Dieser Inhalt wurde automatisch aus dem Englischen übersetzt, und kann Fehler enthalten. Erfahre mehr über dieses Experiment.

View in English Always switch to English

Expect-CT header

Deprecated

Avoid using this feature in new projects. This feature may be a candidate for removal from web standards or browsers.

Der Expect-CT-Antwort-Header ermöglicht es Websites, die Berichterstattung und/oder Durchsetzung der Certificate Transparency-Anforderungen zu aktivieren. Certificate Transparency (CT) zielt darauf ab, die Nutzung von fälschlicherweise ausgestellten Zertifikaten für diese Website unbemerkt zu verhindern.

Nur Google Chrome und andere auf Chromium basierende Browser haben Expect-CT implementiert; Chromium hat den Header ab Version 107 veraltet, da Chromium jetzt standardmäßig CT durchsetzt. Siehe das Chrome Platform Status-Update.

CT-Anforderungen können über einen der folgenden Mechanismen erfüllt werden:

  • X.509v3-Zertifikaterweiterung, um das Einbetten von signierten Zertifikat-Zeitstempeln zu ermöglichen, die von einzelnen Protokollen ausgestellt wurden. Die meisten TLS-Zertifikate, die von öffentlich vertrauenswürdigen Zertifizierungsstellen ausgestellt und online verwendet werden, enthalten eingebettetes CT.
  • Eine TLS-Erweiterung des Typs signed_certificate_timestamp, die während des Handshakes gesendet wird.
  • Unterstützung von OCSP-Stapling (d.h. der status_request TLS-Erweiterung) und Bereitstellung einer SignedCertificateTimestampList.

Hinweis: Wenn eine Website den Expect-CT-Header aktiviert, wird der Browser aufgefordert zu prüfen, ob ein Zertifikat für diese Website in öffentlichen CT-Protokollen erscheint.

Hinweis: Browser ignorieren den Expect-CT-Header über HTTP; der Header hat nur Auswirkungen auf HTTPS-Verbindungen.

Hinweis: Der Expect-CT ist seit Juni 2021 größtenteils veraltet. Seit Mai 2018 wird erwartet, dass alle neuen TLS-Zertifikate SCTs standardmäßig unterstützen. Zertifikate, die vor März 2018 ausgestellt wurden, durften eine Lebensdauer von 39 Monaten haben, sodass sie im Juni 2021 abgelaufen waren. Chromium plant, den Expect-CT-Header zu deprecieren und schließlich zu entfernen.

Header-Typ Antwort-Header

Syntax

http
Expect-CT: report-uri="<uri>",
           enforce,
           max-age=<age>

Direktiven

max-age

Die Anzahl der Sekunden nach dem Empfang des Expect-CT-Header-Feldes, während derer der Benutzeragent den Host der empfangenen Nachricht als bekannten Expect-CT-Host betrachten soll.

Wenn ein Cache einen Wert erhält, der größer ist, als er darstellen kann, oder wenn eine seiner nachfolgenden Berechnungen überläuft, betrachtet der Cache diesen Wert entweder als 2.147.483.648 (2^31) oder als die größte positive ganze Zahl, die er darstellen kann.

report-uri="<uri>" Optional

Die URI, an die der Benutzeragent Expect-CT-Fehler melden soll.

Wenn es zusammen mit der enforce-Direktive vorhanden ist, wird die Konfiguration als "enforce-and-report"-Konfiguration bezeichnet, was dem Benutzeragenten signalisiert, dass die Einhaltung der Certificate Transparency-Richtlinie durchgesetzt und Verstöße gemeldet werden sollen.

enforce Optional

Signalisiert dem Benutzeragenten, dass die Einhaltung der Certificate Transparency-Richtlinie durchgesetzt werden soll (anstatt nur die Einhaltung zu melden) und dass der Benutzeragent zukünftige Verbindungen ablehnen soll, die gegen seine Certificate Transparency-Richtlinie verstoßen.

Wenn sowohl die enforce-Direktive als auch die report-uri-Direktive vorhanden sind, wird die Konfiguration als "enforce-and-report"-Konfiguration bezeichnet, was dem Benutzeragenten signalisiert, dass die Einhaltung der Certificate Transparency-Richtlinie durchgesetzt und Verstöße gemeldet werden sollen.

Beispiel

Das folgende Beispiel gibt die Durchsetzung der Certificate Transparency für 24 Stunden an und meldet Verstöße an foo.example.com.

http
Expect-CT: max-age=86400, enforce, report-uri="https://foo.example.com/report"

Anmerkungen

Manuell zum Vertrauensspeicher hinzugefügte Root-CAs überschreiben und unterdrücken Expect-CT-Berichte/Durchsetzungen.

Browser werden sich eine Expect-CT-Richtlinie nicht merken, es sei denn, die Website hat 'bewiesen', dass sie ein Zertifikat liefern kann, das den Anforderungen der Certificate Transparency entspricht. Browser implementieren ihr eigenes Vertrauensmodell, bezüglich welcher CT-Protokolle als vertrauenswürdig angesehen werden, damit das Zertifikat protokolliert wurde.

Builds von Chrome sind so konzipiert, dass sie 10 Wochen nach dem Build-Datum der Installation aufhören, die Expect-CT-Richtlinie durchzusetzen.

Spezifikationen

Spezifikation
Expect-CT Extension for HTTP
# section-2.1

Browser-Kompatibilität

Siehe auch