Abo
  • Services:

Wosign: Kostenlose TLS-Zertifikate aus China

Eine neue Zertifizierungsstelle aus China bietet für zwei Jahre gültige kostenlose TLS-Zertifikate an. Dabei gibt es allerdings noch einen kleinen Haken in Sachen Signaturalgorithmus.

Artikel veröffentlicht am , Hanno Böck
Mit Wosign gibt es jetzt eine weitere Möglichkeit, kostenlos TLS-Zertifikate zu erhalten.
Mit Wosign gibt es jetzt eine weitere Möglichkeit, kostenlos TLS-Zertifikate zu erhalten. (Bild: Wosign)

Während vor einigen Jahren Zertifikate für verschlüsselte HTTPS-Webseiten noch als teuer galten, ist der neue Trend, dass diese immer häufiger kostenlos verfügbar sind. Mit Wosign gibt es jetzt eine weitere Zertifizierungsstelle, die kostenlose Zertifikate ausstellt. Wosign ist in Shenzhen in China beheimatet, was sicher bei einigen Menschen für Vorbehalte sorgen dürfte. Doch aus technischer Sicht sind solche Vorbehalte unbegründet.

Stellenmarkt
  1. Universität Passau, Passau
  2. über duerenhoff GmbH, Raum Mannheim

Schon bisher kann man kostenlose TLS-Zertifikate von der israelischen Firma StartSSL erhalten. Diese haben allerdings einige Nachteile. Sie haben nur eine Gültigkeit von einem Jahr, was häufige Zertifikatswechsel erfordert. Während die Zertifikate von StartSSL früher an jeden ausgegeben wurden, ist inzwischen auf der Webseite zu lesen, dass die kostenlosen Zertifikate nur für nichtkommerzielle Zwecke genutzt werden dürfen. Aus dem Umfeld von Mozilla und der EFF ist eine weitere kostenlose Zertifizierungsstelle geplant: Let's encrypt soll im Sommer dieses Jahres starten.

Interface in chinesischer Sprache

Mit Wosign gibt es nun ein weiteres Angebot für kostenlose Zertifikate. Allerdings dürfte die Bestellung bei vielen für Kopfzerbrechen sorgen, denn das Interface ist zur Zeit ausschließlich in Mandarin verfügbar. Es gibt jedoch eine inoffizielle englischsprachige Anleitung mit Screenshots im Blog von Freerk Ohling. Mit Hilfe dieser Anleitung und Google Translate gelingt es auch ohne Sprachkenntnisse, sich ein Zertifikat zu bestellen.

Die Bestellungen werden manuell bearbeitet, es kann einige Stunden dauern, bis das Zertifikat letztendlich verfügbar ist. Bedenken sollte man, dass die OCSP-Server zur Gültigkeitsprüfung in China stehen. Daher sind die OCSP-Prüfungen, die manche Browser beim Laden einer Seite durchführen, relativ langsam. Es empfiehlt sich daher, auf jeden Fall OCSP Stapling zu nutzen, um Ladezeitverzögerungen durch langsame OCSP-Antworten zu verhindern.

Neben der Gültigkeit von zwei Jahren gibt es einen weiteren kleinen Vorteil von Wosign gegenüber StartSSL: Man kann auch Zertifikate erstellen, die nur für einzelne Subdomains gelten. Bei StartSSL sind alle Zertifikate grundsätzlichen auch für die Hauptdomain gültig. In einigen Fällen ist dies nicht erwünscht.

Wosign ist nicht direkt in den Webbrowsern integriert. Stattdessen ist das Zertifikat von Wosign selbst wiederum von StartSSL signiert. Somit werden die Wosign-Zertifikate von allen modernen Browsern akzeptiert. Einen Nachteil hat das Ganze allerdings: Das Zwischenzertifikat von Wosign hat zur Zeit eine Signatur mit dem Hash-Algorithmus SHA-1. Dieser gilt schon länger als problematisch, und im vergangenen Jahr hat Google angekündigt, im Chrome-Browser vor entsprechenden Zertifikaten in verschiedenen Stufen zu warnen. Wosign hat jedoch bereits ein neues Zwischenzertifikat bei StartSSL beantragt, somit dürfte sich dieses Problem in Kürze erledigt haben.

Zertifikate aus China keine Neuheit

Für die größten Vorbehalte dürfte wohl sorgen, dass Wosign in China betrieben wird. Allerdings: Zu neuen Sicherheitsproblemen wird das wohl nicht führen. Schon jetzt akzeptieren die großen Browser Zertifikate der Zertifizierungsstelle CNNIC (China Internet Network Information Center), einer Organisation, die dem chinesischen Informationsministerium unterstellt ist.

Wosign bietet, wie einige andere Zertifizierungsstellen auch, die Möglichkeit, sich den privaten Schlüssel auf dem Server erstellen zu lassen. Davon ist generell dringend abzuraten - völlig unabhängig davon, für wie vertrauenswürdig man eine Zertifizierungsstelle hält. Vielmehr sollte man auf dem lokalen Rechner ein sogenanntes Certificate Signing Request (CSR) erzeugen und über diesen Weg ein Zertifikat anfordern.

Key Pinning schützt vor kompromittierten Zertifizierungsstellen

Für welche Zertifizierungsstelle sich ein Webseitenbetreiber entscheidet, ist aus Sicherheitsgründen im Grunde egal. Denn auch jede andere Zertifizierungsstelle kann gefälschte Zertifikate für eine Seite ausstellen. Teilweise verhindern kann man solche Angriffe durch böswillige Zertifizierungsstellen, indem man HTTP Public Key Pinning einsetzt.

Nachtrag vom 13. Februar 2015, 12:11 Uhr

Inzwischen gibt es von Wosign neue Zwischenzertifikate, die mit SHA256 signiert sind. Somit gibt es keine Probleme mit aktuellen Browsern. Weiterhin ist das Interface zur Bestellung von Zertifikaten jetzt auch auf Englisch verfügbar.



Anzeige
Top-Angebote
  1. (u. a. SEAGATE Expansion+ Portable, 2 TB HDD externe Festplatte 59,00€)
  2. ab 529,00€ (bei o2online.de)
  3. 1745,00€
  4. 64,89€

Frank 13. Feb 2015

Der TLS-Handshake benötigt zusätzliches Datenvolumen, vor allem aber zusätzliche...

patrik.stutz 13. Feb 2015

Einfache Lösung: Alle CAs standardmässig aus den Browsern entfernen. Wenn der User einer...

RipClaw 08. Feb 2015

Kann ich bestätigen. Neulich hatte ein Kunde das Problem das der Mailversand über seinen...


Folgen Sie uns
       


Far Cry New Dawn - Test

Far Cry New Dawn ist eine wesentlich rundere und damit spaßigere Version von Far Cry 5 - wenn man über den Ingame-Shop hinwegsieht.

Far Cry New Dawn - Test Video aufrufen
Uploadfilter: Voss stellt Existenz von Youtube infrage
Uploadfilter
Voss stellt Existenz von Youtube infrage

Gut zwei Wochen vor der endgültigen Abstimmung über Uploadfilter stehen sich Befürworter und Gegner weiter unversöhnlich gegenüber. Verhandlungsführer Voss hat offenbar kein Problem damit, wenn es Plattformen wie Youtube nicht mehr gäbe. Wissenschaftler sehen hingegen Gefahren durch die Reform.

  1. Uploadfilter Koalition findet ihren eigenen Kompromiss nicht so gut
  2. Uploadfilter Konservative EVP will Abstimmung doch nicht vorziehen
  3. Uploadfilter Spontane Demos gegen Schnellvotum angekündigt

Sechs Airpods-Konkurrenten im Test: Apple hat nicht die Längsten
Sechs Airpods-Konkurrenten im Test
Apple hat nicht die Längsten

Nach dem Klangsieger und dem Bedienungssieger haben wir im dritten Test den kabellosen Bluetooth-Hörstöpsel mit der weitaus besten Akkulaufzeit gefunden. Etwas war aber wieder nicht dabei: die perfekten True Wireless In-Ears.
Ein Test von Ingo Pakalski


    Einfuhrsteuern: Wie teuer wird ein Raspberry Pi beim harten Brexit?
    Einfuhrsteuern
    Wie teuer wird ein Raspberry Pi beim harten Brexit?

    Bei einem No-Deal-Brexit könnten viele britische Produkte teurer und schwerer lieferbar werden - auch der populäre Bastelrechner Raspberry Pi. Mit genauen Prognosen tun sich deutsche Elektronikhändler derzeit schwer, doch decken sie sich schon vorsorglich mit den Komponenten ein.
    Ein Bericht von Friedhelm Greis

    1. UK und Gibraltar EU-Domains durch Brexit doch wieder in Gefahr

      •  /