Categories: Sicherheit

Zertifizierung: Google geht gegen Symantec vor

Google will von Symantec ausgestellten TLS-Zertifikaten zunehmend das Vertrauen entziehen und hat konkrete Schritte dazu angekündigt. So soll die Zeitdauer laufend verringert werden, in der Googles Webbrowser Chrome solchen Zertifikaten noch Vertrauen schenkt.

Während Chrome 59 ihnen noch eine Gültigkeit von 33 Monaten zugesteht, soll sich der Zeitraum mit jeder Version weiter reduzieren. Das für den 30. Januar 2018 geplante Chrome 64 schließlich soll Symantecs Zertifikaten für sicher verschlüsselte Internetverbindungen schon nach neun Monaten nicht mehr vertrauen. Darüber hinaus ist vorgesehen, Symantec für mindestens ein Jahr den Extended-Validation-Status zu entziehen und die Neuausgabe aller derzeit gültigen Zertifikate durchzusetzen.

Die Chrome-Entwickler werfen Symantec eine Serie gravierender Fehler bei der Vergabe von Sicherheitszertifikaten vor, die Anwendern unter anderem die Nutzung einer per TLS / SSL verschlüsselten HTTP-Verbindung sowie die digitale Identität einer Website bestätigen. Erst kürzlich musste Symantec erneut fehlerhafte Zertifikate sperren, nachdem ein unabhängiger Sicherheitsforscher den Missbrauch der Zertifikate aufgedeckt hatte. Eine Untersuchung ergab laut Google, dass Symantecs Vergabepraxis und mangelnde Aufsicht über nachgeordnete Zertifizierungsstellen die Nutzer erheblich gefährdet.

Symantec nannte Googles geplantes Vorgehen „verantwortungslos“. Dabei hätte sich Google-Entwickler Ryan Sleevi, der die geplanten Schritte in einer Mailingliste für Entwickler ankündigte, nach jahrelangen Problemen mit Symantecs Vergabepraxis offenbar sofort greifende und entschiedenere Maßnahmen gewünscht. Zu berücksichtigen waren jedoch auch potentielle Probleme mit Interoperabilität und Kompatibilität, da Symantec mehr als 30 Prozent aller Zertifikate bereitstellt. Das Kompatibilitätsrisiko sei besonders hoch bei von Symantec ausgegebenen Zertifikaten, da die Sicherheitsfirma einige der ersten Certificate Authorities (CAs) wie Thawte, Verisign und Equifax übernommen hatte, die zu den besonders breit unterstützten Zertifizierungsstellen zählen.

Schon 2015 stufte Google für Chrome und Android ein Root-Zertifikat von Symantec als nicht vertrauenswürdig ein, weil es einen RSA-Schlüssel mit einer Länge von 1024 Bit enthielt, der nicht mehr als sicher angesehen wurde und auch nicht mehr den Vorgaben des CA/Browser Forum entsprach. Das Sicherheitsunternehmen musste außerdem die unautorisierte Ausstellung von Zertifikaten für google.com sowie www.google.com einräumen. Laut Symantec wurden diese zwar nur für interne Testzwecke genutzt. In unbefugte Hände geraten, hätten sie jedoch für Überwachung und Datendiebstahl eingesetzt werden können. Google forderte eine gründliche Aufklärung des Falls und drohte im Oktober 2015 bereits damit, andernfalls in Chrome vor Websites mit Symantec-Zertifikat zu warnen.

[mit Material von Chris Duckett, ZDNet.com]

ANZEIGE

Sie haben Optimierungsbedarf bei Ihren Logistikprozessen?

Die Lösung lautet: Dokumentenmanagement. Erfahren Sie im kostenlosen E-Book, wie ein Dokumentenmanagement-System (DMS) Ihnen helfen kann, Ihre Logistikprozesse zu verbessern – von der Artikelnummer bis zur Zustellung. Lesen Sie außerdem, wie Sie ein DMS auch im laufenden Betrieb zeit- und kostensparend implementieren können.

ZDNet.de Redaktion

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago