Onafhankelijke vergelijking · geen betaalde rankings
Home / Blog / Technisch / Certificaatpinning: waarom een ​​goed voornemen een site kan blokkeren

Certificaatpinning: waarom een ​​goed voornemen een site kan blokkeren

Na het vernieuwen van Let's Encrypt kan de mobiele app offline blijven: het vastzetten van de oude sleutel zonder back-uppin blokkeert het hele wagenpark.

Redactie Hébergeurs.eu 5 min

Let's Encrypt vernieuwt het certificaat op dinsdagochtend. De website start probleemloos opnieuw op, maar de mobiele iOS-applicatie blijft offline voor 40% van de gebruikers die nog steeds de oude versie gebruiken. Oorzaak: certificaat vastzetten op de oude openbare sleutel, zonder back-uppin of verwachte release in de App Store.

HPKP is verdwenen uit browsers; vastzetten heeft vooral betrekking op native apps, embedded agents en bepaalde SDK's. Het koppelt mobiele beschikbaarheid aan de certificaatcyclus en de beoordelingstijd – een explosieve combinatie zonder governance.

Pincertificaat of openbare sleutel

Normaal gesproken pinnen we de SPKI-hash van de openbare sleutel vast. Dit is stabieler dan een volledig certificaat als de CA dezelfde sleutel opnieuw uitgeeft. Documenteer het algoritme (SHA-256) en de waarde in een gedeelde mobiel + infra-inventaris.

Maandelijkse spreadsheet: app-versie, actieve pincode, back-uppincode, vervaldatum certificaat, datum laatste release-opslag.

Reservepin verplicht in de praktijk

Eén enkele pin = totale minachting voor vernieuwing. De back-up pin (tweede SPKI-hash) moet aanwezig zijn vóór de cert prod swap. Schema: App Store-indiening vóór certificaatwijziging, niet na incident.

Beveiliging ADR: pin ja/nee met dreigingsmodel. Zo niet: Certificaattransparantiemonitoring + geautomatiseerde kortetermijncertificaten.

Moderne alternatieven

BenaderWanneer
CT-monitoringApps zonder beperking extreem vastzetten
mTLS-applicatieB2B API, geen openbare winkel
Vastzetten + back-upGedocumenteerde gerichte MITM-dreiging

mTLS en CT verminderen vaak de noodzaak om certificaatvernieuwing en mobiele release te koppelen.

Vrijlatingsdagprotocol

D-day-verlenging: mobiel crashdashboard geopend, war room infra + mobiel, app-versie terugdraaien gereed, vooraf geschreven ondersteuningscommunicatie.

Testfasering met cert/key future before prod swap - winkelrecensie zonder verrassingen.

Hosting en verlenging

Automatiseer ACME-webproducten; aparte cert mobiele API als verschillende eindpunten. Controleer of de verlenging de sleutel niet zonder voorafgaande kennisgeving wijzigt (sommige CA-migraties).

Vergelijk hosts op API-certificaat en ondersteuningstijden bij actief vastzetten: bestanden overzicht en vergelijker.

Pine-inventaris

Spreadsheet-app-versie, pin-hash, back-uppin, vervalcertificaat: maandelijkse beveiligingsbeoordeling.

Indien mobiele pincode wordt opgelegd: reservepincode plus schriftelijke goedkeuring van de beveiligingsleider.

Op de kalender afgestemde rotatie van openbare sleutels CA-certificaatverlenging.

Operationeel toezicht

Jaarlijkse evaluatie: pin nog steeds gerechtvaardigd dreigingsmodel of erfenis om te verwijderen. ADR-besluitdocument toegankelijk mobiel en infra. Mobiele crashpiekgrafiek open releasedag cert rotatie - oorlogskamerprotocol. Documenteer de kloof tussen de belofte van de hostingprovider en de veldmeting in de driemaandelijkse evaluatie.

Kwartaalvoortzetting

Jaarlijkse evaluatie: pin nog steeds gerechtvaardigd dreigingsmodel of erfenis om te verwijderen. ADR-besluitdocument toegankelijk mobiel en infra. Mobiele crashpiekgrafiek open releasedag cert rotatie - oorlogskamerprotocol. Documenteer de kloof tussen de belofte van de hostingprovider en de veldmeting in de driemaandelijkse evaluatie.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Operationele achtervolging

Houd een gedateerd runbook, een driemaandelijkse evaluatie met bedrijfsteams en statistieken bij voor en na elke wijziging. Documenteer de gaten tussen hostbelofte en veldmeting: latentie, quota, herstel, ondersteuning. Om de infrastructuur te vergelijken en andere feedback uit de praktijk te lezen, bladert u door onze directory, de vergelijker en de technische handleidingen van de blog – een gedocumenteerde beslissing is beter dan een upgrade die u vrijdagavond haastig aanschaft.

Beslis en ga vooruit zonder blinde vlek

  1. Inventaris van vastgezette apps: squad-mobiel, vervaldatum gekoppeld, back-uppincode aanwezig of afwezig.
  2. Certificeringskalender = releasekalender — Inzending in de App Store vóór de productsleutelwissel.
  3. Staging test nieuwe sleutel — dashboard crash monitoring open dag release.
  4. Alternatieven eerst — CT-monitoring, HSTS, mTLS; alleen vastzetten als MITM een vijandig netwerk bedreigt.
  5. Driemaandelijks veiligheidsregister — SPKI-overlaprotatie gemeten in weken.

TLS en hosting: overzicht, vergelijker, gidsen TLS.

Veelgestelde vragen

Bestaat HPKP nog steeds in browsers?

Nee: Chrome en Firefox hebben HPKP verwijderd. Bij het vastzetten gaat het vooral om native mobiele applicaties en bepaalde embedded agents.

Pincertificaat of publieke sleutel?

We pinnen meestal de SPKI-hash van de openbare sleutel vast, stabieler dan een volledig certificaat als de CA opnieuw dezelfde sleutel uitgeeft.

Is de back-uppincode verplicht?

Ja in de praktijk: een tweede pin voorkomt totale uitval tijdens verlenging. Eén enkele pin koppelt de beschikbaarheid en de App Store-cyclus.

Welke alternatieven voor pinnen?

Certificaattransparantiebewaking, geautomatiseerde kortetermijncertificaten, mTLS-applicatie – vaak voldoende zonder koppeling van certificaatvernieuwing en mobiele vrijgave.


Jaarlijkse evaluatie: is de pin nog steeds gerechtvaardigd door het dreigingsmodel of de erfenis die moet worden verwijderd?

Vergelijk Europese providers

Filter op compliance, locatie en gebruikssituatie — open daarna de fiches om het echte bereik te controleren.

Blader door het overzicht
Blog

Gerelateerde lectuur

Alle artikelen →