Cryptology Academy · Lektion

Zertifikatswiderruf: CRL und OCSP

Verstehen Sie, wie kompromittierte Zertifikate in der Praxis widerrufen werden.

Lektion 3 von 413 Schritte

Zertifikatswiderruf: CRL und OCSP ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Willkommen

Zertifikate laufen ab, aber manchmal wird ein privater Schlüssel schon vor dem Ablauf kompromittiert. Sperrmechanismen ermöglichen es CAs, bekannt zu geben, dass einem Zertifikat nicht mehr vertraut werden kann.

Warum die Sperrung wichtig ist

Wenn ein Angreifer Ihren privaten TLS-Schlüssel stiehlt, kann er Ihren Server bis zum Ablauf des Zertifikats imitieren. Durch die Sperrung kann die CA das Zertifikat sofort ungültig machen.

Certificate Revocation List (CRL)

Eine CRL ist eine von der CA signierte Liste der Seriennummern gesperrter Zertifikate. Clients laden die CRL herunter und prüfen, ob die Seriennummer des betreffenden Zertifikats in der Liste enthalten ist.

Probleme mit CRLs

CRLs können sehr groß sein (bei großen CAs Millionen gesperrter Zertifikate). Sie werden regelmäßig heruntergeladen – ein gerade gesperrtes Zertifikat erscheint möglicherweise erst nach Stunden in der CRL. Das Zeitfenster der Verzögerung ist eine Sicherheitslücke.

OCSP: Online Certificate Status Protocol

OCSP sendet eine Anfrage in Echtzeit an einen von der CA betriebenen Responder: Anfrage: „Ist die Seriennummer 1234 noch gültig?“ Antwort: „Good“ / „Revoked“ / „Unknown“ Signiert mit dem OCSP-Signaturschlüssel der CA.

Datenschutzproblem bei OCSP

Bei jedem Besuch einer Website teilt Ihr Browser dem OCSP-Responder der CA mit, welche Website Sie besuchen. Dadurch wird Ihr Browserverlauf an CAs weitergegeben. Firefox deaktiviert OCSP für die meisten Verbindungen.

OCSP Stapling

OCSP Stapling löst das Datenschutzproblem: Der Server ruft regelmäßig seine eigene OCSP-Antwort ab und fügt sie dem TLS-Handshake bei. Der Client erhält die Antwort, ohne die CA zu kontaktieren.

OCSP-Must-Staple-Erweiterung

Die X.509-Erweiterung OCSP Must-Staple weist Browser an, das Zertifikat abzulehnen, wenn keine beigefügte OCSP-Antwort vorhanden ist. Dadurch werden Soft-Fail-Angriffe verhindert, bei denen die OCSP-Prüfung übersprungen wird.

Soft-Fail vs. Hard-Fail

Soft-Fail: Wenn OCSP oder CRL nicht verfügbar ist, wird die Verbindung trotzdem fortgesetzt (Sicherheitsrisiko). Hard-Fail: Wenn der Sperrstatus nicht bestätigt werden kann, wird die Verbindung abgelehnt. Chrome verwendet standardmäßig Soft-Fail.

CRLite und OneCRL

Firefox verwendet CRLite: eine kompakte probabilistische Datenstruktur mit allen gesperrten Zertifikaten, die täglich aktualisiert wird. OneCRL ist eine kleinere Liste gesperrter Intermediate-Zertifikate. Beide vermeiden OCSP-Anfragen.

So sperren Sie Ihr eigenes Zertifikat

Let's Encrypt ACME: certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem Sie benötigen entweder den privaten Schlüssel oder die Zugangsdaten Ihres ACME-Kontos. Die Sperrung wird in OCSP-Antworten sofort wirksam.

Kurzer Test

Welches Problem löst OCSP Stapling im Vergleich zu direkten OCSP-Anfragen?

Zusammenfassung

Die Zertifikatssperrung ist ein komplexes, aber äußerst wichtiges Thema. Als Nächstes erstellen wir mit OpenSSL unsere eigene Zertifizierungsstelle.
Kostenlos starten

Lerne Cryptology Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
67
Lektionen
261

Häufig gestellte Fragen

Ist die Lektion „Zertifikatswiderruf: CRL und OCSP“ kostenlos?

Ja — der vollständige Text von „Zertifikatswiderruf: CRL und OCSP“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Zertifikatswiderruf: CRL und OCSP“?

Verstehen Sie, wie kompromittierte Zertifikate in der Praxis widerrufen werden. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Zertifikatswiderruf: CRL und OCSP“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was ist ein Zertifikat? X.509-Struktur
  2. Zertifizierungsstellen und Vertrauensketten
  3. Zertifikatswiderruf: CRL und OCSP
  4. Selbstsignierte Zertifikate mit OpenSSL erstellen
← Zurück zu Cryptology Academy