Millionen von Websites könnten ab diesem November Sicherheitswarnungen in Google Chrome anzeigen. Der Grund? Eine jüngste Ankündigung von Google Chrome zu seinem Vertrauen in Zertifikate einer großen Zertifizierungsstelle (CA), Entrust.
Die Sicherheit von Websites ist im heutigen digitalen Zeitalter von größter Bedeutung. Das kleine Schloss-Symbol in der Adressleiste Ihres Browsers steht für eine sichere Verbindung, die durch ein SSL/TLS-Zertifikat geschützt ist. Diese Zertifikate fungieren als digitale Pässe: Sie überprüfen die Identität einer Website und verschlüsseln die Kommunikation zwischen Ihrem Browser und der Website.
Google Chrome spielt mit seinem dominanten Marktanteil beim Surfen im Web eine entscheidende Rolle bei der Aufrechterhaltung von Sicherheitsstandards im Internet. Die jüngste Ankündigung zu Entrust-Zertifikaten gibt Anlass zur Sorge um die Sicherheit von Millionen von Websites und die Nutzererfahrung.
Warum das Misstrauen? Ein Blick auf die Zertifikatsprobleme von Entrust
Googles Entscheidung, Entrust-Zertifikaten nicht mehr zu vertrauen, kommt nicht überraschend. Laut dem Google Security Blog hat das Chrome-Team in den vergangenen Jahren ein „Muster von Compliance-Verstößen“ durch Entrust beobachtet, darunter verzögerte Sperrungen, nicht eingehaltene Zusagen zur Verbesserung und mangelnde Transparenz.
Wenn ein Sicherheitsproblem bei einem bestimmten Zertifikat entdeckt wird, muss es umgehend gesperrt werden, um einen Missbrauch zu verhindern. Entrust wurde für Verzögerungen bei der Sperrung kompromittierter Zertifikate kritisiert. Außerdem soll Entrust versprochen haben, Sicherheitsbedenken auszuräumen, diese Zusagen jedoch nicht eingehalten haben. Schließlich ist Transparenz in der Welt der Zertifizierungsstellen entscheidend. Audits offenbarten mangelndes Vertrauen in die Verfahren von Entrust zur Ausstellung von Zertifikaten und ließen bei Google die Alarmglocken schrillen.
Diese anhaltenden Probleme führten Google zu dem Schluss, dass Entrust-Zertifikate die für den vertrauenswürdigen Stammspeicher von Chrome geltenden Sicherheitsstandards nicht mehr erfüllen. Chrome wird allerdings keine Website blockieren.
Auswirkungen auf Nutzer und Websitebetreiber: Warnungen statt Sperren
Auch wenn die Schlagzeilen „Millionen betroffen“ schreien mögen, ist die Lage nicht ganz so dramatisch.
Ab dem 1. November 2024 zeigt Chrome Sicherheitswarnungen an, wenn Nutzer Websites mit Entrust-Zertifikaten besuchen, die nach dem 31. Oktober 2024 ausgestellt wurden. Solche Warnungen können verwirrend sein und Nutzer davon abhalten, vertrauenswürdige Websites aufzurufen.
Websitebetreiber können mithilfe des Chrome Certificate Viewers ganz einfach prüfen, ob ihre Website betroffen ist. So geht’s:
- Öffnen Sie Chrome und rufen Sie Ihre Website auf.
- Klicken Sie auf das Symbol für Einstellungen in der Adressleiste.
- Wählen Sie „Verbindung ist sicher“ und anschließend „Zertifikat ist gültig“.
- Der Chrome Certificate Viewer zeigt Details zum Zertifikat der Website an, darunter die ausstellende Zertifizierungsstelle.
- Wenn im Feld „Ausgestellt von“ „Entrust“ oder „Affirm Trust“ steht und das Zertifikat nach dem 31. Oktober 2024 abläuft, ist Ihre Website von Chromes Misstrauen betroffen.
Böswillige Akteure könnten diese Situation ausnutzen, indem sie gefälschte Websites mit gültigen Zertifikaten (die vor November ausgestellt wurden) erstellen und Nutzer so zu der Annahme verleiten, sie seien sicher.
Was können Websitebetreiber tun?
Die Sicherheitswarnungen von Chrome erscheinen in der Regel als rotes Ausrufezeichen neben dem Schloss-Symbol in der Adressleiste, begleitet von einer Meldung wie „Die Verbindung ist nicht sicher“. Chrome bietet die Möglichkeit, die Warnung zu ignorieren und fortzufahren (nicht empfohlen, außer wenn es unbedingt erforderlich ist) oder die Website zu verlassen.
Keine Panik, wenn Sie auf eine Sicherheitswarnung stoßen, sondern seien Sie vorsichtig. Überprüfen Sie die Webadresse auf Tippfehler und stellen Sie sicher, dass sie mit der von Ihnen gewünschten Website übereinstimmt. Setzen Sie häufig besuchte Websites als Lesezeichen.
Wenn Ihre Website ein Entrust-Zertifikat verwendet, das nach dem 31. Oktober abläuft, müssen Sie vor dem 1. November handeln. Dazu benötigen Sie ein neues Zertifikat von einer anderen vertrauenswürdigen Zertifizierungsstelle. Es gibt viele renommierte Zertifizierungsstellen. Informieren Sie sich über Ihre Möglichkeiten und wählen Sie eine, die Ihren Anforderungen entspricht.
Die Bedeutung vertrauenswürdiger Zertifizierungsstellen und die Wahl einer neuen Stelle
Stellen Sie sich eine Welt vor, in der jeder einen gefälschten Ausweis erstellen und sich als eine vertrauenswürdige Institution ausgeben könnte. Genau das könnte im wilden Westen des Internets ohne vertrauenswürdige Zertifizierungsstellen geschehen. Zertifizierungsstellen fungieren als Torwächter: Sie überprüfen die Identität einer Website und stellen SSL/TLS-Zertifikate aus, die deren Legitimität bestätigen.
Solche Zertifikate sind entscheidend, um sichere Verbindungen herzustellen und das Vertrauen der Nutzer aufzubauen. Googles Entscheidung, Entrust-Zertifikaten nicht mehr zu vertrauen, unterstreicht, wie wichtig die Wahl renommierter Zertifizierungsstellen mit soliden Sicherheitspraktiken.
Vertrauenswürdige Zertifizierungsstellen werden gründlichen Audits unterzogen, um ihre Einhaltung strenger Branchenstandards zu bestätigen. Diese Standards sind häufig in Programmen wie der Chrome Root Program Policy festgelegt. Diese von Google etablierte Richtlinie definiert die Anforderungen, die Zertifizierungsstellen erfüllen müssen, um in den vertrauenswürdigen Stammspeicher von Chrome aufgenommen zu werden. Die Programmrichtlinie legt den Schwerpunkt auf sichere Verfahren zur Ausstellung von Zertifikaten, das Management von Sicherheitslücken und die zeitnahe Sperrung kompromittierter Zertifikate.
Die gute Nachricht ist, dass zahlreiche renommierte Zertifizierungsstellen verfügbar sind. Achten Sie bei der Auswahl auf eine Zertifizierungsstelle mit nachweislicher Erfolgsbilanz bei Sicherheit und Zuverlässigkeit. Berücksichtigen Sie bei Ihrer Entscheidung Faktoren wie die Validierungsstufen (Domain-Validierung, Organisationsvalidierung, erweiterte Validierung) und die verfügbaren Optionen beim Kundensupport. Auch Preismodelle und angebotene Funktionen können variieren. Wählen Sie einen Tarif, der Ihrem Budget und den Anforderungen Ihrer Website entspricht.
Bitten Sie bei Bedarf Webhosting-Anbieter oder IT-Fachleute um Hilfe. Ressourcen wie der Beitrag im Google Security Blog, in dem die Änderung angekündigt wurde, und Online-Leitfäden zum Vergleich verschiedener Zertifizierungsstellen können Ihnen bei diesem Übergang helfen. Warten Sie nicht bis zur letzten Minute, damit der Wechsel für Ihre Websitebesucher reibungslos verläuft.
Wie es weitergeht
Googles Entscheidung, Entrust-Zertifikaten nicht mehr zu vertrauen, schafft einen Präzedenzfall für eine strengere Durchsetzung der Chrome Root Program Policy. Dies könnte künftig auch andere Zertifizierungsstellen betreffen, wenn sie sich nicht an weiterentwickelnde Sicherheitsstandards halten. Zudem belebt die Entscheidung die Debatte über die zentralisierte Kontrolle von Vertrauen durch große Unternehmen neu. Googles Maßnahmen stellen die Sicherheit der Nutzer in den Vordergrund, doch die Förderung von Wettbewerb und eines gesunden Gleichgewichts innerhalb des Ökosystems der Zertifizierungsstellen bleibt entscheidend.
Diese Entscheidung ist eine bedeutende Entwicklung im fortwährenden Kampf um die Sicherheit im Internet. Auch wenn sich die unmittelbaren Auswirkungen auf Warnungen bei Websites beschränken mögen, unterstreicht sie die Bedeutung solider Sicherheitspraktiken innerhalb des Ökosystems der Zertifizierungsstellen.
Für Nutzer ist eine gesunde Portion Vorsicht beim Auftreten unerwarteter Sicherheitswarnungen entscheidend. Websitebetreiber wiederum sollten dies als Gelegenheit betrachten, ihre Sicherheitslage neu zu bewerten und eine vertrauenswürdige Zertifizierungsstelle zu wählen, bei der die Sicherheit der Nutzer an erster Stelle steht. Letztlich hat dieser Schritt von Google das Potenzial, die Sicherheit im Internet für alle Beteiligten zu stärken.
Erfahren Sie in unserem ausführlichen Leitfaden mehr über die verschiedenen Arten des Cloud-Sicherheitsmanagements und wie Sie damit Ihre Online-Sicherheit stärken können.





