TLS-1.3-Handshake und 0-RTT-Wiederaufnahme
Verfolgen Sie den TLS-1.3-Handshake Schritt für Schritt, verstehen Sie, wie standardmäßig Forward Secrecy erreicht wird, und bewerten Sie die Sicherheitsabwägungen der 0-RTT-Sitzungswiederaufnahme.
TLS-1.3-Handshake und 0-RTT-Wiederaufnahme ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Warum TLS 1.3 erforderlich war
TLS 1.3, veröffentlicht im Jahr 2018 (RFC 8446), wurde entwickelt, um die Schwachstellen zu beheben, die sich über ein Jahrzehnt realer Angriffe in TLS 1.2 angesammelt hatten. Frühere Versionen erlaubten die Aushandlung schwacher Cipher-Suiten, unterstützten Kryptografie in Exportstärke und erforderten mehrere Round-Trips, bevor Daten übertragen werden konnten. TLS 1.3 entfernt alle veralteten Algorithmen und verkürzt den Handshake im Normalfall auf einen einzigen Round-Trip, wodurch sich sowohl die Sicherheit als auch die Leistung deutlich verbessern.
Überblick über den Handshake: ein Round-Trip
In TLS 1.3 schließen Client und Server den Handshake mit 1-RTT (einem Round-Trip) ab. Der Client sendet ein ClientHello, das unterstützte Cipher-Suiten und einen Key Share (unter Verwendung von Diffie-Hellman) enthält. Der Server antwortet mit einem ServerHello, seinem eigenen Key Share, einem Zertifikat und den ersten verschlüsselten Anwendungsdaten – alles in einer Übertragung. Anschließend überprüft der Client das Zertifikat und sendet eine Finished-Nachricht, bevor Anwendungsdaten ausgetauscht werden.
# Trace TLS 1.3 handshake with openssl
openssl s_client -connect example.com:443 -tls1_3 -msg 2>&1 | grep -E 'ClientHello|ServerHello|Finished'Schlüsselaustausch: ausschließlich ephemeres Diffie-Hellman
TLS 1.3 schreibt einen ephemeren Schlüsselaustausch vor – der RSA-Schlüsselaustausch wurde vollständig entfernt. Jeder Schlüsselaustausch muss ECDHE (Elliptic Curve Diffie-Hellman Ephemeral) oder DHE (Diffie-Hellman Ephemeral) verwenden. Das Wort „ephemeral“ bedeutet, dass für jede Sitzung ein neues Schlüsselpaar erzeugt wird. Dies bildet die Grundlage für Perfect Forward Secrecy: Wenn der langfristige private Schlüssel des Servers kompromittiert wird, können vergangene Sitzungen dennoch nicht entschlüsselt werden, da jede Sitzung einen eigenen temporären Schlüssel verwendet hat.
Perfect Forward Secrecy erklärt
Perfect Forward Secrecy (PFS) stellt sicher, dass ein Angreifer selbst dann keine alten Sitzungen entschlüsseln kann, wenn er heute den gesamten verschlüsselten Datenverkehr aufzeichnet und in Zukunft den privaten Schlüssel des Servers erlangt. Beim RSA-Schlüsselaustausch in TLS 1.2 konnte der private Schlüssel des Servers das Pre-Master-Secret jeder vergangenen Sitzung entschlüsseln – ein katastrophaler Fehler. Die ephemeren DH-Schlüssel von TLS 1.3 sorgen dafür, dass jede Sitzung ihre eigenen Schlüssel ableitet und diese ephemeren Schlüssel nach der Verwendung verworfen werden.
Vereinfachung der Cipher-Suiten
TLS 1.2 unterstützte mehr als 300 Cipher-Suiten, von denen viele schwach oder unsicher waren. TLS 1.3 reduziert diese Zahl auf nur fünf Cipher-Suiten, die allesamt AEAD (Authenticated Encryption with Associated Data) verwenden: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256, TLS_AES_128_CCM_SHA256 und TLS_AES_128_CCM_8_SHA256. Dadurch werden ganze Angriffskategorien wie BEAST, POODLE und FREAK beseitigt, die schwache Aushandlungsverfahren für Cipher-Suiten ausnutzten.
# Check supported TLS 1.3 cipher suites on a server
nmap --script ssl-enum-ciphers -p 443 example.com0-RTT-Wiederaufnahme: Geschwindigkeit im Vergleich zur Sicherheit
Die 0-RTT-Wiederaufnahme (Zero Round Trip Time) ist eine optionale Funktion von TLS 1.3, mit der ein Client bereits in der allerersten Nachricht Anwendungsdaten senden kann, bevor der Handshake abgeschlossen ist. Dies funktioniert über einen Pre-Shared Key (PSK) aus einer vorherigen Sitzung. Zwar verringert 0-RTT die Latenz deutlich – was für APIs mit hohem Datenverkehr entscheidend sein kann –, doch entsteht dabei ein wesentlicher Nachteil: Die frühen Daten sind nicht gegen Replay-Angriffe geschützt.
Risiko von Replay-Angriffen bei 0-RTT
Bei einem Replay-Angriff auf 0-RTT-Daten kann ein Angreifer, der die frühe Datennachricht abfängt, sie erneut an den Server senden und dadurch möglicherweise dieselbe Aktion zweimal auslösen (z. B. eine Zahlung oder eine Zustandsänderung). Die Spezifikation von TLS 1.3 warnt ausdrücklich davor, dass frühe 0-RTT-Daten ausschließlich idempotente Operationen enthalten dürfen – also Operationen, die unabhängig von der Anzahl ihrer Ausführungen dasselbe Ergebnis liefern, etwa eine GET-Anfrage. Nicht idempotente Operationen (POST, DELETE) sollten niemals 0-RTT verwenden.
Pre-Shared Keys und Sitzungswiederaufnahme
Nach einem erfolgreichen vollständigen TLS-1.3-Handshake sendet der Server eine NewSessionTicket-Nachricht mit einem PSK (Pre-Shared Key), den der Client speichert. Bei einer erneuten Verbindung fügt der Client diesen PSK mithilfe der pre_shared_key extension in sein ClientHello ein. Der Server erkennt ihn und genehmigt entweder 0-RTT-Daten oder wechselt zur Wiederaufnahme mit 1-RTT. PSK-Tickets sind zeitlich begrenzt und sollten regelmäßig erneuert werden, um das Zeitfenster ihrer Gefährdung zu begrenzen.
Verschlüsselter Handshake: Metadaten verbergen
Eine wesentliche Verbesserung in TLS 1.3 besteht darin, dass der größte Teil des Handshakes verschlüsselt ist, einschließlich des Serverzertifikats. In TLS 1.2 wurde das Serverzertifikat im Klartext übertragen, sodass ein Netzwerkbeobachter feststellen konnte, mit welcher Domain sich der Client verband. TLS 1.3 verschlüsselt das Zertifikat und die meisten nachfolgenden Handshake-Nachrichten, wodurch die für passive Beobachter verfügbaren Metadaten reduziert werden. Encrypted Client Hello (ECH) ist eine neue Erweiterung, die sogar das SNI-Feld (Server Name Indication) verbirgt.
Entfernte Funktionen: Was TLS 1.3 beseitigt hat
TLS 1.3 entfernte zahlreiche veraltete Funktionen, die zu einem Sicherheitsrisiko geworden waren: RSA-Schlüsselaustausch (keine Forward Secrecy), CBC-Cipher-Suiten (anfällig für Padding-Oracle-Angriffe), RC4 (vollständig unsicherer Stromchiffre), Kryptografie in Exportstärke (Ursache von FREAK und Logjam), MD5 und SHA-1 in digitalen Signaturen, Komprimierung (Ursache von CRIME) und Renegotiation (Ursache mehrerer Angriffe). Durch deren Entfernung verfügt TLS 1.3 über eine deutlich kleinere Angriffsfläche.
Konfiguration von Servern für TLS 1.3
Für die korrekte Bereitstellung von TLS 1.3 müssen Sie Ihren Webserver so konfigurieren, dass er TLS 1.3 bevorzugt und TLS 1.0 sowie 1.1 deaktiviert. Die meisten modernen Webserver (Nginx, Apache, IIS) unterstützen TLS 1.3 nativ. Sie sollten außerdem sicherstellen, dass OCSP Stapling aktiviert ist, damit der Status des Zertifikatwiderrufs bereitgestellt wird, ohne dass der Client die CA kontaktieren muss, und dass HSTS-Header Downgrade-Angriffe auf HTTP verhindern. Verwenden Sie Tools wie SSL Labs, um zu überprüfen, ob Ihre Konfiguration die Bewertung A+ erreicht.
# Nginx TLS 1.3 configuration
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers 'TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:ECDHE-RSA-AES256-GCM-SHA384';
ssl_prefer_server_ciphers off;
ssl_session_timeout 1d;
ssl_session_cache shared:SSL:10m;
add_header Strict-Transport-Security 'max-age=63072000' always;Schnelltest
Testen Sie Ihr Verständnis der Konzepte aus CompTIA Security+ (SY0-701) in dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: TLS 1.3 schließt den Handshake mit 1-RTT ab und verwendet für Perfect Forward Secrecy ausschließlich ephemeren DH-Schlüsselaustausch. Die 0-RTT-Wiederaufnahme ermöglicht über PSKs eine schnellere erneute Verbindung, ist jedoch anfällig für Replay-Angriffe und sollte nur idempotente Operationen übertragen. Außerdem entfernt TLS 1.3 alle veralteten schwachen Funktionen – RSA-Schlüsselaustausch, CBC-Cipher, RC4, Exportkryptografie und Komprimierung – und reduziert dadurch die Angriffsfläche deutlich. Als Nächstes betrachten wir authentifizierte Verschlüsselungsalgorithmen wie AES-GCM.
Häufig gestellte Fragen
Ist die Lektion „TLS-1.3-Handshake und 0-RTT-Wiederaufnahme“ kostenlos?
Ja — der vollständige Text von „TLS-1.3-Handshake und 0-RTT-Wiederaufnahme“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „TLS-1.3-Handshake und 0-RTT-Wiederaufnahme“?
Verfolgen Sie den TLS-1.3-Handshake Schritt für Schritt, verstehen Sie, wie standardmäßig Forward Secrecy erreicht wird, und bewerten Sie die Sicherheitsabwägungen der 0-RTT-Sitzungswiederaufnahme. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „TLS-1.3-Handshake und 0-RTT-Wiederaufnahme“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- TLS-1.3-Handshake und 0-RTT-Wiederaufnahme
- Authentifizierte Verschlüsselung: AES-GCM und ChaCha20-Poly1305
- Schlüsselableitungsfunktionen: PBKDF2, bcrypt und Argon2
- Postquantenkryptografie: CRYSTALS-Kyber und Dilithium