Grundlagen von HTTP und HTTPS
Verstehen Sie den Aufbau von Anfrage und Antwort sowie den TLS-Handshake und erfahren Sie, warum HTTPS für die Sicherheit wichtig ist.
Grundlagen von HTTP und HTTPS ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist HTTP?
HTTP (Hypertext Transfer Protocol) bildet die Grundlage der Webkommunikation. Es legt fest, wie Browser Ressourcen von Servern anfordern und wie Server darauf antworten. HTTP ist zustandslos — jede Anfrage ist unabhängig.
Struktur einer HTTP-Anfrage
Eine HTTP-Anfrage besteht aus:
- Methode: GET, POST, PUT, DELETE, PATCH, OPTIONS
- URL: der Ressourcenpfad
- Header: Metadaten (Content-Type, Authorization, User-Agent)
- Body: mit POST- oder PUT-Anfragen gesendete Daten
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...Struktur einer HTTP-Antwort
Eine HTTP-Antwort enthält:
- Statuscode: 200 OK, 301 Redirect, 401 Unauthorized, 403 Forbidden, 404 Not Found, 500 Server Error
- Header: Content-Type, Set-Cookie, CORS-Header
- Body: HTML, JSON oder andere Inhalte
HTTP-Methoden und Sicherheit
HTTP-Methoden und ihre Sicherheitsauswirkungen:
- GET — sollte nur lesend sein; Parameter in der URL werden protokolliert
- POST — sendet Daten im Body; ist nicht automatisch sicher
- PUT/DELETE — müssen durch Authentifizierung geschützt werden
- OPTIONS — gibt zulässige Methoden preis und kann Fehlkonfigurationen offenlegen
Was HTTPS ergänzt
HTTPS = HTTP + TLS-Verschlüsselung. Es bietet:
- Verschlüsselung: Daten während der Übertragung werden verschlüsselt (Vertraulichkeit)
- Integrität: Manipulationen werden über MAC erkannt
- Authentifizierung: Die Identität des Servers wird über ein Zertifikat überprüft
Ohne HTTPS sind alle Daten, einschließlich Passwörtern und Sitzungstokens, für Angreifer sichtbar, die den Netzwerkverkehr abhören.
Überblick über den TLS-Handshake
Beim Verbindungsaufbau zu einer HTTPS-Website:
- Der Client sendet die unterstützten Cipher Suites
- Der Server sendet das Zertifikat und die ausgewählte Cipher Suite
- Der Client überprüft das Zertifikat anhand vertrauenswürdiger CAs
- Der Schlüsselaustausch legt einen gemeinsamen Sitzungsschlüssel fest
- Die verschlüsselte Kommunikation beginnt
HTTP-Sicherheitsheader
Wichtige Sicherheitsheader in Antworten:
- Strict-Transport-Security (HSTS) — HTTPS erzwingen
- Content-Security-Policy (CSP) — steuern, welche Ressourcen geladen werden
- X-Frame-Options — Clickjacking verhindern
- X-Content-Type-Options — MIME-Sniffing verhindern
Cookies und Sitzungen
HTTP ist zustandslos, daher werden Sitzungen über Cookies verfolgt. Sichere Cookie-Attribute:
- HttpOnly — nicht über JavaScript zugänglich (verhindert XSS-Diebstahl)
- Secure — nur über HTTPS gesendet
- SameSite=Strict/Lax — verhindert CSRF-Angriffe
HTTPS bedeutet nicht automatisch Sicherheit
HTTPS verschlüsselt nur den Kanal, nicht den Inhalt. Eine Phishing-Website kann HTTPS verwenden (das Schlosssymbol) und gleichzeitig schädliche Inhalte bereitstellen. HTTPS bestätigt die Identität des Servers, nicht dessen Vertrauenswürdigkeit.
HTTP/2 und HTTP/3
Moderne HTTP-Versionen verbessern die Leistung:
- HTTP/2 — Multiplexing, Header-Komprimierung und Server Push über TLS
- HTTP/3 — verwendet QUIC (basierend auf UDP) für geringere Latenz, insbesondere auf Mobilgeräten
Beide erfordern TLS. Die Auswirkungen auf die Sicherheit ähneln denen von HTTP/1.1, die Angriffsfläche verschiebt sich jedoch geringfügig.
HTTP-Datenverkehr untersuchen
Werkzeuge zur Analyse von HTTP:
- Burp Suite — Anfragen und Antworten abfangen und ändern
- curl — Anfragen über die Kommandozeile senden
- Wireshark — Rohdatenverkehr aufzeichnen (HTTP ist sichtbar, HTTPS verschlüsselt)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/loginSchnelltest: HTTP und HTTPS
Welches HTTP-Cookie-Attribut verhindert den Zugriff auf das Cookie durch JavaScript und schützt es dadurch vor XSS-Diebstahl?
Zusammenfassung der Lektion
HTTP bildet die Grundlage der Webkommunikation. HTTPS ergänzt TLS-Verschlüsselung, Integrität und Serverauthentifizierung. Sicherheitsheader erhöhen die Widerstandsfähigkeit von Webanwendungen. Cookies sollten mit den Attributen HttpOnly, Secure und SameSite versehen werden. Denken Sie daran: HTTPS verschlüsselt den Kanal, garantiert aber nicht, dass eine Website vertrauenswürdig ist.
Häufig gestellte Fragen
Ist die Lektion „Grundlagen von HTTP und HTTPS“ kostenlos?
Ja — der vollständige Text von „Grundlagen von HTTP und HTTPS“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Grundlagen von HTTP und HTTPS“?
Verstehen Sie den Aufbau von Anfrage und Antwort sowie den TLS-Handshake und erfahren Sie, warum HTTPS für die Sicherheit wichtig ist. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Grundlagen von HTTP und HTTPS“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- IP-Adressierung und Subnetze
- TCP vs. UDP: Wann welches verwendet wird
- DNS: Wie Domains in IPs aufgelöst werden
- Grundlagen von HTTP und HTTPS