Abo
  • IT-Karriere:

TLS-Check: Qualys bestraft fehlendes Forward Secrecy

Perfect Forward Secrecy, AEAD und keine Anfälligkeit für Robot sind künftig wichtige Kriterien im SSL-Test von Qualys. Wer diese Kriterien nicht unterstützt, wird ab März schlechter bewertet. Auch Nutzer von Symantec-Zertifikaten werden gewarnt.

Artikel veröffentlicht am ,
SSL Labs vergibt Noten für die TLS-Konfiguration.
SSL Labs vergibt Noten für die TLS-Konfiguration. (Bild: SSLLabs / Screenshot Golem.de)

Der bekannte TLS-Qualitätscheck von Qualys ändert seine Bewertungskriterien zum 1. März. Wessen Webserver-Konfiguration etwa kein Forward Secrecy unterstützt, wird künftig schlechter bewertet. Auch Nutzer von bald ungültig werdenden Symantec-Zertifikaten werden gewarnt.

Stellenmarkt
  1. ING-DiBa AG, Nürnberg
  2. operational services GmbH & Co. KG, Wolfsburg

Wer ab dem 1. März kein Forward Secrecy anbietet, bekommt höchstens die Note B verliehen. Forward Secrecy, auch Perfect Forward Secrecy (PFS) genannt, bezeichnet eine Eigenschaft kryptografischer Verfahren. Diese sind auch dann noch sicher, wenn ein länger verwendeter Schlüssel einem Angreifer bekannt wird. Der RSA-Schlüsselaustausch unterstützt diese Eigenschaft nicht, Qualys rät demnach zur Verwendung des Diffie-Hellman-Schlüsselaustausches mit elliptischen Kurven (ECDHE).

Außerdem sollten sichere Cipher Suites verwendet werden. Nach Angaben von Qualys stellt AEAD (Authenticated Encryption with Associated Data) den einzig sicheren Betriebsmodus in TLS ohne bekannte Schwächen dar. Insbesondere die Alternative CBC (Cipher Block Chaining) sei in der Implementierung für TLS für Timing-Angriffe verwundbar. In TLS 1.3 sind nur noch AEAD-Suites zugelassen. Die Einführung von TLS 1.3 scheitert derzeit allerdings noch an verschiedenen Herstellern. Wer AEAD auf dem Server nicht unterstützt, wird demnach ebenfalls höchstens ein B als Bewertung erhalten.

Anfälligkeit für Robot wird mit F bewertet

Ein F wird künftig bekommen, wessen Konfiguration für den Robot-Angriff anfällig ist. Der Return of Bleichenbacher Oracle Threat lässt über Fehlermeldungen eines Webservers die Entschlüsselung von Daten zu. Der Angriff wurde von Daniel Bleichenbacher erstmals im Jahr 1998 entdeckt, ist aber in Variationen noch heute gegen einige Ziele durchführbar.

Ebenfalls warnen wird Qualys vor TLS-Zertifikaten, die vor Juni 2016 von Symantec ausgestellt wurden. Nach zahlreichen Fehlern im Zertifikatsmanagement und dem Verkauf der Zertifizierungsstelle hat Google angekündigt, dass in Chrome künftig keine alten Zertifikate von Symantec mehr akzeptiert werden. Wer ein solches Zertifikat verwendet, bekommt eine Warnung und ein T als Wertung.



Anzeige
Spiele-Angebote
  1. 1,12€
  2. 4,99€
  3. 49,94€
  4. (-88%) 3,50€

Nocta 09. Feb 2018

Trotzdem sollten alle Seiten das Maximum anstreben. Im wesentlichen ist es ja kein allzu...


Folgen Sie uns
       


Vaio SX 14 - Test

Das Vaio SX14 ist wie schon die Vorgänger ein optisch hochwertiges Notebook mit vielen Anschlüssen und einer sehr guten Tastatur. Im Golem.de-Test zeigen sich allerdings Schwächen beim Display, dem Touchpad und der Akkulaufzeit, was das Comeback der Marke etwas abschwächt.

Vaio SX 14 - Test Video aufrufen
In eigener Sache: Neue Workshops zu agilem Arbeiten und Selbstmanagement
In eigener Sache
Neue Workshops zu agilem Arbeiten und Selbstmanagement

Wir haben in unserer Leserumfrage nach Wünschen für Weiterbildungsangebote gefragt. Hier ist das Ergebnis: Zwei neue Workshops widmen sich der Selbstorganisation und gängigen Fehlern beim agilen Arbeiten - natürlich extra für IT-Profis.

  1. In eigener Sache ITler und Board kommen zusammen
  2. In eigener Sache Herbsttermin für den Kubernetes-Workshop steht
  3. Golem Akademie Golem.de startet Angebote zur beruflichen Weiterbildung

Projektorkauf: Lumen, ANSI und mehr
Projektorkauf
Lumen, ANSI und mehr

Gerade bei Projektoren werden auf Plattformen verschiedener Onlinehändler kuriose Angaben zur Helligkeit beziehungsweise Leuchtstärke gemacht - sofern diese überhaupt angegeben werden. Wir bringen etwas Licht ins Dunkel und beschäftigen uns mit Einheiten rund um das Thema Helligkeit.
Von Mike Wobker


    Ricoh GR III im Test: Kompaktkamera mit Riesensensor, aber ohne Zoom
    Ricoh GR III im Test
    Kompaktkamera mit Riesensensor, aber ohne Zoom

    Kann das gutgehen? Ricoh hat mit der GR III eine Kompaktkamera im Sortiment, die mit einem APS-C-Sensor ausgerüstet ist, rund 900 Euro kostet und keinen Zoom bietet. Wir haben die Kamera ausprobiert.
    Ein Test von Andreas Donath

    1. Theta Z1 Ricoh stellt 360-Grad-Panoramakamera mit Profifunktionen vor
    2. Ricoh GR III Eine halbe Sekunde Belichtungszeit ohne Stativ

      •  /