SSL-Zertifikat-Typen und Sicherheitsgrade: DV vs OV vs EV und wie man SSL-Chains überprüft
Rudra Chauhan, Senior Systems Architect
SSL-Zertifikat-Typen und Sicherheitsgrade: DV vs OV vs EV und wie man SSL-Chains überprüft
1. Einführung in SSL/TLS und Web-Sicherheit
Transport Layer Security (TLS) – noch häufig unter seinem Vorgängername Secure Sockets Layer (SSL) bekannt – ist die Grundlage der Web-Sicherheit. Ein abgelaufenes oder falsch konfiguriertes SSL/TLS-Zertifikat führt zu Browser-Sicherheitswarnungen, API-Ausfällen und schwerwiegenden SEO-Sanktionen.
SSL/TLS-Zertifikat-Fluss
2. SSL-Validierungsstufen: DV vs OV vs EV
| Merkmal | Domain-Validierung (DV) | Organisation-Validierung (OV) | Erweiterte Validierung (EV) |
|---|---|---|---|
| Validierungsstrenge | Automatisierte Überprüfung der Domainbesitzrechte | Manuelle Überprüfung der Firmenregistrierung | Strenge rechtliche, operative und physische Identitätsprüfung |
| Ausstellungszeit | Sekunden bis Minuten | 1 bis 3 Geschäftstage | 3 bis 7 Geschäftstage |
| Beste Anwendung | Blogs, persönliche Seiten, SaaS-Anwendungen | Unternehmenswebsites, Login-Portale | Enterprise-Banking, Fintech, E-Commerce |
| Browser-Indikator | Schlosssymbol | Schlosssymbol + Organisationsdetails im Zertifikat | Schlosssymbol + verifiziertes Rechtliches Unternehmen im Zertifikat |
| Kosten | Kostenlos (z.B. Let's Encrypt) bis 10 €/Jahr | 50 € – 200 €/Jahr | 150 € – 500 €+/Jahr |
3. Verständnis der SSL/TLS-Zertifikats-Vertrauenskette
Ein SSL-Zertifikat beruht auf einer Kette des Vertrauens:
- Root-CA-Zertifikat: Vorinstalliert in Betriebssystemen und Browser-Vertrauensspeichern (z.B. DigiCert Global Root CA).
- Intermediate-CA-Zertifikat: Ausgestellt durch das Root-CA, um End-Entity-Zertifikate zu signieren. Dies isoliert die offline Root-CA-Schlüssel.
- Blatt-/Server-Zertifikat: Ausgestellt für Ihre Domain (
example.com).
[ Root-CA ] ──> [ Intermediate-CA ] ──> [ Server-Zertifikat (Ihre-Seite.com) ]
Wenn Nginx oder Apache das Intermediate-Zertifikat im SSL-Handshake nicht sendet, werfen mobile Browser und strenge TLS-Klienten einen NET::ERR_CERT_AUTHORITY_INVALID-Fehler.
4. Empfohlene TLS 1.3-Sicherheitsheader
Setzen Sie moderne TLS-Standards durch HSTS und HTTP-Sicherheitsheader in Ihrer Webserver-Konfiguration:
nginx# Strict-Transport-Security (HSTS) add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" immer; # Verhindern von MIME-Sniffing add_header X-Content-Type-Options "nosniff" immer; # Frame Guard add_header X-Frame-Options "SAMEORIGIN" immer;
5. Kostenlose SSL-Diagnosewerkzeuge auf Teksolvr
Überprüfen Sie Ihre Domain-TLS-Handshake und Sicherheitsgrad mit Teksolvr's Werkzeugen:
- Überprüfen Sie Zertifikatsablaufe und Vertrauenskette mit dem SSL-Zertifikat-Checker.
- Analysieren Sie Ziffernsets und TLS-Grade mit dem SSL-Sicherheitsauditor.
- Testen Sie HTTP-Sicherheitsdirektiven mit unserem HTTP-Sicherheitsheader-Analyser.
6. SSL-Zertifikat-Typen-Vergleichstabelle
| Merkmal | Domain-Validierung (DV) | Organisation-Validierung (OV) | Erweiterte Validierung (EV) |
|---|---|---|---|
| Validierungsstrenge | Automatisierte Domainbesitzrechte-Überprüfung | Manuelle Firmenregistrierungs-Überprüfung | Strenge rechtliche, operative und physische Identitätsprüfung |
| Ausstellungszeit | Sekunden bis Minuten | 1 bis 3 Geschäftstage | 3 bis 7 Geschäftstage |
| Beste Anwendung | Blogs, persönliche Seiten, SaaS-Anwendungen | Unternehmenswebsites, Login-Portale | Enterprise-Banking, Fintech, E-Commerce |
| Browser-Indikator | Schlosssymbol | Schlosssymbol + Organisationsdetails im Zertifikat | Schlosssymbol + verifiziertes Rechtliches Unternehmen im Zertifikat |
| Kosten | Kostenlos (z.B. Let's Encrypt) bis 10 €/Jahr | 50 € – 200 €/Jahr | 150 € – 500 €+/Jahr |
7. Fehlerbehebungshinweis für SSL/TLS-Zertifikatsprobleme
- Überprüfen Sie Zertifikatsablaufe: Verifizieren Sie die Gültigkeitsdauer des Zertifikats und stellen Sie sicher, dass es nicht abgelaufen oder nahezu abgelaufen ist.
- Überprüfen Sie die Vertrauenskette: Stellen Sie sicher, dass das Intermediate-CA-Zertifikat korrekt konfiguriert und im SSL-Handshake gesendet wird.
- Testen Sie Ziffernsets: Verwenden Sie den SSL-Sicherheitsauditor, um die unterstützten Ziffernsets und TLS-Grade zu analysieren.
- Überprüfen Sie HTTP-Sicherheitsheader: Verwenden Sie den HTTP-Sicherheitsheader-Analyser, um HSTS, Content-Security-Policy und andere Sicherheitsdirektiven zu testen.
8. Häufig gestellte Fragen zu SSL-Zertifikat-Typen und Sicherheitsgraden
- Welche Unterschiede gibt es zwischen DV-, OV- und EV-SSL-Zertifikaten?
- DV-Zertifikate sind automatisierte Domainbesitzrechte-Überprüfungen, OV-Zertifikate sind manuelle Firmenregistrierungs-Überprüfungen und EV-Zertifikate sind strenge rechtliche, operative und physische Identitätsprüfungen.
- Welches SSL-Zertifikat ist für meine Website geeignet?
- Es hängt von der Zweckbestimmung und den Anforderungen Ihrer Website ab. DV-Zertifikate sind für Blogs, persönliche Seiten und SaaS-Anwendungen geeignet, während OV-Zertifikate für Unternehmenswebsites und Login-Portale geeignet sind. EV-Zertifikate sind für Enterprise-Banking, Fintech und E-Commerce geeignet.
- Wie kann ich den Sicherheitsgrad meines SSL-Zertifikats überprüfen?
- Verwenden Sie den SSL-Sicherheitsauditor, um die unterstützten Ziffernsets und TLS-Grade zu analysieren.
9. Schlussfolgerung und Best Practices
Um sicherzustellen, dass Ihre Website sicher ist und Browser-Sicherheitswarnungen, API-Ausfälle und SEO-Sanktionen vermeidet:
- Wählen Sie das richtige SSL-Zertifikat: Wählen Sie ein DV-, OV- oder EV-Zertifikat basierend auf der Zweckbestimmung und den Anforderungen Ihrer Website.
- Überprüfen Sie die Vertrauenskette: Stellen Sie sicher, dass das Intermediate-CA-Zertifikat korrekt konfiguriert und im SSL-Handshake gesendet wird.
- Testen Sie Ziffernsets: Verwenden Sie den SSL-Sicherheitsauditor, um die unterstützten Ziffernsets und TLS-Grade zu analysieren.
- Überprüfen Sie HTTP-Sicherheitsheader: Verwenden Sie den HTTP-Sicherheitsheader-Analyser, um HSTS, Content-Security-Policy und andere Sicherheitsdirektiven zu testen.
10. Referenzen
- IETF RFC 8446: Das Transport Layer Security (TLS)-Protokoll Version 1.3
- NIST-Sonderveröffentlichung 800-52: Richtlinien für die Auswahl und Verwendung sichrer Protokolle
11. Zusätzliche Ressourcen
- Teksolvr's SSL-Zertifikat-Checker
- Teksolvr's SSL-Sicherheitsauditor
- Teksolvr's HTTP-Sicherheitsheader-Analyser