Die Verschlüsselung mit öffentlichen Schlüsseln ist das Rückgrat moderner Web-Sicherheit. Im Zentrum dieses Systems steht der Secure Sockets Layer (SSL). Netscape hat dieses Protokoll entwickelt, um Browsern und Webservern eine sichere Kommunikation zu ermöglichen. Es war nie dazu gedacht, für immer allein zu stehen.
Heutzutage ist SSL nur noch ein veralteter Begriff. Der aktuell verwendete Standard ist Transport Layer Security (TLS).
Sie müssen kein Programmierer sein, um den Unterschied beim täglichen Surfen zu erkennen. Es befindet sich direkt in der Adressleiste. Suchen Sie nach dem „s“ in https.
Vorher haben Sie http gesehen. Jetzt sehen Sie https.
Normalerweise befindet sich in der Nähe ein kleines Vorhängeschloss-Symbol. Manchmal befindet es sich in der Statusleiste unten im Fenster. Manchmal schwebt es im URL-Feld. Die Bedeutung ist dieselbe. Ihre Daten werden verschlüsselt. Wenn Sie sich bei einem Bankkonto anmelden oder PayPal verwenden, möchten Sie diese Sperre sehen. Ihre Zahlungsdaten sollten nicht im Klartext auf der Überweisung stehen.
„TLS und SSL sind zur Überprüfung der Identität stark auf Zertifizierungsstellen angewiesen.“
Aber woher weiß der Browser eigentlich, dass die Website sicher ist? Es ist keine Magie. Es handelt sich um einen Handschlag mit einer Zertifizierungsstelle (CA).
Wenn Sie eine sichere Seite anfordern, wird der Prozess gestartet. Der Browser fügt das „s“ zu „http“ hinzu. Dann überprüft es drei spezifische Dinge, bevor die Seite geladen wird:
- Vertrauen : Stammt das Zertifikat von einer Partei, der der Browser vertraut?
- Gültigkeit : Ist das Zertifikat derzeit aktiv und nicht abgelaufen?
- Übereinstimmung : Gehört das Zertifikat tatsächlich zu der Website, die Sie besuchen?
Wenn eine dieser Prüfungen fehlschlägt, gibt der Browser eine Warnung aus. Es lässt Sie nicht blind vorgehen. Dank dieses Systems können Sie darauf vertrauen, dass Ihre sensiblen Daten sicher übermittelt werden. Das Protokoll hat sich weiterentwickelt, aber die Kernaufgabe bleibt dieselbe. Halten Sie Ihre Daten von Lauschangriffen fern.
Der Handschlag, der Ihre Daten schützt
Hier geschieht die eigentliche Sicherheit.
Der Browser verwendet den öffentlichen Schlüssel, den Sie gerade erhalten haben, und verschlüsselt damit einen zufällig generierten symmetrischen Schlüssel. Ganz einfach.
Aber hier ist der Haken. Die Verschlüsselung mit öffentlichen Schlüsseln ist aufwändig. Es erfordert erhebliche Rechenleistung. Dies für jedes einzelne Datenpaket zu tun, würde Ihren Browser zum Stillstand bringen. Systeme tun das also nicht.
Stattdessen verwenden sie einen hybriden Ansatz.
Betrachten Sie es als einen sicheren Tunnel. Der öffentliche Schlüssel ist nur die Türklingel. Es lässt die ursprüngliche Botschaft durch. Sobald Sie drinnen sind, wechseln Sie für den Rest des Gesprächs zur symmetrischen Schlüsselverschlüsselung. Es ist schneller. Es ist leichter. Dies ist der Standard dafür, wie zwei Computer eine sichere Sitzung initiieren.
Ein Computer erstellt den symmetrischen Schlüssel. Es schließt es mit einer Public-Key-Verschlüsselung ab. Es sendet es an die andere Seite. Die andere Seite entriegelt es. Jetzt haben beide Seiten den gleichen Geheimcode.
Von diesem Zeitpunkt an kommunizieren sie mithilfe einer symmetrischen Schlüsselverschlüsselung.
Und hier ist der Teil, den die meisten Benutzer vermissen. Der Schlüssel ist nicht von Dauer.
Wenn die Sitzung endet, wird der Schlüssel zerstört. Es wird verworfen. Gegangen.
Wenn Sie eine neue Sitzung starten, wird ein neuer symmetrischer Schlüssel erstellt. Der gesamte Vorgang wiederholt sich.
„Sobald die Sitzung beendet ist, verwirft jeder Computer den für diese Sitzung verwendeten symmetrischen Schlüssel.“
Dies wird als Vorwärtsgeheimnis bezeichnet. Oder zumindest eine Basisversion davon. Das heißt, selbst wenn ein Hacker einen Schlüssel stiehlt, ist er für alles andere unbrauchbar. Jede Sitzung ist isoliert. Jede Sitzung hat ihre eigene eindeutige Sperre.
Warum ist das wichtig?
Weil es den Schaden begrenzt. Wenn Ihre HTTPS-Verbindung abgefangen wird, erhält der Angreifer nur die Daten dieser einen Sitzung. Sie erhalten Ihren Passwortverlauf nicht. Sie erhalten Ihre alten E-Mails nicht. Sie bekommen den Schlüssel zum Königreich nicht.
Der Schlüssel ist vorübergehend. Die Sitzung ist vergänglich. Die Sicherheit ist durchgehend.
Es ist ein Tanz der Schöpfung und Zerstörung. Schlüssel werden geboren. Datenflüsse. Schlüssel sterben.
Und man sieht es nie.
























