Let's Encrypt vernieuwt het certificaat op dinsdagochtend. De website start probleemloos opnieuw op, maar de mobiele iOS-applicatie blijft offline voor 40% van de gebruikers die nog steeds de oude versie gebruiken. Oorzaak: certificaat vastzetten op de oude openbare sleutel, zonder back-uppin of verwachte release in de App Store.
HPKP is verdwenen uit browsers; vastzetten heeft vooral betrekking op native apps, embedded agents en bepaalde SDK's. Het koppelt mobiele beschikbaarheid aan de certificaatcyclus en de beoordelingstijd – een explosieve combinatie zonder governance.
Pincertificaat of openbare sleutel
Normaal gesproken pinnen we de SPKI-hash van de openbare sleutel vast. Dit is stabieler dan een volledig certificaat als de CA dezelfde sleutel opnieuw uitgeeft. Documenteer het algoritme (SHA-256) en de waarde in een gedeelde mobiel + infra-inventaris.
Maandelijkse spreadsheet: app-versie, actieve pincode, back-uppincode, vervaldatum certificaat, datum laatste release-opslag.
Reservepin verplicht in de praktijk
Eén enkele pin = totale minachting voor vernieuwing. De back-up pin (tweede SPKI-hash) moet aanwezig zijn vóór de cert prod swap. Schema: App Store-indiening vóór certificaatwijziging, niet na incident.
Beveiliging ADR: pin ja/nee met dreigingsmodel. Zo niet: Certificaattransparantiemonitoring + geautomatiseerde kortetermijncertificaten.
Moderne alternatieven
| Benader | Wanneer |
|---|---|
| CT-monitoring | Apps zonder beperking extreem vastzetten |
| mTLS-applicatie | B2B API, geen openbare winkel |
| Vastzetten + back-up | Gedocumenteerde gerichte MITM-dreiging |
mTLS en CT verminderen vaak de noodzaak om certificaatvernieuwing en mobiele release te koppelen.
Vrijlatingsdagprotocol
D-day-verlenging: mobiel crashdashboard geopend, war room infra + mobiel, app-versie terugdraaien gereed, vooraf geschreven ondersteuningscommunicatie.
Testfasering met cert/key future before prod swap - winkelrecensie zonder verrassingen.
Hosting en verlenging
Automatiseer ACME-webproducten; aparte cert mobiele API als verschillende eindpunten. Controleer of de verlenging de sleutel niet zonder voorafgaande kennisgeving wijzigt (sommige CA-migraties).
Vergelijk hosts op API-certificaat en ondersteuningstijden bij actief vastzetten: bestanden overzicht en vergelijker.
Pine-inventaris
Spreadsheet-app-versie, pin-hash, back-uppin, vervalcertificaat: maandelijkse beveiligingsbeoordeling.
Indien mobiele pincode wordt opgelegd: reservepincode plus schriftelijke goedkeuring van de beveiligingsleider.
Op de kalender afgestemde rotatie van openbare sleutels CA-certificaatverlenging.
Operationeel toezicht
Jaarlijkse evaluatie: pin nog steeds gerechtvaardigd dreigingsmodel of erfenis om te verwijderen. ADR-besluitdocument toegankelijk mobiel en infra. Mobiele crashpiekgrafiek open releasedag cert rotatie - oorlogskamerprotocol. Documenteer de kloof tussen de belofte van de hostingprovider en de veldmeting in de driemaandelijkse evaluatie.
Kwartaalvoortzetting
Jaarlijkse evaluatie: pin nog steeds gerechtvaardigd dreigingsmodel of erfenis om te verwijderen. ADR-besluitdocument toegankelijk mobiel en infra. Mobiele crashpiekgrafiek open releasedag cert rotatie - oorlogskamerprotocol. Documenteer de kloof tussen de belofte van de hostingprovider en de veldmeting in de driemaandelijkse evaluatie.
Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.
Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.
Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.
Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.
Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.
Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.
Operationele achtervolging
Houd een gedateerd runbook, een driemaandelijkse evaluatie met bedrijfsteams en statistieken bij voor en na elke wijziging. Documenteer de gaten tussen hostbelofte en veldmeting: latentie, quota, herstel, ondersteuning. Om de infrastructuur te vergelijken en andere feedback uit de praktijk te lezen, bladert u door onze directory, de vergelijker en de technische handleidingen van de blog – een gedocumenteerde beslissing is beter dan een upgrade die u vrijdagavond haastig aanschaft.
Beslis en ga vooruit zonder blinde vlek
- Inventaris van vastgezette apps: squad-mobiel, vervaldatum gekoppeld, back-uppincode aanwezig of afwezig.
- Certificeringskalender = releasekalender — Inzending in de App Store vóór de productsleutelwissel.
- Staging test nieuwe sleutel — dashboard crash monitoring open dag release.
- Alternatieven eerst — CT-monitoring, HSTS, mTLS; alleen vastzetten als MITM een vijandig netwerk bedreigt.
- Driemaandelijks veiligheidsregister — SPKI-overlaprotatie gemeten in weken.
TLS en hosting: overzicht, vergelijker, gidsen TLS.
Veelgestelde vragen
Bestaat HPKP nog steeds in browsers?
Nee: Chrome en Firefox hebben HPKP verwijderd. Bij het vastzetten gaat het vooral om native mobiele applicaties en bepaalde embedded agents.
Pincertificaat of publieke sleutel?
We pinnen meestal de SPKI-hash van de openbare sleutel vast, stabieler dan een volledig certificaat als de CA opnieuw dezelfde sleutel uitgeeft.
Is de back-uppincode verplicht?
Ja in de praktijk: een tweede pin voorkomt totale uitval tijdens verlenging. Eén enkele pin koppelt de beschikbaarheid en de App Store-cyclus.
Welke alternatieven voor pinnen?
Certificaattransparantiebewaking, geautomatiseerde kortetermijncertificaten, mTLS-applicatie – vaak voldoende zonder koppeling van certificaatvernieuwing en mobiele vrijgave.
Jaarlijkse evaluatie: is de pin nog steeds gerechtvaardigd door het dreigingsmodel of de erfenis die moet worden verwijderd?
