SSL Protokoll

Aus Telefoniert nach Hause
Wechseln zu: Navigation, Suche
Produkt
Name Transport Layer Security
Kategorie SSL
Hersteller mehrere
Schweregrad
Schwer (3/4)

Inhaltsverzeichnis

[Bearbeiten] Allgemeines

Transport Layer Security (TLS; deutsch Transportschichtsicherheit), weitläufiger bekannt unter der Vorgängerbezeichnung Secure Sockets Layer ( SSL ), ist ein hybrides Verschlüsselungsprotokoll zur sicheren Datenübertragung im Internet. Seit Version 3.0 wird das SSL-Protokoll unter dem neuen Namen TLS weiterentwickelt und standardisiert, wobei Version 1.0 von TLS der Version 3.1 von SSL entspricht. In diesem Artikel wird die Abkürzung TLS für beide Bezeichnungen verwendet, sofern nicht explizit auf die alten Versionen Bezug genommen wird. Bekannte Implementierungen des Protokolls sind OpenSSL, GnuTLS, PolarSSL und cryptlib.

Quelle: de.wikipedia.org - Transport Layer Security

[Bearbeiten] Systemweite TLS-Probleme

[Bearbeiten] Sicherheitsprobleme

[Bearbeiten] Unsichere SSL-Sorten

SSL 2.0

[Bearbeiten] Akzeptable, wenn notwendige SSL-Sorten

SSL 3.0 TLS 1.0

[Bearbeiten] Sichere SSL-Sorten

TLS 1.1 TLS 1.2

?sind in die Kriterien hier die NSA-Teilnahmen an jew. Spezifikationsprozessen eingegangen??

was ist hiermit: http://www.thoughtcrime.org/software/sslstrip/ ? ist das noch aktuell?

[Bearbeiten] Weitere Informationen über SSL Sicherheit

http://en.wikipedia.org/wiki/Transport_Layer_Security#Websites

[Bearbeiten] Informationen über die SIcherheit verwendeter Verschlüsselungmethoden

http://en.wikipedia.org/wiki/Transport_Layer_Security#Cipher

[Bearbeiten] https-everywhere-extensions

HTTPS-Everywhere


[Bearbeiten] Sichere TLS/SSL-Konfiguration von Webservern

Vorweg: Auf einen perfekt sicheren Webserver kann auch ein Firefox "frisch aus der Tüte" nicht mehr zugreifen, weil man erst die modernen TLS-Suiten manuell aktivieren muss. Eine SSL-Konfiguration ist derzeit immer ein Kompromiß zwischen Sicherheit und Nicht-Ausschluß von unfähigen HTTP-Clients.

[Bearbeiten] SSL-Only Strict-Transport-Security HTTP-Header

Dies ist eine Art serverseitig aktiviertes HTTPS everywhere, das aber clientseitig unterstützt sein sein muss.

[Bearbeiten] Click-Jacking unterbinden: X-Frame-Options HTTP-Header

(gehört streng genommen nicht zu SSL, aber zu "Vertraulichkeit des Übertragungsweges")

[Bearbeiten] Test für den Webserver

  • https://www.ssllabs.com/ssltest/index.html (listet insbesondere Clients, die in der derzeitigen Konfiguration noch zugreifen können. Es ist in vielen Fällen wichtig, zu wissen wen oder wieviel man aussperrt)


[Bearbeiten] Sichere TLS/SSL Konfiguration bei Browsern

[Bearbeiten] Unsichere Ciphersuites im Browser deaktivieren

  • kubieziel.de - Firefox 27 mit TLS 1.2
    Zitat: Der aktuelle Firefox ist in der Version 27 erschienen. Wie angekündigt, unterstützt der Browser nun standardmäßig TLS 1.1 und 1.2. Damit werden die TLS-Einstellungen über about:config hinfällig.

[Bearbeiten] TLS-Testseiten für Browser

[Bearbeiten] Tests für Apps

Test für Apps

Meine Werkzeuge
Namensräume

Varianten
Aktionen
Navigation
Werkzeuge