Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Web PKI: Het vertrouwenskader achter HTTPS

PKI

Elke beveiligde website, bankportaal, cloudapplicatie en webwinkel is afhankelijk van een vertrouwenssysteem dat de meeste gebruikers nooit zien. Dat systeem is Web PKI, en elke HTTPS-verbinding begint met dezelfde fundamentele vraag: ben ik echt verbonden met de legitieme website voor dit adres, of met een aanvaller die zich voordoet als die website?

Het antwoord ligt in een vertrouwensketen die TLS-certificaten, certificeringsinstanties, browserrootprogramma's en Certificate Transparency-logboeken met elkaar verbindt. Samen zorgen deze ervoor dat een browser een website kan authenticeren en een versleutelde verbinding tot stand kan brengen die gegevens tijdens de overdracht beschermt.

Web PKI wordt beheerd door gedeelde standaarden in plaats van door één enkel bedrijf, waaronder RFC 5280 voor het certificaatformaat, de CA/Browser Forum Baseline Requirements en het rootprogrammabeleid dat elke browser hanteert. Dit artikel legt uit wat Web PKI is, hoe het werkt, welke componenten erbij betrokken zijn, hoe het verschilt van private PKI en waarom het beheren van publieke vertrouwenscertificaten een essentiële beveiligingsverantwoordelijkheid is geworden.

Wat is Web PKI en waarom is het belangrijk?

Web PKI is, in praktische termen, de vertrouwensketen die elk publiekelijk erkend TLS- certificaat verbindt met een root-certificeringsinstantie die browsers en besturingssystemen al herkennen. De meeste mensen associëren het met het hangslotje in de adresbalk, maar de rol ervan gaat veel verder dan dat kleine icoontje. Het hangslotje bevestigt dat een browser het certificaat van de website heeft gevalideerd aan de hand van een vertrouwde root, heeft geverifieerd dat de domeinnaam overeenkomt en een versleutelde sessie heeft opgezet voordat er gegevens worden uitgewisseld. Zonder dit zouden gebruikers geen betrouwbare manier hebben om de identiteit van een website te bevestigen en zouden aanvallers zich veel gemakkelijker kunnen voordoen als legitieme organisaties, verkeer kunnen onderscheppen en gevoelige gegevens kunnen stelen.

Voor een bedrijf maakt Web PKI veilige online transacties mogelijk. Het beschermt het vertrouwen van klanten, ondersteunt de naleving van wet- en regelgeving en helpt namaak van de websites van een merk te voorkomen. Klantportalen, API's, SaaS-platformen en e-commercesystemen zijn allemaal gebaseerd op deze vertrouwenslaag.

Die ecologische voetafdruk groeit naarmate organisaties meer services naar de cloud verplaatsen en meer API's en internetgerichte applicaties beschikbaar stellen, waardoor het aantal openbare vertrouwenscertificaten dat ze beheren toeneemt. Het goed beheren van die certificaten is zowel een operationele als een beveiligingsverantwoordelijkheid geworden.

Hoe de PKI-vertrouwensketen op het web werkt

Web PKI past de bredere principes van Public Key Infrastructure toe , dat asymmetrische cryptografie gebruikt om vertrouwen te creëren tussen twee partijen die elkaar nog nooit hebben ontmoet.

Wanneer een websitebeheerder een openbaar TLS-certificaat aanvraagt, valideert een certificeringsinstantie eerst of de aanvrager de domeinnaam beheert. Vervolgens geeft de instantie een certificaat uit dat de openbare sleutel van de website koppelt aan de domeinnaam. De instantie ondertekent dat certificaat met een eigen vertrouwde sleutel, waardoor een browser het certificaat later kan verifiëren.

Wanneer een browser verbinding maakt met de site, voert deze verschillende controles uit voordat een versleutelde sessie tot stand wordt gebracht:

  • De certificaatketen is terug te voeren op een vertrouwde basis.
  • Het certificaat is niet verlopen en de hostnaam komt overeen met het certificaat.
  • Het bevat het correcte uitgebreide sleutelgebruik voor serverauthenticatie.
  • De vereisten voor transparantie van certificaten zijn voldaan.
  • Het voldoet aan het vertrouwensbeleid van de browser.

Als alle controles slagen, voltooit de browser de TLS-handshake en beschouwt de site als vertrouwd. Dit hele proces duurt meestal slechts milliseconden en wordt talloze keren per dag herhaald op het internet.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Wat zijn de kerncomponenten van Web PKI?

Verschillende onderdelen werken samen om Web PKI te laten functioneren.

Een certificeringsinstantie (CA) geeft publiekelijk vertrouwde TLS-certificaten uit en beheert deze. Publieke CA's voldoen aan de eisen van het CA/Browser Forum en worden regelmatig gecontroleerd om hun positie in het ecosysteem te behouden. Ze moeten verifiëren dat een aanvrager een domein beheert voordat ze een certificaat voor dat domein uitgeven.

Rootcertificaten staan ​​bovenaan de vertrouwenshiërarchie. Browsers en besturingssystemen worden geleverd met rootcertificatenarchieven die vertrouwde root-CA-certificaten bevatten, en het rootprogramma van elke browser bepaalt welke autoriteiten mogen deelnemen. Als een certificaat uiteindelijk naar een van deze vertrouwde rootcertificaten verwijst, kan de browser vertrouwen vestigen.

Tussenliggende certificaten bevinden zich tussen de rootcertificaten en de certificaten die aan websites worden uitgegeven. Openbare certificaten worden zelden rechtstreeks door een rootcertificaat ondertekend. In plaats daarvan ondertekent een rootcertificaat een tussenliggend certificaat, en dit tussenliggende certificaat ondertekent vervolgens het eindgebruikerscertificaat. Hierdoor blijven de zeer gevoelige rootcertificaten offline en beschermd, wat de schade beperkt als een certificeringsinstantie (CA) wordt gecompromitteerd.

Certificate Transparency (CT) is een openbaar logboekregistratiesysteem dat uitgegeven TLS-certificaten vastlegt in logboeken waaraan alleen gegevens kunnen worden toegevoegd. Het werd oorspronkelijk gedefinieerd in RFC 6962; RFC 9162 beschrijft de bijgewerkte CT v2.0-specificatie, die als experimenteel protocol is gepubliceerd, hoewel CT v1 (RFC 6962) de standaard blijft die momenteel in het ecosysteem wordt gebruikt. Sinds 30 april 2018 vereist Chrome dat alle nieuw uitgegeven, publiekelijk vertrouwde certificaten worden geregistreerd voordat ze worden geaccepteerd, en Safari volgde op 15 oktober 2018.

Het bewijs van registratie wordt verzonden als een ondertekend certificaattijdstempel, dat in het certificaat zelf wordt meegeleverd, tijdens de TLS-handshake (de meest gebruikelijke leveringsmethode in de praktijk) of via OCSP-stapling . Transparantie stelt domeineigenaren en onderzoekers in staat om onjuist uitgegeven of ongeautoriseerde certificaten voor hun domeinen te herkennen.

Transport Layer Security (TLS) zorgt voor het versleutelde kanaal tussen client en server. Web PKI levert de authenticatielaag: asymmetrische cryptografie bewijst de identiteit van de server en onderhandelt over een gedeelde symmetrische sessiesleutel, die vervolgens de daadwerkelijk uitgewisselde gegevens versleutelt.

Wat is het verschil tussen Web PKI en Private PKI?

Zowel Web PKI als private PKI zijn gebaseerd op certificaten en cryptografische vertrouwensketens, maar ze dienen verschillende doelen.

DomeinWeb PKIPrivé PKI
VertrouwensbronOpenbaar vertrouwde rootopslagOrganisatie-gecontroleerde root-CA
Primair gebruiksgevalOpenbare websites en internetdienstenInterne applicaties, apparaten, VPN's, Wi-Fi
BrowservertrouwenStandaard vertrouwdStandaard niet vertrouwd
BestuurCA/Browserforum en browser rootbeleidInterne organisatieregels
CertificaattransparantieVereist voor openbare TLS-certificatenNiet van toepassing
Zichtbaarheidecosysteem van publiek vertrouwenIntern vertrouwensecosysteem

De meeste organisaties hebben beide nodig. Een bedrijf kan Web PKI gebruiken voor zijn klantgerichte websites, terwijl het een private PKI gebruikt voor apparaten van medewerkers, werkbelastingidentiteiten, interne API's en bedrijfsauthenticatie, waar publiek vertrouwen niet nodig of gepast is.

Waarom certificaatlevenscyclusbeheer nu belangrijker is

Organisaties beheerden certificaten vroeger handmatig omdat ze lang geldig waren en verlengingen zelden voorkwamen. Dat verandert snel. De geldigheidsduur van openbare certificaten neemt in het hele ecosysteem af. Volgens CA/Browser Forum Ballot SC-081v3 (goedgekeurd in april 2025) wordt de maximale geldigheidsduur van openbare TLS-certificaten gefaseerd verlaagd:

  • 200 dagen, ingaande 15 maart 2026
  • 100 dagen, ingaande 15 maart 2027
  • 47 dagen, met ingang van 15 maart 2029, wanneer de periode voor hergebruik van domeinvalidatie ook wordt verkort tot 10 dagen.

Een doorsnee onderneming beheert tegenwoordig duizenden certificaten, verspreid over cloudplatformen, Kubernetes-clusters, API's, loadbalancers en hybride infrastructuren.

Naarmate de voorraad groeit en verlengingen vaker voorkomen, is handmatige registratie niet langer haalbaar. Eén gemiste verlenging kan een applicatie platleggen, een service verstoren of een zichtbare storing voor de klant veroorzaken. Daarom zijn certificaatlevenscyclusbeheer en -automatisering essentieel geworden voor een goed functionerende Web PKI, in plaats van optionele extra's.

Kortere levensduur van certificaten stimuleert organisaties ook tot crypto-agiliteit. Crypto-agiliteit is het vermogen om cryptografische algoritmen snel aan te passen en sleutels te vernieuwen naarmate de eisen veranderen. Dit is belangrijk omdat NIST op 13 augustus 2024 drie post-kwantumcryptografiestandaarden heeft vastgesteld: FIPS 203 (ML-KEM) voor sleuteluitwisseling; FIPS 204 (ML-DSA) voor digitale handtekeningen en FIPS 205 (SLH-DSA) als een extra optie voor digitale handtekeningen. Het CA/Browser Forum heeft kortere levensduur van certificaten expliciet aangemerkt als voorbereiding op de uiteindelijke migratie naar kwantumresistente algoritmen.

Organisaties met een volwaardig, geautomatiseerd certificaatbeheer zullen veel beter gepositioneerd zijn wanneer post-quantumcertificaten hun intrede doen. Voor nationale veiligheidssystemen schrijft de CNSA 2.0-suite van de NSA ML-KEM-1024 en ML-DSA-87 voor, waarbij de meeste productcategorieën vanaf 2033 uitsluitend deze algoritmen moeten gebruiken en volledige quantumresistente compliance vereist is vanaf 2035 volgens NSM-10.

Veelvoorkomende fouten en operationele risico's

Een veelgemaakte fout is de gedachte dat Web PKI alleen over encryptie gaat. Encryptie is belangrijk, maar Web PKI draait net zozeer om identiteit en vertrouwen. Een certificaat dat is verlopen, verkeerd geconfigureerd is of onjuist is uitgegeven, kan een applicatie platleggen, zelfs als de encryptie zelf goed werkt.

Een ander probleem is het gebruik van privécertificaten voor publiek toegankelijke diensten. Omdat browsers privécertificaten standaard niet vertrouwen, krijgen bezoekers beveiligingswaarschuwingen te zien en lijkt de dienst niet te werken. Organisaties onderschatten vaak ook het probleem van de certificaatinventaris, omdat certificaten verspreid zijn over cloudservices, webservers, containers en platforms van derden, waardoor niemand een volledig overzicht heeft. Wanneer dit niet wordt beheerd, vormt deze wildgroei een reëel operationeel risico.

Best practices voor beveiliging

Een volwaardig Web PKI-programma is gebaseerd op transparantie, automatisering en governance. Organisaties moeten een centrale inventaris bijhouden van publiekelijk vertrouwde certificaten en de vervaldatum en uitgifte ervan continu monitoren, zodat geen enkel certificaat onverwacht verloopt.

Automatiseer de verlenging waar mogelijk met behulp van protocollen zoals ACME (RFC 8555). Dit verlaagt de operationele kosten en vermindert het risico op uitval. Met reeds geldende certificaten van 200 dagen en certificaten van 47 dagen die in 2029 moeten worden verlengd, is automatisering verschoven van een wenselijke optie naar een operationele noodzaak.

Bescherm privésleutels in overeenstemming met de gevoeligheid van de werkzaamheden met behulp van hardwarebeveiligingsmodules voor omgevingen met hoge waarde en CA-activiteiten, bij voorkeur gevalideerd volgens FIPS 140-3 niveau 3. (CMVP accepteert geen nieuwe FIPS 140-2-inzendingen meer. Voor aanbestedingen met hoge betrouwbaarheid en overheidsopdrachten, inclusief die welke vallen onder CNSA 2.0, zijn nu FIPS 140-3-gevalideerde modules vereist.)

Houd de Certificate Transparency-logboeken voor uw domeinen in de gaten, zodat onverwachte of ongeautoriseerde uitgiften vroegtijdig worden opgespoord.

Houd publiek en privaat trustbeheer gescheiden; dit zorgt voor een transparant bestuur en vermindert de complexiteit.

Als deze stappen consequent worden toegepast, verandert certificaatbeheer van een terugkerende bron van storingen in een gecontroleerde beveiligingsfunctie.

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

Hoe encryptieconsultancy kan helpen

Een goed functionerende Web PKI vereist meer dan alleen het uitrollen van certificaten. Organisaties moeten inzicht behouden in complexe omgevingen, verlengingen automatiseren en zich aanpassen aan veranderende eisen van browsers en CA's/Browser Forums.

Encryption Consulting helpt bij het ontwerpen, implementeren en optimaliseren van zowel publieke als private PKI via haar Enterprise PKI Services . De experts van EC ondersteunen bij PKI-architectuur, certificaatlevenscyclusbeheer, CA-integraties, certificaatautomatisering en moderniseringsinitiatieven, zodat het vertrouwen intact blijft naarmate de omgeving groeit. Naarmate de regels van CA's/Browser Forums strenger worden en de levensduur van certificaten afneemt tot 47 dagen, omvat dit werk ook de uitrol van automatisering, beoordelingen van de gereedheid van de certificaatlevenscyclus en crypto-flexibiliteit en post-quantumplanning, zodat uw vertrouwensinfrastructuur zowel compliant als toekomstbestendig blijft.

Voor organisaties die te maken hebben met een wildgroei aan certificaten, biedt CertSecure Manager gecentraliseerde certificaatdetectie, inventarisbeheer, vervalbewaking en lifecycle-automatisering voor zowel openbare als private certificaatecosystemen. Dit helpt beveiligings- en infrastructuurteams om storingen te verminderen, de naleving te verbeteren en de operationele controle over hun certificaten te behouden. Of het nu gaat om het volledig opzetten van een Web PKI-strategie of het moderniseren van een bestaand programma, EC kan helpen bij het creëren van een schaalbare en veerkrachtige vertrouwensarchitectuur.

Conclusie

Web PKI is het vertrouwenskader dat veilige communicatie op internet mogelijk maakt, en de operationele eisen ervan zijn nog nooit zo hoog geweest. Het stelt browsers in staat om de identiteit van websites te verifiëren, versleutelde TLS-verbindingen tot stand te brengen en gebruikers te beschermen tegen identiteitsfraude en frauduleuze sites.

Gebruikers zien alleen een hangslotje, maar daarachter beheren organisaties een complex ecosysteem van certificaten, vertrouwensketens, validatiecontroles en browservereisten. Naarmate de levensduur van certificaten steeds korter wordt en de infrastructuur steeds meer gedistribueerd raakt, ontwikkelt certificaatlevenscyclusbeheer zich van een routineklus tot een strategische beveiligingsfunctie. Een praktische eerste stap is het opstellen van een complete inventaris van uw openbare vertrouwenscertificaten en het automatiseren van de verlenging ervan voordat de geldigheidsperiode van 47 dagen handmatige controle onhoudbaar maakt. Pas deze discipline vervolgens toe op uw private PKI. Neem contact op met het team van Encryption Consulting om te beoordelen hoe uw certificaatprogramma ervoor staat.

Breng uw certificaten onder één dak. CertSecure Manager biedt gecentraliseerde detectie, vervaldatumbewaking en geautomatiseerde verlenging voor zowel openbare als privécertificaten, zodat het vertrouwen gewaarborgd blijft en storingen zeldzaam zijn.