Häufige TLS-Angriffe
Downgrade- und Stripping-Angriffe
Häufige TLS-Angriffe ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
TLS ist ein Angriffsziel
Da TLS einen großen Teil des Datenverkehrs schützt, suchen Angreifer ständig nach Schwachstellen.
Bei den meisten Angriffen wird versucht, die Sicherheit herabzustufen, die Verschlüsselung zu entfernen oder Schwachstellen älterer Protokolle auszunutzen.
Downgrade-Angriffe
Bei einem Downgrade-Angriff greift ein Angreifer in den Handshake ein, um beide Seiten auf ein älteres, schwächeres Protokoll oder eine schwächere Chiffre zu zwingen.
Der Angriff POODLE nutzte ein erzwungenes Downgrade auf SSL 3.0 aus.
Schutz vor Downgrades
Zu den Schutzmaßnahmen gehören:
- Deaktivieren älterer Protokolle (SSL 2/3, TLS 1.0/1.1).
- Der in TLS 1.3 integrierte Downgrade-Schutz.
- Das
SCSV-Fallback-Signal in TLS 1.2.
ssl_protocols TLSv1.2 TLSv1.3;SSL-Stripping
SSL-Stripping tritt auf, wenn eine Person einen unverschlüsselten http://-Link eingibt. Ein Man-in-the-Middle hält die Verbindung zur Person unverschlüsselt, während er mit dem Server über HTTPS kommuniziert.
Das Opfer sieht das Schlosssymbol nie, was häufig unbemerkt bleibt.
HSTS-Schutz
HTTP Strict Transport Security (HSTS) weist Browser an, für eine Domain immer HTTPS zu verwenden, und verhindert so SSL-Stripping.
Strict-Transport-Security: max-age=31536000; includeSubDomains; preloadMan-in-the-Middle
Ein Man-in-the-Middle (MITM) sitzt zwischen Client und Server und leitet den Datenverkehr weiter.
Eine korrekte Zertifikatsprüfung verhindert dies: Der Angreifer kann kein gültiges Zertifikat für die Zieldomain vorlegen, das von einer vertrauenswürdigen CA signiert wurde.
Kompressionsangriffe: CRIME und BREACH
CRIME und BREACH nutzten TLS- oder HTTP-Kompression aus, um Geheimnisse wie Sitzungscookies zu erlangen, indem die Größe komprimierter Antworten beobachtet wurde.
Die Lösung: Deaktivieren Sie die TLS-Kompression und gehen Sie vorsichtig damit um, Geheimnisse mit von Angreifern kontrollierten Daten zu mischen.
Padding-Oracle-Angriffe
Ältere Chiffren im CBC-Modus waren anfällig für Padding-Oracle-Angriffe wie Lucky 13.
Moderne AEAD-Chiffren (AES-GCM, ChaCha20-Poly1305) beseitigen diese gesamte Klasse von Fehlern.
Heartbleed
Heartbleed war ein Fehler zur Offenlegung von Speicherinhalten in OpenSSL und kein Fehler im TLS-Protokoll. Angreifer konnten dadurch den Serverspeicher auslesen und möglicherweise private Schlüssel erlangen.
Die Lehre daraus: Halten Sie Ihre TLS-Bibliotheken durch Sicherheitsupdates aktuell.
Neuvereinbarung und Abschneiden
Ältere TLS-Versionen erlaubten unsichere Neuvereinbarungs- und Abschneideangriffe, bei denen eingeschleuste Daten oder abgeschnittene Nachrichten missbraucht werden konnten.
Erweiterungen für sichere Neuvereinbarungen und TLS 1.3 beheben diese Probleme.
Checkliste zur Absicherung
So härten Sie TLS ab:
- Verwenden Sie ausschließlich TLS 1.2 und 1.3.
- Bevorzugen Sie AEAD-Chiffresuiten mit Forward Secrecy.
- Aktivieren Sie HSTS.
- Deaktivieren Sie Kompression.
- Halten Sie Bibliotheken durch Sicherheitsupdates aktuell.
Schnelltest
Welche Schutzmaßnahme verhindert speziell SSL-Stripping-Angriffe?
Zusammenfassung
Sie haben häufige TLS-Angriffe kennengelernt.
- Downgrades und Stripping-Angriffe erzwingen eine schwächere oder gar keine Verschlüsselung.
- HSTS und das Deaktivieren älterer Protokolle sind wichtige Schutzmaßnahmen.
- AEAD-Chiffren und Sicherheitsupdates beseitigen Padding-Oracle- und Bibliotheksfehler.
Nächstes Modul: Multi-Faktor-Authentifizierung.
Häufig gestellte Fragen
Ist die Lektion „Häufige TLS-Angriffe“ kostenlos?
Ja — der vollständige Text von „Häufige TLS-Angriffe“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Häufige TLS-Angriffe“?
Downgrade- und Stripping-Angriffe Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Häufige TLS-Angriffe“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Der TLS-Handshake
- Cipher-Suites
- Zertifikatsvalidierung
- Häufige TLS-Angriffe