c't 20/2017
S. 34
News
SSL/TLS-Zertifizierung

Zertifizierungsstellen an die Leine gelegt

SSL/TLS sicherer durch neuen DNS-Eintrag CAA

Ab sofort können Admins recht einfach bestimmen, wer für ihre Domain SSL/TLS-Zertifikate ausstellen darf. Bisher konnte das weltweit jede Zertifizierungsstelle – was Missbrauch Tür und Tor öffnete. Doch auch der neue Standard lässt Spielraum für Schindluder.

Basis für die Beschränkung des Wirkungsbereichs der Zertifizierungsstellen ist eine Certification Authority Authorization (CAA), die ein Admin im Domain Name System (DNS) hinterlegt. Die sagt dann im wesentlichen, dass beispielsweise nur Symantec und Let’s Encrypt Zertifikate für eine Domain wie „heise.de“ unterzeichnen dürfen.

Seit dem 8. September 2017 sind alle CAs verpflichtet, vor dem Ausstellen eines Zertifikats zu prüfen, ob sie das auch wirklich dürfen. Liefert ein DNS-Lookup einen CAA-Record für eine Domain, darf sie das Zertifikat nur dann ausstellen, wenn sie darin aufgeführt ist. Ansonsten muss sie die Zertifizierung verweigern. Das hat das CA/Browser Forum im März 2017 nahezu einstimmig beschlossen.

Alle heise-Magazine mit heise+ lesen

3,99 € / Woche

Ein Abo, alle Magazine: c't, iX, Mac & i, Make & c't Fotografie

  • Alle heise-Magazine im Browser und als PDF
  • Alle exklusiven heise+ Artikel frei zugänglich
  • heise online mit weniger Werbung lesen
  • Vorteilspreis für Magazin-Abonnenten
Jetzt unbegrenzt weiterlesen Vierwöchentliche Abrechnung.

Alle Ausgaben freischalten

2,95 € 0,25 € / Woche

Nach Testphase 2,95 € wtl.

  • Zugriff auf alle c't-Magazine
  • PDF-Ausgaben zum Herunterladen
  • Zugriff in der c't-App für unterwegs
Jetzt testen Nach Testphase jederzeit monatlich kündbar.

Ausgabe einmalig freischalten

4,90 € / Ausgabe

Diese Ausgabe lesen – ohne Abobindung

  • Sicher einkaufen im heise shop
  • Magazin direkt im Browser lesen
  • Dauerhaft als PDF behalten