Cryptology Academy · Lektion

TLS-Zertifikatswarnungen und was Sie tun sollten

Lernen Sie, Zertifikatsfehler im Browser zu interpretieren und zu entscheiden, wann Sie fortfahren und wann Sie die Seite verlassen sollten.

Lektion 3 von 413 Schritte

TLS-Zertifikatswarnungen und was Sie tun sollten ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Warnung vor einem abgelaufenen Zertifikat

NET::ERR_CERT_DATE_INVALID wird angezeigt, wenn der Gültigkeitszeitraum eines Zertifikats abgelaufen ist. Das Datum "Not After" im Zertifikat liegt in der Vergangenheit. Diese Warnung ist typischerweise ein Fehler bei der Serververwaltung: Der Administrator hat vergessen, das Zertifikat zu erneuern.

Ein abgelaufenes Zertifikat bietet keine Sicherheitsgarantie, da die CA nicht mehr für seine Gültigkeit bürgt. Die Website kann zwar weiterhin die echte Website sein, aber die Zertifikatsinfrastruktur ist nicht mehr intakt.

Warnung vor einer unbekannten CA

NET::ERR_CERT_AUTHORITY_INVALID wird angezeigt, wenn das Zertifikat von einer CA signiert wurde, die nicht im vertrauenswürdigen Root-Speicher des Browsers enthalten ist. Dies tritt bei selbst signierten Zertifikaten, Zertifikaten interner Unternehmens-CAs oder Zertifikaten kleiner CAs auf, die nicht in den großen Root-Programmen enthalten sind.

Die Root-Programme der Browser (Mozilla, Google, Apple, Microsoft) führen strenge Listen vertrauenswürdiger CAs. Eine CA muss umfangreiche Prüfanforderungen erfüllen, um aufgenommen zu werden. Zertifikate von nicht aufgenommenen CAs lösen diese Warnung aus.

Warnung wegen einer nicht übereinstimmenden Hostname

NET::ERR_CERT_COMMON_NAME_INVALID wird angezeigt, wenn die Subject- oder SAN-Felder des Zertifikats nicht mit dem Hostnamen in der Adressleiste des Browsers übereinstimmen. Der Aufruf von "https://192.168.1.1", während im Zertifikat "router.example.com" angegeben ist, löst diese Warnung aus.

Diese Warnung kann auf einen falsch konfigurierten Server, einen MITM-Angriff hinweisen, bei dem das echte Zertifikat durch ein anderes ersetzt wurde, oder auf eine legitime Website, die über ihre IP-Adresse statt über ihren Hostnamen aufgerufen wird.

Warnung vor einem selbst signierten Zertifikat

Ein selbst signiertes Zertifikat ist ein Zertifikat, bei dem Aussteller und Subject identisch sind: Die Zertifizierungsstelle ist der Server selbst. Browser vertrauen selbst signierten Zertifikaten standardmäßig nicht, da sie keine Überprüfung durch Dritte bieten.

Selbst signierte Zertifikate werden häufig in Entwicklungsumgebungen, internen Tools und Tests eingesetzt. Sie verschlüsseln den Datenverkehr genauso gut wie von einer CA signierte Zertifikate, bieten aber keine Identitätsgarantie.

Warnung vor einem widerrufenen Zertifikat

Eine Warnung vor einem widerrufenen Zertifikat wird angezeigt, wenn die CA das Zertifikat vor Ablauf seiner Gültigkeit ungültig gemacht hat. Dies geschieht typischerweise, wenn der private Schlüssel kompromittiert wurde, die Organisation nicht mehr existiert oder das Zertifikat fehlerhaft ausgestellt wurde.

Der Widerruf wird über OCSP (Online Certificate Status Protocol) oder CRL (Certificate Revocation List) geprüft. Chrome verwendet aus Leistungsgründen CRLSets (vorab geladene Widerrufsdaten), ergänzt durch OCSP-Prüfungen in Echtzeit für besonders wichtige Zertifikate.

Wann das Umgehen einer Warnung sicher ist

Zertifikatswarnungen können in bestimmten internen und Entwicklungsumgebungen im Allgemeinen umgangen werden: auf Ihrem eigenen Entwicklungsserver mit einem selbst signierten Zertifikat, bei einem internen Unternehmenstool mit einer Unternehmens-CA, die nicht im öffentlichen Root-Speicher enthalten ist, oder auf einem Heimrouter, wenn Sie wissen, dass die IP-Adresse zum Gerät gehört.

In diesen Fällen weist die Warnung auf eine fehlende CA und nicht auf einen Angriff hin. Sie können die CA zu Ihrem Vertrauensspeicher hinzufügen oder das jeweilige Zertifikat für diesen internen Kontext akzeptieren. Dokumentieren Sie die Entscheidung und den Grund dafür.

Wann Sie eine Warnung niemals umgehen dürfen

Umgehen Sie Zertifikatswarnungen niemals bei Bankgeschäften, E-Mail-Diensten, Gesundheitsportalen, Behördendiensten oder anderen Websites, auf denen Sie Zugangsdaten oder vertrauliche Informationen eingeben. Die Warnung könnte auf einen aktiven MITM-Angriff hinweisen.

Selbst wenn eine Zertifikatswarnung nur in einem von hundert Fällen auf einen echten Angriff hinweist, stellt das Umgehen der Warnung bei sensiblen Diensten ein nicht vertretbares Risiko dar. Die Unannehmlichkeit, nicht auf die Website zugreifen zu können, ist weitaus weniger schwerwiegend als der Diebstahl von Zugangsdaten oder Finanzbetrug.

Zertifikatsfehler als Hinweise auf MITM-Angriffe

Ein Angreifer, der einen MITM-Angriff durchführt, fängt Ihre TLS-Verbindung ab und präsentiert sein eigenes Zertifikat. Wenn dieses Zertifikat von Ihrem Browser nicht vertrauenswürdig ist, erhalten Sie eine Warnung. Die Warnung IST der ordnungsgemäß funktionierende Sicherheitsmechanismus.

Angreifer, die Unternehmens-Firewalls kontrollieren, oder kompromittierte Router schleusen manchmal ihre eigene CA ein, um TLS-Inspektionen durchzuführen, ohne Warnungen auszulösen. Wenn auf Websites, denen Sie normalerweise vertrauen, plötzlich Zertifikatswarnungen angezeigt werden, untersuchen Sie dies unverzüglich.

Zertifikatsprobleme melden

Wenn auf legitimen öffentlichen Websites unerwartete Zertifikatswarnungen angezeigt werden, melden Sie diese unverzüglich. Bei Angeboten von Google können Sie die Feedback-Schaltfläche von Chrome verwenden. Wenden Sie sich bei anderen Websites über einen alternativen Kanal (Telefon oder ein anderes Netzwerk) an den Betreiber.

Certificate-Transparency-Logs ermöglichen es jedem, unerwartete Zertifikate für die eigenen Domains zu überwachen. Dienste wie Facebook's Certificate Transparency Monitoring benachrichtigen Domaininhaber, wenn neue Zertifikate für ihre Domains ausgestellt werden.

HSTS und das Verhindern des Umgehens von Warnungen

HTTP Strict Transport Security (HSTS) verhindert, dass Browser Zertifikatsfehler für registrierte Domains akzeptieren. Sobald ein Browser einen HSTS-Header empfangen hat, verweigert er die Verbindung zu dieser Domain über HTTP oder mit einem fehlerhaften Zertifikat, selbst wenn der Nutzer auf "trotzdem fortfahren" klickt.

Websites auf der HSTS-Preload-Liste sind fest in Browsern hinterlegt, sodass bereits der allererste Besuch geschützt ist. Bei vorab geladenen Websites können Zertifikatswarnungen niemals umgangen werden, wodurch MITM-Angriffe auf diese Websites praktisch undurchführbar sind.

Interne PKI sicher verwalten

Organisationen, die interne CAs betreiben, sollten ihr CA-Zertifikat über Mobile Device Management (MDM) oder Gruppenrichtlinien an alle Unternehmensgeräte verteilen. Dadurch werden Zertifikatswarnungen bei internen Tools vermieden, ohne dass Benutzer Sicherheitswarnungen manuell umgehen müssen.

Schlüssel interner CAs sollten in HSMs und nicht in Dateisystemen gespeichert werden. CA-Zertifikate sollten eine begrenzte Gültigkeitsdauer haben und nicht für öffentliche Internetdomains, sondern nur für die spezifischen internen Namensräume der Organisation als vertrauenswürdig eingestuft werden.

Quiz zu Zertifikatsfehlern

Testen Sie Ihr Verständnis von TLS-Zertifikatswarnungen.

Wichtigste Erkenntnisse: Zertifikatswarnungen

Zertifikatswarnungen weisen auf konkrete Probleme hin: ERR_CERT_DATE_INVALID (abgelaufen), ERR_CERT_AUTHORITY_INVALID (unbekannte CA), ERR_CERT_COMMON_NAME_INVALID (Abweichung beim Hostnamen). Für jedes Problem gibt es bestimmte Ursachen und geeignete Reaktionen.

Umgehen Sie Zertifikatswarnungen auf Banking-, E-Mail- oder Gesundheitsseiten niemals. Interne Tools mit selbstsignierten Zertifikaten oder Zertifikaten einer internen CA können nach Überprüfung des Kontexts sicher verwendet werden. HSTS verhindert das Umgehen von Warnungen bei registrierten Domains und schützt vor MITM-Angriffen.

Kostenlos starten

Lerne Cryptology Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
67
Lektionen
261

Häufig gestellte Fragen

Ist die Lektion „TLS-Zertifikatswarnungen und was Sie tun sollten“ kostenlos?

Ja — der vollständige Text von „TLS-Zertifikatswarnungen und was Sie tun sollten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „TLS-Zertifikatswarnungen und was Sie tun sollten“?

Lernen Sie, Zertifikatsfehler im Browser zu interpretieren und zu entscheiden, wann Sie fortfahren und wann Sie die Seite verlassen sollten. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „TLS-Zertifikatswarnungen und was Sie tun sollten“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Das Vorhängeschloss-Symbol: Was es wirklich bedeutet
  2. So erhalten Websites SSL-Zertifikate
  3. TLS-Zertifikatswarnungen und was Sie tun sollten
  4. HTTP-Downgrade und Risiken durch gemischte Inhalte
← Zurück zu Cryptology Academy