Ein sicherer Tunnel für unterwegs
Daten, die durchs Internet reisen, passieren viele Stationen: dein WLAN-Router, Netze von Internetanbietern, Knotenpunkte, Rechenzentren. An jeder davon könnte theoretisch jemand mitlesen oder etwas verändern. TLS baut zwischen den beiden Endpunkten einer Verbindung einen verschlüsselten Kanal auf, durch den die Daten unlesbar laufen.
Der Standard leistet dabei drei Dinge: Vertraulichkeit – Dritte können nicht mitlesen; Integrität – Veränderungen unterwegs fallen auf; und Authentifizierung – der Server weist nach, dass er wirklich der ist, für den er sich ausgibt. Der dritte Punkt wird oft vergessen, ist aber entscheidend: Was nützt ein verschlüsselter Kanal, wenn am anderen Ende ein Betrüger sitzt?
Wie eine TLS-Verbindung zustande kommt
Das passiert in Sekundenbruchteilen, bevor die erste Seite geladen wird:
- Begrüßung: Browser und Server einigen sich auf Version und Verfahren.
- Ausweis: Der Server zeigt ein Zertifikat, das eine anerkannte Zertifizierungsstelle ausgestellt hat. Der Browser prüft, ob es gültig ist und zur aufgerufenen Adresse passt.
- Schlüsseltausch: Mit asymmetrischer Verschlüsselung vereinbaren beide einen gemeinsamen Sitzungsschlüssel, ohne ihn je offen zu übertragen.
- Datenaustausch: Alles Weitere läuft symmetrisch verschlüsselt mit diesem Sitzungsschlüssel – schnell genug für Videos und große Dateien.
Ist das Zertifikat abgelaufen oder passt es nicht zur Adresse, zeigt der Browser eine deutliche Warnung. Die sollte man ernst nehmen und nicht wegklicken.
Von SSL zu TLS 1.3
Der Vorgänger von TLS hieß SSL und wurde in den 1990er-Jahren entwickelt. Der Name hält sich bis heute – man spricht noch von „SSL-Zertifikaten“ –, die alten SSL-Versionen gelten aber seit Langem als unsicher. Auch TLS 1.0 und 1.1 sollen nicht mehr verwendet werden. Aktuell sind TLS 1.2 und das 2018 veröffentlichte TLS 1.3, das schneller ist und ältere, schwächere Verfahren gar nicht mehr zulässt.
Im Alltag erkennst du TLS am „https://“ vor einer Webadresse. Auch E-Mail-Programme, Apps und Programmschnittstellen nutzen TLS, nur sieht man es dort nicht.
Wo der Schutz endet
TLS schützt nur den Weg. Beim Server kommen die Daten entschlüsselt an und werden dort verarbeitet und gespeichert. Ob sie dort weiter geschützt sind, ist eine eigene Frage – die der Verschlüsselung im Ruhezustand, der Zugriffsrechte und der Speicherdauer.
Bei E-Mails gilt außerdem: Eine Mail läuft oft über mehrere Server. TLS sichert jede Teilstrecke einzeln, aber nur, wenn beide Seiten einer Strecke es unterstützen. Wer Inhalte wirklich nur für den Empfänger lesbar machen will, braucht eine Verschlüsselung der Nachricht selbst, nicht nur der Verbindung.
Und das Schloss im Browser bedeutet nur, dass die Verbindung verschlüsselt ist – nicht, dass die Website seriös ist. Auch Betrugsseiten haben heute gültige Zertifikate.
Klaus Huber schickt über das Kontaktformular seiner Hausverwaltung eine Schadensmeldung mit Foto. Auf dem Weg vom Laptop bis zum Webserver ist alles per TLS verschlüsselt – im Café-WLAN kann niemand mitlesen.
Am Server angekommen, landet die Meldung als Klartext in der Datenbank und wird per Mail an die Sachbearbeiterin weitergeleitet. Wie gut sie dort geschützt ist, hängt nicht mehr an TLS, sondern an den Einstellungen der Hausverwaltung.
Dieser Eintrag dient der allgemeinen Information und ersetzt keine individuelle Beratung.