Die Zertifikatswiderrufung ist der Prozess, bei dem ein digitales Zertifikat vor seinem geplanten Ablaufdatum für ungültig erklärt wird, wodurch es von Browsern und anderen Clients als nicht vertrauenswürdig eingestuft wird, obwohl es noch nicht abgelaufen ist.
Die Widerrufung eines Zertifikats führt zu dessen Ungültigkeit vor Ablauf seiner regulären Gültigkeit, typischerweise aufgrund der Kompromittierung des privaten Schlüssels, einer Statusänderung des Inhabers oder einer betrügerischen Ausstellung. Die CA/Browser Forum Baseline Requirements schreiben die Widerrufung innerhalb von 24 Stunden nach bestätigter Schlüsselkompromittierung vor. Clients überprüfen den Widerrufsstatus über CRLs oder OCSP, bevor sie einem Zertifikat vertrauen.
Wichtige Erkenntnisse
- Bei einem schwerwiegenden Verstoß tritt eine 24-stündige Widerrufsfrist ein. Die CA/Browser Forum Baseline Requirements schreiben einen Widerruf innerhalb von 24 Stunden vor, sobald eine Kompromittierung des Schlüssels, eine Fehlausstellung oder eine Kompromittierung der Zertifizierungsstelle bestätigt wird.
- Widerruf ist etwas anderes als Ablauf. Das Ablaufen erfolgt automatisch nach einem festgelegten Zeitplan; der Widerruf ist eine bewusste Handlung, die vor Ablauf dieses Zeitplans vorgenommen wird, in der Regel aus wichtigem Grund.
- Drei Mechanismen ermöglichen es Kunden, den Widerrufsstatus zu überprüfen. Base CRLs, Delta CRLs und OCSP bieten jeweils eine Möglichkeit zu bestätigen, ob ein Zertifikat noch vertrauenswürdig ist.
- Die Überprüfung von Widerrufen ist im Internetmaßstab nicht vollkommen zuverlässig. Bei einigen Browsern schlägt die Öffnung aufgrund eines abgelaufenen OCSP-Checks fehl, was auch ein Grund dafür ist, dass die Branche die Gültigkeitsdauer von Zertifikaten verkürzt.
- Ein widerrufenes Zertifikat muss ersetzt, nicht nur entfernt werden. Die Wiederherstellung einer sicheren Kommunikation erfordert die Ausstellung und Installation eines neuen, gültigen Zertifikats; es reicht nicht aus, das alte Zertifikat einfach offline zu nehmen.
Wann wird ein Zertifikat widerrufen?
Vier Situationen sind für den Großteil der Zertifikatsentziehungen verantwortlich, und nur eine davon ist Routine.
- Kompromittierter privater Schlüssel. Gelangt ein privater Schlüssel in unbefugte Hände, widerruft die Zertifizierungsstelle das Zertifikat, um diesen Schlüssel für weitere Identitätsdiebstähle unbrauchbar zu machen.
- Änderung des Status des Inhabers. Wenn beispielsweise ein Mitarbeiter das Unternehmen verlässt, kann dies dazu führen, dass ein Zertifikat, auf das er Zugriff hatte, seine Vertrauenswürdigkeit verliert.
- Erkennung gefälschter Zertifikate. Zertifizierungsstellen überwachen aktiv verdächtige oder nicht autorisierte Zertifikate und widerrufen diese bei Entdeckung.
- Natürliches Verfallsdatum. Nicht im engeren Sinne ein Widerruf, aber CRLs und OCSP kommunizieren den abgelaufenen Status auf die gleiche Weise wie den widerrufenen Status.
Wie die Zertifikatswiderrufung funktioniert
Für den Widerruf eines Zertifikats sind die entsprechenden administrativen Berechtigungen und ein dokumentierter Grundcode erforderlich.
Ein CA-Administrator oder ein beauftragter Zertifikatsmanager mit der Berechtigung zum Ausstellen und Verwalten von Zertifikaten widerruft das Zertifikat über die Konsole der ausstellenden CA. Der Administrator wählt das betroffene Zertifikat aus, gibt einen entsprechenden Widerrufsgrund an, z. B. Schlüsselkompromittierung oder Betriebseinstellung, und bestätigt den Widerruf. Gemäß den CA/Browser Forum Baseline Requirements muss ein bestätigter Schlüsselkompromittierungsfall innerhalb von 24 Stunden widerrufen werden; für Probleme wie eine abgelaufene Domainvalidierung gilt eine Frist von 5 Tagen.
Wie Kunden ein widerrufenes Zertifikat erkennen
Drei Mechanismen geben den vertrauenden Parteien die Möglichkeit zu überprüfen, ob ein Zertifikat noch vertrauenswürdig ist.
| Mechanismus | So funktioniert’s | Abtausch |
|---|---|---|
| Basis-CRL | Vollständige, unterzeichnete Liste aller von einer Zertifizierungsstelle widerrufenen Zertifikate | Wird mit der Zeit immer größer; vollständig heruntergeladen |
| Delta-Zertifikatssperrliste | Listet nur Zertifikate auf, die seit der letzten Basis-CRL widerrufen wurden. | Kleinere, schnellere Aktualisierungen zwischen den Basisveröffentlichungen |
| OCSP | Echtzeit-Antwortdienst pro Zertifikat abgefragt | Schnellere Prüfung pro Schritt, aber einige Clients öffnen sich aufgrund eines Timeouts nicht. |
Wie Verschlüsselungsberatung hilft
CertSecure Manager bietet Incident-Response- und PKI-Teams eine zentrale Konsole zur sofortigen Sperrung und Neuausstellung von Zertifikaten. Dank vollständiger Transparenz über alle Zertifikate im Bestand kann die 24-Stunden-Sperrfrist jederzeit eingehalten werden. Die Lösung basiert auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.
Häufig gestellte Fragen
Wie schnell muss ein kompromittiertes Zertifikat widerrufen werden?
Die CA/Browser-Forum-Basisrichtlinien schreiben den Widerruf innerhalb von 24 Stunden nach bestätigter Schlüsselkompromittierung, Fehlausstellung oder Kompromittierung einer Zertifizierungsstelle vor. Für einige andere Probleme, wie z. B. abgelaufene Domainvalidierung, gilt ein längeres Zeitfenster von 5 Tagen, aber ein kompromittierter Schlüssel fällt immer unter die 24-Stunden-Regelung.
Worin besteht der Unterschied zwischen einer Basis-CRL und einer Delta-CRL?
Eine Basis-CRL listet alle von einer Zertifizierungsstelle widerrufenen Zertifikate auf und ist als vollständige Momentaufnahme signiert. Eine Delta-CRL listet hingegen nur die Zertifikate auf, die seit der letzten Veröffentlichung der Basis- CRL widerrufen wurden. Dies ermöglicht schnellere und kleinere Aktualisierungen für Clients, die bereits über die Basisliste verfügen.
Erkennt OCSP ein widerrufenes Zertifikat immer sofort?
Nicht immer. OCSP fragt einen Antwortdienst in Echtzeit ab, was schneller ist als das Herunterladen einer vollständigen CRL. Allerdings öffnen sich manche Browser weiterhin und vertrauen einem Zertifikat, wenn die OCSP-Prüfung ein Timeout verursacht. Diese Einschränkung ist mit ein Grund dafür, dass die Branche auch kürzere Gültigkeitsdauern für Zertifikate anstrebt.
Kann ein widerrufenes Zertifikat wiederhergestellt werden?
Nein. Der Widerruf dieses Zertifikats ist endgültig. Besteht weiterhin der Bedarf an dem Zertifikat, beispielsweise muss der Server weiterhin HTTPS-Datenverkehr verarbeiten, muss der Inhaber ein neues Zertifikat mit einem neuen Schlüsselpaar beantragen, anstatt zu versuchen, den Widerruf des alten Zertifikats aufzuheben.
Widerrufen und ohne Verzögerung neu ausstellen
Sehen Sie CertSecure Manager in Aktion, um Zertifikate innerhalb des 24-Stunden-Zeitraums für die Einhaltung der Vorschriften zu widerrufen und neu auszustellen – jedes Mal.
