Definition Was ist ein Extended Validation Zertifikat?

Von Dipl.-Ing. (FH) Stefan Luber 5 min Lesedauer

Das Extended Validation Certificate stellt die höchste Validierungsstufe eines SSL-Zertifikats dar. Die Ausstellung des EV-Zertifikats erfordert eine erweiterte, strenge Prüfung durch eine Zertifizierungsinstanz. Gegenüber Nutzern strahlt ein solches Zertifikat eine hohe Vertrauenswürdigkeit aus.

EV-SSL-Zertifikat ist die höchste Validierungsstufe des SSL-Zertifikats.(Bild:  gemeinfrei /  Pixabay)
EV-SSL-Zertifikat ist die höchste Validierungsstufe des SSL-Zertifikats.
(Bild: gemeinfrei / Pixabay)

Die deutsche Übersetzung für Extended Validation Certificate lautet "Zertifikat mit erweiterter Validierung". Abgekürzt wird es oft mit EV-Zertifikat. Manchmal werden die Langbezeichnungen Extended-Validation-SSL-Zertifikat oder SSL-Zertifikat mit Extended Validation verwendet. Bei einem Extended Validation Certificate handelt es sich um ein digitales SSL-Zertifikat, dessen Ausstellung die höchste Validierungsstufe für SSL-Zertifikate erfordert. Die ausstellende Zertifizierungsstelle führt eine erweiterte und strenge Prüfung des Domaininhabers und des Antragsstellers durch.

Die Richtlinien für die erweiterte Validierung wurden vom CA/Browser-Forum definiert und veröffentlicht. Das CA/Browser-Forum ist ein freiwilliger Zusammenschluss von Webbrowser-Herstellern und Zertifizierungsstellen (Certification Authorities - CAs). Gegenüber Nutzern einer Domain strahlt ein EV-Zertifikat höchste Vertrauenswürdigkeit aus. Der Zertifikatstyp bietet ein hohes Schutzniveau bei der Absicherung einer Domain. Inhaber weisen mit dem Zertifikat die Echtheit und Legitimität ihrer Domain beziehungsweise ihrer Website nach.

Einige Browser machten Websites mit Extended Validation Certificate über eine grüne Einfärbung der Adresse in der Adressleiste kenntlich. Von dieser Praxis der visuellen Unterscheidung von Zertifikatsvalidierungsstufen ist man aber inzwischen wieder abgerückt.

Unternehmen, die ihre Domains mit EV-Zertifikaten absichern, sind zum Beispiel große Konzerne, Unternehmen mit bekannten Marken, Unternehmen im Finanz- und Bankensektor, E-Commerce-Unternehmen und Fortune-500- oder Global-2000-Unternehmen.

Einige grundlegende Informationen zu SSL-Zertifikaten

Bevor näher auf die Besonderheiten des EV-SSL-Zertifikats eingegangen wird, zunächst einige grundlegende Informationen zu SSL-Zertifikaten und zu ihrem Einsatzzweck. Das Akronym SSL steht für Secure Sockets Layer und bezeichnet ein Verschlüsselungsprotokoll im TCP/IP-Protokollstapel. Eigentlich ist die Bezeichnung SSL veraltet, da inzwischen der Nachfolger von SSL Transport Layer Security (TLS) verwendet wird. Die Abkürzung SSL wird aber nach wie vor verwendet. Auch die in diesem Zusammenhang genutzten digitalen Zertifikate werden üblicherweise noch immer als SSL-Zertifikate bezeichnet.

Ein SSL-Zertifikat dient als verbindlicher Identitätsnachweis und ermöglicht den Aufbau einer verschlüsselten Verbindung zwischen Webbrowser und Webserver. Die Verschlüsselung basiert auf einem asymmetrischen Verschlüsselungsverfahren mit privaten und öffentlichen Schlüsseln. Über das Zertifikat erhält der Webbrowser den öffentlichen Schlüssel des Webservers, mit dem er die Nachrichten an den Webserver verschlüsselt. Auf dem Webserver lassen sich die verschlüsselten Daten mit dem privaten Schlüssel wieder entschlüsseln.

Ein SSL-Zertifikat an sich ist eine kleine Datei, in der die für den Identitätsnachweis und für die Verwendung kryptographischer Verfahren benötigten Informationen gespeichert sind. Das Zertifikat bindet einen kryptographischen Schlüssel an eine Organisations- beziehungsweise eine Unternehmensidentität. Ausgestellt werden die Zertifikate von einer vertrauenswürdigen Zertifizierungsstelle (Certification Authority). Browser kennzeichnen eine per SSL-Zertifikat verschlüsselte Verbindung über ein Schlosssymbol in der Adresszeile.

Es gibt hinsichtlich der Validierungsstufen mehrere Arten von SSL-Zertifikaten. Sie unterscheiden sich im Wesentlichen darin, wie ausführlich die Überprüfung des Antragstellers und seiner abzusichernden Domain abläuft. Folgende drei Typen werden unterschieden:

  • SSL-Zertifikate mit Domain Validation (DV): Es wird validiert, ob der Antragsteller des Zertifikats Inhaber der abzusichernden Domain ist und sie kontrolliert.
  • SSL-Zertifikate mit Organization Validation (OV): Die Identität der Organisation und die Domaininhaberschaft werden validiert.
  • SSL-Zertifikate mit Extended Validation (EV): Es wird ein umfassender Validierungsprozess gemäß einheitlichen Vorgaben durchgeführt.

Der erweiterte Validierungsprozess zur Vergabe eines EV-Zertifikats

Das Extended Validation Certificate stellt die höchste Sicherheitsstufe eines SSL-Zertifikats dar. Für die Ausstellung eines EV-Zertifikats durch eine Zertifizierungsstelle ist ein erweiterter, umfassender Validierungsprozess zu durchlaufen. Bei der Validierung werden die Domain, die mit der Domain in Verbindung stehende Organisation und der Antragsteller ausführlich geprüft. Grundsätzlich bauen die Validierungsstufen DV, OV und EV aufeinander auf. Bei einer EV-Zertifizierung werden die gleichen Prüfungen wie bei einer DV- und OV-Zertifizierung durchgeführt, aber noch um weitere Schritte ergänzt. Grundsätzlich muss auch die Zertifizierungsstelle dazu bevollmächtigt sein, eine erweiterte Validierung nach EV-Standard durchführen zu dürfen. Entsprechende Berechtigungen werden vom CA/Browser-Forum erteilt. Hierfür wird die Zertifizierungsstelle selbst einer Überprüfung unterzogen.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Für eine Extended Validation muss der Zertifikatsempfänger eine umfassende Überprüfung durchlaufen. Unter anderem wird Folgendes überprüft:

  • die Domain
  • die Domaininhaberschaft und -nutzungsberechtigung
  • Identität, Adresse und Rechtsstatus der Organisation
  • operative Existenz der Organisation
  • gerichtliche Eintragungen beziehungsweise Handelsregistereintrag
  • die Identität und Geschäftsadresse des Antragstellers
  • die Befugnis der antragstellenden Personen oder Mitarbeiter

Darüber hinaus findet bei der Validierung ein Abgleich mit Sperrlisten sowie eine Überprüfung auf Domainbetrug statt. Bestimmte Länder oder Unternehmen können von EV-Zertifikaten ausgeschlossen sein. EV-Zertifikate dürfen nicht für Einzelpersonen oder für nicht eingetragene Gesellschaften ausgestellt werden. Zu den Organisationsformen, die EV-Zertifikate erhalten können, zählen eingetragene Einzelunternehmen und Vereine, Personengesellschaften, Kapitalgesellschaften und Regierungsbehörden.

Einsatzbereiche von Extended-Validation-SSL-Zertifikaten

Extended-Validation-SSL-Zertifikate kommen in Bereichen zum Einsatz, in denen sensible Informationen oder persönliche Daten übermittelt und erfasst werden und eine hohe Schutzstufe erforderlich ist. Unternehmen, die ihre Domains üblicherweise mit EV-Zertifikaten absichern, sind zum Beispiel große Konzerne, Unternehmen mit bekannten Marken, Unternehmen im Finanz- und Bankensektor, E-Commerce-Unternehmen und Fortune-500- oder Global-2000-Unternehmen. In bestimmten Bereichen sind EV-Zertifikate Branchenstandard. Sie kommen typischerweise im E-Commerce, im Online-Banking, auf behördlichen Websites und in weiteren Bereichen zum Einsatz.

Vorteile durch ein Extended Validation Certificate

Ein Extended Validation Certificate bietet im Vergleich zu Zertifikaten mit den niedrigeren Validierungsstufen DV oder OV einige Vorteile. Das EV-Zertifikat stellt die höchste Vertrauensstufe eines SSL-Zertifikats dar. Nutzer einer Webseite mit EV-Zertifikat können sich darauf verlassen, dass die Website tatsächlich vom angegebenen Unternehmen geführt wird und dieses auch eingetragen und operativ tätig ist. EV-Zertifikate schützen zudem vor Phishing. Die Wahrscheinlichkeit, dass Phishing-Seitenbetreiber EV-Zertifikate einsetzen, ist extrem gering. Schon die zusätzlichen Kosten und der Zeitaufwand zum Erhalt eines EV-Zertifikats wirken für Betrüger abschreckend. Zumal sie eine Extended Validation kaum erfolgreich überstehen würden. Der Einsatz von kostenlos erhältlichen DV-Zertifikaten hingegen ist für Phishing-Seiten durchaus nicht unüblich. Weitere Vorteile der Verwendung von SSL-Zertifikaten mit Extended Validation sind:

  • maximales Vertrauen der Seitenbesucher in die Sicherheit der Webseite und die Identität des Domaininhabers
  • Bereitstellung ausführlicher Informationen für Webseitenbesucher zur Domain und zur Organisation
  • Sicherstellung eines hohen Datenschutzniveaus
  • für Unternehmen: Abgrenzung zur Konkurrenz, Stärkung der Kundenbindung, höhere Kundenzufriedenheit, bessere Verkaufszahlen

Nachteile von SSL-Zertifikaten mit Extended Validation

SSL-Zertifikate mit Extended Validation sind auch mit einigen Nachteilen verbunden. Insbesondere lässt sich aufführen, dass für die Ausstellung eines EV-Zertifikats durch eine vertrauenswürdige Zertifizierungsstelle höhere Kosten entstehen. Zudem dauert der Ausstellungsprozess für ein Zertifikat durch die erweiterte Validierung länger. Für den Antragsteller entsteht deutlich höherer Aufwand, da er mehr Informationen bereitstellen muss. Da Webbrowser mittlerweile Verbindungen zu Webservern mit EV-Zertifikaten nicht mehr gesondert visuell kenntlich machen, ist dem Webseitenbesucher nicht auf den ersten Blick ersichtlich, dass ein SSL-Zertifikat der höchsten Validierungsstufe zum Einsatz kommt. Er muss sich mit zusätzlichen Klicks in der Browseroberfläche diese Informationen selbst beschaffen und anzeigen lassen. Ein Besucher mit Standard-Webkenntnissen ist dazu eventuell gar nicht in der Lage.

(ID:50147709)