Das Grundprinzip
Aus dem Klartext – einer Mail, einer Datei, einer Tonaufnahme – wird durch ein Verfahren (Algorithmus) und einen Schlüssel ein scheinbar zufälliger Zeichensalat, der Geheimtext. Das Verfahren selbst ist bei modernen Methoden öffentlich bekannt und von Fachleuten weltweit geprüft. Die Sicherheit hängt allein am Schlüssel: Ohne ihn ist das Entschlüsseln mit heutiger Rechenleistung praktisch aussichtslos.
Daraus folgt die wichtigste Regel der Verschlüsselung: Sie ist genau so sicher wie der Umgang mit den Schlüsseln. Wer sie verliert, kommt selbst nicht mehr an die Daten. Wer sie ungeschützt herumliegen lässt, kann sich die Verschlüsselung sparen.
Symmetrisch, asymmetrisch, hybrid
Es gibt zwei Grundformen, die in der Praxis fast immer kombiniert werden:
| Art | Prinzip | Typischer Einsatz |
|---|---|---|
| Symmetrisch | derselbe Schlüssel ver- und entschlüsselt | große Datenmengen, Festplatten, gespeicherte Dateien (z. B. AES) |
| Asymmetrisch | öffentlicher Schlüssel verschlüsselt, nur der private entschlüsselt | Schlüsselaustausch, digitale Signaturen (z. B. RSA, elliptische Kurven) |
| Hybrid | asymmetrisch einen Sitzungsschlüssel tauschen, dann symmetrisch weiter | fast jede Internetverbindung, etwa per TLS |
Symmetrische Verfahren sind schnell, haben aber ein Problem: Wie kommt der gemeinsame Schlüssel sicher zum Gegenüber? Asymmetrische Verfahren lösen genau das, sind aber langsamer. Deshalb nutzt man beide – das eine zum sicheren Austausch, das andere für die eigentlichen Daten.
Unterwegs, gespeichert, durchgehend
Für die Praxis wichtiger als die Mathematik ist die Frage, wann Daten verschlüsselt sind. Man unterscheidet drei Situationen:
- Bei der Übertragung: Die Daten sind auf dem Weg durchs Netz geschützt, beim Empfänger aber wieder lesbar. Standard dafür ist TLS, erkennbar am „https“ im Browser.
- Im Ruhezustand: Gespeicherte Daten auf Festplatten, in Datenbanken oder Backups sind verschlüsselt, siehe Verschlüsselung im Ruhezustand.
- Durchgehend vom Absender bis zum Empfänger: Die Daten werden nur auf den Endgeräten der Beteiligten entschlüsselt; der Dienst dazwischen sieht nur Geheimtext. Diese Form heißt End-to-End-Verschlüsselung (E2EE) und ist etwa bei manchen Messengern Standard.
Die dritte Form ist die stärkste, schließt aber aus, dass der Anbieter selbst mit den Inhalten arbeitet. Ein Dienst, der Gespräche transkribieren oder zusammenfassen soll, muss die Inhalte dafür zwangsläufig im Klartext verarbeiten. Geschützt werden sie dann durch Verschlüsselung bei Übertragung und Speicherung, Zugriffsrechte und kurze Speicherfristen.
Was Verschlüsselung nicht leistet
Verschlüsselung schützt vor dem Mitlesen durch Unbefugte, nicht vor Fehlern der Befugten. Ist ein Konto mit schwachem Passwort übernommen, sieht der Angreifer die Daten genau so entschlüsselt wie du. Deshalb gehört zu jeder Verschlüsselung ein guter Zugangsschutz, etwa per Zwei-Faktor-Authentifizierung.
Verwechselt wird Verschlüsselung außerdem oft mit dem Hashing, bei dem aus Daten eine Prüfsumme berechnet wird, die sich nicht zurückrechnen lässt – so werden Passwörter gespeichert. Und mit der Pseudonymisierung, bei der Namen durch Kennungen ersetzt werden. Alle drei schützen Daten, aber auf unterschiedliche Weise.
Sandra Gruber prüft für ihre Kanzlei ein Online-Werkzeug. Statt nur „Ist das verschlüsselt?“ zu fragen, stellt sie drei genauere Fragen:
1. Werden die Daten bei der Übertragung verschlüsselt, und mit welcher TLS-Version?
2. Sind gespeicherte Daten und Backups verschlüsselt, und wer verwaltet die Schlüssel?
3. Wer beim Anbieter kann die Inhalte im Klartext sehen – und in welchen Fällen?
Die Antworten sagen ihr deutlich mehr als jedes Schloss-Symbol auf der Website.
Dieser Eintrag dient der allgemeinen Information und ersetzt keine individuelle Beratung.