Webstedscertifikat

Firefox Firefox Sidst opdateret: 100% of users voted this helpful
Dette er en maskingenereret oversættelse af den engelske artikel. Den er ikke blevet gennemgået af et menneske og kan indeholde fejl. Hvis du ønsker at revidere dette indhold, kan du starte her.

Transport Layer Security (TLS) certifikater til sikre websteder bekræfter ejerskabet og integriteten af informationen på de websteder, du besøger. Denne artikel forklarer, hvordan det virker.

Hvilke websteder bruger certifikater?

Websteder, hvis adresser starter med https, bruger TLS-servercertifikater. Websteder, der bruger TLS-servercertifikater, giver sikkerhed for to ting:

  • Webstedsadministratoren ejer eller har kontrol over domænenavnet, hvilket sikrer, at brugerne opretter forbindelse til det legitime websted og ikke en forfalsket eller ondsindet kopi af webstedet.
  • Krypteret dataudveksling over TLS mellem browseren og webstedet er beskyttet mod aflytning eller mod at blive manipuleret af uautoriserede parter.

Troværdighedskæde

Browsere som Firefox verificerer certifikater gennem et hierarki, der kaldes en troværdighedskæde, som typisk består af mindst tre certifikater:

  • Rodcertifikatet (trust anchor)
  • Et eller flere mellemliggende certifikater
  • TLS-servercertifikatet (end entity)
Chain of trust diagram

Rodcertifikatet tilhører en Certifikatudsteder (CA), som browseren har tillid til at udstede andre certifikater. Typisk udsteder et rodcertifikat et eller flere mellemliggende certifikater, som derefter bruges til at udstede TLS-servercertifikater til organisationer, der kan demonstrere kontrol over de webstedsdomæner, der er specificeret i disse certifikater.

Certifikater er baseret på public key-kryptografi, hvor et asymmetrisk nøglepar har to matematisk relaterede nøgler:

  • Privat nøgle: Denne nøgle holdes hemmelig af sin ejer og bruges til kryptografiske operationer såsom signering af data (inklusive certifikater) eller dekryptering af information, der er krypteret med den offentlige nøgle
  • Offentlig nøgle: Denne nøgle deles offentligt og bruges til at verificere signaturer oprettet af den private nøgle eller til at kryptere information, som kun den private nøgle kan dekryptere

Public key-certifikater indeholder følgende information:

  • Detaljer om den certifikatudsteder (CA), der har udstedt certifikatet
  • En offentlig nøgle, der tilhører den organisation, der har modtaget certifikatet
  • Identificerende detaljer om den organisation, der har den private nøgle (se Certifikatindhold nedenfor. For TLS-servercertifikater er dette primært webstedets domænenavn)

Nu kan vi beskrive, hvordan Firefox afgør, om et websted er sikkert.

Hvordan verificerer Firefox certifikatets integritet?

Sådan bruger Firefox troværdighedskæden til at verificere TLS-servercertifikater:

  1. Firefox downloader certifikatet for det websted, du har besøgt.
  2. Firefox kontrollerer certifikatet mod sin interne database over betroede certifikatudstedere (CA'er).
    • Den bruger den offentlige nøgle fra rod-CA-certifikatet til at sikre, at rodcertifikatet og de mellemliggende certifikater er blevet korrekt signeret ned gennem kæden til det TLS-servercertifikat, som webstedet har leveret.
  3. Firefox kontrollerer informationen i certifikatet for at sikre, at det websted, du er forbundet til, matcher det websted, der er angivet i certifikatet.
  4. Firefox genererer en symmetrisk nøgle til kryptering af HTTP-trafik for forbindelsen.
  5. Firefox krypterer den symmetriske nøgle med serverens offentlige nøgle, som findes i servercertifikatet.
  6. Den private nøgle, som er på webserveren, dekrypterer de nødvendige forbindelsesdata for at fuldføre det, der er kendt som TLS-håndtrykket.

Sikker kommunikation kan derefter finde sted mellem Firefox og webstedet.

Visning af et certifikat

Følg disse trin for at se et certifikat:

  1. Klik på hængelås-ikonet Fx89Padlockskjold-ikonet Fx149UnifiedTrustIcon-Secure til venstre for adresselinjen.
  2. I panelet Webstedsinformationpanelet Unified Trust, der åbnes, skal du klikke på Connection secure.
    Fx134SiteInfo-ConnectionSecure
  3. I det næste panel skal du klikke på More informationMore site information.
    Fx134SiteInfo-MoreInfoFx149ConnectionProtection
  4. I vinduet Sideoplysninger, der åbnes, skal du klikke på Vis certifikat.
    Fx134SiteInfo-ViewCert

Firefox åbner nu siden about:certificate for at vise information om certifikatet for det websted, du er på:

Fx134SiteInfo-AboutCert

De tre faneblade viser, fra venstre mod højre, TLS-servercertifikatet, det mellemliggende certifikat og rodcertifikatet.

Certifikatindhold

TLS-servercertifikater indeholder følgende information:

  • Emne: Indeholder valgfrie attributter, såsom webstedets navn og andre oplysninger om den organisation, der ejer certifikatet.
  • Udsteder: Identificerer den CA-enhed, der har udstedt certifikatet.
  • Gyldighed: Viser, hvor længe certifikatet er gyldigt.
  • Subject Alt Name Extension: Viser de webstedsadresser, som certifikatet er gyldigt for.
  • Public Key Info: Viser attributter for certifikatets offentlige nøgle.
  • Serienummer: Identificerer certifikatet entydigt.
  • Signaturalgoritme: Algoritme, der bruges til at oprette signaturen.
  • Fingeraftryk: Hash af certifikatfilen i DER binært format.
  • Key-Usage og Extended Key Usage: Angiver, hvordan folk kan bruge certifikatet, f.eks. til at udføre TLS-webservergodkendelse.
  • Subject Key ID: En identifikator genereret fra TLS-certifikatets offentlige nøgle som en måde at identificere certifikatet på.
  • Authority Key ID: En identifikator genereret fra CA'ens offentlige nøgle som en måde at identificere den offentlige nøgle, der svarer til den private nøgle, der blev brugt til at underskrive certifikatet.
  • CRL Endpoints: Placeringerne af den udstedende CA's Certifikatspærringsliste (CRL).
  • Authority Info: Indeholder valideringsmetoden for certifikatudstederen og den mellemliggende certifikatfil.
  • Certificate Policies: Indeholder henvisninger til typen af TLS-certifikat (f.eks. information, der blev verificeret, da certifikatet blev udstedt).
  • Embedded SCTs: Viser de Signerede certifikattidsstempler (SCT'er).

Problematiske certifikater

Når du besøger et websted, hvis adresse starter med https, og der opdages et problem med TLS-certifikatet, viser browseren en fejlside. Artiklen denne artikel beskriver almindelige certifikatfejl.

Følg disse trin for at se det problematiske certifikat:

  1. Klik på Advanced… på advarselssiden.
    Fx134SecurityWarningFx149WarningSecurityRisk-ClickAdvanced
  2. Klik på Vis certifikatVis webstedets certifikat.
    Fx134SecurityWarning-ViewCertFx149WarningSecurityRisk-ViewCertificate

Det ugyldige certifikat vil nu blive vist.

Disse udmærkede personer hjalp med at skrive denne artikel:

Illustration of hands

Bliv frivillig

Grow and share your expertise with others. Answer questions and improve our knowledge base.

Læs mere