Skip to main content
Cybersicherheit26. Juli 202610 min read

SSL-Zertifikat-Typen und Sicherheitsgrade: DV vs OV vs EV und wie man SSL-Chains überprüft

Rudra Chauhan, Senior Systems Architect

SSL-Zertifikat-Typen und Sicherheitsgrade: DV vs OV vs EV und wie man SSL-Chains überprüft

SSL-Zertifikat-Typen und Sicherheitsgrade: DV vs OV vs EV und wie man SSL-Chains überprüft

1. Einführung in SSL/TLS und Web-Sicherheit

Transport Layer Security (TLS) – noch häufig unter seinem Vorgängername Secure Sockets Layer (SSL) bekannt – ist die Grundlage der Web-Sicherheit. Ein abgelaufenes oder falsch konfiguriertes SSL/TLS-Zertifikat führt zu Browser-Sicherheitswarnungen, API-Ausfällen und schwerwiegenden SEO-Sanktionen.

SSL/TLS-Zertifikat-Fluss

SSL/TLS-Zertifikat-Fluss

2. SSL-Validierungsstufen: DV vs OV vs EV

MerkmalDomain-Validierung (DV)Organisation-Validierung (OV)Erweiterte Validierung (EV)
ValidierungsstrengeAutomatisierte Überprüfung der DomainbesitzrechteManuelle Überprüfung der FirmenregistrierungStrenge rechtliche, operative und physische Identitätsprüfung
AusstellungszeitSekunden bis Minuten1 bis 3 Geschäftstage3 bis 7 Geschäftstage
Beste AnwendungBlogs, persönliche Seiten, SaaS-AnwendungenUnternehmenswebsites, Login-PortaleEnterprise-Banking, Fintech, E-Commerce
Browser-IndikatorSchlosssymbolSchlosssymbol + Organisationsdetails im ZertifikatSchlosssymbol + verifiziertes Rechtliches Unternehmen im Zertifikat
KostenKostenlos (z.B. Let's Encrypt) bis 10 €/Jahr50 € – 200 €/Jahr150 € – 500 €+/Jahr

3. Verständnis der SSL/TLS-Zertifikats-Vertrauenskette

Ein SSL-Zertifikat beruht auf einer Kette des Vertrauens:

  1. Root-CA-Zertifikat: Vorinstalliert in Betriebssystemen und Browser-Vertrauensspeichern (z.B. DigiCert Global Root CA).
  2. Intermediate-CA-Zertifikat: Ausgestellt durch das Root-CA, um End-Entity-Zertifikate zu signieren. Dies isoliert die offline Root-CA-Schlüssel.
  3. Blatt-/Server-Zertifikat: Ausgestellt für Ihre Domain (example.com).
[ Root-CA ] ──> [ Intermediate-CA ] ──> [ Server-Zertifikat (Ihre-Seite.com) ]

Wenn Nginx oder Apache das Intermediate-Zertifikat im SSL-Handshake nicht sendet, werfen mobile Browser und strenge TLS-Klienten einen NET::ERR_CERT_AUTHORITY_INVALID-Fehler.

4. Empfohlene TLS 1.3-Sicherheitsheader

Setzen Sie moderne TLS-Standards durch HSTS und HTTP-Sicherheitsheader in Ihrer Webserver-Konfiguration:

nginx
# Strict-Transport-Security (HSTS)
add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" immer;

# Verhindern von MIME-Sniffing
add_header X-Content-Type-Options "nosniff" immer;

# Frame Guard
add_header X-Frame-Options "SAMEORIGIN" immer;

5. Kostenlose SSL-Diagnosewerkzeuge auf Teksolvr

Überprüfen Sie Ihre Domain-TLS-Handshake und Sicherheitsgrad mit Teksolvr's Werkzeugen:

6. SSL-Zertifikat-Typen-Vergleichstabelle

MerkmalDomain-Validierung (DV)Organisation-Validierung (OV)Erweiterte Validierung (EV)
ValidierungsstrengeAutomatisierte Domainbesitzrechte-ÜberprüfungManuelle Firmenregistrierungs-ÜberprüfungStrenge rechtliche, operative und physische Identitätsprüfung
AusstellungszeitSekunden bis Minuten1 bis 3 Geschäftstage3 bis 7 Geschäftstage
Beste AnwendungBlogs, persönliche Seiten, SaaS-AnwendungenUnternehmenswebsites, Login-PortaleEnterprise-Banking, Fintech, E-Commerce
Browser-IndikatorSchlosssymbolSchlosssymbol + Organisationsdetails im ZertifikatSchlosssymbol + verifiziertes Rechtliches Unternehmen im Zertifikat
KostenKostenlos (z.B. Let's Encrypt) bis 10 €/Jahr50 € – 200 €/Jahr150 € – 500 €+/Jahr

7. Fehlerbehebungshinweis für SSL/TLS-Zertifikatsprobleme

  1. Überprüfen Sie Zertifikatsablaufe: Verifizieren Sie die Gültigkeitsdauer des Zertifikats und stellen Sie sicher, dass es nicht abgelaufen oder nahezu abgelaufen ist.
  2. Überprüfen Sie die Vertrauenskette: Stellen Sie sicher, dass das Intermediate-CA-Zertifikat korrekt konfiguriert und im SSL-Handshake gesendet wird.
  3. Testen Sie Ziffernsets: Verwenden Sie den SSL-Sicherheitsauditor, um die unterstützten Ziffernsets und TLS-Grade zu analysieren.
  4. Überprüfen Sie HTTP-Sicherheitsheader: Verwenden Sie den HTTP-Sicherheitsheader-Analyser, um HSTS, Content-Security-Policy und andere Sicherheitsdirektiven zu testen.

8. Häufig gestellte Fragen zu SSL-Zertifikat-Typen und Sicherheitsgraden

  1. Welche Unterschiede gibt es zwischen DV-, OV- und EV-SSL-Zertifikaten?
    • DV-Zertifikate sind automatisierte Domainbesitzrechte-Überprüfungen, OV-Zertifikate sind manuelle Firmenregistrierungs-Überprüfungen und EV-Zertifikate sind strenge rechtliche, operative und physische Identitätsprüfungen.
  2. Welches SSL-Zertifikat ist für meine Website geeignet?
    • Es hängt von der Zweckbestimmung und den Anforderungen Ihrer Website ab. DV-Zertifikate sind für Blogs, persönliche Seiten und SaaS-Anwendungen geeignet, während OV-Zertifikate für Unternehmenswebsites und Login-Portale geeignet sind. EV-Zertifikate sind für Enterprise-Banking, Fintech und E-Commerce geeignet.
  3. Wie kann ich den Sicherheitsgrad meines SSL-Zertifikats überprüfen?

9. Schlussfolgerung und Best Practices

Um sicherzustellen, dass Ihre Website sicher ist und Browser-Sicherheitswarnungen, API-Ausfälle und SEO-Sanktionen vermeidet:

  1. Wählen Sie das richtige SSL-Zertifikat: Wählen Sie ein DV-, OV- oder EV-Zertifikat basierend auf der Zweckbestimmung und den Anforderungen Ihrer Website.
  2. Überprüfen Sie die Vertrauenskette: Stellen Sie sicher, dass das Intermediate-CA-Zertifikat korrekt konfiguriert und im SSL-Handshake gesendet wird.
  3. Testen Sie Ziffernsets: Verwenden Sie den SSL-Sicherheitsauditor, um die unterstützten Ziffernsets und TLS-Grade zu analysieren.
  4. Überprüfen Sie HTTP-Sicherheitsheader: Verwenden Sie den HTTP-Sicherheitsheader-Analyser, um HSTS, Content-Security-Policy und andere Sicherheitsdirektiven zu testen.

10. Referenzen

  1. IETF RFC 8446: Das Transport Layer Security (TLS)-Protokoll Version 1.3
  2. NIST-Sonderveröffentlichung 800-52: Richtlinien für die Auswahl und Verwendung sichrer Protokolle

11. Zusätzliche Ressourcen

  1. Teksolvr's SSL-Zertifikat-Checker
  2. Teksolvr's SSL-Sicherheitsauditor
  3. Teksolvr's HTTP-Sicherheitsheader-Analyser

12. Bildcredits

  1. SSL/TLS-Zertifikat-Fluss

War diese Anleitung hilfreich?

Fehlersuche oder Testen dieses Leitfadens?

Teksolvr bietet 97 kostenlose Tools zur DNS-Konfigurationsprüfung, DKIM-Zertifikatvalidierung, Port-Tests, Server-Blacklist-Prüfung und Berechnungen.