Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Vad är ett självsignerat certifikat? Fördelar, nackdelar och risker

Autentisering och säkerhet

Ett självsignerat certifikat är ett digitalt certifikat som är signerat av samma enhet som skapade det snarare än av en betrodd certifikatutfärdare, så det har ingen förtroendekedja som webbläsare eller operativsystem känner igen automatiskt. 

Ett självsignerat certifikat låter vem som helst generera ett fungerande TLS-, kodsignerings- eller klientcertifikat utan att involvera en certifikatutfärdare, vilket gör det snabbt och gratis. Eftersom ingen betrodd certifikatutfärdare garanterar det visar webbläsare och operativsystem en varning, och det finns ingen offentlig mekanism för att snabbt återkalla det om det komprometteras. Det gör självsignerade certifikat väl lämpade för intern testning, utveckling och isolerade system, men dåligt lämpade för offentlig produktionstrafik.

Key Takeaways 

  • Ett självsignerat certifikat signeras med sin egen privata nyckel snarare än av en certifikatutfärdare, så fälten för utfärdare och ämne är identiska. 
  • Det är snabbt, gratis och användbart för utveckling, testning och interna system, men webbläsare flaggar det med en förtroendevarning på offentliga webbplatser. 
  • Det finns ingen certifikatutfärdare som kan återkalla ett komprometterat självsignerat certifikat via en offentlig förtroendekälla, och det är svårt att spåra varje självsignerat certifikat i en miljö utan ett identifieringsverktyg. 
  • Regler som GDPR, HIPAA och PCI DSS förbjuder inte självsignerade certifikat direkt, men dålig hantering av dem kan äventyra efterlevnaden. 
  • En privat certifikatutfärdare via PKI-as-a-Service ger hastigheten hos självsignerade certifikat med en verklig förtroendekedja och centraliserad livscykelhantering. 

Vad är ett självsignerat certifikat?

Ett självsignerat certifikat är ett X.509-certifikat där utfärdaren och subjektet är samma enhet: den som skapade certifikatet signerade det med sin egen privata nyckel istället för att skicka en certifikatsigneringsbegäran (CSR) till en offentlig eller privat certifikatutfärdare. Eftersom ingen tredje part garanterar identiteten i certifikatet har förlitande parter, webbläsare, operativsystem eller applikationer ingen inbyggd anledning att lita på det. 

Självsignerade certifikat är oftast TLS-certifikat , men samma självsigneringsmetod gäller även för kodsignering och S/MIME-certifikat (e-post).

Hur man vet om ett certifikat är självsignerat

Kontrollera utfärdarfältet i certifikatets uppgifter. Om utfärdaren matchar ämnet, eller om utfärdaren inte känns igen av systemets förtroendearkiv, är certifikatet självsignerat. 

Självsignerade kontra CA-utfärdade certifikat

Dimensionera Självsignerad CA-utfärdad 
emittent Samma enhet som skapade certifikatet. En betrodd offentlig eller privat certifikatutfärdare. 
Litar Känns inte igen som standard; utlöser varningar i webbläsaren. Betrotts automatiskt om CA finns i den förlitande partens förtroendearkiv. 
Kostnad och hastighet Gratis och omedelbar generering. Varierar från gratis (DV) till betalt, med utfärdandetid från minuter till veckor beroende på valideringsnivå. 
Återkallande Ingen offentlig återkallelsesemans. CA kan återkalla den och publicera statusen via CRL eller OCSP. 
Bästa passformUtveckling, testning, endast interna system. Offentligt riktade produktionssystem och allt som kräver tredjepartsförtroende. 

När självsignerade certifikat är vettiga

  • Utvecklings- och testmiljöer, där väntan på CA-utfärdande skulle sakta ner iterationen. 
  • Interna verktyg och labsystem som aldrig möter det offentliga internet. 
  • Tidigt skede CI / CD-rörledningar, där team använder självsignerade certifikat eller inbyggda certifikatutfärdare som HashiCorp Vault eller Kubernetes interna certifikatutfärdare för att snabbt förflytta sig mellan miljöer. 
  • Isolerade miljöer där varje steg av utveckling, testning och mellanlagring drar nytta av sitt eget oberoende certifikat. 

Certifikathantering

Förhindra certifikatavbrott, effektivisera IT-verksamheten och uppnå flexibilitet med vår certifikathanteringslösning.

Risker med självsignerade certifikat i produktion

  • Ingen betrodd tredje part. Webbläsare och operativsystem litar inte på självsignerade certifikat som standard, så besökare ser en säkerhetsvarning eller en uppmaning om att acceptera risk innan de fortsätter. 
  • Ingen snabb återkallningsväg. Om nyckeln till ett certifikat utfärdat av certifikatutfärdaren komprometteras kan certifikatutfärdaren återkalla det och webbläsare kommer att respektera detta. Ett självsignerat certifikat har ingen motsvarande mekanism. 
  • Bristande insyn. Certifikat som utfärdats via en CA kan spåras centralt. Självsignerade certifikat, skapade ad hoc av vilket team som helst, är mycket lättare att tappa bort. 
  • Man-in-the-middle-exponering. En angripare kan presentera sitt eget självsignerade certifikat för att imitera en tjänst om användarna är utbildade att klicka sig igenom förtroendevarningar. 

Självsignerade certifikat och efterlevnad

GDPR, HIPAA och PCI DSS förbjuder inte självsignerade certifikat med namn, men kräver alla ett starkt skydd av de uppgifter som dessa certifikat annars skulle skydda. Genom att använda ett ohanterat självsignerat certifikat för betalningsdata, skyddad hälsoinformation eller personuppgifter för EU-invånare flyttas efterlevnadsbördan över på de kontroller som omger certifikatet: vem kan skapa ett, var den privata nyckeln finns och hur snabbt den kan ersättas om den äventyras. I praktiken uppfylls de flesta efterlevnadsramverk lättare med certifikat som utfärdas och spåras via en hanterad certifikatutfärdare.

Ett bättre alternativ för internt bruk: Privat PKI

Kärnfördelen med självsignerade certifikat, hastighet och ingen kostnad per certifikat, är också tillgänglig via en privat certifikatutfärdare, utan att ge upp en verklig förtroendekedja eller centraliserad livscykelhantering. PKI-as-a-Service låter team begära och utfärda certifikat via självbetjäningsarbetsflöden från en säkert rotad intern CA, vilket eliminerar anledningen att överhuvudtaget behöva ett självsignerat certifikat. 

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Hur krypteringskonsulting hjälper 

CertSecure Manager spårar självsignerade och CA-utfärdade certifikat sida vid sida, så ingenting som skyddar verklig trafik går ohanterat. För team som vill ha hastigheten hos självsignerade certifikat med en verklig förtroendekedja utfärdar PKI-as-a-Service certifikat från en säkert rotad privat CA via självbetjäningsarbetsflöden.

Vanliga frågor om partihandel med mat och dryck

Hur länge kan ett självsignerat certifikat vara giltigt? 

Det finns ingen gräns som CA har påtvingat. Skaparen anger giltighetsperioden, som kan variera från några dagar till många år, beroende på vad certifikatet används till. 

Är självsignerade certifikat säkra att använda?

De är säkra för utveckling, testning och interna system där de inblandade parterna redan känner och litar på varandra. De är inte säkra för offentlig produktionstrafik, där besökare inte har något sätt att verifiera identiteten bakom certifikatet. 

Kan jag använda ett självsignerat certifikat för en produktionswebbplats? 

Tekniskt sett ja, men webbläsare visar en säkerhetsvarning för varje besökare, vilket skadar förtroendet och kommer att skrämma bort de flesta användare. Ett CA-utfärdat certifikat, även ett gratis domänvaliderat, undviker detta helt. 

Vad är skillnaden mellan ett självsignerat certifikat och ett privat CA-certifikat? 

Ett självsignerat certifikat har ingen utfärdande myndighet bakom sig; skaparen signerar sitt eget certifikat. Ett privat CA-certifikat utfärdas av en intern certifikatutfärdare som andra interna system är konfigurerade att lita på, vilket ger det en verklig, om än intern, förtroendekedja. 

Blockerar webbläsare självsignerade certifikat? 

Webbläsare blockerar dem inte direkt, men de avbryter anslutningen med en varningssida som besökaren uttryckligen måste åsidosätta för att fortsätta. Sökmotorer och säkerhetsskannrar flaggar också självsignerade certifikat på offentliga webbplatser. 

Ersätt självsignerade certifikat med en riktig förtroendekedja 

Redo att gå bortom självsignerade certifikat utan att sakta ner dina team? Se PKI-as-a-Service i praktiken eller begär en demo av CertSecure Manager.