Das Internet ohne Kryptografie
Stellen Sie sich eine Welt vor, in der der gesamte Internetverkehr lesbar ist – und verstehen Sie, was Kryptografie verhindert.
Das Internet ohne Kryptografie ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
So sieht unverschlüsseltes HTTP aus
HTTP (HyperText Transfer Protocol) wurde Anfang der 1990er-Jahre ohne Verschlüsselung entwickelt. Jede Anfrage und jede Antwort wird als menschenlesbarer Text über das Netzwerk übertragen.
Das bedeutet, dass jeder Router, Internetanbieter oder Angreifer zwischen Ihnen und dem Server Ihre Anmeldedaten, persönlichen Informationen und den Inhalt jeder von Ihnen besuchten Seite lesen kann.
Man-in-the-Middle-Angriffe erklärt
Bei einem Man-in-the-Middle-Angriff (MITM) positioniert sich ein Angreifer zwischen zwei miteinander kommunizierenden Parteien und leitet den Datenverkehr weiter, wobei er ihn möglicherweise liest oder verändert. In einem unverschlüsselten Netzwerk erfordert dies keinen besonderen Aufwand.
Der Angreifer kann alle Daten sehen, schädliche Inhalte in Antworten einschleusen oder Formulareingaben unbemerkt ändern, etwa das Ziel einer Banküberweisung.
Abhören in Café-WLANs
Öffentliche WLAN-Netzwerke sind gemeinsam genutzte Broadcast-Medien. In einem typischen offenen WLAN ohne Verschlüsselung kann jedes verbundene Gerät die Pakete aller anderen Geräte mit Tools wie Wireshark mitschneiden.
In der Zeit vor der flächendeckenden Nutzung von HTTPS konnte man in einem Café mit einem Packet Sniffer Sitzungen stehlen, E-Mails lesen und Passwörter von Dutzenden Nutzern in der Umgebung abfangen.
Unverschlüsselte FTP-Zugangsdaten
FTP (File Transfer Protocol) überträgt sowohl Benutzernamen als auch Passwörter im Klartext. Ein einziger Paketmitschnitt während der Anmeldung legt die vollständigen Zugangsdaten offen.
Trotzdem waren FTP-Server noch bis weit in die 2000er-Jahre verbreitet, und einige existieren noch heute. SFTP (SSH File Transfer Protocol) und FTPS (FTP over TLS) sind sichere Alternativen, die sowohl Zugangsdaten als auch Daten verschlüsseln.
DNS-Poisoning ohne DNSSEC
DNS übersetzt Domainnamen in IP-Adressen. Ohne DNSSEC (DNS Security Extensions) sind DNS-Antworten nicht authentifiziert und können gefälscht werden.
Ein Angreifer könnte einen DNS-Cache vergiften, um Nutzer, die „mybank.com“ eingeben, auf einen vom Angreifer kontrollierten schädlichen Server umzuleiten und ihre Zugangsdaten abzufangen, bevor sie an die echte Bank weitergeleitet werden.
E-Mail ohne Verschlüsselung konzipiert
SMTP, das Protokoll zum Versenden von E-Mails, wurde 1982 ohne jegliche Sicherheitsmechanismen entwickelt. E-Mails durchlaufen auf dem Weg zum Empfänger mehrere Server (Mail-Relays), und jeder Zwischenstopp kann die Nachricht lesen oder verändern.
Ohne TLS für SMTP-Verbindungen und Ende-zu-Ende-Verschlüsselung wie PGP ist eine E-Mail im Grunde eine Postkarte: Jeder, der sie in die Hände bekommt, kann lesen, was darauf geschrieben steht.
Session-Hijacking und Firesheep
Im Jahr 2010 veröffentlichte ein Entwickler Firesheep, eine Firefox-Erweiterung, die den Diebstahl von Sitzungs-Cookies in offenen WLAN-Netzwerken automatisierte. Mit einem Klick konnte man sich bei den Facebook-, Twitter- oder Amazon-Konten anderer Personen anmelden.
Für Firesheep waren keine technischen Kenntnisse erforderlich. Das Tool fing unverschlüsselte Sitzungs-Cookies ab, die über WLAN übertragen wurden, und zeigte dem Angreifer eine Liste der Konten an, deren Sitzungen übernommen werden konnten.
Die Gefahren des frühen E-Commerce
Bevor HTTPS zum Standard wurde, übermittelten frühe E-Commerce-Websites Kreditkartennummern in unverschlüsselten HTTP-POST-Anfragen. Angreifer, die den Netzwerkverkehr überwachten, konnten Kreditkartennummern in großem Umfang abfangen.
Beim frühen Online-Shopping mussten Nutzer darauf vertrauen, dass die Website seriös war und niemand sie überwachte. Beide Annahmen waren häufig falsch und führten Ende der 1990er-Jahre zu massiven Betrugsverlusten.
Was Angreifer in unverschlüsselten Netzwerken tun konnten
In einem unverschlüsselten Netzwerk konnten Angreifer den gesamten Datenverkehr lesen, Sitzungs-Cookies stehlen und sich als Nutzer ausgeben, schädliche Skripte in Webseiten einschleusen, Passwörter und Zugangsdaten abfangen sowie Nutzer per MITM auf Phishing-Websites umleiten.
Auch Überwachung im großen Stil war trivial. Ein Angreifer mit Zugriff auf einen wichtigen Internetknoten konnte Millionen von Nutzern gleichzeitig überwachen, ohne entdeckt zu werden.
Die Transformation durch HTTPS
HTTPS verschlüsselt den Datenverkehr mithilfe von TLS und verhindert so Abhören, Manipulation und Identitätsdiebstahl. Googles Ankündigung aus dem Jahr 2014, dass HTTPS als Signal für das Suchranking dienen würde, beschleunigte die Verbreitung erheblich.
Im Jahr 2024 sind mehr als 95 % des Webverkehrs verschlüsselt. Let's Encrypt, 2016 gestartet, stellte allen Website-Betreibern kostenlose TLS-Zertifikate zur Verfügung und beseitigte damit die Kostenhürde für die Einführung.
Lehren für heute: Defense in Depth
Die Geschichte der unverschlüsselten Internetkommunikation zeigt, warum Sicherheit mehrere Ebenen erfordert. Selbst wenn eine Schutzmaßnahme versagt, sollten andere den Schaden begrenzen.
Moderne Netzwerke kombinieren TLS, DNSSEC, Certificate Transparency, HSTS und authentifizierte Verschlüsselung zu sich überschneidenden Schutzmechanismen, bei denen die Schwäche einer Maßnahme durch die Stärke einer anderen ausgeglichen wird.
Quiz zu den Risiken von Klartext
Testen Sie Ihr Verständnis für die Gefahren unverschlüsselter Kommunikation.
Wichtigste Erkenntnisse: Das unverschlüsselte Internet
Ohne Kryptografie ist jede Kommunikation im Internet für jeden sichtbar, der sich zwischen Absender und Empfänger befindet. MITM-Angriffe, Session-Hijacking, der Diebstahl von Zugangsdaten und DNS-Poisoning waren in unverschlüsselten Netzwerken trivial.
HTTPS und TLS verwandelten das Internet von einem Broadcast-Medium in ein System, in dem private Kommunikation möglich ist. Der Wechsel von HTTP zu HTTPS ist eine der wichtigsten Sicherheitsverbesserungen in der Geschichte des Internets.
Häufig gestellte Fragen
Ist die Lektion „Das Internet ohne Kryptografie“ kostenlos?
Ja — der vollständige Text von „Das Internet ohne Kryptografie“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Das Internet ohne Kryptografie“?
Stellen Sie sich eine Welt vor, in der der gesamte Internetverkehr lesbar ist – und verstehen Sie, was Kryptografie verhindert. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Das Internet ohne Kryptografie“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Verschlüsselung in Messaging-Apps
- So schützen Banken Ihre Transaktionen
- Das Internet ohne Kryptografie
- Ihr digitales Leben und Kryptografie