Abo
  • Services:

Wosign: Kostenlose TLS-Zertifikate aus China

Eine neue Zertifizierungsstelle aus China bietet für zwei Jahre gültige kostenlose TLS-Zertifikate an. Dabei gibt es allerdings noch einen kleinen Haken in Sachen Signaturalgorithmus.

Artikel veröffentlicht am , Hanno Böck
Mit Wosign gibt es jetzt eine weitere Möglichkeit, kostenlos TLS-Zertifikate zu erhalten.
Mit Wosign gibt es jetzt eine weitere Möglichkeit, kostenlos TLS-Zertifikate zu erhalten. (Bild: Wosign)

Während vor einigen Jahren Zertifikate für verschlüsselte HTTPS-Webseiten noch als teuer galten, ist der neue Trend, dass diese immer häufiger kostenlos verfügbar sind. Mit Wosign gibt es jetzt eine weitere Zertifizierungsstelle, die kostenlose Zertifikate ausstellt. Wosign ist in Shenzhen in China beheimatet, was sicher bei einigen Menschen für Vorbehalte sorgen dürfte. Doch aus technischer Sicht sind solche Vorbehalte unbegründet.

Stellenmarkt
  1. SIZ GmbH, Bonn
  2. Wacker Chemie AG, München

Schon bisher kann man kostenlose TLS-Zertifikate von der israelischen Firma StartSSL erhalten. Diese haben allerdings einige Nachteile. Sie haben nur eine Gültigkeit von einem Jahr, was häufige Zertifikatswechsel erfordert. Während die Zertifikate von StartSSL früher an jeden ausgegeben wurden, ist inzwischen auf der Webseite zu lesen, dass die kostenlosen Zertifikate nur für nichtkommerzielle Zwecke genutzt werden dürfen. Aus dem Umfeld von Mozilla und der EFF ist eine weitere kostenlose Zertifizierungsstelle geplant: Let's encrypt soll im Sommer dieses Jahres starten.

Interface in chinesischer Sprache

Mit Wosign gibt es nun ein weiteres Angebot für kostenlose Zertifikate. Allerdings dürfte die Bestellung bei vielen für Kopfzerbrechen sorgen, denn das Interface ist zur Zeit ausschließlich in Mandarin verfügbar. Es gibt jedoch eine inoffizielle englischsprachige Anleitung mit Screenshots im Blog von Freerk Ohling. Mit Hilfe dieser Anleitung und Google Translate gelingt es auch ohne Sprachkenntnisse, sich ein Zertifikat zu bestellen.

Die Bestellungen werden manuell bearbeitet, es kann einige Stunden dauern, bis das Zertifikat letztendlich verfügbar ist. Bedenken sollte man, dass die OCSP-Server zur Gültigkeitsprüfung in China stehen. Daher sind die OCSP-Prüfungen, die manche Browser beim Laden einer Seite durchführen, relativ langsam. Es empfiehlt sich daher, auf jeden Fall OCSP Stapling zu nutzen, um Ladezeitverzögerungen durch langsame OCSP-Antworten zu verhindern.

Neben der Gültigkeit von zwei Jahren gibt es einen weiteren kleinen Vorteil von Wosign gegenüber StartSSL: Man kann auch Zertifikate erstellen, die nur für einzelne Subdomains gelten. Bei StartSSL sind alle Zertifikate grundsätzlichen auch für die Hauptdomain gültig. In einigen Fällen ist dies nicht erwünscht.

Wosign ist nicht direkt in den Webbrowsern integriert. Stattdessen ist das Zertifikat von Wosign selbst wiederum von StartSSL signiert. Somit werden die Wosign-Zertifikate von allen modernen Browsern akzeptiert. Einen Nachteil hat das Ganze allerdings: Das Zwischenzertifikat von Wosign hat zur Zeit eine Signatur mit dem Hash-Algorithmus SHA-1. Dieser gilt schon länger als problematisch, und im vergangenen Jahr hat Google angekündigt, im Chrome-Browser vor entsprechenden Zertifikaten in verschiedenen Stufen zu warnen. Wosign hat jedoch bereits ein neues Zwischenzertifikat bei StartSSL beantragt, somit dürfte sich dieses Problem in Kürze erledigt haben.

Zertifikate aus China keine Neuheit

Für die größten Vorbehalte dürfte wohl sorgen, dass Wosign in China betrieben wird. Allerdings: Zu neuen Sicherheitsproblemen wird das wohl nicht führen. Schon jetzt akzeptieren die großen Browser Zertifikate der Zertifizierungsstelle CNNIC (China Internet Network Information Center), einer Organisation, die dem chinesischen Informationsministerium unterstellt ist.

Wosign bietet, wie einige andere Zertifizierungsstellen auch, die Möglichkeit, sich den privaten Schlüssel auf dem Server erstellen zu lassen. Davon ist generell dringend abzuraten - völlig unabhängig davon, für wie vertrauenswürdig man eine Zertifizierungsstelle hält. Vielmehr sollte man auf dem lokalen Rechner ein sogenanntes Certificate Signing Request (CSR) erzeugen und über diesen Weg ein Zertifikat anfordern.

Key Pinning schützt vor kompromittierten Zertifizierungsstellen

Für welche Zertifizierungsstelle sich ein Webseitenbetreiber entscheidet, ist aus Sicherheitsgründen im Grunde egal. Denn auch jede andere Zertifizierungsstelle kann gefälschte Zertifikate für eine Seite ausstellen. Teilweise verhindern kann man solche Angriffe durch böswillige Zertifizierungsstellen, indem man HTTP Public Key Pinning einsetzt.

Nachtrag vom 13. Februar 2015, 12:11 Uhr

Inzwischen gibt es von Wosign neue Zwischenzertifikate, die mit SHA256 signiert sind. Somit gibt es keine Probleme mit aktuellen Browsern. Weiterhin ist das Interface zur Bestellung von Zertifikaten jetzt auch auf Englisch verfügbar.



Anzeige
Spiele-Angebote
  1. 1,29€
  2. 16,99€
  3. + Prämie (u. a. Far Cry 5, Elex, Assassins Creed Origins) für 62€

Frank 13. Feb 2015

Der TLS-Handshake benötigt zusätzliches Datenvolumen, vor allem aber zusätzliche...

patrik.stutz 13. Feb 2015

Einfache Lösung: Alle CAs standardmässig aus den Browsern entfernen. Wenn der User einer...

RipClaw 08. Feb 2015

Kann ich bestätigen. Neulich hatte ein Kunde das Problem das der Mailversand über seinen...


Folgen Sie uns
       


Lenovo Thinkpad X1 Carbon Gen6 - Test

Wir testen das Thinkpad X1 Carbon Gen6, das neue Business-Ultrabook von Lenovo. Erstmals verbaut der chinesische Hersteller ein HDR-Display und einen neuen Docking-Anschluss für die Ultra Docking Station.

Lenovo Thinkpad X1 Carbon Gen6 - Test Video aufrufen
Urheberrrecht: Etappensieg für Leistungsschutzrecht und Uploadfilter
Urheberrrecht
Etappensieg für Leistungsschutzrecht und Uploadfilter

Trotz aller Proteste: Der Rechtsausschuss des Europaparlaments votiert für ein Leistungsschutzrecht und Uploadfilter. Nun könnte das Plenum sich noch dagegenstellen.

  1. Leistungsschutzrecht Nur Einschränkungen oder auch Chancen?
  2. Vor Abstimmung 100 EU-Abgeordnete lehnen Leistungsschutzrecht ab
  3. Urheberrecht EU-Staaten für Leistungsschutzrecht und Uploadfilter

IT-Jobs: Fünf neue Mitarbeiter in fünf Wochen?
IT-Jobs
Fünf neue Mitarbeiter in fünf Wochen?

Startups müssen oft kurzfristig viele Stellen besetzen. Wir waren bei dem Berliner Unternehmen Next Big Thing dabei, als es auf einen Schlag Bewerber für fünf Jobs suchte.
Ein Bericht von Juliane Gringer

  1. Frauen in IT-Berufen Programmierte Klischees
  2. Bitkom Research Höherer Frauenanteil in der deutschen IT-Branche
  3. Recruiting IT-Experten brauchen harte Fakten

Kreuzschifffahrt: Wie Brennstoffzellen Schiffe sauberer machen
Kreuzschifffahrt
Wie Brennstoffzellen Schiffe sauberer machen

Die Schifffahrtsbranche ist nicht gerade umweltfreundlich: Auf hoher See werden die Maschinen der großen Schiffe mit Schweröl befeuert, im Hafen verschmutzen Dieselabgase die Luft. Das sollen Brennstoffzellen ändern - wenigstens in der Kreuzschifffahrt.
Von Werner Pluta

  1. Hyseas III Schottische Werft baut Hochseefähre mit Brennstoffzelle
  2. Roboat MIT-Forscher drucken autonom fahrende Boote
  3. Elektromobilität Norwegen baut mehr Elektrofähren

    •  /