Ich bin neu in kommerziellen SSL-Zertifikaten und möchte wissen, ob ein von mir generierter CSR sicher per E-Mail gesendet werden kann?
Ich bin neu in kommerziellen SSL-Zertifikaten und möchte wissen, ob ein von mir generierter CSR sicher per E-Mail gesendet werden kann?
Sicher, aber ich denke nicht, dass die Zertifizierungsstelle CSRs per E-Mail erhalten sollte, es sei denn, sie verwenden einen Mechanismus (wie das Signieren Ihrer E-Mail mit PGP / GPG), um sicherzustellen, dass die CSR von Ihnen stammt (und nicht von jemandem, der dies vorgibt) Sie).
Da der CSR nur Ihren öffentlichen Schlüssel enthält: Nein, es ist nicht gefährlich, ihn per E-Mail zu senden oder auf andere Weise zu veröffentlichen. Das einzige, was Sie damit tun können, ist, Zertifikate für diesen öffentlichen Schlüssel zu generieren. Senden Sie Ihren privaten Schlüssel jedoch nicht an Dritte.
Außerdem ist mir kein kommerzieller SSL-Anbieter bekannt, der die CSR per E-Mail erhalten möchte. Sind Sie sicher, dass die Weboberfläche kein Texteingabefeld enthält?
Meine Güte. Nein, es ist nicht sicher, die CSR per E-Mail zu senden. Die obigen Kommentare zum Fehlen von Geheimnissen in der CSR sind in Ordnung, aber sie verfehlen den Punkt.
Eine Zertifizierungsstelle gibt durch Unterzeichnen einer CSR und damit Ausstellen eines Zertifikats an, dass der Inhalt der CSR korrekt ist wahr. Da es sich bei E-Mails um einen unsicheren Transport handelt, gibt es per se keine Garantie dafür, dass die von der Zertifizierungsstelle empfangene CSR mit der gesendeten übereinstimmt. Ein offensichtlicher Kompromiss besteht darin, dass die E-Mail abgefangen wird, die CSR auf irgendeine Weise geändert oder ersetzt wird. Da die Zertifizierungsstelle nicht wissen kann, dass dies geschehen ist, deutet dies darauf hin, dass es wahr ist, wenn es nicht das ist, was der Anforderer verlangt hat signiert.
Aus diesem Grund stellt jede seriöse Zertifizierungsstelle ein durch TLS geschütztes Webformular zur Verfügung, um die CSR sicher zu übertragen.
Der einzige Fall, in dem E-Mails akzeptabel sind, ist - als einer von Die obigen Kommentare beziehen sich - wenn die E-Mail überprüfbar ist und der Inhalt bekanntermaßen unverändert ist. Dies wird im Allgemeinen durch Signieren der E-Mail (PGP, S / Mime usw.) erreicht. Andere Optionen könnten darin bestehen, die CSR zu verschlüsseln und einen Out-of-Band- und sicheren Austausch des Verschlüsselungsgeheimnisses bereitzustellen.
Die Zertifizierungsstelle muss zu 100% sicher sein, dass die von Ihnen gesendete CSR empfangen wird. Wenn es eine Möglichkeit gibt, dies per E-Mail zu tun, ist das in Ordnung. Die CSR enthält keine vertraulichen Informationen.
Es ist seltsam, dass eine Zertifizierungsstelle Sie auffordert, Ihre CSR per E-Mail zu senden.
Im Allgemeinen werden Sie aufgefordert, die CSR zu kopieren / in einen Textbereich auf ihrer Website einzufügen, wenn Sie sich anmelden, während Sie verbunden sind HTTPS.
Nun, wie in Wikipedia erläutert:
Die CSR enthält Informationen zur Identifizierung des Antragstellers (z. B. einen eindeutigen Namen im Fall von ein X.509-Zertifikat) und den vom Antragsteller ausgewählten öffentlichen Schlüssel.
Das heißt, es ist sicher, dies per E-Mail zu senden, da in einer PKI-Infrastruktur der private Schlüssel wichtig ist Sie müssen für sich behalten.