Häufig gestellte Fragen
Warum ist die Nutzungsdauer von Zertifikaten in den letzten Jahren immer weiter verkürzt worden?
Immer wenn man ein Sicherheitsproblem mit Zertifikaten entdeckt, werden die Regeln für Zertifikate entsprechend angepasst und verschärft. Allerdings gelten die neuen Regeln nicht rückwirkend, d.h. sie gelten nur für Zertifikate, die erstellt wurden, nachdem die neuen Regeln bereits in Kraft getreten sind. Zertifikate, die älter sind müssen nach wie vor als gültig akzeptiert werden, auch wenn sie nach älteren Regeln erstellt wurden.
Je länger so ein altes Zertifikat im Umlauf bleibt, desto wahrscheinlicher, dass jemand mit dem passenden Wissen und Fertigkeiten darauf stößt und dann dessen Sicherheitsproblem ausnutzt. Daher möchte man keinen langen Laufzeiten haben, denn muss ein Zertifikat erneuert werden, muss es immer nach den aktuellen geltenden Regeln erneuert werden und das passiert umso früher, je kürzer dessen Laufzeit. In der Vergangenheit waren die Laufzeiten zu hoch, was aber mehrfach zu Problem geführt hatte, als RSA mit 768 Bits geknackt wurde oder als eine Methode gefunden wurde, SHA-1 Kollision zu erzeugen, was bedeutet, dass Signaturen basierend auf SHA-1 auf einmal gefälscht werden konnten. Es hat damals viel zu lange gedauert, bis keine unsicheren Zertifikate mehr im Umlauf waren, was diverse vermeidbare Angriffe zur Folge hatte.
Das Erneuern betrifft übrigens nur das Gateway Zertifikat. Nutzerzertifikate müssen nicht erneuert werden, wenn man das Zertifikat am Gateway taucht. Nutzer brauchen auch keine neue Konfiguration. Faktisch bekommen Nutzer von so einem Tausch gar nicht mit. Auf Web Servern erfolgt dieser heute sogar im Normalfall automatisch und sogar noch viel öfters, da Web Zertifikat oft nur noch max. 90 Tage gültig sind.
