierungsstellen nicht unterstützt.

Stellenmarkt
  1. Landeshauptstadt München, München
  2. Stadtwerke München GmbH, München

Ein Beispiel für eine entsprechende Zonendatei sähe dabei so aus:

example.com.    IN    CAA    0 issue "letsencrypt.org"
example.com.    IN    CAA    0 issuewild ";"
example.com.    IN    CAA    0 iodef "mailto:postmaster@example.org"

Hier wird festgelegt, dass nur Let's Encrypt Zertifikate für die Domain example.com ausstellen darf. Wildcard-Zertifikate sollen überhaupt nicht ausgestellt werden, dafür wird der Platzhalter ";" eingefügt. Fehlerberichte sollen, falls unterstützt, an postmaster@example.org gemailt werden.

CAA ist dabei ein weiterer Baustein, um das System der TLS-Zertifikate zu verbessern. Hilfreich ist CAA vor allem, um bei möglichen Fehlern in der Domainprüfung einen zusätzlichen Sicherheitsmechanismus zu bieten. Wenn eine Zertifizierungsstelle beispielsweise einen Bug hat, der die Domainvalidierung austrickst, sind davon Nutzer, die via CAA nur die Ausstellung von anderen Zertifizierungsstellen zulassen, nicht betroffen. Vorausgesetzt natürlich, dass die Zertifizierungsstelle CAA korrekt prüft.

Keinen Schutz bietet CAA gegen vollständig kompromittierte oder böswillig agierende Zertifizierungsstellen, da natürlich immer die Voraussetzung ist, dass CAA auch geprüft wird. Gegen bösartige Zertifizierungsstellen können aber andere Mechanismen wie Certificate Transparency oder HTTP Public Key Pinning helfen.

Comodo stellt fehlerhafterweise Zertifikat aus 
  1. 1
  2. 2
  3.  


Anzeige
Hardware-Angebote
  1. (reduzierte Überstände, Restposten & Co.)

My1 12. Sep 2017

Spätestens wenn eine Domain dnssec hat, könnte man vlt via Abstimmung im cab forum und...

ConiKost 12. Sep 2017

Danke! Ich habe inzwischen Nachgefragt und eine Bestätigung bekommen. Nur nicht, was ich...

dasa 11. Sep 2017

Mit der Umsetzung von DANE hapert es bekanntermaßen auf Client-Seite, da es zum einen...


Folgen Sie uns
       


Nokia 6.2 und 7.2 - Hands on

Das Nokia 6.2 und das Nokia 7.2 sind zwei Android-Smartphones im Mittelklassesegment. Beide sind Teil des Android-One-Programms und dürften entsprechend schnelle Updates erhalten.

Nokia 6.2 und 7.2 - Hands on Video aufrufen
Elektrautos auf der IAA: Die Gezeigtwagen-Messe
Elektrautos auf der IAA
Die Gezeigtwagen-Messe

IAA 2019 Viele klassische Hersteller fehlen bei der IAA oder zeigen Autos, die man längst gesehen hat. Bei den Elektroautos bekommen alltagstaugliche Modelle wie VW ID.3, Opel Corsa E und Honda E viel Aufmerksamkeit.
Ein Bericht von Dirk Kunde

  1. Umfrage Kunden fühlen sich vor Elektroautokauf schlecht beraten
  2. Batterieprobleme Auslieferung des e.Go verzögert sich
  3. ID Charger VW bringt günstige Wallbox auf den Markt

Surface Hub 2S angesehen: Das Surface Hub, das auch in kleine Meeting-Räume passt
Surface Hub 2S angesehen
Das Surface Hub, das auch in kleine Meeting-Räume passt

Ifa 2019 Präsentationen teilen, Tabellen bearbeiten oder gemeinsam auf dem Whiteboard skizzieren: Das Surface Hub 2S ist eine sichtbare Weiterentwicklung des doch recht klobigen Vorgängers. Und Microsofts Pläne sind noch ambitionierter.
Ein Hands on von Oliver Nickel

  1. Microsoft Nutzer berichten von defektem WLAN nach Surface-Update
  2. Surface Microsofts Dual-Screen-Gerät hat zwei 9-Zoll-Bildschirme
  3. Centaurus Microsoft zeigt intern ein Surface-Gerät mit zwei Displays

Galaxy Fold im Hands on: Samsung hat sein faltbares Smartphone gerettet
Galaxy Fold im Hands on
Samsung hat sein faltbares Smartphone gerettet

Ifa 2019 Samsungs Überarbeitungen beim Galaxy Fold haben sich gelohnt: Das Gelenk wirkt stabil und dicht, die Schutzfolie ist gut in den Rahmen eingearbeitet. Im ersten Test von Golem.de haben wir trotz aller guten Eindrücke Bedenken hinsichtlich der Kratzempfindlichkeit des Displays.
Ein Hands on von Tobias Költzsch

  1. Orbi AX6000 Netgears Wi-Fi-6-Mesh-System ist teuer
  2. Motorola Tech 3 Bluetooth-Hörstöpsel sind auch mit Kabel nutzbar
  3. Wegen US-Sanktionen Huawei bringt Mate 30 ohne Play Store und Google Maps

    •  /