• IT-Karriere:
  • Services:

HTTPS-Interception: Sicherheitsprodukte gefährden HTTPS

Zahlreiche Sicherheitsprodukte erlauben es, mittels lokal installierter Root-Zertifikate HTTPS-Verbindungen aufzubrechen. In einer Untersuchung sorgten alle getesteten Produkte für weniger Sicherheit. In vielen Fällen gibt es katastrophale Sicherheitslücken.

Artikel von Hanno Böck veröffentlicht am
Full Visibility into SSL Traffic - mit solchen Features werben viele Produkte. Oft birgt das schwerwiegende Sicherheitsrisiken.
Full Visibility into SSL Traffic - mit solchen Features werben viele Produkte. Oft birgt das schwerwiegende Sicherheitsrisiken. (Bild: Black Hat 2015/Hanno Böck)

Ein gängiges Feature vieler Netzwerk-basierter IT-Sicherheitslösungen ist es, mittels Man-in-the-Middle-Angriffen verschlüsselte HTTPS-Verbindungen mitzulesen. Inzwischen setzen immer mehr auf dem Client installierte Antiviren-Programme auf derartige Features, die unter Namen wie "SSL Inspection" angepriesen werden. In einer groß angelegten Untersuchung kamen jetzt Sicherheitsforscher und Mitarbeiter der Firmen Mozilla und Cloudflare zu dem Ergebnis, dass diese Produkte weit häufiger eingesetzt werden als bislang gedacht - und dass von ihnen enorme Risiken ausgehen.

Mehr Sicherheit durch Man-in-the-Middle-Angriffe?

Inhalt:
  1. HTTPS-Interception: Sicherheitsprodukte gefährden HTTPS
  2. Bis zu zehn Prozent der Verbindungen betroffen
  3. Sicherheitslücken in Kaspersky-Software

Diese HTTPS-Interception-Produkte funktionieren nur, wenn ein Nutzer ein dafür vorgesehenes Root-Zertifikat in seinem Browser installiert. Sie erstellen dann automatisch für jede besuchte HTTPS-Webseite ein eigenes Zertifikat, das von diesem Root-Zertifikat signiert ist.

Die Gründe für derartige HTTPS-Interception sind vielfältig, am häufigsten wird sie jedoch von Sicherheitsprodukten eingesetzt. Aber auch Jugendschutzfilter, Software, die Werbebanner in Seiten einfügt, und Malware machen von derartigen Mechanismen Gebrauch.

Die Autoren einer kürzlich veröffentlichten Studie versuchten herauszufinden, wie verbreitet der Einsatz derartiger HTTPS-Interception-Produkte ist. Die Erkennung basierte dabei auf einer Heuristik. TLS-Implementierungen unterschieden sich in vielen Details: So gibt es zahlreiche optionale TLS-Erweiterungen und unzählige unterschiedliche Verschlüsselungsalgorithmen. Die TLS-Heartbeat-Erweiterung beispielsweise, die für den Heartbleed-Bug sorgte, wird von keinem Browser unterstützt. Wenn eine Verbindung mit dem User-Agent-Header eines Browsers erkannt wird, handelt es sich mit hoher Warscheinlichkeit um ein HTTPS-Interception-Produkt.

Stellenmarkt
  1. Advantest Europe GmbH, Böblingen
  2. PASCAL Beratungsgesellschaft für Datenverarbeitung m.b.H., Stuttgart, Hamburg-Altona

Die Autoren verweisen jedoch auch auf die Probleme dieser Messmethode. So ist es beispielsweise völlig problemlos möglich, einen falschen User-Agent-String zu schicken. Insbesondere bei den von Cloudflare gesammelten Daten gehen die Autoren von vielen möglichen Fehlerquellen aus.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Bis zu zehn Prozent der Verbindungen betroffen 
  1. 1
  2. 2
  3. 3
  4.  


Anzeige
Hardware-Angebote

FreiGeistler 10. Feb 2017

Lieber Virus Total Uploader im "Senden an", habe eine Krücke von Laptop. Firefox warnt...

TrollNo1 10. Feb 2017

Hier könnte Ihre Werbung stehen!

ArcherV 10. Feb 2017

'zilla


Folgen Sie uns
       


DLR Istar vorgestellt - Bericht

Die Falcon 2000LX des DLR hat weltweit einzigartige Eigenschaft: sie kann so tun, als wäre sie ein anderes Flugzeug.

DLR Istar vorgestellt - Bericht Video aufrufen
UX-Designer: Computer sind soziale Akteure
UX-Designer
"Computer sind soziale Akteure"

User Experience Designer schaffen positive Erlebnisse, wenn Nutzer IT-Produkte verwenden. Der Job erfordert Liebe zum Detail und den Blick fürs große Ganze.
Ein Porträt von Louisa Schmidt

  1. Coronapandemie Viele IT-Freelancer erwarten schlechtere Auftragslage
  2. IT-Fachkräftemangel Es müssen nicht immer Informatiker sein
  3. Jobporträt IT-Produktmanager Der Alleversteher

8Sense im Test: Vibration am Kragen gegen Schmerzen im Rücken
8Sense im Test
Vibration am Kragen gegen Schmerzen im Rücken

Das Startup 8Sense will mit einem Ansteckclip einer Bürokrankheit entgegenwirken: Rückenschmerzen. Das funktioniert - aber nicht immer.
Ein Test von Oliver Nickel

  1. Rufus Cuff Handgelenk-Smartphone soll doch noch erscheinen
  2. Fitnesstracker im Test Aldi sportlich abgeschlagen hinter Honor und Mi Band 4

Golem on Edge: Wo Nachbarn alles teilen - auch das Internet
Golem on Edge
Wo Nachbarn alles teilen - auch das Internet

Mehr schlecht als recht arbeiten zu können und auch nur dann, wenn die Nachbarn nicht telefonieren - das war keine Dauerlösung. Wie ich endlich Internet in meine Datsche bekommen habe.
Eine Kolumne von Sebastian Grüner

  1. Anzeige Die voll digitalisierte Kaserne der Zukunft
  2. Keine Glasfaser, keine IT-Kompetenz Schulen bemühen sich vergeblich um Geld aus dem Digitalpakt
  3. Kultusministerien Schulen rufen kaum Geld aus Digitalpakt ab

    •  /