Zusammenfassung

  • RFC 9608 definiert noRevAvail als präzise Aussage, dass eine Zertifizierungsstelle für ein Endentitätszertifikat keine Widerrufsinformation veröffentlichen wird. Die Pfadprüfung lässt den Schritt aus; sie erhält keinen positiven Status.
  • Kurzlebige Zertifikate und bestimmte langlebige Geräteidentitäten können legitime Anwendungsfälle sein. Die Erweiterung belegt jedoch weder Schlüsselgewahrsam noch aktuelle Befugnis, lokale Sperrbarkeit oder Ersatzfähigkeit.
  • Ein minimierter lokaler Lebenszyklusbeleg für Zertifikate ohne Widerruf kann Profilgrund, Zulassung, alternative Signale und Ausstieg verbinden. Das ist ein redaktioneller Vorschlag von Daniel Kade, keine X.509-Erweiterung oder IETF-Pflicht.

Der syntaktische Widerspruch ist leicht zu erkennen. Zwei Felder behaupten Gegensätzliches, deshalb darf ein Validator nicht raten. Schwieriger ist der organisatorische Widerspruch: Eine Sicherheitsrichtlinie fordert einen aktuellen Widerrufsstatus, während ein allgemeines Trust-Framework jedes gültige Zertifikat derselben Kette zulässt. Dann entscheidet kein bewusstes Gremium, sondern die Reihenfolge von Standardwerten.

RFC 9608 wurde im Juni 2024 als IETF Proposed Standard veröffentlicht und aktualisiert RFC 5280. noRevAvail trägt einen NULL-Wert, ist nicht kritisch und gilt für öffentliche Endentitätszertifikate. In einem CA-Zertifikat darf die Erweiterung nicht vorkommen. Sie sagt, dass die CA keine Widerrufsinformation für dieses Zertifikat bereitstellen wird.

Das ist eine ehrliche und begrenzte Aussage. Ohne sie könnte das Fehlen von CRL oder OCSP als Störung, Fehlkonfiguration oder vorübergehende Unerreichbarkeit gedeutet werden. Mit ihr weiß die relying party, dass keine Quelle vorgesehen ist. Sie weiß aber nicht, ob der private Schlüssel noch geschützt, der Inhaber noch berechtigt oder der Dienst noch genehmigt ist.

Der Wert der Norm liegt gerade in dieser Grenze. Sie spezifiziert Abwesenheit, ohne daraus Beständigkeit zu machen. Governance versagt, wenn eine Benutzeroberfläche oder Automatisierung den ausgelassenen Schritt in ein dauerhaftes Gesamturteil umwandelt.

Überspringen ist kein Bestehen

Die Pfadverarbeitung nach RFC 5280 verlangt normalerweise die Feststellung, dass ein Zertifikat nicht widerrufen ist. RFC 9608 ändert den Zweig: Bei noRevAvail wird die Feststellung übersprungen. Daneben bleibt ocsp-nocheck für das besondere Zertifikat eines OCSP-Responders erhalten.

Ein positives OCSP-Ergebnis wäre eine Statusaussage unter bestimmten Zeit- und Betriebsbedingungen. Eine CRL ist ein veröffentlichtes Objekt, in dem eine Seriennummer geprüft wird. noRevAvail liefert keinen gleichartigen Befund. Es liefert Wissen über das Ausstellungsprofil: Eine solche Statusquelle wird nicht existieren.

Darum verbietet die RFC CRL Distribution Points, Freshest CRL und einen OCSP-Zugriff in Authority Information Access neben noRevAvail. Die Kombination ist ungültig. Der Validator soll nicht entscheiden müssen, welche widersprüchliche Aussage der CA maßgeblich sei.

Auch eine Anwendung braucht eine konfliktfreie Regel. Benötigt sie Widerrufsinformation, passt diese Zertifikatsklasse nicht. Will sie die Klasse dennoch nutzen, muss sie alternative Kontrollen, Verantwortliche und Überprüfung ausdrücklich festlegen. Ein grünes Ergebnis der Pfadprüfung darf die Dienstpolitik nicht heimlich ändern.

Ein brauchbares Protokoll trennt deshalb: Pfad gültig, Widerrufsschritt aufgrund des Profils ausgelassen, lokale Zulassung nach Regel X, nächste Überprüfung am Datum Y. Ändert sich die Zulassung, muss niemand so tun, als sei die ASN.1-Struktur plötzlich falsch geworden.

Kurzlebigkeit ist ein Verhältnis von Zeiten

Ein anerkannter Anwendungsfall ist das kurzlebige Zertifikat. Läuft es ab, bevor ein Vorfall entdeckt, gemeldet, bewertet und als Widerrufsinformation verteilt werden könnte, verkürzt die Statusinfrastruktur die reale Angriffszeit möglicherweise nicht. Ablauf kann wirksamer sein als eine verspätete Liste.

„Kurz“ ist jedoch keine universelle Zahl. Eine Stunde kann für ein Hochleistungssystem eine große Schadensspanne sein und für ein selten verbundenes Gerät kaum wahrnehmbar. RFC 9608 warnt, dass eine nicht ausreichend kurze Gültigkeit dem Angreifer ein Zeitfenster gibt, ohne eine allgemeine Schwelle vorzugeben.

Die Messung umfasst Erkennung, Bestätigung, Stoppen weiterer Ausstellung, lokale Deaktivierung, Schlüsseltausch, Verteilung und Beendigung alter Sitzungen. Entscheidend ist die verbleibende Nutzbarkeit in dem Moment, in dem ein Signal tatsächlich handlungsfähig wird.

ACME automatisiert Ausstellung und Erneuerung. Es entscheidet nicht automatisch, ob eine Anwendung ohne Widerruf sicher betrieben werden kann. Wenn ein gestohlener Schlüssel neue Zertifikate beziehen kann, erzeugt eine Folge kurzer Laufzeiten einen langen Zugang. Schnelle Erneuerung ist nicht dasselbe wie erneute Autorisierung.

Auch Überlappung, Cache und Sitzungen zählen. Der alte Nachweis kann nach Ausstellung des neuen weiter akzeptiert werden. Ein lokales Sperrsignal kann Dienste unterschiedlich schnell erreichen. Erst ein End-to-End-Test macht aus der nominalen Laufzeit eine belastbare Kontrolle.

Langlebige Geräte verändern den Ort der Reaktion

RFC 9608 behandelt außerdem langlebige, etwa werkseitig installierte Geräteidentitäten. Manche besitzen kein klar definiertes Ablaufdatum und verwenden einen sehr weit entfernten notAfter-Wert. Dieser Wert beschreibt ein Modell, nicht die beobachtete Sicherheit von Gerät, Schlüssel, Eigentümer oder Algorithmus bis zu jenem Tag.

Der Aussteller hat unter Umständen keinen Kanal, über den ein späterer Besitzer die Kompromittierung des eingebauten Schlüsselmaterials meldet. Er kann daher keinen sinnvollen individuellen Status veröffentlichen. noRevAvail legt diese Einschränkung offen, schafft aber keine Ersatzreaktion.

Geräte wechseln den Eigentümer, verlieren Support, werden umgewidmet oder zerlegt. Schlüssel werden extrahiert. Anwendungen ziehen eine frühere Freigabe zurück. Das Zertifikat kann weiterhin korrekt verifizieren, obwohl die reale Autorisierung beendet ist. Beide Aussagen gehören zu verschiedenen Ebenen.

Lokale Stellhebel müssen ihren Namen und Umfang behalten. Ein Konto deaktivieren, die Zuordnung Zertifikat–Rolle löschen, ein Gerät isolieren, einen Workload stoppen oder einen Fingerabdruck ablehnen sind lokale Eindämmungen. Sie sind kein X.509-Widerruf und wirken nicht automatisch bei fremden relying parties.

Auch Ersatz ist ein eigener Zustand. Ein neues Zertifikat mit demselben kompromittierten Schlüssel repariert nichts. Ein neuer Schlüssel ohne Entzug der alten Zuordnung lässt einen zweiten Weg offen. Ein vollständiger Wechsel umfasst Schlüsselerzeugung, Registrierung, aktuelle Berechtigung, Rollout, Abschaltung des alten Weges und Beobachtung des normalen Betriebs.

CA-Widerruf zeigt den Radius

Die Sicherheitsbetrachtung der RFC nennt eine harte Folge von Fehlgebrauch oder Fehlkonfiguration. Vertrauen relying parties einem kompromittierten Zertifikat weiter, sei nach Entdeckung des Fehlgebrauchs die einzige in der PKI mögliche Abhilfe der Widerruf der CA.

Das ist kein bequemer Ersatz für Einzelwiderruf. Eine CA trägt oft zahlreiche einwandfreie Zertifikate. Ihr Widerruf kann fremde Dienste unterbrechen, erreicht offline Systeme verzögert und hängt von unterschiedlichen Trust-Store-Zyklen ab. Der Satz zeigt, wie ein Profilfehler von einem Nachweis auf eine Institution übergreift.

Vertrauen in die CA umfasst folglich Betrieb, Kontrollen und Vorfallreaktion. RFC 3647 trennt Certificate Policy, die Anforderungen für eine Klasse beschreibt, von Certification Practice Statement, das die tatsächliche Umsetzung erläutert. Die kleine Erweiterung kann diese institutionelle Begründung nicht transportieren.

Die lokale Zulassung sollte deshalb Profil, CP/CPS-Version und Anlass verknüpfen. Welche gemessenen Zeiten rechtfertigen Kurzlebigkeit? Welche Ersatzmöglichkeit begleitet eine Geräteidentität? Welche Anwendungen dürfen die Klasse verwenden? Welche Änderung beim Aussteller öffnet die Entscheidung erneut?

Eine frühere Zulassung bleibt nicht automatisch richtig. Algorithmen altern, Verfahren ändern sich, Kontrollen schwächen sich ab, Vorfälle liefern neue Evidenz. Der Dienst muss Vertrauen entziehen können, obwohl das Zertifikat noch innerhalb seiner Gültigkeit liegt und die Signatur korrekt bleibt.

Pfadgültigkeit ist keine aktuelle Vollmacht

Eine erfolgreiche Pfadprüfung belegt begrenzte Beziehungen: Signaturen, Ausstellerkette, Namen, Constraints, Zeit und anwendbare Richtlinien. Mit noRevAvail belegt sie zudem die korrekte Auslassung des Widerrufszweigs. Sie kennt weder ein beendetes Arbeitsverhältnis noch den Verkauf eines Geräts, die Stilllegung eines Workloads oder eine kopierte Schlüsseldatei.

Das ist kein Fehler von X.509. Es sind andere Fragen. Der Fehler entsteht, wenn Software eine Protokollantwort als Stellvertreter für alle Gegenwartsdaten nutzt. Ohne individuellen Widerruf wird diese Vermischung besonders sichtbar.

Heng Lus Ansatz trennt Mindestspezifikation, lokalisierte Entscheidung, freiwillige Übernahme, laufenden Code und beobachtetes Ergebnis. RFC 9608 schafft eine gemeinsame Aussage über Abwesenheit. Der Dienst entscheidet über die Übernahme. Der Betrieb erzeugt Evidenz. Diese Evidenz darf die nächste Entscheidung ändern.

Darum kann ein Zertifikat technisch gültig bleiben, während seine lokale Befugnis endet. Umgekehrt kann ein Dienst die Klasse akzeptieren, wenn Exposition und Wiederherstellung begrenzt sind. Governance erzwingt nicht überall dieselbe Antwort; sie fordert eine zurechenbare und revidierbare Antwort.

Ein Lebenszyklusbeleg ohne Widerruf

Der redaktionelle Vorschlag ist ein kleiner lokaler Entscheidungsbeleg. Bei der Zulassung bindet er Hashes von Zertifikat und Aussteller, Profil, CP/CPS-Versionen, Begründung für noRevAvail, Gültigkeitsmodell, Anwendung, Regel und Entscheidungsverantwortlichen. Er hält fest, dass verbotene Statusverweise fehlten und welcher Prüfschritt ausgelassen wurde.

Im Betrieb verweist er auf alternative Kompromittierungssignale, Schlüsselgewahrsam, Geräte- oder Workload-Zustand, CA-Mitteilungen und Überprüfungszeit. Private Schlüssel, vollständige Subjektdaten, interne Topologie oder unnötige Vorfalldetails gehören nicht hinein. Hashes, Zeitpunkte und begrenzte Feststellungen genügen häufig.

Für die Reaktion nennt er lokale Deaktivierung, Quarantäne, neuen Schlüssel, erneute Registrierung, Entfernen der alten Zuordnung, Eskalation zum Aussteller und die CA- oder Trust-Anchor-Option bei systemischem Versagen. Der Abschluss prüft, dass die alte Autorität tatsächlich nicht mehr funktioniert.

Der Beleg ist keine CRL, keine OCSP-Antwort, keine X.509-Erweiterung und keine IETF-Pflicht. Er erzeugt keinen globalen Status und kein öffentliches Geräteverzeichnis. Er zeigt lediglich, dass eine Organisation die fehlende Informationsquelle bewusst, begrenzt und mit einem Ausstieg akzeptiert hat.

RFC 9608 macht eine Abwesenheit interoperabel. Gute Governance lässt sie eine Abwesenheit bleiben. Kein Widerrufsweg bedeutet, dass dieser Weg nicht existiert. Es bedeutet nicht, dass kein späteres Ereignis den Entzug von Vertrauen rechtfertigen kann.

Quellen