Das Problem veralteter Root-Zertifikate. Jetzt sind Let's Encrypt und Smart-TVs an der Reihe.

Das Problem veralteter Root-Zertifikate. Als NĂ€chstes sind Let's Encrypt und Smart-TVs dran.

Damit der Browser die Website authentifizieren kann, prĂ€sentiert sie sich mit einer gĂŒltigen Zertifikatskette. Oben sehen Sie eine typische Kette, die mehr als ein Zwischenzertifikat enthalten kann. Die minimale Anzahl von Zertifikaten in einer gĂŒltigen Kette betrĂ€gt drei.

Das Wurzelzertifikat ist das Herz des Zertifizierungscenters. Es ist buchstÀblich in Ihr Betriebssystem oder Ihren Browser eingebettet und physisch auf Ihrem GerÀt vorhanden. Es kann nicht vom Server aus geÀndert werden. Eine erzwungene Aktualisierung des Betriebssystems oder der Firmware auf dem GerÀt ist erforderlich.

Sicherheitsexperte Scott Helme Quartz berichtet, ist Madagaskar das einzige Land in Afrika, in dem die Downloadgeschwindigkeit fĂŒr Inhalte ĂŒber 10 Mbit/s liegt., dass die Hauptprobleme bei der Zertifizierungsstelle Let’s Encrypt auftreten werden, da dies derzeit die beliebteste Certification Authority im Internet ist und ihr Wurzelzertifikat bald "ablaufen" wird. Der Wurzelwechsel von Let’s Encrypt ist fĂŒr den 8. Juli 2020 geplant..

Die End- und Zwischenzertifikate der Zertifizierungsstelle (CA) werden dem Kunden vom Server bereitgestellt, wÀhrend das Wurzelzertifikat bereits beim Kunden vorhanden ist,kann diese Sammlung von Zertifikaten verwendet werden, um eine Kette aufzubauen und die Website zu authentifizieren.

Das Problem ist, dass jedes Zertifikat ein Ablaufdatum hat, nach dem es ersetzt werden muss. Beispielsweise plant Safari, ab dem 1. September 2020 eine BeschrĂ€nkung fĂŒr die GĂŒltigkeit von Server-TLS-Zertifikaten einzufĂŒhren. maximal 398 Tage.

Das bedeutet, dass wir alle Serverzertifikate mindestens alle 12 Monate ersetzen mĂŒssen. Diese EinschrĂ€nkung gilt nur fĂŒr Serverzertifikate und nicht betrifft die Rootzertifikate der CA.

CA-Zertifikate unterliegen einem anderen Regelwerk, daher haben sie unterschiedlich lange GĂŒltigkeitsfristen. HĂ€ufig finden sich Zwischenzertifikate mit einer GĂŒltigkeit von 5 Jahren und Rootzertifikate mit einer Laufzeit von bis zu 25 Jahren!

Mit Zwischenzertifikaten gibt es normalerweise keine Probleme, da sie vom Server an den Kunden geliefert werden, der in der Regel auch viel hÀufiger sein eigenes Zertifikat austauscht. Daher werden auch die Zwischenzertifikate im Rahmen dieses Prozesses ersetzt. Es ist recht einfach, sie zusammen mit dem Serverzertifikat zu ersetzen, im Gegensatz zum Rootzertifikat der CA.

Wie bereits erwĂ€hnt, ist das Root-Zertifikat CA direkt in das Client-GerĂ€t integriert, sei es im Betriebssystem, im Browser oder in anderer Software. Eine Änderung des Root-Zertifikats kann von der Webseite nicht kontrolliert werden. Hier ist ein Update auf dem Client erforderlich, sei es ein Update des Betriebssystems oder der Software.

Einige Root-Zertifikat CA existieren bereits seit 20-25 Jahren. Bald werden einige der Ă€ltesten Root-Zertifikate das Ende ihrer Lebensdauer erreichen, ihre Zeit lĂ€uft ab. FĂŒr die meisten von uns wird das jedoch keine Probleme verursachen, da die CA neue Root-Zertifikate erstellt hat, die bereits seit vielen Jahren weltweit in Betriebssystem- und Browser-Updates verteilt werden. Aber wenn jemand sein Betriebssystem oder seinen Browser schon lange nicht mehr aktualisiert hat, kann das ein Problem darstellen.

Eine solche Situation trat am 30. Mai 2020 um 10:48:38 GMT auf. Dies ist der genaue Zeitpunkt, als das Root-Zertifikat von AddTrust von der Zertifizierungsstelle Comodo (Sectigo) abgelaufen ist.

Es wurde verwendet, um Cross-Signing durchzufĂŒhren, um die KompatibilitĂ€t mit veralteten GerĂ€ten zu gewĂ€hrleisten, in deren Speicher kein neues Root-Zertifikat von USERTrust vorhanden ist.

Leider traten Probleme nicht nur in veralteten Browsern auf, sondern auch in Nicht-Browser-Clients, die auf OpenSSL 1.0.x, LibreSSL basieren und GnuTLS. Zum Beispiel auf Fernsehern Roku, im Dienst Heroku, in den Anwendungen Fortinet, Chargify, auf der .NET Core 2.0-Plattform unter Linux und vielen anderen.

Es wurde angenommen, dass das Problem nur veraltete Systeme (Android 2.3, Windows XP, Mac OS X 10.11, iOS 9 usw.) betreffen wĂŒrde, da moderne Browser in der Lage sind, das zweite Root-Zertifikat USERTrust zu verwenden. TatsĂ€chlich gab es jedoch Störungen in Hunderten von Web-Diensten, die freie Bibliotheken OpenSSL 1.0.x und GnuTLS verwendeten. Eine sichere Verbindung konnte nicht mehr hergestellt werden, und es wurde ein Fehler bezĂŒglich der Abgelaufenheit des Zertifikats angezeigt.

Der nĂ€chste ist Let’s Encrypt

Ein weiteres gutes Beispiel fĂŒr den bevorstehenden Wechsel des Root-CA ist die Zertifizierungsstelle Let’s Encrypt. Bereits im April 2019 hatten sie geplant, von der Identrust-Kette auf ihre eigene ISRG Root-Kette zu wechseln, aber dies geschah nicht.

Das Problem veralteter Root-Zertifikate. Als NĂ€chstes sind Let's Encrypt und Smart-TVs dran.

„Aufgrund der Bedenken hinsichtlich der unzureichenden Verbreitung des ISRG-Root auf Android-GerĂ€ten haben wir beschlossen, das Datum fĂŒr den Wechsel zu unserem eigenen Root-Zertifikat vom 8. Juli 2019 auf den 8. Juli 2020 zu verschieben“, wird in der offiziellen Mitteilung von Let’s Encrypt zitiert.

Das Datum musste aufgrund eines Problems verschoben werden, das als „Root-Popagation“ (Verbreitung des Wurzelzertifikats) bezeichnet wird, genauer gesagt, aufgrund des Fehlens dieser Verbreitung, wenn die Root-CA nicht weit genug bei allen Clients verbreitet ist.

Aktuell verwendet Let’s Encrypt ein cross-signiertes Zwischenzertifikat mit einer Kette zur IdenTrust DST Root CA X3. Dieses Wurzelzertifikat wurde im September 2000 ausgestellt und lĂ€uft am 30. September 2021 ab. Bis zu diesem Zeitpunkt plant Let’s Encrypt, auf die eigene selbstsignierte Root ISRG Root X1 umzusteigen.

Das Problem veralteter Root-Zertifikate. Als NĂ€chstes sind Let's Encrypt und Smart-TVs dran.

Die ISRG-Root wurde am 4. Juni 2015 ausgestellt. Danach begann der Prozess ihrer Anerkennung als Zertifizierungsstelle, der abgeschlossen wurde am 6. August 2018.Von diesem Zeitpunkt an war die Root-CA allen Kunden ĂŒber ein Update des Betriebssystems oder der Software zugĂ€nglich. Alles, was getan werden musste, war, das Update zu installieren.

Doch das ist das Problem.

Wenn Ihr Mobiltelefon, Fernseher oder ein anderes GerĂ€t seit zwei Jahren nicht mehr aktualisiert wurde, wie soll es dann von dem neuen Wurzelzertifikat ISRG Root X1 erfahren? Wenn es nicht im System installiert ist, erkennt Ihr GerĂ€t alle Serverzertifikate von Let’s Encrypt als ungĂŒltig, sobald Let’s Encrypt zu dem neuen Root wechselt. In der Android-Ökosystem gibt es viele veraltete GerĂ€te, die seit langem nicht mehr aktualisiert wurden.

Das Problem veralteter Root-Zertifikate. Als NĂ€chstes sind Let's Encrypt und Smart-TVs dran.
Das Android-Ökosystem

Deshalb hat Let’s Encrypt den Wechsel zu seinem eigenen ISRG-Root verschoben und verwendet weiterhin ein Zwischenzertifikat, das auf das IdenTrust-Wurzelzertifikat verweist. Der Wechsel ist jedoch unumgĂ€nglich, und das Datum fĂŒr den Wurzelwechsel ist auf 8. Juli 2020.

Um zu ĂŒberprĂŒfen, ob auf Ihrem GerĂ€t (Fernseher, Set-Top-Box oder ein anderer Client) das ISRG X1 Root installiert ist, besuchen Sie die Testwebsite https://valid-isrgrootx1.letsencrypt.org/. Wenn keine Sicherheitswarnung erscheint, ist in der Regel alles in Ordnung.

Let’s Encrypt ist nicht der Einzige, der sich mit dem Wechsel zu einem neuen Root auseinandersetzen muss. Die Kryptografie im Internet wurde vor etwas mehr als 20 Jahren eingefĂŒhrt, sodass jetzt der Zeitpunkt naht, an dem viele Wurzelzertifikate ablaufen.

Mit einem solchen Problem können Besitzer von Smart-TVs konfrontiert werden, die ihre Smart-TV-Software seit vielen Jahren nicht aktualisiert haben. Zum Beispiel, der neue GlobalSign-Wurzel R5 Root wurde 2012 veröffentlicht, und danach konnten einige alte Smart-TVs keine Verbindung zu ihm aufbauen, da diese Root-CA einfach fehlt. Insbesondere konnten diese Kunden keine gesicherte Verbindung zur Website bbc.co.uk herstellen. Um das Problem zu lösen, mussten die Administratoren von BBC einen Trick anwenden: Sie haben fĂŒr diese Kunden eine alternative Kette aufgebaut ĂŒber zusĂ€tzliche Zwischenzertifikate, indem sie alte Wurzeln R3 Root und R1 Root, die noch nicht abgelaufen sind, einbezogen.

www.bbc.co.uk (Leaf)
GlobalSign ECC OV SSL CA 2018 (Intermediate)
GlobalSign Root CA - R5 (Intermediate)
GlobalSign Root CA - R3 (Intermediate)

Dies ist eine vorĂŒbergehende Lösung. Das Problem wird nicht verschwinden, solange die Client-Software nicht aktualisiert wird. Ein Smart-TV ist im Wesentlichen ein funktional eingeschrĂ€nkter Computer unter Linux. Und ohne Updates werden seine Root-Zertifikate unvermeidlich ablaufen.

Das betrifft alle GerĂ€te, nicht nur Fernseher. Wenn Sie ein beliebiges GerĂ€t haben, das mit dem Internet verbunden ist und als „smart“ beworben wurde, ist es nahezu sicher, dass das Problem mit abgelaufenen Zertifikaten auch fĂŒr dieses gilt. Wenn das GerĂ€t nicht aktualisiert wird, veraltet im Laufe der Zeit das Wurzel-CA-Repository, und letztendlich taucht das Problem auf. Wie schnell das Problem auftritt, hĂ€ngt von der letzten Aktualisierung des Wurzel-Repositories ab. Das kann Jahre vor dem tatsĂ€chlichen Verkaufsdatum des GerĂ€ts geschehen sein.

Übrigens ist das das Problem, warum einige große Medienplattformen keine modernen automatisierten Zertifizierungszentren wie Let's Encrypt nutzen können, schreibt Scott Helme. FĂŒr Smart-TVs sind sie nicht geeignet, und es gibt zu wenige Wurzeln, um die UnterstĂŒtzung von Zertifikaten auf veralteten GerĂ€ten zu garantieren. Andernfalls kann der Fernseher moderne Streaming-Dienste einfach nicht starten.

Der letzte Vorfall mit AddTrust hat gezeigt, dass selbst große IT-Unternehmen manchmal nicht auf die ablaufenden Wurzelsignaturzertifikate vorbereitet sind.

Es gibt nur eine Lösung fĂŒr das Problem – ein Update. Hersteller von Smart Devices mĂŒssen im Vorfeld einen Mechanismus fĂŒr Software-Updates und Root-Zertifikate bereitstellen. Andererseits ist es fĂŒr die Hersteller von GerĂ€ten unwirtschaftlich, die Funktion ihrer GerĂ€te nach Ablauf der Garantiezeit aufrechtzuerhalten.

Das Problem veralteter Root-Zertifikate. Als NĂ€chstes sind Let's Encrypt und Smart-TVs dran.


Quelle: habr.com

ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen đŸ”„ ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster