Zertifikatsvalidierung
Die Identität des Servers überprüfen
Zertifikatsvalidierung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum Zertifikate prüfen
Verschlüsselung allein reicht nicht aus. Wenn Sie eine Verbindung zu einem Angreifer verschlüsseln, haben Sie das falsche Gespräch abgesichert.
Die Zertifikatsprüfung stellt sicher, dass Sie tatsächlich mit dem vorgesehenen Server kommunizieren.
Was der Client prüft
Während des Handshakes überprüft der Client mehrere Dinge:
- Die Zertifikatskette führt zu einem vertrauenswürdigen Stammzertifikat.
- Das Zertifikat befindet sich innerhalb seines Gültigkeitszeitraums.
- Das Zertifikat wurde nicht widerrufen.
- Der Hostname stimmt überein.
Übereinstimmung des Hostnamens
Der von Ihnen aufgerufene Hostname muss mit den Einträgen unter Subject Alternative Name (SAN) des Zertifikats übereinstimmen.
Das alte Feld Common Name (CN) ist hierfür veraltet; moderne Clients verlangen SAN.
openssl x509 -in cert.pem -noout -ext subjectAltNameGültigkeitsdaten
Jedes Zertifikat enthält die Zeitstempel Not Before und Not After. Außerhalb dieses Zeitraums wird das Zertifikat abgelehnt.
openssl x509 -in cert.pem -noout -datesÜberprüfung der Vertrauenskette
Der Client verfolgt die Kette vom Endzertifikat bis zu einem Stammzertifikat in seinem Vertrauensspeicher und überprüft dabei jede Signatur.
Wenn kein Pfad zu einem vertrauenswürdigen Stammzertifikat existiert, schlägt die Prüfung fehl, selbst wenn das Zertifikat korrekt aussieht.
Prüfung auf Widerruf
Der Client prüft mithilfe von OCSP oder einer CRL, ob das Zertifikat vorzeitig widerrufen wurde.
Viele Browser verwenden OCSP-Stapling oder gepflegte Widerrufslisten, damit die Prüfungen schnell bleiben.
Einschränkungen der Schlüsselverwendung
Zertifikate deklarieren zulässige Verwendungszwecke in den Erweiterungen Key Usage und Extended Key Usage.
Ein Serverzertifikat muss serverAuth enthalten; bei einem CA-Zertifikat muss das CA-Flag gesetzt sein. Missbräuchlich verwendete Zertifikate werden abgelehnt.
Zertifikat-Pinning
Beim Pinning wird das erwartete Zertifikat oder der erwartete öffentliche Schlüssel fest im Client hinterlegt (etwa in mobilen Apps).
Selbst ein gültiges, von einer CA signiertes, aber unerwartetes Zertifikat wird abgelehnt. Dadurch wird vor nicht vertrauenswürdigen oder kompromittierten CAs geschützt.
Wenn die Prüfung fehlschlägt
Zu den häufigen Zertifikatsfehlern gehören:
- NET::ERR_CERT_DATE_INVALID (abgelaufen)
- NET::ERR_CERT_COMMON_NAME_INVALID (Hostname stimmt nicht überein)
- NET::ERR_CERT_AUTHORITY_INVALID (Aussteller nicht vertrauenswürdig)
Die Gefahr des Überspringens der Prüfung
Das Deaktivieren der Zertifikatsprüfung (zum Beispiel mit curl -k oder verify=False) entfernt jeglichen Schutz vor Identitätsvortäuschung.
Dies sollte niemals in Produktionscode verwendet werden, da es Man-in-the-Middle-Angriffe ermöglicht.
# DO NOT do this in production
curl -k https://example.comPrüfung über die Kommandozeile
Sie können eine vollständige Prüfung gegen einen aktiven Server ausführen.
openssl s_client -connect example.com:443 \
-verify_hostname example.com -verify_return_errorSchnelltest
Eine Entwicklerin oder ein Entwickler setzt verify=False, um einen Zertifikatsfehler in der Produktion zu unterdrücken. Welches Risiko entsteht dadurch?
Zusammenfassung
Sie haben gelernt, wie Clients eine Zertifikatsprüfung durchführen.
- Zu den Prüfungen gehören Vertrauen in die Kette, Gültigkeitsdaten, Widerruf und Hostname (SAN).
- Pinning bietet zusätzlichen Schutz vor nicht vertrauenswürdigen CAs.
- Deaktivieren Sie die Prüfung niemals in der Produktion.
Als Nächstes sehen wir uns häufige Angriffe auf TLS an.
Häufig gestellte Fragen
Ist die Lektion „Zertifikatsvalidierung“ kostenlos?
Ja — der vollständige Text von „Zertifikatsvalidierung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zertifikatsvalidierung“?
Die Identität des Servers überprüfen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Zertifikatsvalidierung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Der TLS-Handshake
- Cipher-Suites
- Zertifikatsvalidierung
- Häufige TLS-Angriffe