c't 7/2018
S. 172
Know-how
TLS-Zertifikate
Aufmacherbild
Bild: Albert Hulm

Sicherheit absichern

Zertifizierungsstellen mit CAA-Records selbst reglementieren

Das Fundament für den verschlüsselten, also vertrauenswürdigen Internet-Verkehr sind TLS-Zertifikate. Doch immer wieder schludern Herausgeber, sodass Angreifer Zertifikate für fremde Domains erbeuten. Dem können Admins nun endlich einen Riegel vorschieben.

Zertifizierungsstellen gewährleisten mittels ihrer digitalen Unterschriften, dass ein Browser das TLS-Zertifikat von zum Beispiel einer Bank als vertrauenswürdig einstuft und eine verschlüsselte Verbindung aufbaut.

Zum Kasten: Kleine TLS-Kunde

Weltweit gibt es tausende Zertifizierungsstellen (Certificate Authorities, CA); das Ausstellen von TLS-Zertifikaten ist ein lohnendes Geschäft und der Startpunkt der Vertrauenskette im Internet. Dabei vermitteln die CAs zwischen den Browsern der Internet-Nutzer und den Servern der Diensteanbieter (siehe Kasten „Kleine TLS-Kunde“ auf S. 177). Dennoch schaffen es Angreifer immer wieder, Systeme von CAs zu entern und technisch korrekte Zertifikate für fremde Personen oder Organisationen zu erbeuten. Beispielsweise gelang es einem Kunden des Microsoft-Live-Netzwerkes, ein Zertifikat für Microsofts Domain-Namen „live.fi“ zu bekommen, obwohl ihm die Domain nicht gehört [1].

Alle heise-Magazine mit heise+ lesen

3,99 € / Woche

Ein Abo, alle Magazine: c't, iX, Mac & i, Make & c't Fotografie

  • Alle heise-Magazine im Browser und als PDF
  • Alle exklusiven heise+ Artikel frei zugänglich
  • heise online mit weniger Werbung lesen
  • Vorteilspreis für Magazin-Abonnenten
Jetzt unbegrenzt weiterlesen Vierwöchentliche Abrechnung.

Alle Ausgaben freischalten

2,95 € 0,25 € / Woche

Nach Testphase 2,95 € wtl.

  • Zugriff auf alle c't-Magazine
  • PDF-Ausgaben zum Herunterladen
  • Zugriff in der c't-App für unterwegs
Jetzt testen Nach Testphase jederzeit monatlich kündbar.

Ausgabe einmalig freischalten

4,90 € / Ausgabe

Diese Ausgabe lesen – ohne Abobindung

  • Sicher einkaufen im heise shop
  • Magazin direkt im Browser lesen
  • Dauerhaft als PDF behalten

Kommentieren