MINT lernen

Zertifikate

Jeder kann einen öffentlichen Schlüssel erzeugen und „Bank“ daraufschreiben — ein Zertifikat verrät, wer dafür bürgt.

1

Wem gehört der öffentliche Schlüssel?

Verschlüsseln und Signaturprüfen sind nur sicher, wenn der öffentliche Schlüssel wirklich der richtigen Person gehört.

  • Man-in-the-Middle:Ein Angreifer schaltet sich zwischen Alice und Bob und gibt Alice seinen eigenen öffentlichen Schlüssel als „Bobs Schlüssel“. Alice verschlüsselt damit, der Angreifer liest mit, verschlüsselt neu mit Bobs echtem Schlüssel und leitet weiter — keiner merkt etwas.
  • Zertifikat:digitale Bescheinigung, dass ein öffentlicher Schlüssel zu einer bestimmten Identität gehört (Standard X.509).
  • Inhalt:Inhaber (Name oder Domain), öffentlicher Schlüssel, Aussteller, Gültigkeitszeitraum, Signatur des Ausstellers.
  • Zertifizierungsstelle (CA):prüft die Identität des Antragstellers und signiert das Zertifikat mit ihrem privaten Schlüssel (CA: Certificate Authority).
  • Fälschungsschutz:Wer Inhaber oder Schlüssel ändert, zerstört die Signatur der CA — genau wie bei jeder signierten Nachricht.
2

Die Vertrauenskette prüfen

Ruft man https://schule-beispiel.de auf, schickt der Server sein Zertifikat mit; der Browser prüft es Glied für Glied.

Ablauf:
Serverzertifikat: Signatur mit dem öffentlichen Schlüssel der Zwischen-CA prüfen
| Stufe 1

Dazu: Liegt das heutige Datum im Gültigkeitszeitraum? Stimmt die Domain mit der aufgerufenen Adresse überein?

Zertifikat der Zwischen-CA: Signatur mit dem öffentlichen Schlüssel der Wurzel-CA prüfen
| Stufe 2

Jedes Zertifikat wird mit dem Schlüssel seines Ausstellers geprüft — also immer eine Stufe höher.

Wurzel-CA im Zertifikatsspeicher vorhanden?
| Stufe 3

Das Wurzelzertifikat ist selbst signiert. Ihm vertraut der Browser, weil es mit Betriebssystem oder Browser vorinstalliert wurde.

Der Schlüssel gehört zu schule-beispiel.de
Schloss

Erst jetzt nutzt der Browser den öffentlichen Schlüssel des Servers für die verschlüsselte Verbindung.

  • Vertrauensanker:vorinstallierte Wurzelzertifikate; an ihnen endet jede Kette.
  • Widerruf:Wird ein privater Schlüssel gestohlen, erklärt die CA das Zertifikat vorzeitig für ungültig (Sperrliste bzw. OCSP-Abfrage).
  • Scheitert eine Prüfung:Der Browser zeigt eine Warnseite statt des Schloss-Symbols.

Der Browser hat den Zertifikatsstapel von schule-beispiel.de erhalten. Ziehe den Griff unter den Karten nach rechts, um die Kette Stufe für Stufe abzuwickeln — oder wähle ihn mit Tab und springe mit den Pfeiltasten von Stufe zu Stufe; ▶ spielt alles ab. Vergleiche danach die vier Fälle oben im Balken.

Die Kette abwickeln

Halte fest: Der Browser vertraut einem Serverschlüssel nur, wenn jede Stufe stimmt — Signatur, Zeitraum und Name — und die Kette bei einer vorinstallierten Wurzel endet. Eine einzige gescheiterte Prüfung genügt für die Warnung.

Merke

Zertifikat: öffentlicher Schlüssel + Identität, signiert von einer Zertifizierungsstelle.

3

Allgemeine Hinweise

Schloss heißt nicht seriös

Das Schloss bestätigt nur: Die Verbindung ist verschlüsselt, und der Schlüssel gehört zu dieser Domain. Auch Betrugsseiten können ein gültiges Zertifikat haben.

Richtung merken

Geprüft wird immer mit dem öffentlichen Schlüssel des Ausstellers — also eine Stufe höher in der Kette, bis zur Wurzel-CA.

Warnungen ernst nehmen

Eine Zertifikatswarnung kann auf einen Man-in-the-Middle hindeuten. Nicht wegklicken — schon gar nicht, wenn danach ein Passwort eingegeben werden soll.

Videos