Abo
  • Services:
Anzeige
Ausschnitt aus dem Certificate Transparency Log
Ausschnitt aus dem Certificate Transparency Log (Bild: Screenshot Golem.de)

Überwachung: Aufregung um Intermediate-Zertifikat für Bluecoat

Ausschnitt aus dem Certificate Transparency Log
Ausschnitt aus dem Certificate Transparency Log (Bild: Screenshot Golem.de)

Kritiker sprechen von unbegrenzten Überwachungsmöglichkeiten, Symantec und Bluecoat von internen Tests: Dass Bluecoat mit einem neuen TLS-Zertifikat faktisch als Zertifikatsausgabestelle handeln kann, sorgt für Diskussionen.

Wie jetzt erst bekanntwurde, hat das umstrittene Überwachungstechnikunternehmen Bluecoat aus den USA von der Sicherheitsfirma Symantec im vergangenen Herbst ein Zertifikat ausgestellt bekommen, mit dem das Unternehmen faktisch als Intermediate-Certificate-Authority handeln könnte, also gültige Zertifikate für HTTPS-Verbindungen ausstellen könnte.

Anzeige

Kritiker befürchten nun, Bluecoat könnte über Man-in-the-Middle-Angriffe mit vertrauten Zertifikaten den eigentlich verschlüsselten Webtraffic von Nutzern mitlesen. Das Unternehmen ist ohnehin umstritten, weil die Deep-Packet-Inspection-Technologie auch in autoritäre Länder wie Syrien verkauft wurde und dort zur Überwachung von Dissidenten genutzt werden kann.

Über das neue Zertifikat hatte zunächst Filippo Valsorda in seinem Blog berichtet. Es wurde im vergangenen September ausgestellt. Bislang gibt es keine Hinweise darauf, dass mit dem Zertifikat tatsächlich gültige Zertifikate signiert wurden. Valsorda arbeitet für Cloudflare und hat im Zuge der Heartbleed-Entdeckungen eine Testwebseite aufgesetzt. In dem Blogpost erklärt er auch, wie Nutzer dem Bluecoat-Zertifikat das Vertrauen entziehen können.

Kritiker befürchten Überwachung

Die Befürchtung von Kritikern ist, dass Bluecoat mit dem Intermediate-Zertifikat in die Lage versetzt würde, HTTPS-Verbindungen von Nutzern anzugreifen und so Überwachungsmaßnahmen durchführen könnte. Sowohl Bluecoat als auch Symantec selbst widersprechen dieser Kritik: Das Zertifikat werde von Bluecoat nur zu internen Testzwecken eingesetzt und nicht genutzt, um selbstständig Zertifikate auszustellen.

"In Übereinstimmung mit den Protokollen hatte Symantec zu jeder Zeit die volle Kontrolle über den privaten Schlüssel und Bluecoat hatte niemals Zugriff darauf. Bluecoat hat bestätigt, dass das Zertifikat nur für interne Testzwecke eingesetzt wurde und nicht mehr genutzt wird", heißt es in einem Statement der beiden Unternehmen. "Spekulationen" um eine missbräuchliche Nutzung seien aus diesem Grund nicht fundiert.

Nicht nur Bluecoat ist umstritten, auch Symantec musste sich wegen seiner Zertifikatsvergabepraxis schon öffentlich rechtfertigen. Das Unternehmen hatte im vergangenen Jahr mehr als 2.000 TLS-Zertifikate unberechtigt ausgestellt und wurde dafür von Google kritisiert. Google hatte daraufhin eine unabhängige Untersuchung des Vorganges gefordert, außerdem müsse Symantec künftige Zertifikate bei dem Certificate-Transparency-System registrieren.

Nachtrag vom 30. Mai 2016, 13:08 Uhr

Der Einstieg in den Artikel wurde präzisiert.


eye home zur Startseite
My1 30. Mai 2016

es ist aber auch risky. was wenn ich ne domain kaufe dessen vorbesitzer HPKP drin hatte...

pythoneer 30. Mai 2016

LOL :D

dasa 30. Mai 2016

Wenn du auf die Verwendung einer CSR verzichtest und somit alles von der CA erstellen...

My1 30. Mai 2016

Naja n 10 jahre public intermediate is mehr als genug um das zu widerlegen.

Wallbreaker 30. Mai 2016

Und ich dachte schon es wäre etwas Wichtiges betroffen. Ihre mit Lücken verseuchte...



Anzeige

Stellenmarkt
  1. SICK AG, Waldkirch bei Freiburg im Breisgau
  2. Deutsche Schillergesellschaft e.V. Deutsches Literaturarchiv Marbach, Marbach am Neckar
  3. Springer Nature, Berlin
  4. T-Systems International GmbH, München, Leinfelden-Echterdingen, Berlin


Anzeige
Top-Angebote
  1. (u. a. John Wick, Bastille Day, Sicario, Leon der Profi)
  2. 556,03€
  3. 19,00€ (nur für Prime-Kunden!)

Folgen Sie uns
       


  1. Google

    Alphabet macht weit über 5 Milliarden Dollar Gewinn

  2. Quartalsbericht

    Microsofts Zukunft ist erfolgreich in die Cloud verschoben

  3. Quartalsbericht

    Amazon macht erneut riesigen Gewinn

  4. Datenschutzverordnung im Bundestag

    "Für uns ist jeden Tag der Tag der inneren Sicherheit"

  5. Aspire-Serie

    Acer stellt Notebooks für jeden Geldbeutel vor

  6. Acer Predator Triton 700

    Das Fenster oberhalb der Tastatur ist ein Clickpad

  7. Kollaborationsserver

    Owncloud 10 verbessert Gruppen- und Gästenutzung

  8. Panoramafreiheit

    Aidas Kussmund darf im Internet veröffentlicht werden

  9. id Software

    Nächste id Tech setzt massiv auf FP16-Berechnungen

  10. Broadcom-Sicherheitslücken

    Samsung schützt Nutzer nicht vor WLAN-Angriffen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Mobile-Games-Auslese: Untote Rundfahrt und mobiles Seemannsgarn
Mobile-Games-Auslese
Untote Rundfahrt und mobiles Seemannsgarn
  1. Spielebranche Beschäftigtenzahl in der deutschen Spielebranche sinkt
  2. Pay-by-Call Eltern haften nicht für unerlaubte Telefonkäufe der Kinder
  3. Spielebranche Deutscher Gamesmarkt war 2016 stabil

Elektromobilität: Wie kommt der Strom in die Tiefgarage?
Elektromobilität
Wie kommt der Strom in die Tiefgarage?
  1. Elektroauto VW testet E-Trucks
  2. Elektroauto Opel Ampera-E kostet inklusive Prämie ab 34.950 Euro
  3. Elektroauto Volkswagen I.D. Crozz soll als Crossover autonom fahren

Quantencomputer: Alleskönner mit Grenzen
Quantencomputer
Alleskönner mit Grenzen

  1. Re: War überfällig

    MINTiKi | 00:23

  2. Re: !!! Nur 100 Km Reichweite? !!!

    Sebbi | 00:22

  3. Re: Die Analystenerwartungen um 1,16% übertroffen

    Rheanx | 00:21

  4. Ford Modell-E, VW K-E-fer, Fiat cinqu-E-cento...

    Paul W. Egener | 00:21

  5. Re: Schon lustig

    Sicaine | 00:14


  1. 00:11

  2. 23:21

  3. 22:37

  4. 20:24

  5. 18:00

  6. 18:00

  7. 17:42

  8. 17:23


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel