11 Methoden zur Verifizierung von Domains für TLS-Zertifikate wurden für obsolet erklärt

Die CA/Browser Forum Association, die als Plattform für die gemeinsame Entscheidungsfindung im Sinne der Interessen von Browserherstellern und Zertifizierungsstellen fungiert, hat neue Anforderungen an Organisationen, die Zertifikate für HTTPS ausstellen, genehmigt. In den neuen Anforderungen wurden 11 Methoden zur Überprüfung des Domainbesitzes, für die ein Zertifikat ausgestellt wird, als veraltet erklärt. Die Unterstützung der veralteten Methoden wird schrittweise bis März 2028 eingestellt. Als Gründe für die Einstellung der Unterstützung wird die Fokussierung auf automatisierte und kryptografisch verifizierbare Überprüfungsmethoden genannt.

Als veraltet gelten Methoden, die die Verwendung von Informationen aus dem WHOIS-Dienst, die Bestätigung von Kontaktdaten über E-Mail, Telefonanrufe, Faxe, SMS oder Papierbriefe sowie die Verifizierung auf Basis der Überprüfung des IP-Adresse, die im DNS für die Domain festgelegt ist, beinhalten. Es wird erwartet, dass die Einstellung der Unterstützung dieser Überprüfungsmaßnahmen dazu beitragen wird, Schlupflöcher zu schließen, die potenziellen Angreifern ermöglichen könnten, ein Zertifikat für eine Domain, die sie nicht kontrollieren. Zum Beispiel wurde vor einem Jahr die Möglichkeit demonstriert, TLS-Zertifikate für fremde Domains in der Zone „.mobi“ durch die Übernahme des veralteten WHOIS-Dienstes des Registrars dieser Domainzone zu erhalten.

Liste der als veraltet erklärten Methoden zur Bestätigung des Domainbesitzes:

  • Versand von E-Mail, Fax, SMS oder Papierbrief an die Kontaktdaten, die für die Domain in der WHOIS-Datenbank oder im SOA-Eintrag im DNS angegeben sind.
  • Versand von E-Mail, Fax, SMS oder Papierbrief an die Kontaktdaten, die für die mit der Domain verbundene IP-Adressen.
  • Versand eines Bestätigungscodes an Standard-E-Mails wie admin@, administrator@, webmaster@, hostmaster@ und postmaster@.
  • Versand eines Bestätigungscodes an die E-Mail, die im CAA-Eintrag der Domain im DNS angegeben ist.
  • Versand eines Bestätigungscodes an die E-Mail, die im TXT-Eintrag der Domain im DNS angegeben ist.
  • Bestätigung durch Telefonanruf an die Nummer, die als Kontakt für die Domain angegeben ist.
  • Bestätigung durch Telefonanruf an die Nummer, die im TXT-Eintrag der Domain im DNS angegeben ist.
  • Bestätigung durch Telefonanruf an die Nummer, die im CAA-Eintrag der Domain im DNS angegeben ist.
  • Bestätigung durch Telefonanruf an die Nummer, die als Kontakt für die IP-Adresse angegeben ist, an die die Domain gebunden ist.
  • Überprüfungen basierend auf dem Nachweis des Eigentums an der IP-Adresse, die für die Domain im DNS eingetragen ist.
  • Überprüfungen basierend auf der umgekehrten IP-Adressauflösung.

Quelle: opennet.ru

60GB SSD 8Gb DDR4