Worum geht’s
Wenn ein Browser „nicht sicher” meldet, eine Verbindung scheitert oder ein Audit eine veraltete TLS-Konfiguration moniert, musst du den TLS-Stack eines Hosts prüfen können: Welche Protokollversionen sind aktiv, taugen die Cipher-Suites, ist das Zertifikat gültig, gibt es HSTS und eine saubere HTTP→HTTPS-Weiterleitung? Dieser Skill macht aus dem TLS-Wissen ein konkretes Prüf-Vorgehen.
Konzept
TLS sichert die Transportverbindung mit Verschlüsselung, Integrität und (Server-)Authentizität. Beim Prüfen schaust du auf fünf Dinge:
- Protokoll-Versionen:
TLS 1.2undTLS 1.3sind aktuell.TLS 1.0/1.1undSSLv3sind veraltet/unsicher und sollten deaktiviert sein. - Cipher-Suites: Sie legen Schlüsselaustausch, Verschlüsselung und Integrität fest.
Modern sind AEAD-Verfahren (z. B.
AES-GCM,ChaCha20-Poly1305) mit Forward Secrecy (ECDHE) — also Sitzungsschlüssel, die auch bei späterem Schlüssel-Leak alte Mitschnitte schützen. RC4, 3DES, CBC-Altlasten sind unerwünscht. - Zertifikat: Gültigkeit (
notBefore/notAfter), passender Hostname (SAN), vertrauenswürdige Kette bis zu einer bekannten Root. - HSTS (
Strict-Transport-Security): zwingt den Browser, künftig nur noch HTTPS zu nutzen, und schützt vor SSL-Stripping.max-agesollte ausreichend lang sein. - HTTP→HTTPS-Redirect: Ein Aufruf über
http://sollte per301/308aufhttps://umleiten, damit nichts unverschlüsselt startet.
Vor jeder verschlüsselten Verbindung läuft dieser Handshake ab:
Beispiel-Fall
Aufgabe: Ein Audit verlangt: „Keine veralteten Protokolle, HSTS aktiv, sauberer Redirect.”
Du sollst beispiel.de prüfen.
- TLS-Versionen prüfen: Sind 1.2/1.3 aktiv und 1.0/1.1 aus? Aktive Altprotokolle = Befund.
- Cipher-Suites ansehen: Forward Secrecy (ECDHE) und AEAD vorhanden? Schwache Suiten = Befund.
- Zertifikat: gültig, richtiger Hostname, vollständige Kette? Ablaufdatum notieren.
- HSTS-Header prüfen: vorhanden und mit langem
max-age? http://beispiel.deaufrufen → leitet es per 301/308 auf HTTPS um?- Befunde als Liste mit Schweregrad dokumentieren und Maßnahmen ableiten.
Anwenden
Notiere jeden Befund mit Schweregrad — daraus wird später die Maßnahmenliste.
- Prüfe einen öffentlichen Host und lies die unterstützten TLS-Versionen ab.
- Sieh dir die Cipher-Suites an und achte auf ECDHE (Forward Secrecy) und AES-GCM.
- Kontrolliere Zertifikatsgültigkeit, den HSTS-Header und das HTTP→HTTPS-Redirect-Verhalten.
Selbsttest
Praxis-Challenge
Prüfe zwei öffentliche Hosts deiner Wahl und vergleiche sie: aktive TLS-Versionen, ob Forward Secrecy vorhanden ist, Zertifikats-Ablaufdatum und ob HSTS gesetzt ist. Erstelle eine kurze Befundliste und benenne pro Host die wichtigste empfohlene Verbesserung.