Ostern. Admins finden ein paar bald nicht mehr funktionierende Zertifikate đŸŁđŸ€·â€â™€ïž https://www.heise.de/news/Fieses-Osterei-D-Trust-verlangt-Zertifikatstausch-bis-Ostermontag-11245930.html
Admins mĂŒssen D-Trust-Zertifikate tauschen – bis Ostermontag

Die Bundesdruckerei-Tochter D-Trust beschert Administatoren kurzfristige OstereinsĂ€tze: Ihre TLS-Zertifikate mĂŒssen bis Ostermontag 17 Uhr getauscht sein.

heise online
Seit wann lÀuft das eigentlich? LÀnger https://bugzilla.mozilla.org/show_bug.cgi?id=2023458#c6
2023458 - D-Trust: TLS Precertificates Exceeding the Maximum Validity Period Allowed by the TLS Baseline Requirements

ASSIGNED (enrico.entschew) in CA Program - CA Certificate Compliance. Last updated 2026-04-03.

@bkastl das Ticket passt irgendwie nicht zur Panikmache des BSI.
Wenn das fĂŒr<20 Zertifikate relevant war, und die Ursache laut Timeline gefixt wurde, warum dann jetzt noch diese Atombombe? đŸ€”
@bkastl zusÀtzlich reden Heise und BSI vom 15.03.2025, aber das Ticket vom 15.03.2026?
@DJGummikuh @bkastl Das andere im Artikel verlinkte Ticket ist das relevantere: Beim fixen des ersten und Review was da passiert ist ist ihnen aufgefallen dass ihre Prozesse unvollstĂ€ndig waren. Und sobald du als CA das entdeckt hast musst du binnen 5 Tagen alle betroffenen Zertifikate zurĂŒckziehen und ersetzen.
@DJGummikuh @bkastl Das Timing ist natĂŒrlich maximal unpraktisch, aber im Vergleich zu was andere CAs teils abziehen halte ich ihnen zu gute dass sie sich tatsĂ€chlich an die Regeln halten und die nicht ignorieren nur weils unbequem wĂ€re.
@DJGummikuh @bkastl (Wobei 5 Tage ab Donnerstag ja Dienstag wĂ€re, also haben sie entweder nen Tag gebraucht es zu veröffentlichen oder nochmal kĂŒrzer gemacht als zwingend verlangt, das wĂ€re angesichts des eher theoretischen Problems bisschen ĂŒbertrieben IMHO)
@HeNeArXn @bkastl ja gut aber seit wann? 15.03.2025 oder 2026? (bin nur mobil gerade, das hilft wohl nicht, aber bei 2025 wĂ€r bei mir Party, bei 2026 wĂŒrde es mich faktisch nicht jucken)
@DJGummikuh @bkastl Alle Zertifikate ab 15.3.2025 haben das Problem.
@HeNeArXn @bkastl danke fĂŒr die KlĂ€rung 👍

Falls mich wer fragt, ob das ein Sicherheitsproblem ist: Ja, aber nicht wegen ein paar non konformen Zertifikaten, sondern wegen der Kommunikations-Timeline drum herum.

Wenn du ein BetriebskontinuitĂ€ts-Problem zĂŒchten willst, dann machst du folgendes:

Problem wohl seit Mitte MĂ€rz kennen

17:42 am Donnerstag vor einem Feiertag Problem ankĂŒndigen. Fix aber nur ankĂŒndigen.

18:xx Fix kommunizieren - dann erst ist ĂŒberhaupt handeln möglich

Zertifikate an Ostermontag (Feiertag) zurĂŒckziehen

Ach so: Impact sind quasi alle TLS Zertifikate von der D-Trust seit MĂ€rz 2025 (!). Also sehr viele D-Trust bis fast alle mit D-Trust TLS Zertifikaten.

“D-Trust has concluded that all TLS certificates issued on or after March 15, 2025 are non-compliant with the TLS Baseline Requirements. D-Trust will revoke all affected certificates within the next five days and will report on the progress of the revocation.”

https://bugzilla.mozilla.org/show_bug.cgi?id=2029013 (ht https://chaos.social/@HeNeArXn/116351206281632251)

2029013 - D-Trust: Missing Pre-Signing Linting for TLS Issuance

ASSIGNED (enrico.entschew) in CA Program - CA Certificate Compliance. Last updated 2026-04-04.

@bkastl heißt ich als nicht admin bekomme morgen abend auf seiten einen Banner angezeigt das was nicht geht und dienstag frĂŒh sollte alles wieder laufen?
@nachtpfoetchen falsch verstanden. Ja. Als User sagt dein Browser dir: Webseite xy ist unsicher. Dann sind admins erst mal busy, dann kommst du spÀter wieder und es sieht normal aus
@bkastl oki! Danke fĂŒr das update:3
@bkastl ja, das ist schon ein klein bissel unglĂŒcklich, wenn bei d-trust das nicht so kleingedruckte datum ĂŒberlesen wurde 🙃 https://cabforum.org/working-groups/server/baseline-requirements/requirements/#4312-linting-of-to-be-signed-certificate-content
@bkastl Devils advocate theorie: Mitte MĂ€rz haben sie das erste Problem entdeckt. Im Laufe der Diskussion dazu kommt auf warum ihr Prozess das nicht vorher gemerkt hat. Sie starten Review dazu, das kommt ~2 Wochen spĂ€ter (Mittwoch) zurĂŒck mit "Unser Prozess war falsch". Im Prinzip triggert genau die Erkenntnis eine fixe 5 Tage deadline.
HÀtte jemand sagen können "tun wir mal so als hÀtten wir das ersten nÀchsten dienstag gesehen"? Ja. Ist das was wir wollen das CAs tun? very slippery slope
@bkastl (das ich mal in Diskussionen die Bundesdruckerei verteidige hÀtte ich auch nicht erwartet :D)
@HeNeArXn konsequentes Handeln als CA ist gut. Allerdings heißt das auch: wenn schon vorher was sich belegbar andeutete und irgendwas spĂ€ter kommuniziert wurde, dann ist die nicht konsequente Kommunikation zu Beginn bereits das Problem.

@bkastl Insgesamt Indizen fĂŒr

a) fehlende technische Expertise (das mit 200 Tagen ist ja seit lÀngerem bekannt)

b) falsche Prozesse, die das nicht abdecken

c) fehlende Aufsicht/ Review/ Governance, die das nicht aufdecken

d) schlechte Kommunikation

Und die Beteiligten wollen alle zertifiziert und auditiert sein. Ich wĂŒrde sagen, da wird nicht gelebt, was man sich selbst und anderen versprochen hat. Ob es ein Postmortem oder Lessons Learned geben wird? Ich bezweifle es.

@bkastl in meinem Dunstkreis: Amtsgerichte, Kammergericht, LaGeSo – Reaktion bisher: Null
@bkastl Seit _der_ Geschichte <https://www.blzk.de/blzk/site.nsf/id/li_datenschutzvorfall_d-trust.html> wundert mich bei D(on't)-Trust nichts mehr. Ich wĂŒrde dort nichts mehr einzukaufen (z.B. HBA).
Datenschutzvorfall bei D-Trust: Angriff auf Antragsportal fĂŒr elektronische Signatur- und Siegelkarten | Bayerische LandeszahnĂ€rztekammer

Die D-Trust GmbH, ein Unternehmen der Bundesdruckerei-Gruppe, ist Ziel eines Angriffs auf das Antragsportal fĂŒr Signatur- und Siegelkarten geworden.

@bkastl "Hintergrund der kurzfristigen RĂŒckrufaktion ist offenbar ein Problem mit dem sogenannten Linting, also den automatischen PrĂŒfprozessen.

Hier hatte sich im Nachgang zur Diskussion zu einer unzulĂ€ssigen PrĂ€zertifikatsdauer herausgestellt, dass D-Trust die Branchenregeln fĂŒr die Erstellung von Zertifikaten hier anders interpretiert hatte als das allgemeiner technischer Konsens innerhalb der Community ist."

Loool, was fĂŒr ein Bullshit-Bingo ist das bitte. đŸ€Ł
Konsens der Community. đŸ€Ł

@bkastl

Ist es Ransomware?

Ist es eine DDOS Attacke?

Nein, ist die Bundesdruckerei 🙄!

Sie können ĂŒbrigens RFC 8555, rĂŒcken das aber nur auf Anfrage heraus.

An handklöppelten TLS Zertifikaten verdienen sie mehr.

Admins mĂŒssen D-Trust-Zertifikate tauschen – bis Ostermontag

Die Bundesdruckerei-Tochter D-Trust beschert Administatoren kurzfristige OstereinsĂ€tze: Ihre TLS-Zertifikate mĂŒssen bis Ostermontag 17 Uhr getauscht sein.

heise online