{"id":2670,"date":"2015-12-22T09:42:21","date_gmt":"2015-12-22T08:42:21","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=2670"},"modified":"2026-01-07T12:15:14","modified_gmt":"2026-01-07T11:15:14","slug":"erfolgreicher-sha-1-angriff-jetzt-zertifikat-tauschen-mit-sha-2-sicher-sein","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/erfolgreicher-sha-1-angriff-jetzt-zertifikat-tauschen-mit-sha-2-sicher-sein\/","title":{"rendered":"Erfolgreicher SHA-1-Angriff: jetzt Zertifikat tauschen &#038; mit SHA-2 sicher sein"},"content":{"rendered":"<p>Die seit etwa einem Jahrzehnt als unsicher eingestufte Hashfunktion SHA-1 wurde nun von Sicherheitsforschern erfolgreich attackiert: ein 64-GPU-Cluster rechnete zahn Tage lang, um diesen Angriff gelingen zu lassen. <a href=\"https:\/\/eprint.iacr.org\/2015\/967.pdf\" target=\"_blank\" rel=\"noindex,nofollow noopener\">In einem Bericht (PDF)<\/a> erl\u00e4utern die Sicherheitsforscher ihr Vorgehen.<\/p>\n<p><!--more--><\/p>\n<h3>SHA-1-Kollision zeigt baldiges Kompromittieren<\/h3>\n<p>Gingen Sicherheitsforscher bislang davon aus, dass erste erfolgreiche Angriffe im Jahr 2017 geschehen k\u00f6nnten, gelang den nun forschenden Sicherheitsexperten eine sogenannte SHA-1-Kollision, jedoch ohne komplettes Aufbrechen der Hashfunktion. Der Ansatz zeige jedoch, dass ein baldiges Kompromittieren m\u00f6glich sei \u2013 fr\u00fcher als bislang angenommen. Die Art des Angriffs der Sicherheitsforscher zeigt: Grafikkarten k\u00f6nnen besonders effizient berechnen, schneller und kosteng\u00fcnstiger, als der Angriff mit CPUs vonstatten gehen kann.<\/p>\n<p>W\u00e4hrend das <a href=\"https:\/\/cabforum.org\/\" target=\"_blank\" rel=\"nofollow noopener\">CA\/Browser Forum dar\u00fcber nachdenkt<\/a>, SHA-1-Zertifikate noch bis Ende 2016 zu verteilen, raten die Sicherheitsforscher zu einem zeitnahen Stopp von SHA-1-Zertifikaten. Welche Gedanken sich Browser-Entwickler sowie Zertifizierungsstellen gemacht haben, lesen Sie <a href=\"https:\/\/www.psw-group.de\/blog\/sha-1-wird-verabschiedet-sha-2-startet-das-muessen-sie-wissen\/1665\" target=\"_blank\" rel=\"noopener\">in unserem Beitrag &#8222;SHA-1 wird verabschiedet, SHA-2 startet&#8220;<\/a>.<\/p>\n<h3>Microsoft m\u00f6chte SHA-1 ab 2016 auf die verbotene Liste setzen<\/h3>\n<p>Als Folge auf die gelungenen Angriffsszenarien auf SHA-1-Zertifikate denkt Microsoft nun dar\u00fcber nach, den einst anvisierten SHA-1-Stopp vom 01. Januar 2017 auf Juli 2016 vorzuverlegen. Um etwaigen Kompatibilit\u00e4tsproblemen vorzubeugen, stimmt sich der Redmonder Software-Riese mit weiteren Browserherstellern \u00fcber die k\u00fcnftige Richtung ab. Mozilla m\u00f6chte ab Januar 2016 vor SHA-1-Zertifikaten warnen und diese ab Januar 2017 g\u00e4nzlich blockieren, w\u00e4hrend Google mit Chrome einen \u00e4hnlichen Weg verfolgt. Wie dieser konkret aussieht, k\u00f6nnen Sie in unserem Beitrag <a href=\"https:\/\/www.psw-group.de\/blog\/sha-1-wird-verabschiedet-sha-2-startet-das-muessen-sie-wissen\/1665\" target=\"_blank\" rel=\"noopener\">&#8222;SHA-1 wird verabschiedet, SHA-2 startet: das m\u00fcssen Sie wissen&#8220;<\/a> nachlesen.<\/p>\n<h3>Was Sie tun k\u00f6nnen: tauschen Sie Ihr SHA-1-Zertifikat kostenlos<\/h3>\n<p>M\u00f6chten Sie ein neues SSL-Zertifikat ordern, achten Sie bitte darauf, dass Sie sich f\u00fcr ein SHA-2-Zertifikat entscheiden. Diverse Zertifizierungsstellen geben ohnehin nur noch SHA-2-Zertifikate aus. In unserem Portfolio, das <a href=\"https:\/\/www.psw-group.de\/ssl-zertifikate\/\">SSL-Zertifikate<\/a> von namhaften Zertifizierungsstellen umfasst, finden Sie ausschlie\u00dflich Anbieter, die auf Ihre Sicherheit achten und auf SHA-2 als Hashfunktion setzen.<\/p>\n<p>Besitzen Sie ein SHA-1-Zertifikat, bieten wir Ihnen die M\u00f6glichkeit, das unsichere Zertifikat gegen ein SHA-2-Zertifikat zu tauschen. Daf\u00fcr haben wir <a href=\"https:\/\/www.psw-group.de\/ssl-zertifikate\/austausch\" target=\"_blank\" rel=\"noopener\">eine Austausch-Seite eingerichtet<\/a>, die es Ihnen so leicht wie m\u00f6glich machen soll. Haben Sie Fragen zum Austausch oder zum Neukauf Ihres SSL-Zertifikats, wenden Sie sich <a href=\"https:\/\/www.psw-group.de\/kontakt\/?no_cache=1\" target=\"_blank\" rel=\"noopener\">an unseren Support<\/a> \u2013 wir unterst\u00fctzen Sie gerne!<\/p>\n<h3>Update: ab 2016 keine Akzeptanz von neuen SHA-1-signierte SSL-Zertifikaten<\/h3>\n<p>Zum Jahreswechsel wird es ernst: ab dem 01. Januar 2016 akzeptiert Googles Browser Chrome keine neu ausgestellten SHA-1-Zertifikate mehr. Noch immer sind SHA-1-signierte SSL-Zertifikate weit verbreitet, obwohl das Hash-Verfahren seit einem Jahrzehnt als unsicher gilt. Ein sehr guter Grund, sich davon zu trennen, und Google macht N\u00e4gel mit K\u00f6pfen: wie <a href=\"https:\/\/googleonlinesecurity.blogspot.de\/2015\/12\/an-update-on-sha-1-certificates-in.html\" target=\"_blank\" rel=\"noindex,nofollow noopener\">in einem Blogbeitrag angek\u00fcndigt<\/a>, werden neu ausgestellte Zertifikate mit SHA-1-Signatur von \u00f6ffentlichen Zertifizierungsstellen ab Januar nicht mehr akzeptiert; der Browser spuckt eine Warnmeldung aus. Sp\u00e4testens ab Januar 2017 dann akzeptiert Google Chrome auch keine \u00e4lteren SHA-1-Zertifikate mehr.<\/p>\n<p>Das hat zur Folge, dass Verbraucher, die Mobiltelefone oder Rechner verwenden, die \u00e4lter als f\u00fcnf Jahre sind, viele Websites nicht mehr ansurfen k\u00f6nnen. Die Browser dieser Ger\u00e4te unterst\u00fctzen oftmals nur alte Verschl\u00fcsselungsstandards. <a href=\"http:\/\/www.buzzfeed.com\/sheerafrenkel\/nearly-40-million-people-might-not-be-able-to-safely-browse?bffbnews&amp;utm_term=.kv6wwXRzX#.jtjXXZEnZ\" target=\"_blank\" rel=\"noindex,nofollow noopener\">Laut Buzzfeed k\u00f6nnte dies mehr als 40 Millionen Menschen betreffen<\/a>, die zumeist in Schwellen- und Dritte-Welt-L\u00e4ndern leben, da in der westlichen Welt wohl die wenigsten Ger\u00e4te besitzen, die \u00e4lter als f\u00fcnf Jahre sind. Man geht von 4 bis 5 Prozent der Nutzer au\u00dferhalb Europas und Nordamerikas aus, die wom\u00f6glich vom sicheren Internet abgeschnitten sind.<\/p>\n<p>Dieser radikale Schritt ist jedoch notwendig, wie auch das taktangebende CA\/Browser-Forum best\u00e4tigt. Wenngleich man dort Verst\u00e4ndnis f\u00fcr die Problematiken zeigt, die sich aus der Umstellung auf SHA-2 ergeben, gilt es, abzuw\u00e4gen: mit SHA-1 dankt ein verwundbarer, unsicherer Hash-Algorithmus ab und macht Platz f\u00fcr das sichere SHA-2. S\u00e4mtliche Browser-Hersteller mussten sich auf ein m\u00f6glichst einheitliches Vorgehen einigen \u2013 und Sicherheit hat in dieser Diskussion Priorit\u00e4t.<\/p>\n<p>Sp\u00e4testens jetzt ist also die Zeit gekommen, in der Sie Ihr SHA-1-Zertifikat austauschen sollten, um Platz f\u00fcr den sicheren Nachfolger SHA-2 zu machen. <a href=\"https:\/\/www.psw-group.de\/kontakt\" target=\"_blank\" rel=\"noopener\">Sprechen Sie mit unserem Support<\/a> \u2013 wir unterst\u00fctzen Sie mit Sicherheit!<\/p>\n<h3>Update (02.03.2017): Todessto\u00df f\u00fcr SHA-1<\/h3>\n<p>Die <a href=\"https:\/\/www.cwi.nl\/\" target=\"_blank\" rel=\"nofollow noopener\">CWI Amsterdam<\/a> und Google haben es geschafft: mit einer echten Kollision haben die beiden dem l\u00e4ngst angeschlagenen Hashverfahren SHA-1 den Todessto\u00df versetzt.\u00a0In der Verschl\u00fcsselung sind Hash-Verfahren wie SHA-1 oder der aktuelle Nachfolger SHA-2 dazu dienlich, riesige Datenmengen kompakt darzustellen und deren Echtheit zu best\u00e4tigen. Bei digitalen Unterschriften, sei es von Updates, Backups, Mails oder Krypto-Keys, finden sie Einsatz.<\/p>\n<p>Die Hashverfahren wurden also so entwickelt, dass jede noch so winzige \u00c4nderung im Datensatz zu einer falschen Pr\u00fcfsumme, also einem ge\u00e4nderten Hashwert, f\u00fchrt. In der logischen Schlussfolgerung muss es also unm\u00f6glich sein, zweimal denselben Hashwert zu produzieren.<\/p>\n<p>Genau das gelang jedoch Forschern mit zwei PDF-Dokumenten, die denselben Hashwert ergeben. F\u00fcr die Praxis bedeutet dies: Den Forschern gelang es, ein Opfer ein PDF unterzeichnen zu lassen. Diese auf SHA-1 basierende Signatur wurde abgeschnitten und unter ein anderes PDF gesetzt. Somit w\u00fcrde jedes erdenkliche Programm die Signatur als echt erkennen und best\u00e4tigen. Der Unterschied zu bisherigen Kollisionen ist klar:\u00a0jetzt sind Angriffe praktisch realisierbar.<\/p>\n<p>Weitere Informationen finden Sie auf der Website <a href=\"https:\/\/shattered.it\" target=\"_blank\" rel=\"nofollow noopener\">SHAttered.it<\/a>, die den gegl\u00fcckten Forscher-Versuch genauer vorstellt. Nun kann es nur noch eine Schlussfolgerung geben: wer nach wie vor auf SHA-1 setzt, handelt grob fahrl\u00e4ssig.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Ferfolgreicher-sha-1-angriff-jetzt-zertifikat-tauschen-mit-sha-2-sicher-sein%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Ferfolgreicher-sha-1-angriff-jetzt-zertifikat-tauschen-mit-sha-2-sicher-sein%2F&text=Erfolgreicher%20SHA-1-Angriff%3A%20jetzt%20Zertifikat%20tauschen%20%26%20mit%20SHA-2%20sicher%20sein\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Ferfolgreicher-sha-1-angriff-jetzt-zertifikat-tauschen-mit-sha-2-sicher-sein%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Ferfolgreicher-sha-1-angriff-jetzt-zertifikat-tauschen-mit-sha-2-sicher-sein%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Die seit etwa einem Jahrzehnt als unsicher eingestufte Hashfunktion SHA-1 wurde nun von Sicherheitsforschern erfolgreich attackiert: ein 64-GPU-Cluster rechnete zahn Tage lang, um diesen Angriff gelingen zu lassen. In einem Bericht (PDF) erl\u00e4utern die Sicherheitsforscher ihr Vorgehen.<\/p>\n","protected":false},"author":66,"featured_media":8581,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[49],"class_list":["post-2670","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-ssl-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2670","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/66"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=2670"}],"version-history":[{"count":19,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2670\/revisions"}],"predecessor-version":[{"id":11959,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2670\/revisions\/11959"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/8581"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=2670"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=2670"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=2670"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}