Falls mich wer fragt, ob das ein Sicherheitsproblem ist: Ja, aber nicht wegen ein paar non konformen Zertifikaten, sondern wegen der Kommunikations-Timeline drum herum.
Wenn du ein BetriebskontinuitĂ€ts-Problem zĂŒchten willst, dann machst du folgendes:
Problem wohl seit Mitte MĂ€rz kennen
17:42 am Donnerstag vor einem Feiertag Problem ankĂŒndigen. Fix aber nur ankĂŒndigen.
18:xx Fix kommunizieren - dann erst ist ĂŒberhaupt handeln möglich
Zertifikate an Ostermontag (Feiertag) zurĂŒckziehen
Ach so: Impact sind quasi alle TLS Zertifikate von der D-Trust seit MĂ€rz 2025 (!). Also sehr viele D-Trust bis fast alle mit D-Trust TLS Zertifikaten.
âD-Trust has concluded that all TLS certificates issued on or after March 15, 2025 are non-compliant with the TLS Baseline Requirements. D-Trust will revoke all affected certificates within the next five days and will report on the progress of the revocation.â
https://bugzilla.mozilla.org/show_bug.cgi?id=2029013 (ht https://chaos.social/@HeNeArXn/116351206281632251)
@bkastl Insgesamt Indizen fĂŒr
a) fehlende technische Expertise (das mit 200 Tagen ist ja seit lÀngerem bekannt)
b) falsche Prozesse, die das nicht abdecken
c) fehlende Aufsicht/ Review/ Governance, die das nicht aufdecken
d) schlechte Kommunikation
Und die Beteiligten wollen alle zertifiziert und auditiert sein. Ich wĂŒrde sagen, da wird nicht gelebt, was man sich selbst und anderen versprochen hat. Ob es ein Postmortem oder Lessons Learned geben wird? Ich bezweifle es.
@bkastl "Hintergrund der kurzfristigen RĂŒckrufaktion ist offenbar ein Problem mit dem sogenannten Linting, also den automatischen PrĂŒfprozessen.
Hier hatte sich im Nachgang zur Diskussion zu einer unzulĂ€ssigen PrĂ€zertifikatsdauer herausgestellt, dass D-Trust die Branchenregeln fĂŒr die Erstellung von Zertifikaten hier anders interpretiert hatte als das allgemeiner technischer Konsens innerhalb der Community ist."
Loool, was fĂŒr ein Bullshit-Bingo ist das bitte. đ€Ł
Konsens der Community. đ€Ł
Ist es Ransomware?
Ist es eine DDOS Attacke?
Nein, ist die Bundesdruckerei đ!
Sie können ĂŒbrigens RFC 8555, rĂŒcken das aber nur auf Anfrage heraus.
An handklöppelten TLS Zertifikaten verdienen sie mehr.
Hi @bkastl
> anders interpretiert hatte als das allgemeiner technischer Konsens
https://www.heise.de/news/Fieses-Osterei-D-Trust-verlangt-Zertifikatstausch-bis-Ostermontag-11245930.html#:~:text=anders%20interpretiert%20hatte%20als%20das%20allgemeiner%20technischer%20Konsens
das nenn' ich tolle #Standards đ„
P.S.: #OMG #Hochdruck am Feiertag https://www.heise.de/news/Fieses-Osterei-D-Trust-verlangt-Zertifikatstausch-bis-Ostermontag-11245930.html#:~:text=Hochdruck