Discussion:
Trusted Root CA
1***@gmx.de
2015-08-04 06:41:26 UTC
Permalink
<html><head></head><body><div style="font-family: Verdana;font-size: 12.0px;"><div>Hallo miteinander,</div>

<div>&nbsp;</div>

<div>CAcert m&ouml;chte sich ja nun schon l&auml;nger als RootCA in den Browser-Listen hinzuf&uuml;gen lassen.</div>

<div>Dies scheint ja ein langwieriger Prozess zu sein.</div>

<div>&nbsp;</div>

<div>Bei meiner Suche im Netz bin ich dabei auf die M&ouml;glichkeit gesto&szlig;en, sich&nbsp; eine beglaubigte CA erstellen zu lassen.</div>

<div>siehe <a href="https://www.globalsign.com/de-de/zertifizierungsstelle-root-signing/">https://www.globalsign.com/de-de/zertifizierungsstelle-root-signing/</a></div>

<div>&nbsp;</div>

<div>W&auml;re dies nicht eine, wenn auch vor&uuml;bergehende, M&ouml;glichkeit das CACert RootCA Zertifikat beglaubigen zu lassen?</div>

<div>Dann w&uuml;rde zumindest der &quot;vertrauensw&uuml;rdige&quot; Import des Root Zertifikats entfallen.</div>

<div>&nbsp;</div>

<div>&nbsp;</div>

<div>Viele Gr&uuml;&szlig;e</div>

<div>Martin</div>

<div>&nbsp;</div>

<div class="signature">&nbsp;</div></div></body></html>
Juergen Bruckner | CAcert.org
2015-08-04 11:26:44 UTC
Permalink
Hallo Martin,

ja das ist richtig, dass CAcert seit langem anstrebt als Root-CA in die
Browser aufgenommen zu werden. Es ist auch richtig, dass dies ein sehr
langwieriger und schwieriger Prozess ist.

Zu Deiner Idee:
CAcert hat schon vor einiger Zeit entschieden, dass das sogenannte
Cross-Signing - also eine Beglaubigung der CAcert Root-Zertifikate durch
eine andere (Root)CA - keine Option fÃŒr CAcert ist/sein wird.

Die GrÌnde dazu sind vielfÀltig. Aber der am wichtigsten erscheinende
Punkt ist, dass CAcert so unabhÀngig als möglich agieren möchte. Dies
kann durch ein Cross-Signing nicht mehr zu 100% gewÀhrleistet werden.

Ausserdem, die Anforderungen und Voraussetzungen fÃŒr ein Cross-Signing
sind die selben, als wenn die CAcert Root-Zertifikate direkt als Roots
in die Browser ÃŒbernommen werden.
Auch fÃŒr das Cross-Signing hat sich CAcert einem Audit zu unterziehen,
auch die Anforderungen des CA/Browser-Forums sind zu berÃŒcksichtigen
udgl. (dies steht im ÃŒbrigen auch im Beschreibungstext des von Dir
genannten "Produkts" von GlobalSign).

Du siehst, es macht kaum einen Unterschied ob sich nun CAcert einem
Cross-Signing unterzieht, oder den 'direkten' Weg zur Aufnahme in die
Browser geht.

Jedenfalls freut es mich persönlich, dass sich auch unsere
Community-Mitglieder vielfÀltige Gedanken darÌber machen wie CAcert den
'finalen' Vertrauensstatus erreichen kann, oder welche anderen
LösungsansÀtze man haben könnte.

beste GrÃŒsse aus Österreich
JÃŒrgen
--
Juergen Bruckner
CAcert Assurer, CAcert OrganisationAssurer
Vice-President CAcert Inc.

CAcert.org - The Community CA

E-Mail: ***@cacert.org
Web: http://www.cacert.org
Post by 1***@gmx.de
Hallo miteinander,
CAcert möchte sich ja nun schon lÀnger als RootCA in den Browser-Listen
hinzufÃŒgen lassen.
Dies scheint ja ein langwieriger Prozess zu sein.
Bei meiner Suche im Netz bin ich dabei auf die Möglichkeit gestoßen,
sich eine
Post by 1***@gmx.de
beglaubigte CA erstellen zu lassen.
siehe https://www.globalsign.com/de-de/zertifizierungsstelle-root-signing/
WÀre dies nicht eine, wenn auch vorÌbergehende, Möglichkeit das CACert
RootCA
Post by 1***@gmx.de
Zertifikat beglaubigen zu lassen?
Dann wÃŒrde zumindest der "vertrauenswÃŒrdige" Import des Root
Zertifikats entfallen.
Post by 1***@gmx.de
Viele GrÌße
Martin
Loading...