Abo
  • Services:
Anzeige
Immer mehr Probleme im alten Verschlüsselungsalgorithmus RC4 werden bekannt.
Immer mehr Probleme im alten Verschlüsselungsalgorithmus RC4 werden bekannt. (Bild: SeppVei/Wikimedia Commons)

IETF: RC4 in TLS offiziell nicht mehr erlaubt

Immer mehr Probleme im alten Verschlüsselungsalgorithmus RC4 werden bekannt.
Immer mehr Probleme im alten Verschlüsselungsalgorithmus RC4 werden bekannt. (Bild: SeppVei/Wikimedia Commons)

Die RC4-Verschlüsselung darf laut dem neuen RFC 7465 nicht mehr für TLS-Verbindungen genutzt werden. Der Algorithmus gilt schon lange als problematisch, Details über neue Angriffe sollen in Kürze veröffentlicht werden.

Anzeige

Der RC4-Algorithmus ist ab sofort nicht mehr Teil der offiziellen TLS-Spezifikation. Die Internet Engineering Task Force (IETF) hat RFC 7465 veröffentlicht. Darin wird klargestellt, dass sowohl Server als auch Clients die Nutzung von RC4 deaktivieren müssen. RC4 ist ein Stromverschlüsselungsalgorithmus, der schon seit langem als problematisch gilt.

Der neue RFC ist relativ kurz. Neben einer knappen Einleitung enthält er nur drei Anweisungen. Clients dürfen bei einem TLS-Handshake keine RC4-Verschlüsselungsmodi anbieten, Server dürfen, falls der Client im Handshake RC4 anbietet, die entsprechenden Modi nicht nutzen und falls ein Client nur RC4 unterstützt, muss ein Server die Verbindung verweigern und den Handshake abbrechen.

Browser verbinden bei Bedarf noch mit RC4

Die Wortwahl im Standard ist eindeutig, aber natürlich kann die IETF weder Browserhersteller noch Serverbetreiber zur Umsetzung zwingen. Bislang unterstützen alle gängigen Browser noch Verbindungen zu Servern, die ausschließlich RC4 nutzen. Das Problem: Nach wie vor gibt es vereinzelte Webserver, die ausschließlich Verbindungen über RC4 zulassen. Das betrifft laut jüngsten Statistiken etwa 0,8 Prozent der beliebtesten Webseiten.

Erste Hinweise auf Schwächen in RC4 gab es bereits 2001. Das führte in der Folge zu Angriffen gegen den WLAN-Verschlüsselungsstandard WEP. Im Frühjahr 2013 konnte ein Forscherteam zeigen, dass RC4 auch in TLS-Verbindungen praktisch angreifbar ist. Einen Vortrag zu diesen Angriffen gab es 2013 auf der Usenix-Konferenz. Wie wir kürzlich berichtet hatten, gibt es Vorankündigungen zu weiteren Angriffen, zu denen bald Details veröffentlicht werden sollen. Seit den NSA-Enthüllungen hält sich hartnäckig das Gerücht, dass die NSA in der Lage ist, RC4 vollständig in Echtzeit zu brechen. Allerdings gibt es dafür keine Belege.

Nur AES-GCM gilt als wirklich sicher

Die langsame Abschaffung von RC4 sorgt dafür, dass ein problematischer Algorithmus aus dem Netz verschwindet, allerdings ist die Situation generell alles andere als rosig. Auch gegen verschiedene Varianten des AES-Algorithmus im sogenannten CBC-Modus gab es immer wieder Angriffe, etwa die BEAST- und die Lucky-Thirteen-Attacke.

Aus aktueller Sicht gelten eigentlich nur die GCM-Modi von TLS 1.2 als sicher. Der Chrome-Browser zeigt inzwischen bei Webseiten, die keine Verbindung mit GCM zulassen, an, dass eine veraltete Verschlüsselung zum Einsatz kommt. Blockieren in Sachen GCM tut zurzeit vor allem Apple: Selbst aktuelle Safari-Versionen unter Mac OS X unterstützen den Algorithmus noch nicht.


eye home zur Startseite
Salzbretzel 24. Feb 2015

Meine Antwort kam heute, in der Tat Standard Antwort. Ich habe noch einmal direkt darauf...

acidicX 19. Feb 2015

... nicht nur als Default, sondern tatsächlich exklusiv - keine anderen Ciphersuites...

Ninos 19. Feb 2015

Muss ich mir merken, danke :)



Anzeige

Stellenmarkt
  1. M&M Software GmbH, St. Georgen, Hannover
  2. Robert Bosch GmbH, Abstatt
  3. consistec Engineering & Consulting GmbH, Saarbrücken
  4. Vorwerk & Co. KG, Düsseldorf


Anzeige
Hardware-Angebote
  1. täglich neue Deals

Folgen Sie uns
       


  1. Betrugsverdacht

    Amazon Deutschland sperrt willkürlich Marketplace-Händler

  2. Take 2

    GTA 5 bringt weiter Geld in die Kassen

  3. 50 MBit/s

    Bundesland erreicht kompletten Internetausbau ohne Zuschüsse

  4. Microsoft

    Lautloses Surface Pro hält länger durch und bekommt LTE

  5. Matebook X

    Huawei stellt erstes Notebook vor

  6. Smart Home

    Nest bringt Thermostat Ende 2017 nach Deutschland

  7. Biometrie

    Iris-Scanner des Galaxy S8 kann einfach manipuliert werden

  8. Bundesnetzagentur

    Drillisch bekommt eigene Vorwahl zugeteilt

  9. Neuland erforschen

    Deutsches Internet-Institut entsteht in Berlin

  10. Squad

    Valve heuert Entwickler des Kerbal Space Program an



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Blackberry Keyone im Test: Tolles Tastatur-Smartphone hat zu kurze Akkulaufzeit
Blackberry Keyone im Test
Tolles Tastatur-Smartphone hat zu kurze Akkulaufzeit
  1. Blackberry Keyone kommt Mitte Mai
  2. Keyone Blackberrys neues Tastatur-Smartphone kommt später
  3. Blackberry Keyone im Hands on Android-Smartphone mit toller Hardware-Tastatur

The Surge im Test: Frust und Feiern in der Zukunft
The Surge im Test
Frust und Feiern in der Zukunft
  1. Wirtschaftssimulation Pizza Connection 3 wird gebacken
  2. Mobile-Games-Auslese Untote Rundfahrt und mobiles Seemannsgarn
  3. Spielebranche Beschäftigtenzahl in der deutschen Spielebranche sinkt

Redmond Campus Building 87: Microsofts Area 51 für Hardware
Redmond Campus Building 87
Microsofts Area 51 für Hardware
  1. Windows on ARM Microsoft erklärt den kommenden x86-Emulator im Detail
  2. Azure Microsoft betreut MySQL und PostgreSQL in der Cloud
  3. Microsoft Azure bekommt eine beeindruckend beängstigende Video-API

  1. Re: OffTopic: Konto löschen?

    Cok3.Zer0 | 00:20

  2. Re: Warum gibts Heimautomation immer nur als...

    Lyve | 00:17

  3. Re: Wundert mich nicht, die löschen auch...

    Eheran | 00:09

  4. Re: Kommt mir auch auf Kundenseite bekannt vor.

    My1 | 00:01

  5. Re: Mafia 3

    Umaru | 23.05. 23:58


  1. 16:58

  2. 16:10

  3. 15:22

  4. 14:59

  5. 14:30

  6. 14:20

  7. 13:36

  8. 13:20


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel