0Pricing
Cryptology Academy · Lektion

Zertifizierungsstellen und Vertrauensketten

Lernen Sie Root-CAs und Zwischen-CAs kennen und erfahren Sie, wie Browser Zertifikate überprüfen.

Zertifizierungsstellen und Vertrauensketten ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Willkommen

Zertifizierungsstellen sind die Vertrauensanker des Internets. In dieser Lektion verfolgen wir, wie Root-CAs, Intermediate-CAs und Leaf-Zertifikate eine Vertrauenskette bilden.

Root-CA

Eine Root-CA ist selbstsigniert: Issuer == Subject. Die privaten Schlüssel von Root-CAs werden offline in HSMs an mehreren sicheren Standorten aufbewahrt. Große Browser vertrauen etwa 150 Root-CAs.

Trust Stores für Root-CAs

Browser und Betriebssysteme verwalten eine Liste vertrauenswürdiger Root-CA-Zertifikate. Chrome verwendet Googles Root Store. Firefox hat einen eigenen. macOS und Windows verwenden die Trust Stores des Betriebssystems. Der von Mozilla wird öffentlich geprüft.

Intermediate-CA

Root-CAs signieren Zertifikate von Intermediate-CAs. Die eigentliche Zertifikatssignierung übernehmen die Intermediate-CAs. Dadurch bleiben die privaten Schlüssel der Root-CAs offline. Wird eine Intermediate-CA kompromittiert, ist die Root-CA nicht gefährdet.

Zertifikatskette

Leaf-Zertifikat (your.domain.com) → signiert von der Intermediate-CA → signiert von der Root-CA → selbstsigniert (Vertrauensanker) Browser überprüfen jede Signatur in der Kette bis hin zu einer vertrauenswürdigen Root-CA.

Algorithmus zur Kettenüberprüfung

1. Überprüfen Sie die Signatur des Leaf-Zertifikats mit dem öffentlichen Schlüssel der Intermediate-CA. 2. Überprüfen Sie die Signatur des Intermediate-Zertifikats mit dem öffentlichen Schlüssel der Root-CA. 3. Überprüfen Sie, ob die Root-CA im Trust Store enthalten ist. 4. Überprüfen Sie die Gültigkeitszeiträume. 5. Überprüfen Sie den Sperrstatus.

Domain Validation (DV) vs. OV vs. EV

DV: Die CA überprüft nur die Kontrolle über die Domain (automatisiert). OV: Die Identität der Organisation wird überprüft (manuelle Prüfung). EV: erweiterte Überprüfung; früher wurde der Unternehmensname in der Browserleiste angezeigt. Let's Encrypt stellt nur DV-Zertifikate aus.

ACME-Protokoll von Let's Encrypt

ACME automatisiert die Ausstellung von DV-Zertifikaten: 1. Der Client fordert ein Zertifikat für die Domain an. 2. Die CA stellt eine Challenge aus (HTTP-01: Ein Token unter /.well-known/ bereitstellen). 3. Der Client weist die Kontrolle nach. 4. Die CA signiert das Zertifikat und gibt es mit einer Gültigkeitsdauer von 90 Tagen zurück.

Certificate Pinning

Apps hinterlegen Hashes bestimmter Zertifikate oder öffentlicher Schlüssel. Präsentiert der Server ein anderes Zertifikat (selbst wenn es von einer CA signiert wurde), schlägt die Verbindung fehl. Das verhindert Angriffe nach einer CA-Kompromittierung, erschwert aber die Erneuerung.

CA-Kompromittierung: DigiNotar 2011

DigiNotar wurde kompromittiert und stellte betrügerische Zertifikate für Google.com aus. Der Iran nutzte sie für Man-in-the-Middle-Angriffe auf Benutzer. DigiNotar wurde aus den Trust Stores entfernt und stellte den Betrieb sofort ein.

Certificate Transparency (CT)

CT-Logs sind öffentliche, nur erweiterbare Merkle-Bäume mit allen ausgestellten Zertifikaten. CAs müssen Zertifikate vor ihrer Ausstellung einreichen. Browser verlangen SCTs (Nachweise für die Aufnahme in ein CT-Log). Dadurch lassen sich fälschlicherweise ausgestellte Zertifikate erkennen.

Kurzer Test

Warum verwenden Root-CAs Intermediate-CAs, anstatt Leaf-Zertifikate direkt zu signieren?

Zusammenfassung

Die Vertrauensketten von CAs sind jetzt klar! Als Nächstes untersuchen wir, wie kompromittierte Zertifikate über CRL und OCSP gesperrt werden.

Häufig gestellte Fragen

Ist die Lektion „Zertifizierungsstellen und Vertrauensketten“ kostenlos?

Ja — der vollständige Text von „Zertifizierungsstellen und Vertrauensketten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Zertifizierungsstellen und Vertrauensketten“?

Lernen Sie Root-CAs und Zwischen-CAs kennen und erfahren Sie, wie Browser Zertifikate überprüfen. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Zertifizierungsstellen und Vertrauensketten“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was ist ein Zertifikat? X.509-Struktur
  2. Zertifizierungsstellen und Vertrauensketten
  3. Zertifikatswiderruf: CRL und OCSP
  4. Selbstsignierte Zertifikate mit OpenSSL erstellen
← Zurück zu Cryptology Academy