Certificate Transparency (CT) ist ein offenes Protokoll, das alle ausgestellten Zertifikate in öffentlich einsehbare, manipulationssichere Logs schreibt. Ziel ist: Niemand soll mehr unbemerkt ein gültiges Zertifikat für eine fremde Domain ausstellen können — weder ein kompromittierter Zertifizierungsstellen-Server noch ein Betrüger. CT macht Missbrauch nachträglich sichtbar und überprüfbar.
Wie Certificate Transparency funktioniert
Eine Zertifizierungsstelle (CA) muss jedes ausgestellte Zertifikat an ein öffentliches CT-Log melden. Das Log antwortet mit einem Signed Certificate Timestamp (SCT) — einem kryptografisch signierten Nachweis, dass das Zertifikat zu einem bestimmten Zeitpunkt im Log gelandet ist. Diesen SCT liefert der Server beim TLS-Handshake an den Browser mit. Der Browser prüft, ob das Zertifikat über einen gültigen SCT verfügt — fehlt er, gilt das Zertifikat als nicht vertrauenswürdig.
Die Logs sind als Merkle-Bäume aufgebaut: Eine Baumstruktur, in der jede Änderung kryptografisch mit allen vorherigen Einträgen verknüpft ist. Nachträgliches Einfügen oder Entfernen von Einträgen wird dadurch sofort nachweisbar. Jeder kann die Logs einsehen und nach eigenen Domains suchen — ein Domain-Besitzer sieht also sofort, wenn jemand ein unberechtigtes Zertifikat für seine Domain ausgestellt hat.
Warum CT Pflicht wurde
Seit April 2018 verlangt Chrome für alle öffentlich vertrauenswürdigen Zertifikate einen gültigen SCT. Die anderen großen Browser folgen dem Standard. Der Auslöser waren reale Angriffe: 2011 wurde die niederländische CA DigiNotar kompromittiert, Angreifer stellten damit gefälschte Zertifikate für Google-Dienste aus. CT hätte diesen Missbrauch sofort sichtbar gemacht. Spezifiziert ist das Protokoll in RFC 6962.
Einordnung in die Browser-Sicherheit
CT ergänzt HSTS und DNS over HTTPS auf der Vertrauensebene: HSTS erzwingt HTTPS, DoH verschlüsselt die Namensauflösung, und CT stellt sicher, dass das Zertifikat hinter der verschlüsselten Verbindung legitim ist. Zusammen mit Content-Security-Policy und Same-Origin-Policy bilden diese Mechanismen das Fundament der modernen Browser-Sicherheit.