Cryptology Academy · Lektion

Forward Secrecy und ephemerer Schlüsselaustausch

Verstehen Sie PFS, DHE und ECDHE sowie die Bedeutung ephemerer Schlüssel.

Lektion 4 von 413 Schritte

Forward Secrecy und ephemerer Schlüsselaustausch ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Willkommen

Forward Secrecy stellt sicher, dass vergangene Sitzungen auch dann geschützt bleiben, wenn langfristige Schlüssel kompromittiert werden. Sie wird inzwischen von den meisten Sicherheitsstandards gefordert.

Was ist Forward Secrecy?

Perfect Forward Secrecy (PFS): Die Kompromittierung langfristiger Schlüssel ermöglicht NICHT die Entschlüsselung zuvor aufgezeichneter Datenübertragungen. Jede Sitzung verwendet neue kurzlebige Schlüssel, die nach der Verwendung gelöscht werden.

Warum TLS 1.2 ohne PFS gefährlich ist

Beim RSA-Schlüsselaustausch von TLS 1.2 zeichnet ein Angreifer jahrelang verschlüsselte Datenübertragungen auf. Später stiehlt er den privaten RSA-Schlüssel des Servers. Nun kann er ALLE gespeicherten Sitzungen nachträglich entschlüsseln. Das PRISM-Programm der NSA speicherte aus diesem Grund Datenübertragungen.

Kurzlebiges Diffie-Hellman (DHE)

DHE: Jede Partei erzeugt für jede Sitzung neue DH-Schlüssel. Der Sitzungsschlüssel wird abgeleitet und verwendet. Beide Parteien löschen ihre kurzlebigen privaten Schlüssel nach dem Handshake. Der langfristige Schlüssel dient ausschließlich der Authentifizierung.

ECDHE: DHE mit elliptischen Kurven

ECDHE = kurzlebiges ECDH. Für jede TLS-Sitzung wird ein neues EC-Schlüsselpaar erzeugt → ausgetauscht → Sitzungsschlüssel werden abgeleitet → privater Schlüssel wird gelöscht. ECDHE dominiert in TLS 1.3. Bei gleicher Sicherheit ist es etwa zehnmal schneller als DHE.

Verbindliche PFS in TLS 1.3

TLS 1.3 erfordert einen kurzlebigen Schlüsselaustausch. Alle Chiphersuites verwenden ECDHE oder DHE. Der RSA-Schlüsselaustausch wurde vollständig entfernt. 0-RTT (Early Data) ist die einzige Ausnahme von PFS.

0-RTT und seine Kompromisse

TLS 1.3 0-RTT sendet Daten, bevor der Handshake abgeschlossen ist. Dazu wird ein vorab gemeinsam vereinbartes Sitzungsticket verwendet – eine Wiederaufnahme ohne neuen Schlüsselaustausch. Dafür werden Replay-Schutz und strikte Forward Secrecy zugunsten einer Latenz von einem Roundtrip aufgegeben.

Forward Secrecy in SSH

SSH verwendet beim Schlüsselaustausch (kex) kurzlebige DH-/ECDH-Schlüssel. Der Hostschlüssel authentifiziert den Server. Die Sitzungsschlüssel werden aus dem kurzlebigen Schlüsselaustausch abgeleitet und nach der Sitzung verworfen. PFS ist integriert.

Double-Ratchet-Algorithmus

Das Signal Protocol verwendet den Double Ratchet: Nach dem initialen ECDH-Schlüsselaustausch bewegt jede Nachricht den Ratchet weiter und leitet neue Schlüssel ab. So werden Forward Secrecy und die Wiederherstellung nach einer Kompromittierung (Future Secrecy) für jede Nachricht erreicht.

HSM und Schutz langfristiger Schlüssel

Auch bei PFS ist der Schutz langfristiger Authentifizierungsschlüssel wichtig. Sie werden für die Identität des Servers verwendet, nicht für die Verschlüsselung. HSMs stellen sicher, dass private Schlüssel nicht exportiert werden können, selbst wenn das Betriebssystem des Servers kompromittiert wurde.

PFS auf Ihrem Server überprüfen

Prüfen Sie dies mit OpenSSL: openssl s_client -connect yoursite.com:443 -cipher 'ECDHE' Oder online: Qualys SSL Labs (ssllabs.com/ssltest) bewertet Ihre TLS-Konfiguration und testet gezielt auf Forward Secrecy.

Kurzer Test

Welche Eigenschaft sorgt dafür, dass ECDHE Forward Secrecy bietet, statischer RSA-Schlüsselaustausch jedoch nicht?

Zusammenfassung

Forward Secrecy ist für moderne Sicherheit unverzichtbar. Als Nächstes beschäftigen wir uns ausführlich mit der Sicherheit von RSA – Schwachstellen von Textbook RSA und Padding-Verfahren.
Kostenlos starten

Lerne Cryptology Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
67
Lektionen
261

Häufig gestellte Fragen

Ist die Lektion „Forward Secrecy und ephemerer Schlüsselaustausch“ kostenlos?

Ja — der vollständige Text von „Forward Secrecy und ephemerer Schlüsselaustausch“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Forward Secrecy und ephemerer Schlüsselaustausch“?

Verstehen Sie PFS, DHE und ECDHE sowie die Bedeutung ephemerer Schlüssel. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Forward Secrecy und ephemerer Schlüsselaustausch“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Das Problem der Schlüsselverteilung
  2. Mathematik des Diffie-Hellman-Schlüsselaustauschs
  3. ECDH: Elliptische Kurven für den Schlüsselaustausch
  4. Forward Secrecy und ephemerer Schlüsselaustausch
← Zurück zu Cryptology Academy