{"id":5099,"date":"2018-06-27T13:19:40","date_gmt":"2018-06-27T11:19:40","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=5099"},"modified":"2023-07-14T09:05:50","modified_gmt":"2023-07-14T07:05:50","slug":"ssl-zertifikat-ist-sicher","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/ssl-zertifikat-ist-sicher\/","title":{"rendered":"SSL-Zertifikate: Ist sicher wirklich sicher?"},"content":{"rendered":"<p>Die Darstellung von SSL-Zertifikaten hat sich in einigen Browsern leider in letzter Zeit nicht zum Besten entwickelt; langj\u00e4hrige Sensibilisierungsma\u00dfnahmen m\u00fcssen nun neu \u00fcberdacht werden. Wann ist sicher wirklich sicher? Ein Statement.<\/p>\n<p>&nbsp;<\/p>\n<h2>Gibt es eine falsche Sicherheit bei SSL-Zertifikate?<\/h2>\n<p>Einige Browser wiegen ihre Nutzer in einer vermeintlichen Sicherheit, die jedoch bedauerlicherweise nicht gegeben ist. Diese Browser zeigen &#8222;https&#8220; sowie ein &#8222;Sicher&#8220; an. Google m\u00f6chte diese Praxis \u00e4ndern, <a href=\"https:\/\/www.psw-group.de\/blog\/safe-by-default-google-chrome-setzt-auf-ssl-verschluesselung\/5092\" target=\"_blank\" rel=\"noopener\">wir berichteten<\/a>. Schaut man auf die Support-Seiten verschiedener Browser, zeigt sich:<\/p>\n<p>Selbst in den herstellereigenen Erkl\u00e4rungen wird dargelegt, dass &#8222;Sicher&#8220; nicht wirklich sicher ist, denn eine wichtige Komponente von SSL-Zertifikaten ger\u00e4t massiv ins Hintertreffen: Eine zuverl\u00e4ssige und ausreichende Validierung. Fr\u00fcher gab es selbst f\u00fcr die einfachste Validierung weitere Sicherheitsma\u00dfnahmen. In letzter Zeit jedoch hat die Anzahl zertifizierter Phishing-Sites massiv zugenommen \u2013 sowohl durch den einfachen Zugang zu SSL-Zertifikaten, als auch dadurch, dass die Browser soeben ohne Verschl\u00fcsselung auffallend warnen.<\/p>\n<h3>Erweitert validierte SSL-Zertifikate bieten mehr<\/h3>\n<p>Den meisten Usern ist leider nicht klar, dass es etwas Besseres als &#8222;Sicher&#8220; gibt. Erweitert validierte (EV) SSL-Zertifikate zeigen n\u00e4mlich die validierte Firma an. Nat\u00fcrlich: auch hier k\u00f6nnen Fehler passieren. Jedoch wird stetig an dem Verfahren gefeilt. Es existiert sogar eine europ\u00e4ische Alternative, mit sehr hohen Barrieren und sehr geringen M\u00f6glichkeiten des Missbrauchs.<\/p>\n<p>Daneben gibt es noch das Add-on &#8222;Web of Trust&#8220;, welches jedoch in der Vergangenheit in Verruf geraten ist. Webutation ist eine Alternative. Nachteil ist hier jedoch, dass die Anzeigen von der Community getragen werden. Man kennt auch die klassischen Microjobs, bei denen man sich Likes auf sozialen Netzwerken f\u00fcr schmales Geld kaufen kann. Hier liegt nahe, dass dem Missbrauch T\u00fcr und Tor ge\u00f6ffnet wird. Immer dann, wenn nicht etwa ein vertrauensw\u00fcrdiger Dritter, sondern die Massen entscheiden sollen. \u00c4hnliche Manipulationen kennt man auch bei diversen Bewertungsportalen \u2013 sie sind stets ein Katz-und-Maus-Spiel.<\/p>\n<h3>Augen auf im World Wide Web!<\/h3>\n<p>Wir k\u00f6nnen Nutzern nur einen Rat geben: Augen auf beim Surfen im World Wide Web! Achten Sie bitte auf die Namensnennung der Organisation in der Adressleiste. Lassen Sie sich nicht von &#8222;https&#8220; und &#8222;Sicher&#8220; ins Bockshorn jagen!<\/p>\n<p>Die \u00c4nderungen der Browserhersteller zeigen, dass alte Sensibilisierungsma\u00dfnahmen \u00fcberdacht und entsprechend angepasst werden m\u00fcssen. F\u00fcr Mozillas Firefox existierte ein Plug-in, welches vor ge\u00e4nderten SSL-Zertifikaten gewarnt hat. Leider hat es dieses Plug-in nicht in die neue Version geschafft. Es w\u00fcrde bei manchen Zertifizierungsstellen auch nichts mehr helfen.<\/p>\n<p>Die Neuaustellungen der SSL-Zertifikate weisen eine h\u00f6here Rotation auf, weshalb die Pr\u00fcfung des Fingerprints auch keine Alternative mehr darstellt, denn dieser \u00e4ndert sich nat\u00fcrlich im gleichen Intervall. Die entt\u00e4uschenderweise sehr eingeschr\u00e4nkte Sicht der Browser-Entwickler wird hier zunehmend auf dem R\u00fccken der Nutzer ausgetragen.<\/p>\n<h3>Verschl\u00fcsseltes Web wird gelobt<\/h3>\n<p>Da n\u00fctzt es leider auch nichts, wenn Google seine Transparenzberichte feiert, die zeigen, <a href=\"https:\/\/www.heise.de\/security\/meldung\/Google-Transparenzbericht-HTTPS-Traffic-nimmt-weltweit-zu-3870427.html\" target=\"_blank\" rel=\"nofollow noopener\">dass sich HTTPS immer mehr durchsetzt<\/a>. Eine Vielzahl der Sites ist mit kostenlosen SSL-Zertifikaten ausger\u00fcstet, die nur wenige Monate g\u00fcltig sind. Kostenlos bedeutet, dass keine umfassende Validierung stattfinden kann \u2013 denn die kostet nun einmal Geld. Die Browser-Entwickler machen es sich einfach, indem sie alles, was verschl\u00fcsselt ist \u2013 egal wie \u2013 als sicher darstellen. Am Nutzer ist es nun, herauszufinden, wie sicher &#8222;Sicher&#8220; wirklich ist.<\/p>\n<p>Lassen Sie sich nicht t\u00e4uschen! Achten Sie darauf, dass der Name der Organisation in der Adressleiste steht und sich diese idealerweise gr\u00fcn f\u00e4rbt. Setzen Sie sich mit den Erkl\u00e4rungen Ihres Browser-Herstellers auseinander, um herauszufinden, wann &#8222;Sicher&#8220; wirklich sicher ist!<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fssl-zertifikat-ist-sicher%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fssl-zertifikat-ist-sicher%2F&text=SSL-Zertifikate%3A%20Ist%20sicher%20wirklich%20sicher%3F\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fssl-zertifikat-ist-sicher%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fssl-zertifikat-ist-sicher%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Die Darstellung von SSL-Zertifikaten hat sich in einigen Browsern leider in letzter Zeit nicht zum Besten entwickelt; langj\u00e4hrige Sensibilisierungsma\u00dfnahmen m\u00fcssen nun neu \u00fcberdacht werden. Wann ist sicher wirklich sicher? Ein Statement. &nbsp; Gibt es eine falsche Sicherheit bei SSL-Zertifikate? Einige Browser wiegen ihre Nutzer in einer vermeintlichen Sicherheit, die jedoch bedauerlicherweise nicht gegeben ist. Diese Browser zeigen &#8222;https&#8220; sowie ein &#8222;Sicher&#8220; an. Google m\u00f6chte diese Praxis \u00e4ndern, wir berichteten. Schaut [&hellip;]<\/p>\n","protected":false},"author":64,"featured_media":5155,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[49],"class_list":["post-5099","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-ssl-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/5099","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=5099"}],"version-history":[{"count":8,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/5099\/revisions"}],"predecessor-version":[{"id":9952,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/5099\/revisions\/9952"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/5155"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=5099"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=5099"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=5099"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}