{"id":1021,"date":"2017-08-30T12:30:04","date_gmt":"2017-08-30T12:30:04","guid":{"rendered":"http:\/\/enginsight.com\/?p=1021"},"modified":"2023-09-14T10:12:40","modified_gmt":"2023-09-14T08:12:40","slug":"benoetige-ich-https","status":"publish","type":"post","link":"https:\/\/enginsight.com\/de\/blog\/benoetige-ich-https\/","title":{"rendered":"Datensicherheit: Ben\u00f6tige ich HTTPS?"},"content":{"rendered":"<h2 class=\"wp-block-heading\" id=\"jasiebentigenhttps\">IT-Sicherheit: Ja, Sie ben&#xF6;tigen HTTPS!<\/h2>\n\n\n\n<p>In diesem Artikel finden Sie eine Zusammenstellung von Aussagen und Antworten, die zeigen, wie wichtig der Einsatz von HTTPS ist und wie fatal der Verzicht. <\/p>\n\n\n\n<p>Und hier ist der erste Einwand, der h&#xE4;ufig genannt wird:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"has-text-align-center\"><strong>&#x201E;Es gibt keine sensiblen Daten auf meiner Website.&#x201C;<\/strong><\/p>\n<\/blockquote>\n\n\n\n<p>Sie haften f&#xFC;r die Inhalte Ihrer Webseite! Nur weil Sie Ihre Webseite sicher bei einem Hoster Ihres Vertrauens bereitstellen lassen, hei&#xDF;t das nicht, dass sie auch sicher &#xFC;ber das Internet &#xFC;bertragen wird. Das Internet besteht aus unz&#xE4;hligen Instanzen, die von Unternehmen oder staatlichen Einrichtungen betrieben und &#xFC;berwacht werden. <\/p>\n\n\n\n<p>Wollen Sie wirklich riskieren, dass auf dem Weg zu Ihren Besuchern, <strong>fremde Inhalte, wie Skripte, Bilder oder Werbung ohne Ihr Wissen auf Ihrer Seite platziert werden?<\/strong> Oder Inhalte gegen Ihre Interessen ge&#xE4;ndert werden? Es w&#xE4;re sogar m&#xF6;glich Ihre Webseite gezielt zu nutzen, um andere Webseiten anzugreifen!<\/p>\n\n\n\n<p>All das passiert tagt&#xE4;glich auf Flugreisen, bei <strong>&#xF6;ffentlichen WLAN-Hotspots<\/strong> oder unter staatlicher Hand in China und sogar bei einer Vielzahl von Internet-Service-Providern. HTTPS verhindert all dies. Es stellt sicher, dass die Integrit&#xE4;t Ihrer Daten gewahrt wird und erkennt, ob Ihre Daten manipuliert werden. Wenn Sie nur jene <strong>Daten verschl&#xFC;sseln<\/strong>, die Geheimnisse enthalten, geben Sie den Angreifern automatisch ein konkretes Ziel, auf dass sie sich fokussieren k&#xF6;nnen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Verschl&#xFC;sseln Sie Ihre Daten ab dem ersten Bit und geben Angreifern somit keine Chance.<\/strong><\/h3>\n\n\n\n<p>Zudem zeigen Sie auch so Ihren Kunden und Besuchern, dass Sie Wert auf IT-Security legen. Allein diese Au&#xDF;enwirkung sollte nicht vernachl&#xE4;ssigt werden. Oder wie vertrauensw&#xFC;rdig finden Sie Webseiten, auf denen Sie von Ihrem Browser gewarnt werden, dass diese unsicher sind?<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#x201E;Meine Webseite beinhaltet aber keine Kontaktformulare oder sammelt Informationen &#xFC;ber meine Besucher.&#x201C;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>Das spielt keine Rolle. HTTPS sch&#xFC;tzt weit mehr als nur Kontaktanfragen. HTTPS stellt sicher, dass URL, HTTP-Header und s&#xE4;mtliche Inhalte vertraulich &#xFC;bertragen und <strong>vor Manipulation durch Dritte gesch&#xFC;tzt<\/strong> werden.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#x201E;Die Webseite wird zwar via HTTP ausgeliefert, unserer Kontaktformulare werden jedoch mit HTTPS ausgewertet.&#x201C;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>Dieses Vorgehen ist so gut, als wenn Sie komplett auf HTTPS verzichten w&#xFC;rden. Alles was der Angreifer tun muss, ist den Link zum Kontaktformular oder sogar die Zieladresse des Formulars auf seine eigene Server zeigen zu lassen. Sie haben keine M&#xF6;glichkeit dies zu erkennen, weil die Seite vorher mit HTTP ausgeliefert wurde.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Verschl&#xFC;sseln Sie die komplette Seite und leiten HTTP-Anfragen auf HTTPS um.<\/strong><\/h3>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#x201E;Zertifikate sind mir zu teuer!&#x201C;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>Sie sind kostenlos.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#x201E;HTTPS ist sehr schwer einzurichten und muss gewartet werden.&#x201C;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>Wir helfen Ihnen gern dabei.&#xA0;<a href=\"mailto:hello@enginsight.com\" target=\"blank\" rel=\"noopener\">Schreiben Sie uns einfach<\/a><\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#x201E;Angreifer k&#xF6;nnen meine Website immer noch imitieren, auch wenn ich <a href=\"https:\/\/enginsight.com\/de\/blog\/http-ein-blick-hinter-die-kulissen-des-internets\/\">HTTPS<\/a> verwende.&#x201C;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>Angreifer k&#xF6;nnen es versuchen, aber solange Ihr privater Schl&#xFC;ssel privat bleibt, werden g&#xE4;ngige <strong>Browser Sicherheitswarnungen<\/strong> generieren, wenn ein Angreifer ein nicht &#xFC;bereinstimmendes oder ung&#xFC;ltiges SSL\/<a href=\"https:\/\/enginsight.com\/de\/blog\/verwenden-sie-noch-tls-1-0-dann-vorsicht-vor-der-dsgvo\/\" target=\"blank\" rel=\"noopener\">TLS<\/a>-Zertifikat verwendet. Oder anders gesagt: HTTPS garantiert die Echtheit Ihrer Seite.<\/p>\n\n\n\n<p><\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#x201E;Domain-validierte (DV) Zertifikate sind nicht sicher.&#x201C;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>Doch, sind Sie. Wichtig ist: Verlieren Sie nicht die Kontrolle &#xFC;ber Ihre DNS-Eintr&#xE4;ge. W&#xE4;hlen Sie eine kompetente Zertifizierungsstelle. Was die reine Kryptographie ablangt, gibt es absolut keinen Unterschied zwischen einem DV-Zertifikat und einem Zertifikat mit erweiterter Validierung (EV).<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#x201E;Die CA kann jeder Zeit f&#xFC;r Dritte, ohne mein Wissen, ein Zertifikat ausstellen oder es gibt andere Sicherheitsbedenken mit der CA.&#x201C;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>Um Probleme mit den CAs an sich zu mindern, sollten Sie CAA Records (Certification Authority Authorization) verwenden, um genau zu regeln, welche CAs Zertifikate f&#xFC;r Ihre Domain ausstellen d&#xFC;rfen. Zudem haben Sie die M&#xF6;glichkeit &#xFC;ber das Public Key Pinning eine zus&#xE4;tzliche Kontrollinstanz zu realisieren.<\/p>\n\n\n\n<p><\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#x201E;HTTPS versteckt nicht die Gr&#xF6;&#xDF;e des Inhalts und legt so hinweise f&#xFC;r Angreifer offen.&#x201C;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>TLS 1.3 und HTTP\/2 haben Padding-Frames, um die Gr&#xF6;&#xDF;e des Chiffretextes k&#xFC;nstlich zu vergr&#xF6;&#xDF;ern.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#x201E;HTTPS versteckt nicht den DNS-Lookup.&#x201C;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>Das ist korrekt. Denn DNS ist nicht mit HTTP gleichzusetzen. Das sollte aber dennoch kein Grund sein auf HTTPS zu verzichten.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#x201E;HTTPS ist langsam.&#x201C;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>Nein, ist es nicht. Websites mit modernen Servern laden schneller &#xFC;ber HTTPS als &#xFC;ber HTTP; aufgrund von HTTP\/2.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>&#x201E;Phishing Seiten verwenden HTTPS.&#x201C;<\/p>\n<\/blockquote>\n\n\n\n<p>Dann sollten Sie das auch tun &#x1F609;<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>&#x201E;Unsere Website zeigt Anzeigen &#xFC;ber HTTP an.&#x201C;<\/p>\n<\/blockquote>\n\n\n\n<p>Das &#xE4;ndert nichts an der Tatsache, dass Ihre Website HTTPS ben&#xF6;tigt. Der Einsatz von HTTPS mit Inhalten, die &#xFC;ber HTTP ausgeliefert werden, verursacht &#x201E;Mixed-Content&#x201C;-Warnungen im Browser. Also sollten Sie entweder Ihren Anbieter wechseln oder ihn &#xFC;berzeugen die Inhalte via HTTPS auszuliefern.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>&#x201E;Alles funktioniert &#xFC;ber HTTP ganz gut, wir hatten noch nie Probleme&#x201C;<\/p>\n<\/blockquote>\n\n\n\n<p>Das dachten schon viele namenhafte Firmen. Bis die ersten Browser begannen, HTTP-Seiten als unsicher zu markieren.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>&#x201E;TLS-Proxies brechen die Garantien von HTTPS.&#x201C;<\/p>\n<\/blockquote>\n\n\n\n<p>Das ist nur dann der Fall, wenn der Computer des Endbenutzers dahin gehend modifiziert wird, dem TLS-Proxy zu vertrauen. Dies erfordert jedoch Administratorberechtigungen. Au&#xDF;erdem kann der Webserver das Abfangen der HTTPS-Verbindung in der Regel erkennen.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>&#x201E;Ich m&#xF6;chte aber weiterhin via HTTP und HTTPS meine Seite bedienen k&#xF6;nnen.&#x201C;<\/p>\n<\/blockquote>\n\n\n\n<p>Der einzige Grund, warum Sie Verbindungen zu Port 80 auf Ihren Servern erlauben sollten, besteht darin, alle Anfragen an Port 443 weiterzuleiten und dann die Verbindung auf Port 80 zu schlie&#xDF;en.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>&#x201E;Meine Seite ist nur intern oder &#xFC;ber ein VPN zug&#xE4;nglich.&#x201C;<\/p>\n<\/blockquote>\n\n\n\n<p>Die Frage ist: Wie sehr vertrauen Sie dem Unternehmen, welches die Infrastruktur bereitstellt und der Hardware die im Netzwerk eingesetzt wird?<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>&#x201E;Wir hashen unsere Passw&#xF6;rter&#x201C;<\/p>\n<\/blockquote>\n\n\n\n<p>Das ist gut, solange Sie die Hashes via HTTPS &#xFC;bermitteln.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>&#x201E;HTTPS beeinflusst SEO.&#x201C;<\/p>\n<\/blockquote>\n\n\n\n<p>Das ist absolut korrekt. HTTPS verbessert Ihr SEO!<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>&#x201E;Es sollte die Aufgabe des Browsers sein, die Nutzer zu sch&#xFC;tzen.&#x201C;<\/p>\n<\/blockquote>\n\n\n\n<p>Korrekt, aber nicht weit genug gedacht. Browser k&#xF6;nnen die Sicherheit nur dann garantieren, wenn der Server &#xFC;ber ein HTTPS-Zertifikat Anmeldeinformationen bereitstellt. Als Website-Inhaber, ist es Ihre Verantwortung, diese Anmeldeinformationen f&#xFC;r Ihre Kunden zur Verf&#xFC;gung zu stellen.<\/p>\n\n\n\n<p><em>Quelle:&#xA0;<a href=\"https:\/\/doesmysiteneedhttps.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/doesmysiteneedhttps.com\/<\/a><\/em><\/p>\n\n\n\n<div style=\"height:40px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p><strong>Weiterf&#xFC;hrend:<br><\/strong><a href=\"https:\/\/enginsight.com\/de\/glossar\/http-monitoring-ist-eine-website-verfuegbar-funktionsfaehig-und-performant\/\"><a class=\"glossaryLink\"  href=\"https:\/\/enginsight.com\/de\/glossar\/http-monitoring-ist-eine-website-verfuegbar-funktionsfaehig-und-performant\/\"  data-mobile-support=\"0\"  data-gt-translate-attributes='[{\"attribute\":\"data-cmtooltip\", \"format\":\"html\"}]' tabindex='0' role='link'>http-Monitoring: Ist eine Website verf&uuml;gbar, funktionsf&auml;hig und performant?<\/a><\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>IT-Sicherheit: Ja, Sie ben&#xF6;tigen HTTPS! In diesem Artikel finden Sie eine Zusammenstellung von Aussagen und Antworten, die zeigen, wie wichtig der Einsatz von HTTPS ist und wie fatal der Verzicht. Und hier ist der erste Einwand, der h&#xE4;ufig genannt wird: &#x201E;Es gibt keine sensiblen Daten auf meiner Website.&#x201C; Sie haften f&#xFC;r die Inhalte Ihrer Webseite! [&#x2026;]<\/p>\n","protected":false},"author":3,"featured_media":1022,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"content-type":"","_eb_attr":"","footnotes":""},"categories":[10],"tags":[],"class_list":["post-1021","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-endpoint-netzwerksicherheit"],"_links":{"self":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/1021","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/comments?post=1021"}],"version-history":[{"count":0,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/1021\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media\/1022"}],"wp:attachment":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media?parent=1021"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/categories?post=1021"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/tags?post=1021"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}