TLS (Transport Layer Security)
Was ist TLS (Transport Layer Security)?
TLS (Transport Layer Security)Das von der IETF standardisierte Kryptoprotokoll, das Vertraulichkeit, Integrität und Authentizität für den Verkehr zwischen zwei Netzwerkanwendungen liefert.
TLS liegt zwischen einem Anwendungsprotokoll (HTTP, SMTP, IMAP, gRPC etc.) und dem Transport (üblicherweise TCP, bei QUIC UDP) und macht aus einem ungeschützten bidirektionalen Stream einen authentifizierten, verschlüsselten Kanal. Der Handshake authentifiziert den Server (optional auch den Client) per X.509-Zertifikaten, verhandelt eine Cipher Suite und leitet Sitzungsschlüssel ab – meist mit Elliptic-Curve Diffie–Hellman (ECDHE) für Forward Secrecy, sodass eine spätere Schlüsselkompromittierung mitgeschnittenen Verkehr nicht entschlüsseln kann.
Versionen. Aktiv genutzt werden TLS 1.2 (RFC 5246, 2008) und TLS 1.3 (RFC 8446, 2018). TLS 1.3 entfernt Alt-Verfahren (RC4, CBC-Modus, statischer RSA-Schlüsseltausch), verkürzt den Handshake auf einen Roundtrip und ergänzt optionales 0-RTT-Resumption. SSL 2.0/3.0 sowie TLS 1.0/1.1 wurden durch RFC 8996 (2021) formal abgekündigt.
Reale Schwächen. TLS scheitert meist an der Implementierung, nicht am Design. Heartbleed (CVE-2014-0160) erlaubte das Auslesen des OpenSSL-Serverspeichers – inklusive privater Schlüssel – über einen fehlerhaften Heartbeat. POODLE (CVE-2014-3566) nutzte das CBC-Padding von SSL 3.0; BEAST (CVE-2011-3389) und Lucky Thirteen (CVE-2013-0169) zielten auf CBC in TLS 1.0. Das trieb die Umstellung auf TLS 1.2+ mit AEAD-Verfahren wie AES-GCM und ChaCha20-Poly1305 voran.
Abwehr. Obsolete Versionen und Suites deaktivieren, OCSP-Stapling und Certificate Transparency einsetzen, HSTS erzwingen, Schlüssel rotieren und mTLS für Service-zu-Service- und Zero-Trust-Designs nutzen.
flowchart TD A[Client Hello: Versionen + Cipher-Liste + Key Share] --> B[Server] B --> C[Server Hello: gewählte Suite + Key Share] C --> D[Server sendet X.509-Zertifikatskette] D --> E[Client prüft Kette gegen vertrauenswürdige CA] E --> F[ECDHE-Austausch leitet gemeinsames Geheimnis ab] F --> G[Beide Seiten leiten Sitzungsschlüssel ab] G --> H[Verschlüsselte Anwendungsdaten: AES-GCM / ChaCha20-Poly1305]
● Beispiele
- 01
HTTPS-Verbindung zwischen Browser und Webserver, abgesichert mit TLS 1.3, AES-GCM und ECDHE.
- 02
Microservices, die sich in einem Service Mesh per Mutual TLS gegenseitig authentifizieren.
● Häufige Fragen
Was ist TLS (Transport Layer Security)?
Das von der IETF standardisierte Kryptoprotokoll, das Vertraulichkeit, Integrität und Authentizität für den Verkehr zwischen zwei Netzwerkanwendungen liefert. Es gehört zur Kategorie Netzwerksicherheit der Cybersicherheit.
Was bedeutet TLS (Transport Layer Security)?
Das von der IETF standardisierte Kryptoprotokoll, das Vertraulichkeit, Integrität und Authentizität für den Verkehr zwischen zwei Netzwerkanwendungen liefert.
Wie schützt man sich gegen TLS (Transport Layer Security)?
Schutzmaßnahmen gegen TLS (Transport Layer Security) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für TLS (Transport Layer Security)?
Übliche alternative Bezeichnungen: Transport Layer Security.