SSL-Zertifikat: Unterschied zwischen den Versionen

Aus schokokeks.org Wiki
Zur Navigation springen Zur Suche springen
Keine Bearbeitungszusammenfassung
Keine Bearbeitungszusammenfassung
 
(9 dazwischenliegende Versionen von 4 Benutzern werden nicht angezeigt)
Zeile 1: Zeile 1:
{{UnderConstruction}}
Um Seiten verschlüsselt übertragen zu können, benötigt man ein TLS-Zertifikat. TLS ist der Nachfolger von SSL. Das Zertifikat ist zuständig für die Verschlüsselung der Inhalte, sowie auch für die Identitäts-Beglaubigung einer Website.
Um Seiten verschlüsselt übertragen zu können, benötigt man ein SSL-Zertifikat. Das SSL-Zertifikat ist zuständig für die Verschlüsselung der Inhalte, sowie auch für die Identitäts-Beglaubigung einer Website.
 
Sie können bei schokokeks.org entweder ein eigenes Zertifikat eintragen oder ein Zertifikat von Let's Encrypt automatisch erstellen lassen.


== Zertifizierungsstellen ==
== Zertifizierungsstellen ==
Der traditionelle Weg zur Identitäts-Beglaubigung führt über sogenannte ''Certification Authorities'' (CAs). Diese Firmen stellen nach einer Prüfung der persönlichen Daten ein Zertifikat aus, das eine begrenzte Gültigkeit besitzt. Nach Ablauf dieser Frist, muss das Zertifikat erneuert werden.


Diese Methode hat unserer Auffassung nach zwei elementare Nachteile:
===Let's Encrypt===
# Die Prüfung der Identität wird dem Website-Betreiber sehr teuer in Rechnung gestellt. Den Preis für ein derartiges Zertifikat kann sich eine kleine Firma wie schokokeks.org Webhosting nicht leisten.
 
# Der Aussteller des Zertifikats ist eine kommerzielle Firma und keine Staatliche Organisation. Ein Besucher einer Website, die mit einem derartigen Zertifikat identifiziert wird, muss nun dieser Firma bedingungslos vertrauen, denn nur dann funktioniert dieses Prinzip.  
Seit 2015 gibt es eine Zertifizierungsstelle, die die kostenlose und automatisierte Ausstellung von Zertifikaten erlaubt: [https://letsencrypt.org/ Let's Encrypt].
 
Als Kunde von schokokeks.org können Sie Zertifikate von Let's Encrypt automatisiert erstellen lassen. Dabei muss lediglich im entsprechenden Webhost "Automatische Zertifikatsverwaltung mit Let's Encrypt" ausgewählt werden.
 
Aus heutiger Sicht gibt es keinen Grund mehr, auf kostenpflichtige Zertifikate zu setzen.
 
===Extended Validation (EV) und Organization Validation (OV)===
 
Einige Zertifizierungsstellen bieten Zertifikate mit Extended Validation (EV) oder Organization Validation (OV) an. Diese sind deutlich teurer, haben aber keinerlei technische Vorteile. EV-Zertifikate führten früher dazu, dass ein Firmenname grün in der URL-Leiste angezeigt wird, dies ist in modernen Browsern nicht mehr der Fall. Mehr Sicherheit bieten diese Zertifikate nicht, die Verschlüsselungstechnologie bleibt die selbe.
 
Wir raten davon ab, überteuerte EV- oder OV-Zertifikate zu kaufen.
 
==Veraltet==


Alternativ gibt es einen moderneren Ansatz, der auf einem ''Web-of-Trust'' (Vertrauens-Netzwerk) basiert und so funktioniert:
===CAcert.org===
* Jeder Benutzer des Internet kann sich kostenlos und unverbindlich bei der Website des Betreibers (ein Verein) anmelden.
* Er wird lediglich über eine E-Mail-Adresse identifiziert, die per Bestätigungs-E-Mail überprüft wird.
* Dann gibt es ein Punkte-System, bei dem erfahrene Benutzer (mit vielen Punkten) Punkte an neue Benutzer vergeben können. Dabei prüft der erfahrene Benutzer die staatlichen Ausweispapiere bei einem '''persönlichen Treffen''' und unterschreibt, dass der betreffende Benutzer diesen Namen trägt. Diese Unterschrift leistet er auch elektronisch, wodurch der neue Benutzer Punkte bekommt.
* Sobald der neue Benutzer die Unterschriften von mehreren (mind. 3) unabhängigen anderen Benutzern erhalten hat, kann er auch selbst neue Benutzer beglaubigen.
* Mit der Beglaubigung durch 2 erfahrene Benutzer wird der Name in das Profil eingetragen und der Benutzer kann SSL-Zertifikate mit seinem Namen versehen.


Dieses Verfahren löst die beiden elementaren Nachteile des oberen Systems:
Früher hatten wir die Community-Zertifizierungsstelle CAcert.org unterstütz. Inzwischen raten wir aber ausdrücklich von der Nutzung von CAcert ab, da diese Zertifikate von gängigen Browsern nicht akzeptiert werden. Besucher von Webseiten erhalten daher verwirrende und für sie oft unverständliche Fehlermeldungen.
# Die Identitäts-Prüfung muss nicht von einer Firma erledigt werden, dadurch ist die Zertifikats-Vergabe kostenlos
# Die Identität des Benutzer wird immer durch mehrere Personen beglaubigt.  


Der Nachteil dieses Systems liegt leider momentan noch darin, dass der Betreiber-Verein nicht die finanziellen Mittel hat, die sehr teuren Überprüfungen zu absolvieren, die nötig sind um in den Lieferumfang der bekannten Browser hinein zu kommen.
CAcert war einst ein Versuch, eine kostenlose Zertifizierungsstelle zu schaffen. Allerdings gelang es CAcert nie, von den Browserherstellern akzeptiert zu werden. Ein dafür notwendiger Audit wurde nie durchgeführt. Durch die Gründung von Let's Encrypt ist CAcert weitestgehend obsolet.


== Unsere Zertifizierungsstelle ==
===StartSSL und WoSign===
Aufgrund der oben genannten Vorteile nutzen wir Zertifikate von [http://www.cacert.org CAcert]. Beim ersten Aufruf einer von CAcert beglaubigten Website erhalten Besucher leider eine Warnung, dass das Zertifikat nicht vertrauenswürdig sei.
Es ist jedoch sehr einfach, die nötigen Zertifikate im Browser zu installieren, sodass künftig alle von CAcert beglaubigten Websites ohne diese Warnung aufgerufen werden können.


Früher haben die Firmen StartCOM/StartSSL und Wosign kostenlose Zertifikate angeboten. Nach einigen Problemen wurden diese jedoch aus den Browsern entfernt und werden heute nicht mehr akzeptiert.


=== Das Root-Zertifikat ===
[[Kategorie:SSL]]
...

Aktuelle Version vom 7. Dezember 2019, 13:56 Uhr

Um Seiten verschlüsselt übertragen zu können, benötigt man ein TLS-Zertifikat. TLS ist der Nachfolger von SSL. Das Zertifikat ist zuständig für die Verschlüsselung der Inhalte, sowie auch für die Identitäts-Beglaubigung einer Website.

Sie können bei schokokeks.org entweder ein eigenes Zertifikat eintragen oder ein Zertifikat von Let's Encrypt automatisch erstellen lassen.

Zertifizierungsstellen

Let's Encrypt

Seit 2015 gibt es eine Zertifizierungsstelle, die die kostenlose und automatisierte Ausstellung von Zertifikaten erlaubt: Let's Encrypt.

Als Kunde von schokokeks.org können Sie Zertifikate von Let's Encrypt automatisiert erstellen lassen. Dabei muss lediglich im entsprechenden Webhost "Automatische Zertifikatsverwaltung mit Let's Encrypt" ausgewählt werden.

Aus heutiger Sicht gibt es keinen Grund mehr, auf kostenpflichtige Zertifikate zu setzen.

Extended Validation (EV) und Organization Validation (OV)

Einige Zertifizierungsstellen bieten Zertifikate mit Extended Validation (EV) oder Organization Validation (OV) an. Diese sind deutlich teurer, haben aber keinerlei technische Vorteile. EV-Zertifikate führten früher dazu, dass ein Firmenname grün in der URL-Leiste angezeigt wird, dies ist in modernen Browsern nicht mehr der Fall. Mehr Sicherheit bieten diese Zertifikate nicht, die Verschlüsselungstechnologie bleibt die selbe.

Wir raten davon ab, überteuerte EV- oder OV-Zertifikate zu kaufen.

Veraltet

CAcert.org

Früher hatten wir die Community-Zertifizierungsstelle CAcert.org unterstütz. Inzwischen raten wir aber ausdrücklich von der Nutzung von CAcert ab, da diese Zertifikate von gängigen Browsern nicht akzeptiert werden. Besucher von Webseiten erhalten daher verwirrende und für sie oft unverständliche Fehlermeldungen.

CAcert war einst ein Versuch, eine kostenlose Zertifizierungsstelle zu schaffen. Allerdings gelang es CAcert nie, von den Browserherstellern akzeptiert zu werden. Ein dafür notwendiger Audit wurde nie durchgeführt. Durch die Gründung von Let's Encrypt ist CAcert weitestgehend obsolet.

StartSSL und WoSign

Früher haben die Firmen StartCOM/StartSSL und Wosign kostenlose Zertifikate angeboten. Nach einigen Problemen wurden diese jedoch aus den Browsern entfernt und werden heute nicht mehr akzeptiert.