{"id":8157,"date":"2021-05-18T10:52:02","date_gmt":"2021-05-18T08:52:02","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=8157"},"modified":"2025-12-18T10:25:18","modified_gmt":"2025-12-18T09:25:18","slug":"certificate-transparency-sicheres-web","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/certificate-transparency-sicheres-web\/","title":{"rendered":"Certificate Transparency (CT): Apple aktualisiert Zertifikatstransparenz"},"content":{"rendered":"<p>Die einst von Google initiierte Certificate Transparency-Initiative soll helfen, das SSL-\/TLS-Zertifikate-\u00d6kosystem sicherer zu machen. Apples CT-Richtlinie war bislang der von Googles Chrome-Browser recht \u00e4hnlich, jetzt allerdings gibt es \u00c4nderungen. Welche das sind und was Sie zu beachten haben, zeigen wir Ihnen in diesem Beitrag rund um die neue Certificate Policy von Apple. Dar\u00fcber hinaus erl\u00e4utern wir Ihnen, was es mit der Certificate Transparency (CT) auf sich hat und wie diese sich in den vergangenen Jahren entwickelt hat.<\/p>\n<h2>Certificate Transparency (CT): Sicheres Web vorantreiben<\/h2>\n<p>Die Anf\u00e4nge von <a href=\"https:\/\/certificate.transparency.dev\/\" target=\"_blank\" rel=\"noopener\">Certificate Transparency<\/a> gehen zur\u00fcck bis ins Jahr 2011: Seinerzeit wurden DigiNotar und weitere Zertifizierungsstellen (Certificate Authorities, CA) angegriffen. Diese Attacken zeigten die Schwachstellen des SSL-\/TLS-Zertifikate-\u00d6kosystems auf \u2013 die mangelnde Transparenz in der Art und Weise, wie CAs beim Ausstellen der Zertifikate vorgehen, sorgte f\u00fcr ein hohes Risiko in der Public Key-Infrastruktur (PKI). Nach Jahren der \u00dcberlegungen, wie man dieses sicherheitsrelevante \u00d6kosystem sch\u00fctzen k\u00f6nnte, war die Idee der Certificate Transparency (CT) geboren, <a href=\"https:\/\/www.psw-group.de\/blog\/certificate-transparency-ct-wichtige-aenderungen-bei-ihren-ssltls-zertifikaten\/1839\">wir berichteten<\/a>. Im Mai 2018 war es dann tats\u00e4chlich soweit und Google ging mit Certificate Transparency an den Start. Im Oktober desselben Jahres schloss sich auch Apple dieser Initiative an.<\/p>\n<h3>Was soll\u00a0Certificate Transparency\u00a0\u00e4ndern?<\/h3>\n<p>Certificate Transparency stellt eine Art \u00f6ffentliches Log-Buch dar, in dem ausgestellte Zertifikate vermerkt werden. In gewisser Weise \u00e4hnelt dieses Log-Buch einer Blockchain: Die Liste der Datens\u00e4tze wird kontinuierlich erweitert, wobei die Eintr\u00e4ge kryptografisch so gesichert sind, dass sie sich im Nachhinein nicht mehr \u00e4ndern lassen. Certificate Transparency hat sich mit den Jahren durchgesetzt, sodass Browser und andere Software SSL\/TLS-Zertifikate mittels CT pr\u00fcfen.<\/p>\n<h3>CT: So wird mit Certificate Transparency gearbeitet<\/h3>\n<p>Certificate Transparency ist ein Mechanismus, mit dem ausgestellte Zertifikate \u00fcber Sammelpunkte \u00f6ffentlich einsehbar sind. Damit soll die Transparenz des Web-PKI-\u00d6kosystems erh\u00f6ht werden: Durch die \u00d6ffentlichkeit wird die Arbeit der CAs transparent und \u00fcberpr\u00fcfbar. Die Sammelpunkte \u2013 Kernst\u00fccke des Certificate Transparency-Systems \u2013 werden als Logs bzw. CT-Logs bezeichnet.<\/p>\n<p>Seit 2018 nun erzwingt der Chrome-Browser aus dem Hause Google die Ver\u00f6ffentlichung neu ausgestellter Zertifikate der \u00f6ffentlichen PKI in CT-Logs. Beim Verbindungsaufbau via TLS wird das Vorhandensein der Signed Certificate Timestamps (SCTs) gepr\u00fcft \u2013 die SCTs sind Artefakte von der Zertifikatsver\u00f6ffentlichung, die kryptografisch gesichert werden. Kann Chrome nun keine SCTs pr\u00fcfen, so klassifiziert der Browser die Website als unsicher. Mittlerweile geh\u00f6rt es fast schon zum guten PKI-Ton, sich am CT-System zu beteiligen, indem ausgestellte Zertifikate \u00fcber CT-Logs verf\u00fcgbar sind.<\/p>\n<h2>Apple mit neuer Certificate Transparency\u00a0Policy<\/h2>\n<p>Apple beteiligt sich seit 2018 an Certificate Transparency und bislang waren die Apple-eigenen CT-Richtlinien sehr an den Chrome-CT-Richtlinien angepasst. Im April 2021 aktualisierte Apple jedoch die CT-Policy: Man m\u00f6chte sich von einigen bisherigen Regeln trennen und neue eigenst\u00e4ndig definieren, um \u2013 nach Aussagen von Apple \u2013 die Sicherheit zu steigern. Neu sind diese Punkte:<\/p>\n<ul>\n<li>Diversit\u00e4t: Apple m\u00f6chte mehr Vielfalt f\u00fcr mehr Sicherheit und fordert nun SCTs von verschiedenen Stellen.<\/li>\n<li>Zus\u00e4tzliche SCT: F\u00fcr Zertifikate mit einer Lebensdauer von mehr als 180 Tagen (ca. 6 Monate) ist eine zus\u00e4tzliche SCT notwendig. Bei einer maximalen Zertifikatslaufzeit von derzeit etwas \u00fcber einem Jahr (<a href=\"https:\/\/www.psw-group.de\/blog\/hintergruende-verkuerzte-zertifikatslaufzeit\/8080\">wir berichteten<\/a>) sorgen laut Apple zus\u00e4tzliche SCTs f\u00fcr mehr Sicherheit.<\/li>\n<li>Pr\u00e4zisere Einheiten: Um sicherzustellen, dass die Teilnehmenden am Certificate Transparency-\u00d6kosystem beim Kalkulieren der erwarteten SCT-Anzahl f\u00fcr bestimmte Zertifikate zu denselben Ergebnissen kommen, wurde die Richtlinie pr\u00e4zisiert: Anstelle wie bisher Monate zu verwenden, sollen nun Tage angegeben werden.<\/li>\n<\/ul>\n<p>Ger\u00e4teadministratoren erhalten dank neuer Payload zudem die M\u00f6glichkeit, individuelle CT-Anforderungen f\u00fcr interne Domains sowie Server bei Apple-Devices einzurichten. Alle \u00c4nderungen sind f\u00fcr Zertifikate g\u00fcltig, die nach dem 21. April 2021 ausgestellt wurden. Die jetzt g\u00fcltige Fassung der Certificate Transparency Policy finden Sie <a href=\"https:\/\/support.apple.com\/en-gb\/HT205280\" target=\"_blank\" rel=\"nofollow noopener\">auf Apples Website<\/a>.<\/p>\n<h2>Neue Certificate Transparency Policy: Was gibt\u2019s zu beachten?<\/h2>\n<p>Nun stellen sich sicherlich einige Lesende die Frage, was es nun bei Ihren Zertifikaten zu beachten gibt. Darauf gibt es eine erleichternd einfache Antwort: Nichts. Als Kundin oder Kunde handhaben Sie Ihre Zertifikate einfach wie bislang, Ihre CA k\u00fcmmert sich um den Rest.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>Gender-Disclaimer:<br \/>\nZur besseren Lesbarkeit und zur Vermeidung von Gender-Sternchen verwenden wir das generische Maskulinum f\u00fcr Substantive und meinen damit alle nat\u00fcrlichen Personen unabh\u00e4ngig ihres Geschlechts.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcertificate-transparency-sicheres-web%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcertificate-transparency-sicheres-web%2F&text=Certificate%20Transparency%20%28CT%29%3A%20Apple%20aktualisiert%20Zertifikatstransparenz\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcertificate-transparency-sicheres-web%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcertificate-transparency-sicheres-web%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Die einst von Google initiierte Certificate Transparency-Initiative soll helfen, das SSL-\/TLS-Zertifikate-\u00d6kosystem sicherer zu machen. Apples CT-Richtlinie war bislang der von Googles Chrome-Browser recht \u00e4hnlich, jetzt allerdings gibt es \u00c4nderungen. Welche das sind und was Sie zu beachten haben, zeigen wir Ihnen in diesem Beitrag rund um die neue Certificate Policy von Apple. Dar\u00fcber hinaus erl\u00e4utern wir Ihnen, was es mit der Certificate Transparency (CT) auf sich hat und wie diese [&hellip;]<\/p>\n","protected":false},"author":64,"featured_media":8164,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[724,765],"class_list":["post-8157","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-informationssicherheit","tag-it-sicherheit"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/8157","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=8157"}],"version-history":[{"count":9,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/8157\/revisions"}],"predecessor-version":[{"id":11836,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/8157\/revisions\/11836"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/8164"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=8157"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=8157"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=8157"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}