Cybersicherheit

Die HTTPS-Zertifikatsbranche steuert auf die Abschaffung von 11 weniger sicheren Methoden zur Domaininhaberschaftsprüfung zu

Das Chrome Root Program und das CA/Browser Forum haben neue Anforderungen verabschiedet, um 11 veraltete Methoden zur Überprüfung der Kontrolle über Domains bei der Ausstellung von HTTPS-Zertifikaten schrittweise abzuschaffen. Der Prozess erfolgt in mehreren Phasen; bis März 2028 soll der vollständige Sicherheitsnutzen erreicht werden. Websitebetreiber sollen dadurch zu automatisierten und kryptografisch überprüfbaren Methoden bewegt werden.

2025-12-10
3 Min. Lesezeit
7 Aufrufe
فريق تحرير certi.news
Die HTTPS-Zertifikatsbranche steuert auf die Abschaffung von 11 weniger sicheren Methoden zur Domaininhaberschaftsprüfung zu

Die HTTPS-Zertifikatsbranche steuert auf die schrittweise Abschaffung von 11 veralteten Methoden zur Überprüfung der Kontrolle über Domains zu, nachdem das Chrome Root Program und das CA/Browser Forum neue Sicherheitsanforderungen verabschiedet haben. Die auslaufenden Methoden stützen sich auf schwächere Signale wie gewöhnliche Post, Telefonanrufe und E-Mail-Nachrichten, während die neuen Regeln den Einsatz automatisierter und kryptografisch überprüfbarer Alternativen fördern.

Nach Angaben des Chrome-Root-Program-Teams wird die Abschaffung schrittweise umgesetzt, damit betroffene Websitebetreiber Zeit für den Übergang haben. Der vollständige Sicherheitsnutzen dieses Schritts soll bis März 2028 erreicht werden. Die Initiative steht im Zusammenhang mit der allgemeinen Roadmap „Moving Forward Together“, die 2022 gestartet wurde, während die jüngsten Aktualisierungen der grundlegenden TLS-Anforderungen diese Ausrichtung in eine Branchenrichtlinie überführen.

Was bedeutet die Überprüfung der Kontrolle über eine Domain?

Die Überprüfung der Kontrolle über eine Domain ist eine zentrale Phase vor der Ausstellung eines Zertifikats, da die Zertifizierungsstelle (CA) sicherstellen muss, dass der Antragsteller tatsächlich die Kontrolle über die zu schützende Domain besitzt. Dadurch wird verhindert, dass nicht autorisierte Stellen ein gültiges Zertifikat für eine Website erhalten, die ihnen nicht gehört, was eine Nachahmung der Website oder das Abfangen des Datenverkehrs ermöglichen könnte.

Moderne Methoden beruhen häufig auf einem „Challenge-Response“-Verfahren. Statt sich lediglich auf indirekte Kontaktdaten zu stützen, kann die Zertifizierungsstelle dem Antragsteller einen zufälligen Wert vorgeben, den dieser an einem bestimmten Ort hinterlegt, etwa in einem DNS-TXT-Eintrag, woraufhin die Stelle dessen Vorhandensein überprüft. Ältere Methoden verwendeten dagegen aus WHOIS-Datensätzen entnommene Kontaktdaten oder sendeten Nachrichten an mit der Domain verbundene Adressen; diese Verfahren haben sich als anfällig erwiesen.

Die abzuschaffenden Methoden

Zu den E-Mail-basierten Methoden gehören:

  • E-Mail, Fax, SMS oder gewöhnliche Post an einen Domainkontakt.
  • E-Mail, Fax, SMS oder gewöhnliche Post an einen IP-Adresskontakt.
  • Generierte E-Mail an einen Domainkontakt.
  • E-Mail an einen DNS-CAA-Kontakt.
  • E-Mail an einen DNS-TXT-Kontakt.

Zu den telefonbasierten Methoden gehören:

  • Telefonanruf bei einem Domainkontakt.
  • Telefonanruf bei einem DNS-TXT-Eintragskontakt.
  • Telefonanruf.
  • Telefonanruf bei einem DNS-CAA-Kontakt.
  • Telefonanruf bei einem IP-Adresskontakt.

Außerdem wird eine Methode abgeschafft, die auf der Rückwärtssuche einer Adresse beruht: die Rückwärtssuche einer IP-Adresse.

Auswirkungen der Änderung auf Websites und Nutzer

Gewöhnliche Nutzer werden diese Änderungen nicht unmittelbar bemerken, was laut dem Chrome-Root-Program-Team beabsichtigt ist. Die Abschaffung veralteter oder indirekter Signale wird es Angreifern jedoch erschweren, Zertifizierungsstellen dazu zu bringen, Zertifikate für Domains auszustellen, über die sie keine Kontrolle haben.

Die neuen Regeln sollen die Risiken durch den Missbrauch veralteter WHOIS-Daten, komplexer E-Mail- und Telefonumgebungen sowie übernommener Infrastruktur verringern. Außerdem sollen Websitebetreiber dazu bewegt werden, moderne, standardisierte und prüfbare Methoden wie ACME einzusetzen, wodurch sich der Lebenszyklus von Zertifikaten durch Automatisierung schneller und effizienter verwalten lässt. Das Root-Program-Team ist der Ansicht, dass diese Schritte schwache Verbindungen aus dem Mechanismus zur Herstellung von Vertrauen im Internet entfernen und dadurch die Sicherheit des Surfens für Nutzer verschiedener Browser, Plattformen und Websites erhöhen.

Nachrichtenquelle
Google Security Blog
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen