Browser sollen wieder klar zwischen „verschlüsselt“ und „vertrauenswürdig“ unterscheiden – Identitätsanzeige für OV/EV zurückbringen
Einleitung
Heute sieht jede Domain mit kostenfreiem DV-Zertifikat im Browser fast genauso „vertrauenswürdig“ aus wie eine kostpielig geprüfte Firmen-Identität (OV/EV). Die Verschlüsselung funktioniert – doch das Signal für echte Identität ist für normale Nutzer praktisch unsichtbar geworden. Das hilft Phishing & Betrug.
Haupttext
Wir fordern von Browser-Herstellern (Chrome/Chromium, Firefox, Safari/WebKit, Edge) und dem CA/Browser Forum:
-
Eine klare, standardisierte Kennzeichnung von Identität: Für OV/EV-Zertifikate soll der geprüfte Organisationsname wieder sichtbar und leicht erkennbar sein – nicht nur versteckt hinter mehreren Klicks.
-
Bessere UX statt Marketing-Icons: Eine neutrale, platzsparende Lösung (z. B. ein einheitliches „Verifiziertes Unternehmen“-Label/Badge, optional ausklappbar) ist sinnvoller als ein verwirrender Einheits-Lock, der nur „verschlüsselt“ signalisiert.
-
Aufklärung direkt im Browser: Beim Klick auf das Schloss muss klar erklärt werden: „Verschlüsselt“ ≠ „seriös“. DV bestätigt Domain-Kontrolle, nicht die Identität des Betreibers.
-
Missbrauch erschweren: Browser sollen Identitätsinfos konsistent anzeigen und stärker hervorheben, wenn keine geprüfte Organisation existiert (z. B. bei Login-/Zahlungsseiten), damit Phishing weniger leicht wirkt.
Hierfür könnte das Schloss-Symbol folgende Farben annehmen:
- DV (kostenfrei) = Wie aktuell (weißer Schloss-Rahmen, transparent)
- DV (kostenpflichtig) = Vollständig grau gefüllt
- OV = Vollständig orange gefüllt
- EV = Vollständig grün gefüllt
Zusätzlich könnte man Daten einsehen, ohne auf dieses klicken zu müssen, in dem man nur über dieses hovert...
Änderung anzuzeigende Daten
Aktuell zeigen OV Zertifikate neben dem Aussteller des Zertifikats auch die Adressdaten des Zertifikatsbeantragenden. Diese sind jedoch nur in den Zertifikatsdetails einsehbar, zu welchen man nur mit vier Klicks gelangt! Besagte Daten könnten einfach, wie dann bei EV, direkt angezeigt werden, wenn man über das Symbol hovert...
Sichere Verbindungen sind wichtig – doch Nutzer brauchen wieder ein brauchbares Signal, wer hinter einer Seite steht. Der aktuelle Zustand macht es für Laien nahezu unmöglich, schnell zwischen „beliebige Domain“ und „nachweislich verifiziertes Unternehmen“ zu unterscheiden.
Justin Nogossek Verfasser der Petition kontaktieren