suche
ESC

TLS-Konfiguration prüfen

TLS-Versionen, Cipher-Suites, Zertifikatsgültigkeit, HSTS und Redirects eines Hosts bewerten.

Second-Level Security 25 Min +150 XP

Worum geht’s

Wenn ein Browser „nicht sicher” meldet, eine Verbindung scheitert oder ein Audit eine veraltete TLS-Konfiguration moniert, musst du den TLS-Stack eines Hosts prüfen können: Welche Protokollversionen sind aktiv, taugen die Cipher-Suites, ist das Zertifikat gültig, gibt es HSTS und eine saubere HTTP→HTTPS-Weiterleitung? Dieser Skill macht aus dem TLS-Wissen ein konkretes Prüf-Vorgehen.

Konzept

TLS sichert die Transportverbindung mit Verschlüsselung, Integrität und (Server-)Authentizität. Beim Prüfen schaust du auf fünf Dinge:

  • Protokoll-Versionen: TLS 1.2 und TLS 1.3 sind aktuell. TLS 1.0/1.1 und SSLv3 sind veraltet/unsicher und sollten deaktiviert sein.
  • Cipher-Suites: Sie legen Schlüsselaustausch, Verschlüsselung und Integrität fest. Modern sind AEAD-Verfahren (z. B. AES-GCM, ChaCha20-Poly1305) mit Forward Secrecy (ECDHE) — also Sitzungsschlüssel, die auch bei späterem Schlüssel-Leak alte Mitschnitte schützen. RC4, 3DES, CBC-Altlasten sind unerwünscht.
  • Zertifikat: Gültigkeit (notBefore/notAfter), passender Hostname (SAN), vertrauenswürdige Kette bis zu einer bekannten Root.
  • HSTS (Strict-Transport-Security): zwingt den Browser, künftig nur noch HTTPS zu nutzen, und schützt vor SSL-Stripping. max-age sollte ausreichend lang sein.
  • HTTP→HTTPS-Redirect: Ein Aufruf über http:// sollte per 301/308 auf https:// umleiten, damit nichts unverschlüsselt startet.

Vor jeder verschlüsselten Verbindung läuft dieser Handshake ab:

    Beispiel-Fall

    Aufgabe: Ein Audit verlangt: „Keine veralteten Protokolle, HSTS aktiv, sauberer Redirect.” Du sollst beispiel.de prüfen.

    1. TLS-Versionen prüfen: Sind 1.2/1.3 aktiv und 1.0/1.1 aus? Aktive Altprotokolle = Befund.
    2. Cipher-Suites ansehen: Forward Secrecy (ECDHE) und AEAD vorhanden? Schwache Suiten = Befund.
    3. Zertifikat: gültig, richtiger Hostname, vollständige Kette? Ablaufdatum notieren.
    4. HSTS-Header prüfen: vorhanden und mit langem max-age?
    5. http://beispiel.de aufrufen → leitet es per 301/308 auf HTTPS um?
    6. Befunde als Liste mit Schweregrad dokumentieren und Maßnahmen ableiten.

    Anwenden

    ▶ Am Tool ausprobieren

    Notiere jeden Befund mit Schweregrad — daraus wird später die Maßnahmenliste.

    1. Prüfe einen öffentlichen Host und lies die unterstützten TLS-Versionen ab.
    2. Sieh dir die Cipher-Suites an und achte auf ECDHE (Forward Secrecy) und AES-GCM.
    3. Kontrolliere Zertifikatsgültigkeit, den HSTS-Header und das HTTP→HTTPS-Redirect-Verhalten.
    Tool öffnen: /tls-checker ↗

    Selbsttest

    Praxis-Challenge

    ⚑ Praxis-Challenge

    Prüfe zwei öffentliche Hosts deiner Wahl und vergleiche sie: aktive TLS-Versionen, ob Forward Secrecy vorhanden ist, Zertifikats-Ablaufdatum und ob HSTS gesetzt ist. Erstelle eine kurze Befundliste und benenne pro Host die wichtigste empfohlene Verbesserung.

    Tool öffnen: /tls-checker ↗

    Modul im Speedrun testen →