{"id":2761,"date":"2015-12-08T17:52:59","date_gmt":"2015-12-08T16:52:59","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=2761"},"modified":"2025-11-27T11:12:50","modified_gmt":"2025-11-27T10:12:50","slug":"ssl-gezielt-optimieren-zusammenfassung-des-heise-security-webinars","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/ssl-gezielt-optimieren-zusammenfassung-des-heise-security-webinars\/","title":{"rendered":"SSL gezielt optimieren: Zusammenfassung des heise Security Webinars"},"content":{"rendered":"<p>Am Donnerstag, den 26. November 2015, veranstaltete heise Security das Webinar &#8222;SSL gezielt optimieren&#8220;, das von uns, der <a href=\"https:\/\/www.psw-group.de\/\">PSW GROUP<\/a>, gesponsert wurde. Heise-Redakteur und Krypto-Experte J\u00fcrgen Schmidt unternahm eine Krypto-Bestandsaufnahme, erkl\u00e4rte HSTS sowie das Zertifikats-Pinning mit HPKP, orakelte, wie es mit DANE weitergehen kann, und erkl\u00e4rte Certificate Transparency.<\/p>\n<p><!--more--><\/p>\n<h3>Krypto-Bestandsaufnahme<\/h3>\n<p>Schmidt verwies im Webinar auf das Ende des Hash-Algorithmus&#8216; SHA-1. Weiter erkl\u00e4rte er, warum SHA-2 dem aktuellen Stand der Sicherheit entspricht und dass SHA-3 bereits als Nachfolger in den Startl\u00f6chern steht. Mehr Hintergrundwissen zu diesen Hashalgorithmen erhalten Sie durch unseren Beitrag <a href=\"https:\/\/www.psw-group.de\/blog\/sha-1-wird-verabschiedet-sha-2-startet-das-muessen-sie-wissen\/1665\">&#8222;SHA-1 wird verabschiedet, SHA-2 startet: das m\u00fcssen Sie wissen&#8220;<\/a>. Nachdem J\u00fcrgen Schmidt auf aktuelle Problematiken in asymmetrischen Verschl\u00fcsselungsverfahren hingewiesen hatte, kam er auf SSL-Erweiterungen zu sprechen, die Ihnen noch mehr Sicherheit geben.<\/p>\n<h3>SSL-Erweiterungen: HSTS<\/h3>\n<p>HSTS k\u00fcrzt &#8222;HTTP Strict Transport Security&#8220; ab. Die SSL-Erweiterung erzwingt \u2013 kurz gesagt \u2013 verschl\u00fcsselte Verbindungen \u00fcber einen im HTTP-Header festgelegten Zeitraum, in aller Regel 12 Monate. Hei\u00dft in der Praxis: nachdem Sie HSTS aktiviert haben, werden Websitebesucher, die Ihre Dom\u00e4ne unverschl\u00fcsselt via HTTP ansteuern, automatisch auf die verschl\u00fcsselte HTTPS-Seite weitergeleitet. Ideal funktioniert dies, wenn diese Umleitung mit dem Websitebesucher auch kommuniziert wird. Zum Thema stellten wir im Webinar einen Leitfaden zur Verf\u00fcgung. Haben Sie das Webinar verpasst, k\u00f6nnen Sie den Kurz-Leitfaden am Ende dieses Beitrags herunterladen.<\/p>\n<p>HSTS wird bereits in den <a href=\"https:\/\/www.psw-group.de\/blog\/cesg-veroeffentlicht-leitlinien-fuer-die-sichere-tls-konfiguration-auf-servern\/2683\">Leitlinien der CESG zur sicheren TLS-Konfiguration<\/a> auf Servern empfohlen, au\u00dferdem setzen Riesen wie <a href=\"https:\/\/www.psw-group.de\/blog\/http-verbindungen-verschwinden-bei-apple-microsoft-und-wikimedia-zugunsten-von-https\/2287\">Apple, Wikimedia, Microsoft<\/a>, aber <a href=\"https:\/\/www.psw-group.de\/blog\/mozilla-trennt-sich-von-http\/2207\">auch Mozilla<\/a> auf diese SSL-Erweiterung.<\/p>\n<h3>SSL-Erweiterungen: HPKP<\/h3>\n<p>Durch Probleme bei der Validierung durch diverse Zertifizierungsstellen ergibt es sich, dass zuweilen <a href=\"https:\/\/www.psw-group.de\/blog\/gefaelschtes-microsoft-zertifikat-sicherheitsrisiko-oder-schlechter-scherz\/2082\">gef\u00e4lschte SSL-Zertifikate<\/a> auftauchen und\/oder Man-in-the-Middle-Attacken durchgef\u00fchrt werden k\u00f6nnen. Hier setzt HPKP an: wenn ein Webserver auf eine Anfrage antwortet, sendet er im HTTP Header mindestens die Information mit, wie die Pins der zwei Schl\u00fcssel lauten und wie lange diese g\u00fcltig sind. Diese Informationen merkt sich der jeweilige Webbrowser. Sollte nun der Pin des gesendeten Zertifikats nicht mit dem Pin des HTTP-Headers \u00fcbereinstimmen, kommt die Verbindung nicht zustande. Der Pin entspricht dem SHA256-Hash-Fingerprint des \u00f6ffentlichen Schl\u00fcssels eines Zertifikats.<\/p>\n<p>Es ist sinnvoll, dem Pin ein max-age-Attribut von 60 Tagen zuzuschreiben. Idealerweise sind es zwei Pins, damit keine Pannen passieren k\u00f6nnen: wenn Sie wom\u00f6glich den Key verlieren oder aber eine Sicherheitsl\u00fccke wie Heartbleed daf\u00fcr sorgt, dass Ihr Zertifikat ung\u00fcltig wird, w\u00fcrden Sie Websitebesucher schlimmstenfalls 60 Tage lang aussperren. Also m\u00fcssen Sie zwei Pins angeben; der zweite fungiert als Backup-Key.<\/p>\n<p>Google hat in seiner Chrome-Version 46 das Feature HPKP Reporting integriert. Stimmen also Zertifikate-Pin und HTTP-Header-Pin wie eben beschrieben nicht \u00fcberein, verweigert Chrome die Verbindung zur Website. Der Browser sendet diese Information an eine Stelle, die Sie im HPKP-Header optional angeben k\u00f6nnen (report-uri). Das kann im Header zum Beispiel so aussehen: \u201ehttps:\/\/www.psw-group.de\/hpkpReportUri\u201c. Chromes Implementierung von HPKP arbeitet ausschlie\u00dflich mit Zertifikaten von \u00f6ffentlich-vertrauensw\u00fcrdigen Zertifizierungsstellen. Im Reporting werden keine <a href=\"https:\/\/www.psw-group.de\/ssl-zertifikate\/\">SSL-Zertifikate<\/a> ber\u00fccksichtigt, die von privaten CAs ausgestellt wurden.<\/p>\n<p>Mehr \u00fcber HPKP erfahren Sie schon bald auf unserer Seite <a href=\"http:\/\/www.hpkp-faq.de\/\" rel=\"noindex,nofollow noopener\" target=\"_blank\">www.hpkp-faq.de<\/a> sowie im unten bereitgestellten Download.<\/p>\n<h3>Certificate Transparency<\/h3>\n<p>Auch Certificate Transparency, kurz: CT, war ein Thema, das sich J\u00fcrgen Schmidt beim heise-Webinar angesehen hat. Seit dem Fr\u00fchjahr diesen Jahres erzwingt der Internetriese Google die Mitarbeit der Zertifizierungsstellen und verlangt, dass s\u00e4mtliche CAs, die EV-Zertifikate ausgeben, neue Zertifikate loggen. Dies soll verhindern, dass gef\u00e4lschte Zertifikate in Umlauf kommen k\u00f6nnen. Ausf\u00fchrliche Hintergr\u00fcnde zu CT finden Sie in unserem Blogbeitrag <a href=\"https:\/\/www.psw-group.de\/blog\/certificate-transparency-ct-wichtige-aenderungen-bei-ihren-ssltls-zertifikaten\/1839\">&#8222;Certificate Transparency: wichtige \u00c4nderungen bei Ihren SSL\/TLS-Zertifikaten&#8220;<\/a>.<\/p>\n<h3>Downloads zum Webinar<\/h3>\n<p>Wir danken heise Security f\u00fcr das aufschlussreiche und wie immer sehr gut recherchierte und organisierte Webinar! Neben den im Text angegebenen Informationen stellen wir Ihnen gerne die Downloads (PDF) bereit, die wir den Webinar-Teilnehmern schon w\u00e4hrend des Webinars an die Hand gegeben haben:<\/p>\n<ul>\n<li>Brosch\u00fcre <a href=\"https:\/\/www.psw-group.de\/blog\/wp-content\/uploads\/2015\/12\/hsts.pdf\" target=\"_blank\" rel=\"noopener\">HSTS<\/a><\/li>\n<li>Brosch\u00fcre <a href=\"https:\/\/www.psw-group.de\/blog\/wp-content\/uploads\/2015\/12\/hpkp.pdf\" target=\"_blank\" rel=\"noopener\">HPKP<\/a><\/li>\n<li>Infografiken <a href=\"https:\/\/www.psw-group.de\/blog\/wp-content\/uploads\/2015\/12\/Massnahmen_zum_Schutz_gegen_unberechtigt_ausgestellte_Zertifikate.pdf\" target=\"_blank\" rel=\"noopener\">&#8222;Ma\u00dfnahmen zum Schutz gegen unberechtigt ausgestellte Zertifikate&#8220;<\/a><\/li>\n<\/ul>\n<p>Haben Sie Fragen zu diesen brisanten Verschl\u00fcsselungsthemen? Unsere Krypto-Experten beantworten Ihre Fragen gerne! Allgemeine Fragen k\u00f6nnen Sie hier in den Kommentaren stellen, f\u00fcr individuelle Fragestellungen ist <a href=\"http:\/\/psw-group.de\/kontakt\" target=\"_blank\" rel=\"noopener\">unser Support<\/a> gerne Ihr Ansprechpartner!<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fssl-gezielt-optimieren-zusammenfassung-des-heise-security-webinars%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fssl-gezielt-optimieren-zusammenfassung-des-heise-security-webinars%2F&text=SSL%20gezielt%20optimieren%3A%20Zusammenfassung%20des%20heise%20Security%20Webinars\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fssl-gezielt-optimieren-zusammenfassung-des-heise-security-webinars%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fssl-gezielt-optimieren-zusammenfassung-des-heise-security-webinars%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Am Donnerstag, den 26. November 2015, veranstaltete heise Security das Webinar &#8222;SSL gezielt optimieren&#8220;, das von uns, der PSW GROUP, gesponsert wurde. Heise-Redakteur und Krypto-Experte J\u00fcrgen Schmidt unternahm eine Krypto-Bestandsaufnahme, erkl\u00e4rte HSTS sowie das Zertifikats-Pinning mit HPKP, orakelte, wie es mit DANE weitergehen kann, und erkl\u00e4rte Certificate Transparency.<\/p>\n","protected":false},"author":64,"featured_media":2770,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[49],"class_list":["post-2761","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-ssl-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2761","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=2761"}],"version-history":[{"count":15,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2761\/revisions"}],"predecessor-version":[{"id":6125,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2761\/revisions\/6125"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/2770"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=2761"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=2761"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=2761"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}