CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Auswirkungen einer unverschlüsselten Verbindung: was wirklich lesbar wird

Eine unverschlüsselte Verbindung ist ein Gespräch, das Sie mit lauter Stimme in einem vollen Raum führen. Es hört nicht unbedingt jemand zu – aber alle im Raum könnten es. Die Auswirkungen einer unverschlüsselten Verbindung lassen sich deshalb erst beschreiben, wenn klar ist, wer sich in diesem Raum überhaupt aufhält.

Dieser Beitrag betrachtet, was das konkret für die drei Größen bedeutet, an denen die Sicherheit einer Information gemessen wird, und wer tatsächlich mithören kann.

Er vertieft die Empfehlung nur über HTTPS verbinden.

Wer sich im Raum befindet

Vor den Auswirkungen ein Blick auf den Umfang: Unverschlüsselte Verbindungen sind für alle lesbar, die sich auf der Strecke befinden, und diese Strecke ist belebter, als man annimmt.

WerWas dort sichtbar istWie wahrscheinlich
Wer das Netz betreibt, mit dem Sie verbunden sindDer gesamte unverschlüsselte DatenverkehrSicher: Es sind seine Geräte
Wer im selben Netz angemeldet istAlles, in offenen Netzen mit einfachen MittelnMöglich
Wer den Internetzugang bereitstelltDer gesamte durchlaufende DatenverkehrTechnisch sicher, gesetzlich geregelt
Wer die Infrastruktur dazwischen betreibtDer Verkehr, der über seine Geräte läuftTechnisch möglich
Wer den heimischen Router übernommen hatDer gesamte Datenverkehr des HaushaltsSelten, aber belegt

Die erste Zeile betrifft den Alltag: Jedes Netz, mit dem Sie sich verbinden, hat einen Betreiber, und bei einer unverschlüsselten Verbindung sieht dieser Betreiber den Inhalt, nicht nur das Ziel.

Die zweite Zeile beschreibt die Lage, die den meisten unbehaglich ist, und sie ist zugleich die am leichtesten zu entschärfende: In einem offenen Netz ohne Passwort genügt gewöhnliche Ausrüstung, um unverschlüsselten Verkehr mitzulesen. Sobald die Verbindung zur Website verschlüsselt ist, sieht dieselbe Person nur noch, dass Sie mit dieser Website sprechen – nicht mehr, worüber. Das ist der ganze Unterschied, und er entsteht ohne Ihr Zutun, sobald die Adresse mit https:// beginnt.

1. Vertraulichkeit: was lesbar wird

Ein Beispiel aus der Praxis

Eine Website verlangt die Anmeldung über http://. Die im Formular eingegebenen Zugangsdaten laufen im Klartext über das Netz.

Szenario eines Vorfalls

Auf einer unverschlüsselten Verbindung reist mehr im Klartext, als die meisten erwarten:

  • die Zugangsdaten, die in Formulare eingetragen werden;
  • die Inhalte der aufgerufenen Seiten, auch der bereits angemeldeten;
  • die eingegebenen Angaben aus jedem Formular: Anschriften, Nummern, Nachrichten;
  • die Sitzungs-Cookies, also der Nachweis, der einer Website gegenüber belegt, dass Sie es sind.

Der letzte Punkt verdient Aufmerksamkeit, weil er am wenigsten einleuchtet: Wer ein Sitzungs-Cookie abfängt, kann damit in das Konto gelangen, ohne das Passwort zu kennen. Weder der Anmeldename noch der zweite Faktor sind dafür nötig: Die Sitzung ist bereits bestätigt.

Es ist einer der wenigen Wege, die sämtliche Empfehlungen zu Passwörtern umgehen.

Worauf Sie achten

  • Die Adresse beginnt mit http://.
  • Der Browser zeigt neben der Adresse den Hinweis, die Verbindung sei nicht sicher.
  • Die Website verlangt eine Anmeldung, ohne irgendein Zeichen für Verschlüsselung zu zeigen.

Empfohlenes Verhalten

Geben Sie dort nichts Vertrauliches ein. Ist die Website unverzichtbar, rufen Sie sie aus einem Netz auf, das Sie kennen.

2. Integrität: die Seite, die sich unterwegs verändert

Das ist die am wenigsten bekannte und in vielen Fällen schwerwiegendste Auswirkung, weil sie nicht verlangt, dass jemand mitliest: Sie verlangt, dass jemand eingreift.

Ein Beispiel aus der Praxis

Eine unverschlüsselt angeforderte Seite erreicht den Browser mit einem Inhalt, der sich leicht von dem unterscheidet, den die Website abgeschickt hat.

Szenario eines Vorfalls

Wer sich auf einer unverschlüsselten Strecke befindet, ist nicht aufs Zuhören beschränkt. Möglich ist es,

  • Inhalte einzufügen: ein zusätzliches Formular, einen Hinweis, eine Schaltfläche;
  • Links so zu verändern, dass sie woanders hinführen als zur Website;
  • eine heruntergeladene Datei auszutauschen;
  • die Navigation auf eine andere Adresse umzuleiten.

Der dritte Punkt verbindet diese Einheit mit dem Thema Updates: Ein über eine unverschlüsselte Verbindung heruntergeladenes Programm kann unterwegs ausgetauscht werden, und was dann installiert wird, ist nicht das, was Sie ausgewählt haben.

Die Verschlüsselung verhindert das nicht, weil sie etwas verbirgt, sondern weil der Browser bemerkt, wenn der Inhalt verändert wurde – und ihn in diesem Fall nicht anzeigt.

Worauf Sie achten

  • unerwartete Elemente auf der Seite: Hinweise, Formulare, Aufforderungen zur Installation;
  • Werbung, die nicht zur Website passt;
  • Weiterleitungen, die niemand angefordert hat;
  • eine heruntergeladene Datei mit anderem Namen oder anderer Größe als erwartet.

Empfohlenes Verhalten

Laden Sie Programme ausschließlich über verschlüsselte Verbindungen und aus offiziellen Quellen.

3. Verfügbarkeit: der Fall mit dem geringsten Gewicht

Ein Beispiel aus der Praxis

Wer das Netz betreibt, sperrt den Zugang zu einer Website oder bremst den Datenverkehr aus.

Szenario eines Vorfalls

Die Verfügbarkeit ist die Größe, die diese Empfehlung am wenigsten berührt, und es ist redlicher, das zu sagen, als eine Symmetrie zu erzwingen. Wer das Netz betreibt, kann sperren oder bremsen, doch das gelingt auch bei verschlüsseltem Datenverkehr: Zum Sperren genügt das Ziel, und das bleibt teilweise sichtbar.

Der einzige Effekt, der wirklich an der fehlenden Verschlüsselung hängt, ist die Möglichkeit, einzelne Bestandteile einer Seite gezielt auszubremsen, statt alles zu sperren.

Empfohlenes Verhalten

Kein besonderes. Hier bietet die Verschlüsselung am wenigsten, und es hilft, das zu wissen: Wer eine Seite nicht erreicht, hat selten ein Verschlüsselungsproblem vor sich, sondern meist eine Störung oder eine Sperre.

GrößeWas eine unverschlüsselte Verbindung ermöglichtGewicht
VertraulichkeitLesen von Zugangsdaten, Inhalten und Sitzungs-CookiesHoch
IntegritätVerändern der Seite und Austauschen von DateienSehr hoch
VerfügbarkeitWenig mehr, als ohnehin möglich wäreGering

Warum sich das Risiko in den letzten Jahren verändert hat

Genauigkeit lohnt sich hier, denn eine alarmistische Darstellung dieser Empfehlung wäre nicht ehrlich.

Vor zehn Jahren lief ein großer Teil des Webs im Klartext, und diese Empfehlung gehörte zu den dringendsten überhaupt. Heute sieht es grundlegend anders aus: Nahezu alle Websites verwenden verschlüsselte Verbindungen, die Browser weisen aktiv auf die übrigen hin, und manche sperren sie vollständig.

Damit verschiebt sich das Gewicht der Empfehlung von „immer prüfen“ zu „die Ausnahmen erkennen“. Die verbliebenen Ausnahmen sind wenige und gut bestimmbar:

Wo unverschlüsselter Verkehr überlebtWarum
Alte, nicht gepflegte WebsitesNiemand hat sie erneuert
Konfigurationsseiten von Geräten im HaushaltRouter, Drucker, Kameras
Anmeldeportale öffentlicher NetzeDie Seite, die vor der Verbindung erscheint
In die Jahre gekommene AnwendungenNicht alle laufen über den Browser, nicht alle verschlüsseln
Eilig gebaute betrügerische SeitenDie meisten verwenden heute allerdings gültige Zertifikate

Die dritte Zeile betrifft eine alltägliche Lage: Die Anmeldeseite eines öffentlichen Netzes ist oft unverschlüsselt, und genau dort fragen manche Netze nach persönlichen Angaben.

Wie stark die Auswirkungen einer unverschlüsselten Verbindung je nach Umgebung wiegen

Nicht jede Situation mit unverschlüsseltem Verkehr hat dasselbe Gewicht. Eine maßvolle Einschätzung vermeidet beides: das Kleinreden und den unnötigen Alarm.

UmgebungGefährdungWarum
Offenes öffentliches WLANHochAlle im selben Netz können zusehen
Öffentliches WLAN mit gemeinsamem PasswortMittel bis hochDas Passwort kennen alle Gäste
Netz eines fremden BürosMittelEs hängt davon ab, wer es betreibt
HeimnetzGeringIm Netz sind nur Sie und Ihr Haushalt
Mobilfunknetz des AnbietersGeringAuf der Funkstrecke ist der Verkehr verschlüsselt

Die letzte Zeile ist nützlich, weil sie eine verbreitete Annahme widerlegt: Die Datenverbindung des Telefons ist in aller Regel besser geschützt als das WLAN eines Cafés, denn die Strecke zwischen Gerät und Funkmast verschlüsselt der Anbieter. Das macht HTTPS nicht überflüssig – der Anbieter bleibt ein Vermittler –, aber es beseitigt den Fall, dass jemand vom Nebentisch aus mithört.

Daraus folgt eine einfache Regel für den Alltag: Wenn Sie etwas Vertrauliches erledigen möchten und sich in einem Netz befinden, das Sie nicht kennen, nutzen Sie die Datenverbindung des Telefons statt des WLANs. Das wirkt besser als viele umständliche Vorsichtsmaßnahmen.

Die Auswirkung, die danach bleibt

Wie in den anderen Einheiten ist die nützliche Unterscheidung die zwischen dem, was endet, und dem, was weiterläuft.

Es endet: das Mitlesen einer Seite, das Betrachten eines Inhalts.

Es läuft weiter: Ein abgefangenes Sitzungs-Cookie bleibt nutzbar, solange die Sitzung gültig ist – oft wochenlang. Eine ausgetauschte Datei bleibt installiert. Mitgelesene Zugangsdaten bleiben nutzbar, bis sie geändert werden.

Wenn Sie Zugangsdaten über eine unverschlüsselte Verbindung eingegeben haben, genügt es deshalb nicht, es künftig zu lassen: Ändern Sie dieses Passwort und beenden Sie die aktiven Sitzungen.

Das Sitzungs-Cookie, in Ruhe erklärt

Es verdient einen eigenen Abschnitt, denn es ist die am wenigsten einleuchtende Auswirkung dieser Einheit und diejenige, die die meisten Schutzmaßnahmen umgeht.

Was es ist. Wenn Sie sich bei einem Dienst anmelden, übergibt Ihnen die Website eine vorübergehende Kennung – einen Nachweis –, den der Browser bei jeder weiteren Anfrage mitschickt. Sie erspart Ihnen, das Passwort auf jeder Seite erneut einzugeben.

Warum das zählt. Dieser Nachweis ist der Beleg dafür, dass Sie es sind. Er ist kein Passwort: Er ist das Ergebnis davon, dass Sie sich bereits ausgewiesen haben.

Wie lange er gilt. Die Gültigkeitsdauer legt der Dienst fest, und sie reicht von wenigen Stunden bis zu mehreren Wochen. Ein abgefangener Nachweis ist deshalb kein flüchtiges Problem, sondern eines mit langem Nachlauf.

Was daraus folgt. Wer ihn abfängt, muss nichts von dem tun, was die übrigen Empfehlungen verhindern:

SchutzWarum er hier nicht greift
Eigenes, langes PasswortEs muss kein Passwort eingegeben werden
Passwort-ManagerEr kommt gar nicht ins Spiel
Zweiter FaktorEr wurde bei der ursprünglichen Anmeldung bereits bestanden
Hinweis auf eine neue AnmeldungEs gibt keine neue Anmeldung: Die Sitzung lief schon

Die letzte Zeile verbindet diese Einheit mit der R8: Eine weiterverwendete Sitzung löst nicht zwangsläufig einen Hinweis aus, denn aus Sicht des Dienstes hat keine Anmeldung stattgefunden.

Was sie beendet. Eine einzige Sache, und es ist nicht der Passwortwechsel bei allen Diensten: das ausdrückliche Widerrufen der aktiven Sitzungen, jene Funktion, die in den Einstellungen meist „von allen Geräten abmelden“ heißt. Nur sie entwertet den Nachweis.

Und das ist auch der Grund, warum in den Wiederherstellungsschritten dieser Reihe das Beenden der Sitzungen immer vor dem Passwortwechsel steht.

Bezug zum Framework Cyber Welfare

Dieser Beitrag stärkt vor allem digitales Bewusstsein, berührt aber alle drei Säulen.

SäuleBeitrag dieses Inhalts
BewusstseinVerstehen, dass die größte Auswirkung die Veränderung ist und nicht das Mitlesen
KompetenzenDie wenigen Lagen erkennen, in denen unverschlüsselter Verkehr überlebt
Sicheres VerhaltenZugangsdaten wechseln, die über eine ungeschützte Verbindung eingegeben wurden

Referenzstufe: FL2 – Einsteiger.

Zusammenfassung

  • Auf einer unverschlüsselten Verbindung sind Zugangsdaten, Inhalte und Sitzungs-Cookies lesbar.
  • Ein abgefangenes Cookie umgeht Passwort und zweiten Faktor: Die Sitzung ist bereits bestätigt.
  • Die schwerste Auswirkung ist nicht das Mitlesen, sondern die Veränderung der Seite und der heruntergeladenen Dateien.
  • Heute überlebt unverschlüsselter Verkehr in wenigen, klar bestimmbaren Lagen – und genau die gilt es zu erkennen.

Empfohlener erster Schritt. Öffnen Sie die Einstellungen Ihres Browsers und schalten Sie den Nur-HTTPS-Modus ein. Von da an weist der Browser Sie auf die Ausnahmen hin, und Sie müssen sie nicht mehr selbst suchen. Wo Sie insgesamt stehen, zeigt Ihnen die Selbstbewertung der digitalen Resilienz.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.