Let's Encrypt stellt Unterstützung für das OCSP-Protokoll zur Überprüfung widerrufener Zertifikate ein

Das gemeinnützige Zertifizierungsstelle Let’s Encrypt, die von der Community kontrolliert wird und Zertifikate kostenlos für alle bereitstellt, hat beschlossen, die Unterstützung für das OCSP (Online Certificate Status Protocol), das zur Überprüfung des Widerrufs von Zertifikaten verwendet wird, einzustellen. Anstelle des OCSP-Protokolls wird empfohlen, die von Let’s Encrypt seit 2022 veröffentlichten Zertifikatswiderruflisten (CRL — Certificate Revocation List) zu verwenden. Am 7. Mai 2025 wird Let’s Encrypt die Aufnahme von Links zu OCSP-Adressen in die ausgegebenen Zertifikate deaktivieren und die Verarbeitung von Anfragen, die mit der Nutzung der Erweiterung „OCSP Must Staple“ verbunden sind, einstellen. Am 6. August 2025 werden die OCSP-Anfrageserver auf den Servern abgeschaltet.

Der Grund für die Einstellung der Unterstützung von OCSP ist der Schutz der Privatsphäre. Bei der Nutzung von OCSP sendet das Client-System bei jeder Herstellung einer gesicherten Verbindung eine Anfrage an den OCSP-Server der Zertifizierungsstelle, die das Zertifikat ausgestellt hat, um die Gültigkeit des Zertifikats zu überprüfen. Als Antwort liefert der Server Informationen darüber, ob dem angegebenen Zertifikat vertraut werden kann. Das Problem besteht darin, dass die Zertifizierungsstelle Informationen darüber erhält, wann und welche Websites der Benutzer besucht, was mit seiner die IP-Adresse gebunden sind, was als Datenschutzverletzung angesehen werden kann. Darüber hinaus führt die Verwendung von OCSP zu Verzögerungen bei der Bearbeitung der Anfrage, erfordert eine garantierte Netzwerkverbindung und schafft eine Abhängigkeit von der kontinuierlichen Verfügbarkeit der OCSP-Server.

Um Probleme mit der Vertraulichkeit bei der Überprüfung von Zertifikatsbewertungen zu lösen, wurde die Technologie OCSP Stapling entwickelt. Diese ermöglicht es, dass zertifizierte OCSP-Antworten von den Servern, die die Websites hosten, während der Aushandlung einer TLS-Verbindung mit dem Client übermittelt werden (die Übertragung der OCSP-Informationen wird auf Server Websites verlagert, was die Client-Systeme von direkten Anfragen an den OCSP-Server der Zertifizierungsstelle befreit. Die Korrektheit der Antworten wird durch die digitale Signatur der Zertifizierungsstelle gewährleistet).

Zusätzlich zum OCSP Stapling gibt es die in die Zertifikate integrierte Erweiterung „OCSP Must Staple“, die den Browsern vorschreibt, die Technik des OCSP Stapling anstelle direkter Anfragen an OCSP-Server zu verwenden. Sie fordert außerdem, dass das Zertifikat als nicht vertrauenswürdig eingestuft wird, wenn der Server der betreuenden Website keine zertifizierte OCSP-Antwort zurückliefert. Leider hat die Erweiterung „Must Staple“ in Browsern nicht weit verbreitete Akzeptanz gefunden, und die OCSP Stapling-Technologie ist auf die ausdrückliche Aktivierung der Unterstützung auf der Seite des HTTP-Servers angewiesen (in nginx wird seit 2013 Unterstützung geboten).

Bei der Nutzung von CRL erfolgt die Überprüfung des Zertifikatswiderrufs lokal auf dem System anhand von Listen, die von der Zertifizierungsstelle erstellt werden. Nachteile dieses Ansatzes sind die enormen Datenmengen, die heruntergeladen werden müssen, und die zeitliche Verzögerung bei der Aktualität der Informationen (zum Beispiel werden die Daten in Firefox alle 6 Stunden aktualisiert). Das Problem mit der Datenmenge wird in Browsern durch das Proxying von CRL auf den Servern der Browserhersteller gelöst – ein grundlegendes CRL wird in die Browser integriert und regelmäßig mit der aktuellen Liste synchronisiert (nur die geänderten Daten werden an das Client-System übertragen). Um die Größe der CRL-Datenbank zu verringern, wird die probabilistische Struktur "Bloom-Filter" verwendet, die es ermöglicht, die gesamte CRL-Datenbank auf der Client-Seite in einer sehr kompakten Form zu speichern. In Firefox wird eine ähnliche Technik mit dem CRLite-Tool implementiert, während Chrome die CRLSets nutzt.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster