Zusammenfassung
- Pull Request 622 ist weiterhin ein offener Draft Ballot SC-XX. Es gibt noch keine endgültige Ballot-Nummer, keine Abstimmung, keine abgeschlossene IPR-Prüfung, keinen verabschiedeten Text und keine wirksame Vorschrift.
- Die geltenden TLS Baseline Requirements 2.2.9 messen die Zeit bis zum veröffentlichten Widerruf ab Eingang eines Certificate Problem Report oder einer verwandten Mitteilung. Der Entwurf gäbe der CA zunächst 24 Stunden für die Einstufung als
actionable; erst dann liefe die jeweilige Widerrufsfrist. - Actionability ist eine Eingangsschwelle, kein Nachweis eines Verstoßes. Der eingefrorene Text verlangt die gültige Kennung mindestens eines noch gültigen und nicht widerrufenen Zertifikats sowie eine beschriebene Regelverletzung oder einen Widerrufsgrund.
- Derselbe Einstufungszeitpunkt eröffnet 120 Stunden zur Prüfung aller weiteren gültigen, nicht widerrufenen Zertifikate der CA. Für jedes zusätzlich betroffene Zertifikat beginnt eine eigene Frist mit seiner ersten Identifizierung.
Revokedsoll äußerlich prüfbar werden: Die einschlägige CRL muss die Seriennummer enthalten und der einschlägige OCSP-EndpunktcertStatus=revokedliefern. Das garantiert keine gleichzeitige Aktualisierung sämtlicher Caches.- Ein datenschutzbegrenzter Widerrufsbeleg sollte offiziellen Eingang, Actionability, Sachbefund, Populationserweiterung, Fristklasse und Statusveröffentlichung verbinden, ohne Schlüssel, Berichtstext oder Teilnehmerdaten offenzulegen.
Der folgenreichste Zeitstempel liegt am Eingang
Ein Certificate Problem Report kann mit einem einzelnen Zertifikat beginnen und eine ganze Ausstellungsserie betreffen. Ein Außenstehender sieht vielleicht einen fehlerhaften Validierungsvorgang oder einen kompromittierten Schlüssel. Die CA besitzt hingegen Ausstellungsprotokolle, Kontenbezüge, Implementierungsstände und die Möglichkeit, nach weiteren Treffern zu suchen. Eingang und Umfang sind deshalb zwei verschiedene Tatsachen.
PR 622 ordnet den Übergang in mehrere Zeitfenster. Innerhalb von 24 Stunden nach Eingang soll die CA feststellen, ob der Bericht actionable ist. Bei positiver Einstufung folgen weitere Pflichten: erreichbare Meldende sollen binnen 24 Stunden über Erkenntnisse informiert werden; die zum Grund passende Widerrufsfrist setzt ein; und binnen 120 Stunden soll die CA ihre übrigen gültigen, nicht widerrufenen Zertifikate auf dieselbe Non-Compliance untersuchen.
Diese Schritte ergeben nicht eine, sondern mehrere Uhren. Abschnitt 4.9.1.1 kennt verschiedene Fristklassen. Hinweise auf eine kompromittierte private Schlüsseldatei oder auf unzuverlässige Domainvalidierung verlangen einen Widerruf innerhalb von 24 Stunden. Für andere aufgezählte Gründe gilt 24 Stunden als SHOULD und fünf Tage als MUST. Ein Prüfvermerk braucht daher Startpunkt und Grundklasse. „Rechtzeitig erledigt“ allein ist keine überprüfbare Aussage.
Die geltende Fassung 2.2.9 knüpft die äußere Spanne bis zum veröffentlichten Widerruf noch an den Eingang des Problemberichts oder der widerrufsbezogenen Mitteilung. Der Entwurf verschiebt diesen Start bei Drittberichten auf die Einstufung. Seine Begründung bezeichnet die vorgeschaltete Zeit ausdrücklich als Gelegenheit für die CA, ausreichende Angaben festzustellen.
Eine solche Vorprüfung ist vernünftig. Eine unverständliche Nachricht ohne identifizierbares Zertifikat sollte nicht automatisch einen Vorgang mit erheblichen Betriebsfolgen auslösen. Sobald die Vorprüfung jedoch den Compliance-Kalender verschiebt, ist sie keine bloße Postfachsortierung mehr. Sie ist eine regelwirksame Entscheidung.
Actionable ist nicht erwiesen
Die vorgeschlagene Schwelle betrifft die Untersuchbarkeit. Der Bericht muss mindestens ein gültiges Kennzeichen für ein Zertifikat enthalten, das von der CA ausgestellt wurde, noch in seiner Gültigkeitszeit liegt und nicht widerrufen ist. Seriennummern sind zu unterstützen; SHA-256-Fingerabdrücke von Zertifikaten oder Precertificates sollten unterstützt werden. Hinzu kommt eine Erläuterung des vermuteten Verstoßes gegen die Baseline Requirements oder die CA-Policy beziehungsweise ein Widerrufsgrund wie Schlüsselkompromittierung.
All das kann vorhanden und die Behauptung dennoch falsch sein. Ein Meldender kann ein echtes Zertifikat und eine echte Regel nennen, aber den Sachverhalt missverstehen. Die CA kann den Fall annehmen und später feststellen, dass kein Verstoß vorliegt. Kommentare im Pull Request unterscheiden deshalb die Einstufung, den Sachbefund und den Abschluss der Abhilfe.
Die Trennung schützt beide Seiten. Ein ausgefülltes Formular darf dem Meldenden keine unmittelbare Widerrufsmacht geben. Umgekehrt darf die CA actionable nicht mit „wir stimmen zu“ gleichsetzen. Andernfalls würde die Uhr erst nach abgeschlossener Untersuchung beginnen. Die Formulierung, ein Bericht gelte als actionable, wenn er bestimmte Angaben enthält, spricht für einen Eingangstest und gegen ein Endurteil.
Zum Test gehört auch der richtige Kanal. Der Entwurf verlangt klare Hinweise in Abschnitt 1.5.2 der Certification Practice Statement und empfiehlt eine gut erreichbare Seite, FAQ oder Wissensbasis. Nicht verwertbare Eingaben dürfen technisch abgefangen werden, verwertbare Berichte müssen aber eingehen können.
Die Diskussion zeigte die Grenzfälle: Reicht eine Domain, eine Seriennummer, ein Fingerabdruck oder ein Schlüssel? Muss E-Mail verfügbar bleiben? Was geschieht, wenn die Nachricht bei einer beliebigen Beschäftigten landet? Ein an die Personalabteilung gesandter Schlüssel kann dort keinen sachgerechten 24-Stunden-Prozess erzeugen. Ein offizielles Sicherheitsformular, das zulässige Beweise vor Anlage eines Falls verwirft, ist ebenfalls kein echter Kanal. Der Beleg muss Kanal, Eingang und Version der damaligen öffentlichen Anleitung festhalten.
Der Endpunkt wird vom Vertrauensnutzer aus definiert
Der greifbarste Teil des Entwurfs ist die neue Definition von Revoked. Enthält ein Zertifikat einen CRL Distribution Point URI, muss die dort verfügbare CRL seine Seriennummer führen. Enthält es einen OCSP URI in Authority Information Access, muss die Abfrage dieses Serials dort certStatus=revoked zurückgeben.
servercert issue 252 fragt seit 2021, welcher technische Augenblick mit Widerruf gemeint ist. Ist es die Änderung eines internen Datenbankfelds? Die Signatur einer neuen CRL oder OCSP-Antwort? Die Veröffentlichung am Ursprung? Oder erst die Abrufbarkeit über die vom Zertifikat selbst bezeichneten Verteilwege?
Ein internes Bit reicht für die Vertrauensentscheidung eines Dritten nicht aus. Ein signiertes Objekt, das den Ursprungsserver nie verlässt, ebenfalls nicht. Die vorgeschlagene Definition verlegt den Abschluss an die Schnittstelle, die ein relying party tatsächlich abfragen kann. Nennt das Zertifikat beide Mechanismen, liegt die Lesart nahe, dass beide einschlägigen Bedingungen erfüllt sein müssen.
Das ist keine Garantie weltweiter Gleichzeitigkeit. Die Diskussion zu issue 252 beschreibt, wie schwer Inhalte in CDNs vollständig zu aktualisieren oder zu entfernen sind. Caches können vorübergehend verschiedene Zustände liefern. Ein bedarfsgesteuerter OCSP-Responder kann die Antwort erst bei Anfrage erzeugen. Der Test bezeichnet einen beobachtbaren Abschluss, keinen identischen Millisekundenstand jedes Geräts.
Damit wird die Asymmetrie deutlich: Das Ende lässt sich außerhalb der CA prüfen. Der Beginn, die Actionability-Entscheidung, entsteht zunächst nur in ihrem Inneren.
Die 120-Stunden-Suche schafft eine zweite Population
Die Populationsermittlung ist womöglich die stärkste Ergänzung. Ab Actionability soll die CA binnen 120 Stunden alle anderen von ihr ausgestellten, noch gültigen und nicht widerrufenen Zertifikate auf weitere Vorkommen derselben Non-Compliance untersuchen. Der Meldende muss den Gesamtbestand nicht kennen. Ein Zertifikat kann den Eingang öffnen; die CA durchsucht die Daten, über die nur sie verfügt.
Der CNAME-Validierungsvorfall bei DigiCert erklärt die Informationslücke, beweist aber nicht, dass der Entwurf den Vorfall verhindert hätte. Bugzilla 1910322 hält fest, dass ein Dritter bekannte Seriennummern zunächst zurückhielt. Im späteren Bericht nannte DigiCert den mangelnden Ernst gegenüber CPRs ohne Seriennummer als eine der Ursachen und bezifferte die mit der betroffenen Methode ausgestellten gültigen Zertifikate beim Vollbericht auf 83.267. Der erste Hinweis und die betroffene Menge hatten grundverschiedene Größen.
Eine Pflicht des Außenstehenden zur vollständigen Aufzählung würde die Informationsverteilung umkehren. Die Kombination aus Ein-Zertifikat-Schwelle und CA-weiter Suche ordnet die Entdeckung dem fähigeren Akteur zu. Sie erzeugt jedoch weitere Startpunkte. Die 120 Stunden laufen ab Actionability; die Widerrufsfrist eines zusätzlichen Zertifikats läuft ab seiner ersten Identifizierung.
Der Satz „Populationsprüfung abgeschlossen“ trennt nicht, wann die Suche begann, wann das System einen Treffer erzeugte und wann ein Mensch ihn im Fall vermerkte. Erforderlich sind ursprüngliche Populationsdefinition, Methoden- oder Abfrageversion, Beginn, Ende, untersuchte Zahl, neue Treffer, Ausnahmen und spätere Korrekturen. Abfrage und Kundenliste dürfen geschützt bleiben. Die ursprüngliche Suchoberfläche darf im Nachhinein nicht verschwinden.
Ein unvollständiger Bericht darf seine Vorgeschichte behalten
Die Debatte entstand auch aus Reibung in den Meldewegen. Beim DigiCert-Vorfall wurden bekannte Serien zunächst nicht geliefert. Eine Beschwerde zu SSL.com in Bugzilla 1942270 schilderte die Verweisung von E-Mail auf ein Formular und Unsicherheit über das Feld „thumbprint“; der Fall endete als INVALID. Bugzilla 1942241 schilderte, dass eine offizielle GoDaddy-Adresse Archivanhänge mit kompromittiertem Schlüsselmaterial ablehnte; der Fall endete als FIXED.
Die Akten beweisen kein universell richtiges Formular. Anhänge können aus guten Sicherheitsgründen gefiltert werden, Formulare Spam und Supportfragen abhalten. Private Schlüssel im Klartext benötigen besondere Behandlung, und Meldende können irren. Richtig ist daher, nicht jede Nachricht zum Widerrufsbefehl zu machen.
Problematisch wird die Qualitätsschwelle, wenn sie frühe Geschichte löscht. Bei einem nicht actionablen Bericht mit Kontaktangaben soll die CA nach dem eingefrorenen Text grundsätzlich binnen 24 Stunden die fehlenden Angaben anfordern. Treffen sie später ein, kann ihr Empfang die nachfolgenden Fristen bestimmen. Ein späterer legitimer Fristbeginn rechtfertigt aber keine spätere Erfindung des Falls.
Eine stabile Fallkennung sollte die Zustände eingegangen, nicht actionable, Ergänzung angefordert, ergänzt und actionable verbinden. Sonst erscheint ein ausführlicher Hinweis vom Montag, dessen Seriennummer am Freitag nachgereicht wird, so, als sei er am Freitag entstanden. Jede lokale Frist kann stimmen, während die Gesamtreise verloren geht.
Ein schmaler Beleg genügt
Gefordert ist keine öffentliche Sammlung von Sicherheitsmaterial, sondern eine Verbindung der ohnehin entstehenden Zustände.
| Zustand | Mindestbeleg |
|---|---|
| Offizieller Eingang | Kanal, Anweisungsversion, Eingangszeit und datenschutzgeschützte Fallkennung |
| Ersteinstufung | Entscheidungszeit, vorhandene oder fehlende Pflichtangaben, begrenzter Grundcode |
| Sachbefund | Verstoß- oder Widerrufsklasse, ausdrücklich getrennt von Actionability |
| Anfangsmenge | Zahl, geschützte Kennungen und anwendbare 24-Stunden- oder Fünf-Tage-Klasse |
| Populationsprüfung | Umfang, Methodenversion, Beginn, Ende, geprüfte Zahl, neue Treffer, Ausnahmen |
| Zusätzliche Funde | Erstidentifizierung und Fristklasse pro geschütztem Objekt oder Kohorte |
| Veröffentlichung | Jeder einschlägige CRL-/OCSP-Ort und erste erfolgreiche Widerrufsbeobachtung |
| Restzustand | Verteilungsausnahmen, Teilnehmerkoordination, Korrekturen und nächster Verantwortlicher |
Öffentlich reichen Zeiten, Mengen und Statuscodes. Kennungen lassen sich hashen oder verzögert zeigen, wenn Offenlegung Teilnehmer oder Ermittlungen gefährdet. Klartextschlüssel, Berichtstexte, Kontodaten, interne Erkennungsabfragen und sicherheitsrelevante Formularlogik bleiben geschützt. Auditoren oder Root-Programme können diese Ebene prüfen.
Lu Hengs Unterscheidung von Realitätsebenen dient hier nur als begrenzter redaktioneller Test, nicht als Web-PKI-Doktrin. Ein Zustandsname sollte mit dem ausführbaren Ereignis verbunden sein, das ihm Wirkung gibt. Actionable verändert die Uhr; Revoked verändert, was ein relying party akzeptieren darf. Beide brauchen Zeitstempel und Beobachtung statt bloßer Bezeichnung.
Ein Datum im Entwurfszweig ist keine Wirksamkeit
Zum Forschungsstichtag trug der Pull Request weiter den Titel Draft Ballot SC-XX. Sein eingefrorener Head war ef1dda7b7652d439c3b4b8db2328c4afd4a31ec0, die Base 6aba16d239d793d547c9397c50a3013257107bb6. Der Vergleichsstand von main war 5c13e270b4e0b6aaef258acf0a642d1c5a36cf97 und bezeichnete sich als Version 2.2.9.
Die Datei am PR-Head nennt sich dagegen noch 2.2.2 und enthält den 15. September 2026 als vorgeschlagenes Datum. Gerade diese Kombination zeigt, dass das Datum ein Arbeitsfeld des Zweigs und kein beschlossener Termin ist. Das SCWG-Protokoll vom 13. August belegt die Behandlung des Themas, nicht den Abschluss von Ballot-Nummer, formeller Diskussion, Abstimmung, IPR und Veröffentlichung nach Charter und Bylaws.
Betriebsteams dürfen Belege und Suchprotokolle heute testen. Sie dürfen den 15. September nicht als geltende Pflicht ausgeben. Zu beobachten sind endgültige Nummer, offizieller Zeitraum, Abstimmung, IPR-Status, zusammengeführte Normfassung und eindeutige Inkrafttretensregel.
Quellen
- Heng Lu, „On Reality Layers, Symbolic Power, and Why Clarity Feels So Hostile“
- CA/Browser Forum servercert Pull Request 622
- Vorgeschlagene Baseline Requirements am eingefrorenen Head
ef1dda7b… - Geltende Baseline Requirements am eingefrorenen
main-Commit5c13e270… - servercert issue 252: technische Bedeutung des Widerrufs klären
- Mozilla Bugzilla 1910322: DigiCert-CNAME-Validierungsvorfall
- Mozilla Bugzilla 1942270: Beschwerde zum SSL.com-Meldeweg
- Mozilla Bugzilla 1942241: Beschwerde zu GoDaddy-Anhängen
- SCWG-Protokoll vom 13. August 2026
- Charter der Server Certificate Working Group
- Bylaws des CA/Browser Forum
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
