Zurück zum Blog
dns Veröffentlicht: AEU DNS Newsroom

Die versteckte Schwäche in der Websicherheit: Wie fehlende Zertifikatsglieder Vertrauen brechen können

Die versteckte Schwäche in der Websicherheit: Wie fehlende Zertifikatsglieder Vertrauen brechen können

Ein einziges fehlendes digitales Zertifikat kann Browserwarnungen auslösen und den Zugriff blockieren, selbst auf legitimen Websites. Hier erfahren Sie, warum die Vertrauenskette wichtig ist und was Sie tun können.

Jedes Mal, wenn Sie eine sichere Website besuchen, eine mit einem Vorhängeschloss in der Adressleiste, überprüft Ihr Browser ein digitales Zertifikat. Stellen Sie sich dieses Zertifikat wie einen Ausweis vor: Es beweist, dass die Website echt ist, und verschlüsselt Ihre Verbindung. Aber dieser Ausweis wird nicht von nur einer Behörde ausgestellt; er beruht auf einer Vertrauenskette.

An der Spitze der Kette steht ein Root-Zertifikat, das im Betriebssystem oder Browser Ihres Geräts installiert ist. Behörden, die als Zertifizierungsstellen (CAs) bezeichnet werden, stellen Websites Zertifikate aus, aber sie tun dies oft über Zwischenzertifikate. Diese Zwischenstellen fungieren wie Notare und überbrücken die Wurzel und die Website. Wenn Sie sich verbinden, muss die Website nicht nur ihr eigenes Zertifikat, sondern auch jedes Zwischenzertifikat in der Kette präsentieren, damit Ihr Browser den Verbindungen bis zu einer vertrauenswürdigen Wurzel folgen kann.

Probleme treten auf, wenn ein Teil dieser Kette fehlt. Eine Website kann ein gültiges Zertifikat haben, aber wenn der Server das erforderliche Zwischenzertifikat nicht sendet, können einige Browser und Geräte die vollständige Kette nicht aufbauen. Sie zeigen eine Warnung an, oder blockieren die Website vollständig, obwohl der Eigentümer denkt, alles sei in Ordnung. Das ist kein Fehler im CA-System, sondern eine Wartungsaufgabe, die zu viele Website-Betreiber übersehen.

Sie fragen sich vielleicht: Beheben Betriebssystem-Updates das nicht, indem sie mehr vertrauenswürdige Wurzeln hinzufügen? Sie fügen zwar Root-Zertifikate hinzu, aber Zwischenzertifikate werden nicht automatisch auf Benutzergeräten installiert. Die Website muss sie bereitstellen. Während es also hilft, Ihr Betriebssystem oder Ihren Browser aktuell zu halten, um legitime Wurzel-Zertifizierungsstellen zu erkennen, liegt die Verantwortung für eine vollständige Kette eindeutig bei der Serverkonfiguration.

Die Folgen einer unterbrochenen Kette sind mehr als nur eine Belästigung. Angreifer können Verwirrung ausnutzen, indem sie ähnliche Websites einrichten, die überraschenderweise ein gültiges Zertifikat haben. Um sicher zu bleiben, sollte jeder mehrere Schutzschichten verwenden. Während die Gewährleistung einer vollständigen Zertifikatskette für Webmaster unerlässlich ist, können Einzelpersonen einen zusätzlichen Schutz hinzufügen, indem sie einen datenschutzorientierten DNS-Dienst wie AEU DNS verwenden. Er verschlüsselt Ihre DNS-Anfragen und verhindert so, dass Kriminelle Sie stillschweigend auf betrügerische Seiten umleiten, die sonst sicher erscheinen könnten.

Ob Sie eine Website verwalten oder einfach nur surfen, ein wenig Bewusstsein trägt weit. Die heikle Kunst der kryptografischen Wartung erfordert sowohl wachsame Serveradministration als auch kluge Surfgewohnheiten, um Vertrauensketten ungebrochen zu halten.

So schützen Sie sich

  1. Wenn Sie eine Website betreiben, installieren Sie immer die vollständige Zertifikatskette (oft als Bundle von Ihrem Zertifikatsaussteller bereitgestellt) und prüfen Sie mit einem Tool wie SSL Labs, dass kein Zwischenzertifikat fehlt.
  2. Als Besucher sollten Sie niemals eine Browser-Zertifikatswarnung ignorieren – schließen Sie stattdessen den Tab und kontaktieren Sie den Website-Betreiber über einen anderen Kanal.
  3. Aktivieren Sie DNS-over-HTTPS in Ihrem Browser oder nutzen Sie einen sicheren, verschlüsselten DNS-Dienst wie AEU DNS, um es Angreifern zu erschweren, Websites zu imitieren.
  4. Legen Sie eine Kalendererinnerung fest, um das Zertifikat Ihrer Website rechtzeitig vor Ablauf zu erneuern und danach die Kette erneut zu überprüfen.
  5. Halten Sie Ihr Betriebssystem, Ihren Browser und Ihre Apps auf dem neuesten Stand, damit sie den neuesten legitimen Zertifizierungsstellen vertrauen.

Quelle: blog.apnic.net

Holen Sie sich privates, verschlüsseltes DNS