Eine unverschlüsselte Verbindung ist ein Gespräch, das Sie mit lauter Stimme in einem vollen Raum führen. Es hört nicht unbedingt jemand zu – aber alle im Raum könnten es. Die Auswirkungen einer unverschlüsselten Verbindung lassen sich deshalb erst beschreiben, wenn klar ist, wer sich in diesem Raum überhaupt aufhält.
Dieser Beitrag betrachtet, was das konkret für die drei Größen bedeutet, an denen die Sicherheit einer Information gemessen wird, und wer tatsächlich mithören kann.
Er vertieft die Empfehlung nur über HTTPS verbinden.
Wer sich im Raum befindet
Vor den Auswirkungen ein Blick auf den Umfang: Unverschlüsselte Verbindungen sind für alle lesbar, die sich auf der Strecke befinden, und diese Strecke ist belebter, als man annimmt.
| Wer | Was dort sichtbar ist | Wie wahrscheinlich |
|---|---|---|
| Wer das Netz betreibt, mit dem Sie verbunden sind | Der gesamte unverschlüsselte Datenverkehr | Sicher: Es sind seine Geräte |
| Wer im selben Netz angemeldet ist | Alles, in offenen Netzen mit einfachen Mitteln | Möglich |
| Wer den Internetzugang bereitstellt | Der gesamte durchlaufende Datenverkehr | Technisch sicher, gesetzlich geregelt |
| Wer die Infrastruktur dazwischen betreibt | Der Verkehr, der über seine Geräte läuft | Technisch möglich |
| Wer den heimischen Router übernommen hat | Der gesamte Datenverkehr des Haushalts | Selten, aber belegt |
Die erste Zeile betrifft den Alltag: Jedes Netz, mit dem Sie sich verbinden, hat einen Betreiber, und bei einer unverschlüsselten Verbindung sieht dieser Betreiber den Inhalt, nicht nur das Ziel.
Die zweite Zeile beschreibt die Lage, die den meisten unbehaglich ist, und sie ist zugleich die am leichtesten zu entschärfende: In einem offenen Netz ohne Passwort genügt gewöhnliche Ausrüstung, um unverschlüsselten Verkehr mitzulesen. Sobald die Verbindung zur Website verschlüsselt ist, sieht dieselbe Person nur noch, dass Sie mit dieser Website sprechen – nicht mehr, worüber. Das ist der ganze Unterschied, und er entsteht ohne Ihr Zutun, sobald die Adresse mit https:// beginnt.
1. Vertraulichkeit: was lesbar wird
Ein Beispiel aus der Praxis
Eine Website verlangt die Anmeldung über http://. Die im Formular eingegebenen Zugangsdaten laufen im Klartext über das Netz.
Szenario eines Vorfalls
Auf einer unverschlüsselten Verbindung reist mehr im Klartext, als die meisten erwarten:
- die Zugangsdaten, die in Formulare eingetragen werden;
- die Inhalte der aufgerufenen Seiten, auch der bereits angemeldeten;
- die eingegebenen Angaben aus jedem Formular: Anschriften, Nummern, Nachrichten;
- die Sitzungs-Cookies, also der Nachweis, der einer Website gegenüber belegt, dass Sie es sind.
Der letzte Punkt verdient Aufmerksamkeit, weil er am wenigsten einleuchtet: Wer ein Sitzungs-Cookie abfängt, kann damit in das Konto gelangen, ohne das Passwort zu kennen. Weder der Anmeldename noch der zweite Faktor sind dafür nötig: Die Sitzung ist bereits bestätigt.
Es ist einer der wenigen Wege, die sämtliche Empfehlungen zu Passwörtern umgehen.
Worauf Sie achten
- Die Adresse beginnt mit
http://. - Der Browser zeigt neben der Adresse den Hinweis, die Verbindung sei nicht sicher.
- Die Website verlangt eine Anmeldung, ohne irgendein Zeichen für Verschlüsselung zu zeigen.
Empfohlenes Verhalten
Geben Sie dort nichts Vertrauliches ein. Ist die Website unverzichtbar, rufen Sie sie aus einem Netz auf, das Sie kennen.
2. Integrität: die Seite, die sich unterwegs verändert
Das ist die am wenigsten bekannte und in vielen Fällen schwerwiegendste Auswirkung, weil sie nicht verlangt, dass jemand mitliest: Sie verlangt, dass jemand eingreift.
Ein Beispiel aus der Praxis
Eine unverschlüsselt angeforderte Seite erreicht den Browser mit einem Inhalt, der sich leicht von dem unterscheidet, den die Website abgeschickt hat.
Szenario eines Vorfalls
Wer sich auf einer unverschlüsselten Strecke befindet, ist nicht aufs Zuhören beschränkt. Möglich ist es,
- Inhalte einzufügen: ein zusätzliches Formular, einen Hinweis, eine Schaltfläche;
- Links so zu verändern, dass sie woanders hinführen als zur Website;
- eine heruntergeladene Datei auszutauschen;
- die Navigation auf eine andere Adresse umzuleiten.
Der dritte Punkt verbindet diese Einheit mit dem Thema Updates: Ein über eine unverschlüsselte Verbindung heruntergeladenes Programm kann unterwegs ausgetauscht werden, und was dann installiert wird, ist nicht das, was Sie ausgewählt haben.
Die Verschlüsselung verhindert das nicht, weil sie etwas verbirgt, sondern weil der Browser bemerkt, wenn der Inhalt verändert wurde – und ihn in diesem Fall nicht anzeigt.
Worauf Sie achten
- unerwartete Elemente auf der Seite: Hinweise, Formulare, Aufforderungen zur Installation;
- Werbung, die nicht zur Website passt;
- Weiterleitungen, die niemand angefordert hat;
- eine heruntergeladene Datei mit anderem Namen oder anderer Größe als erwartet.
Empfohlenes Verhalten
Laden Sie Programme ausschließlich über verschlüsselte Verbindungen und aus offiziellen Quellen.
3. Verfügbarkeit: der Fall mit dem geringsten Gewicht
Ein Beispiel aus der Praxis
Wer das Netz betreibt, sperrt den Zugang zu einer Website oder bremst den Datenverkehr aus.
Szenario eines Vorfalls
Die Verfügbarkeit ist die Größe, die diese Empfehlung am wenigsten berührt, und es ist redlicher, das zu sagen, als eine Symmetrie zu erzwingen. Wer das Netz betreibt, kann sperren oder bremsen, doch das gelingt auch bei verschlüsseltem Datenverkehr: Zum Sperren genügt das Ziel, und das bleibt teilweise sichtbar.
Der einzige Effekt, der wirklich an der fehlenden Verschlüsselung hängt, ist die Möglichkeit, einzelne Bestandteile einer Seite gezielt auszubremsen, statt alles zu sperren.
Empfohlenes Verhalten
Kein besonderes. Hier bietet die Verschlüsselung am wenigsten, und es hilft, das zu wissen: Wer eine Seite nicht erreicht, hat selten ein Verschlüsselungsproblem vor sich, sondern meist eine Störung oder eine Sperre.
| Größe | Was eine unverschlüsselte Verbindung ermöglicht | Gewicht |
|---|---|---|
| Vertraulichkeit | Lesen von Zugangsdaten, Inhalten und Sitzungs-Cookies | Hoch |
| Integrität | Verändern der Seite und Austauschen von Dateien | Sehr hoch |
| Verfügbarkeit | Wenig mehr, als ohnehin möglich wäre | Gering |
Warum sich das Risiko in den letzten Jahren verändert hat
Genauigkeit lohnt sich hier, denn eine alarmistische Darstellung dieser Empfehlung wäre nicht ehrlich.
Vor zehn Jahren lief ein großer Teil des Webs im Klartext, und diese Empfehlung gehörte zu den dringendsten überhaupt. Heute sieht es grundlegend anders aus: Nahezu alle Websites verwenden verschlüsselte Verbindungen, die Browser weisen aktiv auf die übrigen hin, und manche sperren sie vollständig.
Damit verschiebt sich das Gewicht der Empfehlung von „immer prüfen“ zu „die Ausnahmen erkennen“. Die verbliebenen Ausnahmen sind wenige und gut bestimmbar:
| Wo unverschlüsselter Verkehr überlebt | Warum |
|---|---|
| Alte, nicht gepflegte Websites | Niemand hat sie erneuert |
| Konfigurationsseiten von Geräten im Haushalt | Router, Drucker, Kameras |
| Anmeldeportale öffentlicher Netze | Die Seite, die vor der Verbindung erscheint |
| In die Jahre gekommene Anwendungen | Nicht alle laufen über den Browser, nicht alle verschlüsseln |
| Eilig gebaute betrügerische Seiten | Die meisten verwenden heute allerdings gültige Zertifikate |
Die dritte Zeile betrifft eine alltägliche Lage: Die Anmeldeseite eines öffentlichen Netzes ist oft unverschlüsselt, und genau dort fragen manche Netze nach persönlichen Angaben.
Wie stark die Auswirkungen einer unverschlüsselten Verbindung je nach Umgebung wiegen
Nicht jede Situation mit unverschlüsseltem Verkehr hat dasselbe Gewicht. Eine maßvolle Einschätzung vermeidet beides: das Kleinreden und den unnötigen Alarm.
| Umgebung | Gefährdung | Warum |
|---|---|---|
| Offenes öffentliches WLAN | Hoch | Alle im selben Netz können zusehen |
| Öffentliches WLAN mit gemeinsamem Passwort | Mittel bis hoch | Das Passwort kennen alle Gäste |
| Netz eines fremden Büros | Mittel | Es hängt davon ab, wer es betreibt |
| Heimnetz | Gering | Im Netz sind nur Sie und Ihr Haushalt |
| Mobilfunknetz des Anbieters | Gering | Auf der Funkstrecke ist der Verkehr verschlüsselt |
Die letzte Zeile ist nützlich, weil sie eine verbreitete Annahme widerlegt: Die Datenverbindung des Telefons ist in aller Regel besser geschützt als das WLAN eines Cafés, denn die Strecke zwischen Gerät und Funkmast verschlüsselt der Anbieter. Das macht HTTPS nicht überflüssig – der Anbieter bleibt ein Vermittler –, aber es beseitigt den Fall, dass jemand vom Nebentisch aus mithört.
Daraus folgt eine einfache Regel für den Alltag: Wenn Sie etwas Vertrauliches erledigen möchten und sich in einem Netz befinden, das Sie nicht kennen, nutzen Sie die Datenverbindung des Telefons statt des WLANs. Das wirkt besser als viele umständliche Vorsichtsmaßnahmen.
Die Auswirkung, die danach bleibt
Wie in den anderen Einheiten ist die nützliche Unterscheidung die zwischen dem, was endet, und dem, was weiterläuft.
Es endet: das Mitlesen einer Seite, das Betrachten eines Inhalts.
Es läuft weiter: Ein abgefangenes Sitzungs-Cookie bleibt nutzbar, solange die Sitzung gültig ist – oft wochenlang. Eine ausgetauschte Datei bleibt installiert. Mitgelesene Zugangsdaten bleiben nutzbar, bis sie geändert werden.
Wenn Sie Zugangsdaten über eine unverschlüsselte Verbindung eingegeben haben, genügt es deshalb nicht, es künftig zu lassen: Ändern Sie dieses Passwort und beenden Sie die aktiven Sitzungen.
Das Sitzungs-Cookie, in Ruhe erklärt
Es verdient einen eigenen Abschnitt, denn es ist die am wenigsten einleuchtende Auswirkung dieser Einheit und diejenige, die die meisten Schutzmaßnahmen umgeht.
Was es ist. Wenn Sie sich bei einem Dienst anmelden, übergibt Ihnen die Website eine vorübergehende Kennung – einen Nachweis –, den der Browser bei jeder weiteren Anfrage mitschickt. Sie erspart Ihnen, das Passwort auf jeder Seite erneut einzugeben.
Warum das zählt. Dieser Nachweis ist der Beleg dafür, dass Sie es sind. Er ist kein Passwort: Er ist das Ergebnis davon, dass Sie sich bereits ausgewiesen haben.
Wie lange er gilt. Die Gültigkeitsdauer legt der Dienst fest, und sie reicht von wenigen Stunden bis zu mehreren Wochen. Ein abgefangener Nachweis ist deshalb kein flüchtiges Problem, sondern eines mit langem Nachlauf.
Was daraus folgt. Wer ihn abfängt, muss nichts von dem tun, was die übrigen Empfehlungen verhindern:
| Schutz | Warum er hier nicht greift |
|---|---|
| Eigenes, langes Passwort | Es muss kein Passwort eingegeben werden |
| Passwort-Manager | Er kommt gar nicht ins Spiel |
| Zweiter Faktor | Er wurde bei der ursprünglichen Anmeldung bereits bestanden |
| Hinweis auf eine neue Anmeldung | Es gibt keine neue Anmeldung: Die Sitzung lief schon |
Die letzte Zeile verbindet diese Einheit mit der R8: Eine weiterverwendete Sitzung löst nicht zwangsläufig einen Hinweis aus, denn aus Sicht des Dienstes hat keine Anmeldung stattgefunden.
Was sie beendet. Eine einzige Sache, und es ist nicht der Passwortwechsel bei allen Diensten: das ausdrückliche Widerrufen der aktiven Sitzungen, jene Funktion, die in den Einstellungen meist „von allen Geräten abmelden“ heißt. Nur sie entwertet den Nachweis.
Und das ist auch der Grund, warum in den Wiederherstellungsschritten dieser Reihe das Beenden der Sitzungen immer vor dem Passwortwechsel steht.
Bezug zum Framework Cyber Welfare
Dieser Beitrag stärkt vor allem digitales Bewusstsein, berührt aber alle drei Säulen.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Bewusstsein | Verstehen, dass die größte Auswirkung die Veränderung ist und nicht das Mitlesen |
| Kompetenzen | Die wenigen Lagen erkennen, in denen unverschlüsselter Verkehr überlebt |
| Sicheres Verhalten | Zugangsdaten wechseln, die über eine ungeschützte Verbindung eingegeben wurden |
Referenzstufe: FL2 – Einsteiger.
Zusammenfassung
- Auf einer unverschlüsselten Verbindung sind Zugangsdaten, Inhalte und Sitzungs-Cookies lesbar.
- Ein abgefangenes Cookie umgeht Passwort und zweiten Faktor: Die Sitzung ist bereits bestätigt.
- Die schwerste Auswirkung ist nicht das Mitlesen, sondern die Veränderung der Seite und der heruntergeladenen Dateien.
- Heute überlebt unverschlüsselter Verkehr in wenigen, klar bestimmbaren Lagen – und genau die gilt es zu erkennen.
Empfohlener erster Schritt. Öffnen Sie die Einstellungen Ihres Browsers und schalten Sie den Nur-HTTPS-Modus ein. Von da an weist der Browser Sie auf die Ausnahmen hin, und Sie müssen sie nicht mehr selbst suchen. Wo Sie insgesamt stehen, zeigt Ihnen die Selbstbewertung der digitalen Resilienz.
Verwandte Inhalte
- nur über HTTPS verbinden – die Empfehlung, aus der diese Vertiefung hervorgeht
- Folgen unverschlüsselt übertragener Daten – die konkreten Auswirkungen
- Abfangen des Datenverkehrs – wer sich dazwischenschieben kann und auf welchem Weg
- wie HTTPS funktioniert – warum eine Veränderung auffällt
Einen Begriff nachschlagen
Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



