Definition: hvad er en Certificate Authority (CA)?
En Certificate Authority (CA) er en betroet aktør, der udsteder digitale certifikater til domæner eller tjenester. Certifikatet indeholder typisk oplysninger om, hvilken identitet (ofte et domænenavn) der er bundet til en offentlig nøgle, og det er netop denne binding, CA’en “bekræfter” ved at signere certifikatet.
Eenvoudig model: tillidskæden og den offentlige nøgle
Når du åbner en HTTPS-hjemmeside, hjælper din enhed med at verificere certifikatet. Din browser eller dit operativsystem har en liste over CA’er, som den på forhånd stoler på (såkaldte betroede rod- eller mellemliggende CA’er).
Samtidig bruges certifikatets signatur og eventuelle kædeled (fra CA til CA) til at kontrollere, at:
- certifikatet faktisk er udstedt af en CA, der kan spores til en betroet CA,
- certifikatet ikke er manipuleret,
- certifikatet passer til den identitet, det påstår (for eksempel domænenavnet),
- og at certifikatet stadig er gyldigt i forhold til dets gyldighedsperiode.
Hvis kontrollen lykkes, kan forbindelsen etableres med kryptering, og modparten fremstår som “autentisk” i den forstand, at certifikatets identitetsbinding holder.
Hvorfor CA’er er vigtige for din online sikkerhed
CA’er spiller en central rolle, fordi de gør det mere sikkert at stole på forbindelser og identiteter online. Konkret handler betydningen om to ting:
-
Autenticitet (hvem er det?) Når en CA signerer et certifikat, bliver det lettere for din browser at afgøre, om hjemmesiden kan dokumentere, at den har ret til den identitet, den bruger. Det reducerer risikoen for, at en falsk server bare præsenterer en vilkårlig nøgle uden troværdig dokumentation.
-
Fortrolighed via kryptering (hvordan holdes data sikre?) Når der er styr på certifikatet, bliver det muligt at etablere en krypteret forbindelse. CA’en er ikke “selve krypteringen”, men den er en nøglebrik i at få den rette nøgle og den rette identitet på plads, før krypteringen bruges til at beskytte data under transport.
De vigtigste dele: certifikat, signatur, gyldighed og match
Når du vurderer CA’s rolle, kan du tænke på følgende byggesten:
- Certifikatet: Dokumentet med identitetsoplysninger og den offentlige nøgle.
- Signaturen: Beviset på, at certifikatet er udstedt af en CA (og ikke ændret bagefter).
- Kæden til en betroet CA: Hjælper browseren med at stole på udstederen.
- Gyldighedsperiode: Et certifikat kan udløbe, og så bør den sikre forbindelse ikke “bare fortsætte”.
- Identitetsmatch: Certifikatet skal stemme overens med den adresse, du forsøger at nå.
Hvis blot én af disse kontroller fejler, vil browseren typisk advare, fordi tillidsgrundlaget ikke længere er opfyldt.
Forskelle og begrænsninger: hvad CA’er kan og ikke kan
Selvom CA’er er vigtige, er der grænser for, hvad de løser.
- CA’er er ikke en garanti mod alt misbrug. En CA handler om certifikatets troværdighed, ikke om indholdets godhed eller om en tjeneste faktisk er sikker i alle henseender.
- Angreb kan stadig udnytte andre svagheder. For eksempel kan brugeradfærd, sårbarheder på siden, eller kompromitterede konti være uden for CA’ens kontrol.
- Fejl i tillidskæden betyder typisk afvisning eller advarsel. Hvis certifikatet ikke kan kædes til en betroet CA, eller hvis identiteten ikke matcher, er grundlaget for tillid brudt.
En praktisk undtagelse at være opmærksom på er, at ikke alle enheder og miljøer har samme liste over betroede CA’er, hvilket kan føre til, at en forbindelsesadfærd ser forskellig ud.
Praktisk brug: hvad kan du selv kontrollere?
Du kan bruge disse kontrolpunkter, når du vurderer en “sikker” forbindelse:
- Kig efter, om browseren markerer certifikatet som gyldigt, eller om der vises en advarsel.
- Tjek at adressen (domænet) matcher det, certifikatet gælder for.
- Se om certifikatet er inden for sin gyldighedsperiode.
- Vær opmærksom på, at tillid afhænger af en kæde, der kan spores til en betroet CA.
Hvis noget afviger, er det et signal om, at CA-baseret tillid ikke længere er intakt, og at forbindelsen ikke bør behandles som lige så sikker.
