Categories: Sicherheit

„Let’s Encrypt“-Initiative stellt erstes kostenloses TLS-Zertifikat aus

Die Initiative Let’s Encrypt hat ihr erstes Zertifikat bereitgestellt, das Websitebetreiber kostenlos für TLS-Verschlüsselung einsetzen können. Ins Leben gerufen wurde das Projekt vergangenen November von Cisco, Mozilla und Akamai in Zusammenarbeit mit der Electronic Frontier Foundation, dem Zertifikate-Anbieter IdenTrust sowie Forschern der University of Michigan. Ziel ist es, die Umstellung von Websites auf sicheres HTTP (HTTPS) zu erleichtern.

Noch stufen Browser das Zertifikat von Haus aus nicht als vertrauenswürdig ein, weil es nicht gegengezeichnet ist. Das soll sich aber im Lauf des nächsten Monats ändern, wie es in einem Blogbeitrag heißt. Aktuell muss noch das zugehörige Root-Zertifikat von Let’s Encrypt in der Client-Software installiert sein, damit das Zertifikat als gültig angesehen wird. Dann lässt sich eine Testseite über HTTPS öffnen.

Mit der Testseite von Let’s Encrypt lässt sich das kostenlose TLS-Zertifikat ausprobieren (Screenshot: ZDNet.de).

Nach eigenen Angaben verhandelt die Initiative derzeit mit Apple, Google, Microsoft und Mozilla, um die Integration in deren Browser voranzutreiben. In den nächsten Monaten will es Teilnehmer des Betaprogramms mit Zertifikaten versorgen. Für das Programm können sich alle interessierten Sitebetreiber registrieren.

Let’s Encrypt wurde als freie Zertifizierungsstelle (Certificate Authority, CA) gegründet, die von der Internet Security Research Group (ISRG) betrieben wird. „Mit Let’s Encrypt kann jeder mit einem simplen Ein-Klick-Verfahren ein einfaches Server-Zertifikat für seine Domains einrichten“, verspricht Josh Aas, Executive Director der ISRG. Die jetzt erfolgte Veröffentlichung des ersten Zertifikats sei ein „wichtiger Meilenstein“ für die Gruppe.

Eigentlich wollte die Zertifizierungsstelle schon Mitte September den Regelbetrieb aufnehmen. Diesen Zeitplan konnte sie jedoch nicht einhalten. Inzwischen strebt sie den 16. November als Termin für die allgemeine Verfügbarkeit an.

Der einfache Zugang zu den Zertifikaten kommt Websitebetreibern entgegen, die ihren Besuchern ohne großen Mehraufwand und Kosten eine sichere Verschlüsselung anbieten wollen. Anders als früher wird Verschlüsselung nicht mehr nur fast ausschließlich eingesetzt, um vertrauliche Daten, die beispielsweise bei Online-Einkäufen übertragen werden, zu schützen. Sie kann auch Identitätsdiebstahl verhindern und staatliche Überwachung erschweren. Der heute verwendete Standard Transport Layer Security (TLS) ist vor allem unter seiner früheren Bezeichnung Secure Socket Layer (SSL) bekannt. Verschlüsselte Webadressen erkannt man daran, dass sie mit „https“ und nicht mit „http“ beginnen.

Kevin Bocek vom Sicherheitsanbieter Venafi weist in diesem Zusammenhang aber auch auf neue Risiken hin: „Mit mehr Zertifikaten im Einsatz werden Cyberkriminelle erstens versuchen, Schritt zu halten und ebenfalls mehr Zertifikate zu nutzen. Wir haben dies schon bei kostenlos von CloudFlare bereitgestellten Zertifikaten beobachtet. Je mehr Zertifikate für Cyberangriffe genutzt werden, desto schwieriger wird es herauszufinden, wem man noch trauen kann. Zweitens führt der vermehrte Einsatz von Verschlüsselung zu mehr blinden Flecken für Schutzsysteme.“ Cyberkriminelle setzten inzwischen regelmäßig Zertifikate ein, um als vertrauenswürdig zu erscheinen, und versteckten ihre Programme in verschlüsseltem Datenverkehr. Das führe den eigentlichen Zweck von zusätzlicher Verschlüsselung und den Versuch, mit mehr freien Zertifikaten ein vertrauenswürdigeres Internet zu schaffen, ad absurdum.

[mit Material von Charlie Osborne, ZDNet.com]

HIGHLIGHT

Wie Samsung Knox das S6 und S6 Edge mit My Knox sicherer macht

Android-Smartphones werden immer häufiger auch in Unternehmen genutzt. Das ist auch einer der Gründe, warum Samsung seine Geräte besonders absichern will. Mit der Zusatzumgebung „Knox“ lassen sich Container im Betriebssystem des Smartphones erstellen und die private Daten von geschäftlichen trennen.

ZDNet.de Redaktion

Recent Posts

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

10 Stunden ago

Cyberabwehr: Mindestens zwei kritische Vorfälle pro Tag

Davon entfällt ein Viertel auf staatliche Einrichtungen und 12 Prozent auf Industrieunternehmen.

10 Stunden ago

Tunnelvision: Exploit umgeht VPN-Verschlüsselung

Forscher umgehen die Verschlüsselung und erhalten Zugriff auf VPN-Datenverkehr im Klartext. Für ihren Angriff benötigen…

11 Stunden ago

Online-Banking: 42 Prozent kehren Filialen den Rücken

Weitere 40 Prozent der Deutschen erledigen ihre Geldgeschäfte überwiegend online und gehen nur noch selten…

12 Stunden ago

Google veröffentlicht neues Sicherheitsupdate für Chrome

Zwei Schwachstellen in Chrome gehören nun der Vergangenheit an. Von ihnen geht ein hohes Risiko…

16 Stunden ago

Digitale Souveränität: ein essenzieller Erfolgsfaktor für Unternehmen

Mit der zunehmenden computerbasierten und globalen Vernetzung gewinnt die digitale Souveränität an rasanter Bedeutung. Viele…

17 Stunden ago