SC104 lockert AIA-Vorgabe für TLS-Zertifikate

Der Herstellerzusammenschluss CA/Browser-Forum CAB hat mit der Abstimmung SC104 beschlossen, die Authority-Information-Access-Erweiterung soll bei öffentlich vertrauenswürdigen TLS-Serverzertifikaten künftig empfohlen statt verpflichtend sein. Die 30-tägige IPR-Review-Phase läuft noch bis zum 3. Oktober 2026, daher ist die Änderung noch nicht wirksam.

https://cabforum.org/2026/09/03/ballot-sc104-set-presence-of-aia-extension-to-should-for-subscriber-certificates/

Für IT-Verantwortliche ist SC104 vor allem ein Signal. Anforderungen an öffentliche TLS-Zertifikate können sich ändern. Wer Zertifikate dezentral und ohne belastbares Inventar verwaltet, kann oft nur mit hohem Aufwand feststellen, welche Dienste betroffen sind und welches Team handeln muss. Entscheidend ist daher ein Überblick darüber, welches Zertifikat welchen extern erreichbaren Dienst absichert und wer dafür zuständig ist.

Genau dort beginnt Krypto-Agilität. Sie beschreibt die Fähigkeit, kryptografische Algorithmen, Protokolle und Schlüssel bei neuen Anforderungen oder erkannten Schwachstellen kontrolliert auszutauschen. Ein Krypto-Inventar schafft die nötige Transparenz. Es verbindet Zertifikate mit Diensten, Verantwortlichkeiten und mit den eingesetzten kryptografischen Komponenten. Dadurch lassen sich Änderungen wie SC104 früh einordnen, Auswirkungen bewerten und notwendige Anpassungen gezielt anstoßen.

Autor