Security: Verschlüsselung & Transport

Akademie

Security: Verschlüsselung & Transport

TLS 1.3 und die Grundidee der Transportverschlüsselung.

TLS 1.3: wie Verschlüsselung auf dem Transportweg funktioniert

Begriffe vorab

  • TLS: Transport Layer Security, Protokoll zur Absicherung von Verbindungen, z. B. bei HTTPS.
  • Forward Secrecy: Spätere Schlüsselkompromittierung entschlüsselt keine früheren Verbindungen.
  • Zertifikat: Bestätigung, dass ein öffentlicher Schlüssel zu einer Domain gehört.
  • RFC: Request for Comments, Dokumentenreihe der IETF, in der Internetstandards stehen.
  • Cipher Suite: Kombination aus Verfahren für Schlüsselaustausch, Verschlüsselung und Integrität.

Wofür TLS gut ist

TLS schützt Daten auf dem Weg zwischen Browser und Server vor Mitlesen (Vertraulichkeit), vor Veränderung (Integrität) und stellt über Zertifikate sicher, dass man mit dem richtigen Server spricht (Authentizität). Es ist die Grundlage von HTTPS.

Was TLS 1.3 verbessert

TLS 1.3 wurde im August 2018 als RFC 8446 veröffentlicht (10. August 2018). Gegenüber früheren Versionen wurde viel Altlast entfernt: Der statische RSA-Schlüsselaustausch ist gestrichen, weil er keine Forward Secrecy bietet. Alle verbleibenden Schlüsselaustauschverfahren auf Basis öffentlicher Schlüssel bieten Forward Secrecy. Auch veraltete Verfahren wie RC4 und 3DES sind entfallen. Die Menge der möglichen Einstellungen wird kleiner – das reduziert Fehlkonfigurationen und folgt dem Prinzip „Economy of Mechanism“.

Forward Secrecy anschaulich

Stell dir vor, ein Angreifer zeichnet jahrelang verschlüsselten Verkehr auf und stiehlt später den Langzeitschlüssel des Servers. Ohne Forward Secrecy könnte er alles rückwirkend lesen. Mit Forward Secrecy werden pro Verbindung kurzlebige Schlüssel ausgehandelt; der gestohlene Langzeitschlüssel hilft nicht für die Vergangenheit.

Praktische Folgen für Betreibende

  • HTTPS überall aktivieren, auch auf Seiten ohne Anmeldung.
  • Alte Protokollversionen deaktivieren, TLS 1.3 aktivieren, wo der Server es unterstützt.
  • Zertifikate rechtzeitig erneuern und die Erneuerung automatisieren.
  • Die Verbindung mit einem Prüfwerkzeug testen und die Ergebnisse dokumentieren.

TLS schützt den Transport, nicht die Anwendung. Eine Seite mit gültigem HTTPS kann trotzdem Injection- oder Zugriffsfehler haben.

HTTPS ist eine notwendige Grundlage, kein Sicherheitsnachweis für die gesamte Anwendung.

Zum Selbermachen

  1. Rufe deine Seite mit einem öffentlichen TLS-Prüfdienst auf und notiere, welche Protokollversionen aktiv sind.
  2. Richte, falls noch nicht geschehen, die automatische Zertifikatserneuerung ein.

Verwandte Themen

Webanwendungen → „OWASP Top 10“ (Cryptographic Failures). Normen & Recht → DSGVO Art. 32 nennt Verschlüsselung als Beispielmaßnahme.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Veröffentlichung von RFC 8446 am 10. August 2018, Entfernung des statischen RSA-Schlüsselaustauschs und Forward Secrecy für alle Schlüsselaustauschverfahren wurden gegen den RFC bzw. Fachberichte geprüft. Nicht einzeln belegt: das Beispiel zur Forward Secrecy (didaktische Darstellung), die Praxisliste (Einordnung in eigenen Worten) und das Verhältnis zur inzwischen ebenfalls als TLS-1.3-Dokument geführten RFC 9846 – dieses wurde nicht im Detail geprüft.

Quellen

  • IETF – RFC 8446 „The Transport Layer Security (TLS) Protocol Version 1.3“ (August 2018)
  • Hinweis: Eine spätere RFC (9846) zu TLS 1.3 existiert; prüfe beim Vertiefen, welche gilt.