TLS Scanner
Überprüfung auf Bleichenbacher Schwachstelle
Attacks
Der [[Server]] ist verwundbar durch einen [[Bleichenbacher-Schwachstelle/DE|Bleichenbacher]] Angriff. Hierbei kann die Kommunikation entschlüsselt und Nutzereingaben wie Passwörter mitgelesen werden.
Die sogenannte Bleichenbacher-Attacke (auch unter dem Namen ROBOT bekannt) ist eine 19 Jahre alte [[Sicherheitslücke]], die es ermöglicht [[Verschlüsselung|RSA-Entschlüsselungs- und Signaturoperationen]] mit dem privaten Schlüssel eines [[Transport_Layer_Security|TLS-Servers]] auszuführen. Bei dem Angriff handelt es sich um einen Fehler im Programmcode.
Der [[Server]] ist verwundbar durch eine Schwachstelle, welche es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln.
Wenn ''Verwundbarkeit'' gemeldet wurde, spielen Sie umgehend ein Update für Ihre [[Transport Layer Security|TLS-Implementierung]] auf Ihrem [[Server]] ein.
Bleichenbacher-Schwachstelle
Verwundbar durch [[Bleichenbacher-Schwachstelle/DE|Bleichenbacher]].
Nicht verwundbar durch [[Bleichenbacher-Schwachstelle/DE|Bleichenbacher]].
Überprüfung der Zertifikat Laufzeit
Certificates
Die Meldung bedeutet, dass Ihr [[Zertifikate|Server-Zertifikat]] abgelaufen ist. Ihre Webseite wird Besuchern als unsicher bzw. nicht vertrauenswürdig angezeigt. Sollte ein Nutzer Ihre Webseite über [[HTTPS]] aufrufen, wird ihm möglicherweise eine Fehlermeldung angezeigt, z. B. "Ihr Zertifikat ist am (Datum) abgelaufen".
[[Zertifikate|Server-Zertifikate]] sorgen für mehr Sicherheit im Internet und dienen zur [[Verifizierung]] von Webseiten. Ein [[Zertifikate|Zertifikat]] wird von offiziellen, vertrauenswürdigen Institutionen ausgestellt und verifiziert die Identität der Webseite. Ein [[Zertifikate|Zertifikat]] ist nicht fälschbar. Im normalen Leben ist ein [[Zertifikate|Zertifikat]] mit dem Personalausweis bzw. einer notariellen Beglaubigung vergleichbar. Ähnlich wie ein Reisepass haben auch [[Zertifikate|Zertifikate]] eine bestimmte Gültigkeitsdauer. [[Zertifikate|Zertifikate]] sorgen somit für einen sicheren Datenaustausch und bilden eine wichtige Vertrauensgrundlage für Betreiber von z. B. Online-Shops.
Die meisten [[Browser|Internet-Browser]] sind so konfiguriert, dass Sie per Standard-Einstellung Webseiten mit einem abgelaufenen [[Zertifikate|Zertifikat]] nicht vertrauen. Eine Webseite mit abgelaufenen [[Zertifikate|Zertifikat]] erzeugt somit eine Warnung bei jedem Aufruf Ihrer Webseite, manche [[Browser]] oder [[Plugin|Plugins]] können je nach Einstellung sogar verhindern, dass man Ihre Webseite überhaupt aufrufen kann. Eine Warnmeldung beim Besuch Ihrer Webseite wirkt sich somit negativ auf Ihre Unternehmensdarstellung im Internet aus. Wenn schon [[Browser|Internet-Browser]] Ihrer Webseite nicht vertrauen, warum sollten es dann Ihre Kunden tun? Ein abgelaufenes [[SSL|SSL-Zertifikat]] wirkt sich auch als ein negatives Kriterium in Suchmaschinen-Rankings aus. Unter Umständen wird Ihr Unternehmen nicht mehr als erstes Ergebnis in einer Suchmaschine angezeigt und rutscht je nach Dauer des Problems immer weiter nach unten. Möglicherweise werden Besucher bereits im Suchergebnis auf ein Sicherheitsproblem auf Ihrer Webseite hingewiesen.
Wenn ''Zertifikat abgelaufen'' gemeldet wurde, erneuern Sie das eingesetzte [[Zertifikate|Zertifikat]]. Wie Sie Zertifikate verlängern können, lesen Sie hier: [[Zertifikate#Was_tun.2C_wenn_ein_SSL-Zertifikat_abgelaufen_ist.3F|Zertifikat abgelaufen]].
Zertifikat-Abgelaufen
[[Zertifikate|Zertifikat]] abgelaufen
[[Zertifikate|Zertifikat]] nicht abgelaufen
Überprüfung der Zertifikatsübermittlung
Certificates
Der [[Server]] hat kein [[Zertifikate|Zertifikat]] gesendet. Dies ist ungewöhnlich und sollte nicht vorkommen. Der Server sollte seine [[Transport_Layer_Security|TLS-Konfiguration]] überprüfen und ggfs. [[Schluesselaustauschverfahren/DE|anonyme Cipher Suites]] ausschalten.
Es ist theoretisch möglich einen [[Transport_Layer_Security|TLS-Server]] so zu konfigurieren, dass er kein [[Zertifikate|Zertifikat]] sendet, um sich auszuweisen und lediglich verschlüsselt ohne seinen [[Verschlüsselung|öffentlichen Schlüssel]] zu signieren. Ein [[Client]] der sich mit dem Server verbinden möchte, kann dann nicht überprüfen, ob er wirklich mit dem Server redet den er erwartet. Diese Art der Konfiguration ist äußerst selten.
Ohne [[Zertifikate|Zertifikat]] für Ihre Webseiten können Angreifer Ihre Kommunikation belauschen. Kriminelle könnten so anonym persönliche Daten Ihrer Kunden wie z. B. Passwörter oder auch Kreditkarten-Informationen abgreifen.
Wenn ''Server sendet kein Zertifikat'' gemeldet wurde, aktualisieren Sie dringend die von Ihnen eingesetzte [[Transport_Layer_Security|TLS-Implementierung]]. Moderne Software erlaubt diese Art der Konfiguration nicht mehr.
Zertifikat-Nicht-Gesendet
Server sendet kein Zertifikat
Server sendet ein Zertifikat
Überprüfung der Zertifikat Gültigkeit
Certificates
Die Meldung bedeutet, dass Ihr [[Zertifikate|Server-Zertifikat]] noch nicht gültig ist. Ihre Webseite wird Besuchern als unsicher bzw. nicht vertrauenswürdig angezeigt. Sollte ein Nutzer Ihre Webseite über [[HTTPS]] aufrufen, wird ihm möglicherweise eine Fehlermeldung angezeigt.
[[Zertifikate|Server-Zertifikate]] sorgen für mehr Sicherheit im Internet und dienen zur [[Verifizierung|Verifizierung (Echtheit)]]der Identität von Webseiten. Ein [[Zertifikate|Zertifikat]] wird von offiziellen, vertrauenswürdigen Institutionen ausgestellt. Ein [[Zertifikate|Zertifikat]] ist nicht fälschbar. Im normalen Leben ist ein [[Zertifikate|Zertifikat]] mit dem Personalausweis bzw. einer notariellen Beglaubigung vergleichbar. Ähnlich wie ein Reisepass haben auch [[Zertifikate|Zertifikate]] eine bestimmte Gültigkeitsdauer. [[Zertifikate|Zertifikate]] sorgen somit für einen sicheren Datenaustausch und bilden eine wichtige Vertrauensgrundlage für Betreiber z. B. von Online-Shops.
Die meisten [[Browser|Internet-Browser]] sind so konfiguriert, dass sie per Standard-Einstellung Webseiten mit einem abgelaufenen [[Zertifikate|Zertifikat]] nicht vertrauen. Eine Webseite mit abgelaufenen [[Zertifikate|Zertifikat]] erzeugt somit eine Warnung bei jedem Aufruf Ihrer Webseite, manche [[Browser]] oder [[Plugin|Plugins]] können je nach Einstellung sogar verhindern, dass man Ihre Webseite überhaupt aufrufen kann. Eine Warnmeldung beim Besuch Ihrer Webseite wirkt sich somit negativ auf Ihre Unternehmensdarstellung im Internet aus. Wenn schon Internet-Browser Ihrer Webseite nicht vertrauen, warum sollten es dann Ihre Kunden tun? Ein abgelaufenes [[SSL|SSL-Zertifikat]] wirkt sich auch als ein negatives Kriterium in Suchmaschinen-Rankings aus. Womöglich wird Ihr Unternehmen nicht mehr als erstes Ergebnis in einer Suchmaschine angezeigt und rutscht je nach Dauer des Problems immer weiter nach unten. Möglicherweise werden Besucher bereits im Suchergebnis auf ein Sicherheitsproblem auf Ihrer Webseite hingewiesen.
Wenn ''Zertifikat noch nicht gültig'' gemeldet wurde, setzen sie Ihr altes [[Zertifikate|Zertifikat]] ein, so lange dies noch gültig ist. Wie Sie [[Zertifikate|Zertifikate]] verlängern können, lesen Sie hier: [[Zertifikat-Abgelaufen/DE|Zertifikat abgelaufen]].
Zertifikat-Nicht-Gueltig
[[Zertifikate|Zertifikat]] noch nicht gültig
[[Zertifikate|Zertifikat]] ist schon gültig
Überprüfung der Verschlüsselungsstärke des Zertifikats
Certificates
Die Meldung bedeutet, dass Ihr [[Zertifikate|Server-Zertifikat]] einen schwachen [[Hashing|Hash-Algorithmus]] besitzt. Dadurch kann es potentiell gefälscht werden und wird in vielen Browsern als unsicher angezeigt.
[[Zertifikate|Server-Zertifikate]] sorgen für mehr Sicherheit im Internet und dienen zur [[Verifizierung]] der Identität von Webseiten. Ein [[Zertifikate|Zertifikat]] wird von offiziellen, vertrauenswürdigen Institutionen ausgestellt. Ein [[Zertifikate|Zertifikat]] ist nicht fälschbar solage ein starker Hash-Algorithmus verwendet wird. Im normalen Leben ist ein [[Zertifikate|Zertifikat]] mit dem Personalausweis bzw. einer notariellen Beglaubigung vergleichbar. Ähnlich wie ein Reisepass haben auch [[Zertifikate|Zertifikate]] eine bestimmte Gültigkeitsdauer. [[Zertifikate|Zertifikate]] sorgen somit für einen sicheren Datenaustausch und bilden eine wichtige Vertrauensgrundlage für Betreiber z. B. von Online-Shops.
Ein schwacher ([[Hashing|Hash-Algorithmus]]) kann im schlimmsten Fall dazu führen, dass Angreifer ein gefälschtes [[Zertifikate|Zertifikat]] für Ihre Webseiten erstellen können und somit Ihre Webseite impersonifizieren. Das bedeutet, dass sich ein Server als einen anderen Server ausgeben kann. Kriminelle könnten so persönliche Daten Ihrer Kunden wie z. B. Passwörter oder auch Kreditkarten-Informationen abgreifen.
Wenn ''schwacher Hash-Algorithmus'' gemeldet wird, sollten Sie ein neues [[Zertifikate|Zertifikat]] mit einer sicheren [[Hashing|Hash-Funktion]] installieren. Wie Sie ein sicheres [[Zertifikate|Zertifikat]] bekommen, lesen Sie hier: [[Zertifikate#Wie_wird_ein_SSL-Zertifikat_installiert.3F|Zertifikat installieren]].
Schwache-Verschluesselung
Schwacher [[Hashing|Hash-Algorithmus]]
Starker [[Hashing|Hash-Algorithmus]] wird genutzt
Überprüfung auf verantwortungsvolle Auswahl von Verschlüsselungsalgorithmen
Cryptography
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass die Verschlüsselungsalgorithmen des Webseiten-Besuchers bevorzugt wird, statt die Ihres Webservers. [[Server]] sollten die Auswahl der Verschlüsselungsalgorithmen nicht Ihren Kunden überlassen, sondern aktiv starke Verbindungen auswählen.
Gewöhnlich bestimmt Ihr Server die Verschlüsselungsalgorithmen der Verbindung, nicht anders herum. Ähnlich wie in der realen Welt haben Sie auf Ihrem Server Hausrecht - Sie bestimmen die Regeln, der Gast muss sich dran halten. Sie sollten es nicht dem Zufall überlassen, ob Ihre Verbindungen sicher sind.
Sie überlassen es dem Besucher Ihrer Website zu entscheiden, wie sicher sie kommunizieren.
Wenn ''Verantwortungslose Auswahl von Verschlüsselungsalgorithmen'' gemeldet wurden, konfigurieren Sie Ihren Webserver so, dass Ihr Webserver die Verschlüsselungsalgorithmen bei der Kommunikation zwischen Ihrer Webseite und dem Webbrowser des Besuchers bestimmt.
Verschlüsselungsalgorithmen
Verantwortungslose Auswahl von Verschlüsselungsalgorithmen
Verantwortungsvolle Auswahl von Verschlüsselungsalgorithmen
Überprüfung auf anonymen Schlüsselaustausch
Cryptography
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass Verbindungen ohne Überprüfung der Identität Ihrers Servers erlaubt sind.
Der Begriff [[Cipher Suite]] steht für eine Sammlung eingesetzter kryptografischer Methoden (Verschlüsselung von Informationen). Diese Sammlung beinhaltetet das [[Schlüsselaustauschverfahren]], das [[Digitale_Signatur|Signaturverfahren]], die Verschlüsselung und kryptografische [[Hashing|Hash-Funktionen]]. Diese Kombination von kryptografischen Einzelkomponenten stellt die sichere Verbindung bei der Kommunikation zwischen zwei Parteien, z. B. Ihrem [[Browser]] und einem Webserver/einer Webseite sicher. Im TLS-Protokoll ([[Transport Layer Security]]) legt die [[Cipher Suite]] (kryptographisches Verfahren) fest, welche Algorithmen zum Aufbau einer gesicherten Datenverbindung verwendet werden sollen und ist maßgeblich für die Sicherheit der Verbindung verantwortlich.
Ihr Server ist bereit sehr schwache Verbindungen aufzubauen, welche für [[Man-in-the-middle|Man-in-the-middle Attacken]] verwundbar sind. Damit lassen sich z. B. eingegebene Passwörter oder Kreditkarten-Informationen auslesen und für kriminelle Zwecke missbrauchen.
Wenn ''Anonymer Schlüsselaustausch wird unterstützt'' gemeldet wird, deaktivieren Sie die Unterstützung des "Anonymen Schlüsselaustauschs" in der [[Verschlüsselungsmethodik|Verschlüsselungsmethodik]].
Schluesselaustauschverfahren
Anonymer [[Schlüsselaustauschverfahren|Schlüsselaustausch]] wird unterstützt
Anonymer [[Schlüsselaustauschverfahren|Schlüsselaustausch]] wird nicht unterstützt
Überprüfung auf DES Verschlüsselung
Cryptography
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass Sie die mittlerweile als unsicher geltende Verschlüsselungsfunktion DES ([[Verschlüsselungsmethodik|Cipher Suites]]) unterstützt. Dies ermöglicht [[Man-in-the-middle]]-Attacken.
Der Begriff [[Cipher Suite]] steht für ein kryptografisches Gesamt-Protokoll, welches das [[Schlüsselaustauschverfahren]], das [[Digitale_Signatur|Signaturverfahren]], die Verschlüsselung und kryptografische [[Hashing|Hash-Funktionen]] umfasst. Diese Kombination von kryptografischen Einzelkomponenten stellt die sichere Verbindung bei der Kommunikation zwischen zwei Parteien, z. B. Ihrem Browser und einem Webserver/einer Webseite sicher. Im TLS-Protokoll ([[Transport Layer Security]]) legt die Cipher Suite fest, welche Algorithmen zum Aufbau einer gesicherten Datenverbindung verwendet werden sollen.
Angreifer können mit dem Einsatz der DES [[Verschlüsselung]] die Kommunikation zwischen Ihrer Webseite und dem Browser Ihres Kunden entschlüsseln, da DES keine ausreichende Sicherheit bietet. Darüber lassen sich z. B. eingegebene Passwörter, Formular-Daten oder Kreditkarten-Informationen entschlüsseln und für kriminelle Zwecke missbrauchen.
Wenn ''Veraltete DES Verschlüsselung unterstützt'' gemeldet wurde, deaktivieren Sie die Unterstützung der DES [[Verschlüsselung|Cipher Suites]] in Ihrer Webserver-Software.
Schwache-DES-Verschlüsselung
Veraltete DES [[Verschlüsselung]] unterstützt
Keine veraltete DES [[Verschlüsselung]] unterstützt
Überprüfung auf schwache Verschlüsselungs-Funktionen
Cryptography
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass sich vorsätzlich unsichere [[Verschlüsselungsmethodik|Verschlüsselungsmethoden]] nutzen lassen. Dies ermöglicht es mittels [[Man-in-the-middle|Man-in-the-middle-Attacken]] die Kommunikation mit Ihrem Server zu entschlüsseln.
Der Begriff [[Cipher Suite]] steht für eine Sammlung eingesetzter kryptografischer Methoden. Diese Sammlung beinhaltetet das [[Schlüsselaustauschverfahren]], das [[Digitale_Signatur|Signaturverfahren]], die Verschlüsselung und kryptografische [[Hashing|Hash-Funktionen]]. Diese Kombination von kryptografischen Einzelkomponenten stellt die sichere Verbindung bei der Kommunikation zwischen zwei Parteien, z. B. Ihrem [[Browser]] und einem Webserver/einer Webseite sicher. Im TLS-Protokoll ([[Transport Layer Security]]) legt die [[Cipher Suite]] fest, welche Algorithmen zum Aufbau einer gesicherten Datenverbindung verwendet werden sollen und ist maßgeblich für die Sicherheit der Verbindung verantwortlich.
Angreifer können bei einer schwachen [[Verschlüsselungsmethodik|Verschlüsselungsmethodik]] die Kommunikation zwischen Ihrer Webseite und dem [[Browser]] Ihres Kunden problemlos entschlüsseln. Damit lassen sich z. B. eingegebene Passwörter, Formular-Daten oder Kreditkarten-Informationen auslesen und für kriminelle Zwecke missbrauchen. Dies ermöglicht [[Man-in-the-middle]]-Attacken.
Wenn ''Schwache Export Verschlüsselung unterstützt'' gemeldet wird, deaktivieren Sie die Unterstützung von EXPORT [[Verschlüsselungsmethodik|Verschlüsselungsmethoden]] im Webserver.
Geschwaechte-Verschluesselung
Schwache [[EXPORT-Verschlüsselung|Export Verschlüsselung]] unterstützt
Keine schwache [[EXPORT-Verschlüsselung|EXPORT Verschlüsselung]] unterstützt
Überprüfung auf NULL-Chiffren
Cryptography
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass zugelassen wird, dass unverschlüsselt über einen geschützten Kanal gesprochen werden kann. Dies ermöglicht [[Man-in-the-middle|Man-in-the-middle-Attacken]].
Der Begriff [[Cipher Suite]] steht für eine Gruppe kryptografischer Funktionen, welches das [[Schlüsselaustauschverfahren]], das [[Digitale_Signatur|Signaturverfahren]], die Verschlüsselung und kryptografische [[Hashing|Hash-Funktionen]] umfasst. Diese Kombination von kryptografischen Einzelkomponenten stellt die sichere Verbindung bei der Kommunikation zwischen zwei Parteien, z. B. Ihrem [[Browser]] und einem Webserver/einer Webseite sicher. Im TLS-Protokoll ([[Transport Layer Security]]) legt die [[Cipher Suite]] fest, welche Algorithmen zum Aufbau einer gesicherten Datenverbindung verwendet werden sollen.
Angreifer können bei fehlender Verschüsselung die Kommunikation zwischen Ihrer Webseite und dem [[Browser]] Ihres Kunden problemlos mitlesen. Damit lassen sich z. B. eingegebene Passwörter, Formular-Daten oder Kreditkarten-Informationen auslesen und für kriminelle Zwecke missbrauchen.
Wenn ''Unsichere NULL Chiffren unterstützt'' gemeldet wurde, deaktivieren Sie die Unterstützung von NULL [[Verschlüsselungsmethodik|Verschlüsselungsmethoden]].
Unverschluesselte-Kommunikation
Unsichere [[NULL-Algorithmus|NULL Chiffren]] unterstützt
Keine unsicheren [[NULL-Algorithmus|Null Chiffren]] unterstützt
Überprüfung auf RC4 Verschlüsselungsmethodik
Cryptography
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass die mittlerweile als unsicher geltende Verschlüsselungsfunktion [[RC4]] weiterhin unterstützt wird. Dies schwächt Ihre Verbindungen und kann zur Entschlüsselung Ihrer Daten durch einen Angreifer führen.
Der lange sehr verbereitete Verschlüsselungsalgorithmus [[RC4|RC4]] gilt seit vielen Jahren als unsicher. Sicherheitsforschern sind viele kritische Lücken bekannt. Im Jahr 2015 hat die IETF (Internet Engineering Task Force) den Einsatz von RC4 für [[Transport Layer Security|TLS-Verbindungen]] im [https://tools.ietf.org/html/rfc7465 RFC7465] verboten.
Angreifer können mit dem Einsatz der [[RC4|RC4 Verschlüsselung]] die Kommunikation zwischen Ihrer Webseite und dem Browser Ihres Kunden potentiell entschlüsseln, da RC4 bekannte [[Schwachstellen|Schwachstellen]] aufweist. Darüber lassen sich z. B. eingegebene Passwörter, Formular-Daten oder Kreditkarten-Informationen auslesen und für kriminelle Zwecke missbrauchen.
Wenn ''Veraltete RC4 Verschlüsselung unterstützt'' gemeldet wurde, deaktivieren Sie die Unterstützung der [[RC4|RC4 Verschlüsselung]].
Unsichere-RC4-Verschluesselung
Veraltete RC4 Verschlüsselung unterstützt
Keine veraltete [[RC4|RC4 Verschlüsselung]] unterstützt
Überprüfung auf die CRIME Schwachstelle
Attacks
Der Server ist verwundbar durch [[Crime-Schwachstelle/DE|CRIME]]. Eine Schwachstelle, welche es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln.
Bei dem CRIME Angriff wird ausgenutzt, dass sich durch eine Datenkompression die Länge der verschlüsselten Nachrichten ändern kann, und dies Rückschlüsse auf den Klartext liefert. Dies kann von einem geschickten Angreifer genutzt werden, um bspw. Cookies zu stehlen.
Der Server ist verwundbar durch eine Schwachstelle, welche es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln.
CRIME kann verhindert werden, indem die Verwendung von Komprimierung von Daten in TLS abgeschaltet wird. Deaktivieren Sie [[Transport Layer Security|TLS-Compression]] auf Ihrem Server.
Crime-Schwachstelle
Verwundbar durch [[Crime-Schwachstelle/DE|CRIME]]
Nicht verwundbar durch [[Crime-Schwachstelle/DE|CRIME]]
Überprüfung auf die Early-CCS Schwachstelle
Attacks
Der Server ist verwundbar durch die Early-CCS Schwachstelle. Diese Schwachstelle erlaubt es einem Angreifer unter speziellen Umständen die Kommunikation zu entschlüsseln und Nutzereingaben wie Passwörter mitzulesen.
Bei der Early-CCS Schwachstelle handelt es sich um eine Implementierungsschwachstelle in einer TLS Softwarebibliothek von 2014. Sollten Sie von dieser Schwachstelle betroffen sein, sollten Sie dringend ihre Software updaten. Die Schwachstelle ist im Verhältnis nicht schwerwiegend, aber ein klarer Indikator dafür, dass sie seit mindestens 5 Jahren ihre Software nicht upgedatet haben und deswegen auch von schwerwiegenderen Angriffen betroffen sind.
Der Server ist verwundbar durch eine Schwachstelle, welche es einem Angreifer in speziellen Situationen erlaubt, die Kommunikation zu entschlüsseln. Die verwendete Software ist veraltet.
Wenn Verwundbarkeit gemeldet wurde, spielen Sie umgehend ein Update für Ihre TLS-Implementierung auf Ihrem Server ein.
Early-CCS-Schwachstelle
Verwundbar durch Early-CCS Schwachstelle.
Nicht verwundbar durch Early-CCS Schwachstelle.
Überprüfung auf die Heartbleed Schwachstelle
Attacks
Der Server ist verwundbar durch Heartbleed. Dadurch kann ein Angreifer sensible Daten aus dem Arbeitsspeicher des Servers auslesen, wie z. B. geheime Schlüssel und Kundendaten.
Heartbleed wird als die gravierendste Sicherheitslücke aller Zeiten beschrieben und besteht bereits seit 2011. Die Sicherheitslücke klafft in einer Software namens OpenSSL, welche die Komunikation von Daten im Internet über das Sicherheitsprotokoll TLS schützen soll. Die Lücke ist in OpenSSL bereits seit mehreren Jahren geschlossen.
Der Server ist verwundbar durch eine Implementierungsschwachstelle, welche es einem Angreifer erlaubt, Ihren [[Server]] anzugreifen.
Bei Verwundbarkeit spielen Sie umgehend ein Update für Ihre [[Transport Layer Security|TLS-Implementierung]] auf Ihrem [[Server]] ein.
Heartbleed-Schwachstelle
Verwundbar durch [[Heartbleed-Schwachstelle/DE|Heartbleed]]
Nicht verwundbar durch [[Heartbleed-Schwachstelle/DE|Heartbleed]]
Überprüfung auf HTTPS-Unterstützung
Information
Der [[Server]] scheint kein TLS ([[Transport_Layer_Security|Transportschichtsicherheit]]) zu unterstützen. Dies bedeutet, dass Sie keinerlei Verschlüsselung einsetzen, um Ihre Daten und die Ihrer Kunden zu schützen.
Der Server “:HOST“ scheint kein TLS ([[Transport_Layer_Security|Transportschichtsicherheit]]) zu unterstützen. Dies bedeutet, dass Sie keinerlei Verschlüsselung einsetzen, um Ihre Daten und die Ihrer Kunden zu schützen.
Jeder kann Ihre Daten mitlesen oder Inhalte Ihrer Webseite während der Übertragung manipulieren.
Wenn ''Server scheint kein TLS zu unterstützen'' gemeldet wird, aktivieren Sie TLS ([[Transport_Layer_Security|Transportschichtsicherheit]]).
Keine-TLS-Unterstuetzung
Server scheint kein [[Transport_Layer_Security|TLS]] zu unterstützen.
Server unterstützt [[Transport_Layer_Security|TLS]].
Überprüfung auf HTTPS-Unterstützung
Information
Der [[Server]] scheint überhaupt nicht zu antworten. Haben sie die [[Domain]] richtig eingegeben?
Der [[Server]] scheint nicht zu antworten, wurde die [[Domain]] richtig eingegeben?
Die Webseite konnte nicht erreicht werden.
Wenn der Server nicht antwortet, überprüfen Sie bitte Ihre Eingabe auf Eingabefehler.
Antwortzeit-Ueberschritten
[[Server]] antwortet nicht.
[[Server]] antwortet.
Überprüfung auf die Ephemeral Invalid Curve Schwachstelle
Attacks
Der [[Server]] ist verwundbar durch einen [[Invalid-Curve-Ephemeral-Schwachstelle/DE|Ephemeral Invalid Curve Angriff]]. Dadurch kann ein Angreifer die Verbindungen angreifen.
Die Elliptic Curve Cryptography (ECC) ist aufgrund ihrer Sicherheits- und Leistungsmerkmale einer der Grundfeiler der modernen Kryptographie. Es wird in [[Schlüsselaustauschverfahren|Schlüsselaustauschprotokollen]] sowie zur Berechnung von Signaturen verwendet. Durch eine falsche Verwendung können allerdings fatale Sicherheitslücken entstehen.
Der [[Server]] ist verwundbar durch eine Implementierungsschwachstelle, welche es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln.
Wenn Verwundbarkeit gemeldet wurde, spielen Sie umgehend ein Update für Ihre [[Transport Layer Security|TLS-Implementierung]] auf Ihrem [[Server]] ein.
Invalid-Curve-Ephemeral-Schwachstelle
Verwundbar durch [[Invalid-Curve-Ephemeral-Schwachstelle/DE|Ephemeral Invalid Curve Angriff]] Angriffe.
Nicht verwundbar durch [[Invalid-Curve-Ephemeral-Schwachstelle/DE|Ephemeral Invalid Curve Angriff]] Angriffe.
Überprüfung auf die Invalid Curve Schwachstelle
Attacks
Der [[Server]] ist verwundbar durch einen Invalid Curve Angriff. Dadurch kann ein Angreifer den geheimen Schlüssel Ihres [[Zertifikate|Zertifikats]] stehlen. Danach sind alle Ihre zukünfigen Verbindungen ebenfalls gefährdet, sowie Teile Ihrer vergangenen Kommunikation.
Für kryptografische Verschlüsselung müssen elliptische Kurven sehr sorgfältig ausgewählt werden, da aus bestimmten Kurvenpunkten die Schlüssel erstellt werden, was nicht so einfach ist.
Der [[Server]] ist verwundbar durch eine Implementierungsschwachstelle, welche es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln und den privaten Schlüssel Ihres [[Zertifikate|Zertifikats]] zu stehlen.
Wenn Verwundbarkeite gemeldet wurde, spielen Sie umgehend ein Update für Ihre [[Transport Layer Security|TLS-Implementierung]] auf Ihrem [[Server]] ein. Sie sollten ebenfalls ihr Zertifikat austauschen, da dieses möglicherweise schon kompromitiert wurde.
Invalid-Curve-Schwachstelle
Verwundbar durch [[Invalid-Curve-Schwachstelle/DE|Invalid Curve Angriffe]].
Nicht verwundbar durch [[Invalid-Curve-Schwachstelle/DE|Invalid Curve Angriffe]].
Überprüfung auf die Padding-Oracle Schwachstelle
Attacks
Der [[Server]] ist verwundbar durch einen Padding-Oracle Angriff, welcher es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln.
Der [[PADDING-ORACLE-Schwachstelle/DE|Padding-Oracle Angriff]] kann von Angreifern genutzt werden, um gesicherte Verbindungen anzugreifen. Dazu baut er eine Verbindung zu dem [[Server]] auf und sendet sehr speziell präparierte verschlüsselte Nachrichten. Diese Nachrichten sind fast richtig verschlüsselt, haben aber an entscheidenden Positionen Fehler eingebaut. Ein Server, der so eine Nachricht empfängt, muss diese Nachrichten '''immer auf die gleiche Weise ablehnen'''. Ein Angreifer wertet die gesendeten Fehlermeldungen aus und kann durch diese Informationen ggf. die Verbindung zu dem Server teilweise entschlüsseln, wodurch die Verbindung unsicher wird.
Der [[Server]] ist verwundbar durch eine Implementierungsschwachstelle, welche es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln.
Wenn Verwundbarkeit gemeldet wurde, spielen Sie umgehend ein Update für Ihre [[Transport_Layer_Security|TLS Implementierung]] auf Ihrem [[Server]] ein.
PADDING-ORACLE-Schwachstelle
Verwundbar durch [[PADDING-ORACLE-Schwachstelle/DE|Padding Oracle Angriffe]].
Nicht verwundbar durch [[PADDING-ORACLE-Schwachstelle/DE|Padding-Oracle Angriffe]].
Überprüfung auf die POODLE Schwachstelle
Attacks
Der [[Server]] ist verwundbar durch einen POODLE-Angriff, welcher es einem Angreifer potentiell erlaubt, die Kommunikation zu entschlüsseln.
[[Poodle|POODLE]] (Padding Oracle On Downgraded Legacy Encryption) ist eine schwerwiegende Sicherheitslücke in verschiedenen Internet-Protokollen, wodurch über verschlüsselte Verbindungen private Daten von [[Client|Clients]] und [[Server|Servern]] ausgelesen werden können.
Der [[Server]] ist verwundbar durch eine Schwachstelle, welche es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln.
Wenn Verwundbarkeit gemeldet wurde, deaktivieren Sie umgehend das veraltete Verschlüsselungsprotokoll [[SSL|SSL3]] auf Ihrem Server!
POODLE-Schwachstelle
Verwundbar durch [[Poodle|POODLE]]
Nicht verwundbar durch [[Poodle|POODLE]]
Überprüfung auf veraltetes SSL2 Protokoll
Cryptography
Der [[Server]] unterstützt die veraltete Protokollversion [[SSL|SSL2]], welche als höchst unsicher gilt. Sie gefährden mit dem Einsatz der Version massiv die Sicherheit des ganzen Servers und möglicherweise Ihres gesamten Unternehmensnetzwerks.
[[SSL]] (Secure Sockets Layer) steht für ein hybrides (kombiniertes) Verschlüsselungsprotokoll zur sicheren Datenübertragung im Internet und dient als Grundlage für den sicheren Aufruf über [[HTTPS]]. Die Version [[SSL|SSL2]] stammt aus dem Jahr 1994 und wird offiziell seit 2011 nicht mehr unterstützt. Der Begriff SSL wurde inzwischen durch den Begriff [[Transport Layer Security|TLS (Transport Layer Security, dt.: Transportschichtsicherheit)]] ersetzt. Die SSL2 Lücke dient z. B. als Einfallstor für einen [https://www.heise.de/security/meldung/DROWN-Angriff-SSL-Protokoll-aus-der-Steinzeit-wird-Servern-zum-Verhaengnis-3121121.html DROWN-Angriff: SSL-Protokoll aus der Steinzeit wird Servern zum Verhängnis], was Kriminellen erlaubt, den gesamten Datenverkehr Ihrer Webseite mitzulesen.
[[SSL|SSL2]] wird von fast allen Internet-Browsern nicht mehr unterstützt, führt aber trozdem zu fatalen Sicherheitsproblemen auf Ihrer Webseite. [[SSL|SSL2]] ist ein Urgestein des Internets und muss umgehend abgeschaltet werden. Suchmaschinen werden Ihre Webseite für den Einsatz von SSLv2 potentiell abstrafen.
Wenn ''Veraltete Protokollversion SSL2 wird unterstützt'' gemeldet wurde: [[Transport Layer Security|TLS-Verschlüsselung]] gilt heute als Standard. Sie sollten deshalb auf den Einsatz von [[SSL|SSL2]] verzichten. Weitere Informationen finden Sie hier: [[SSL|SSL]].
Veraltete-Protokollversion-SSL2
Veraltete Protokollversion [[SSL|SSL2]] wird unterstützt.
Veraltete Protokollversion [[SSL|SSL2]] wird nicht unterstützt.
Überprüfung auf veraltetes SSL3 Protokoll
Cryptography
Der [[Server]] unterstützt die veraltete Protokollversion [[SSL|SSL3]], welche als höchst unsicher gilt. Sie gefährden mit dem Einsatz der Version massiv die Sicherheit der Verbindungen zu diesem Server.
[[SSL]] (Secure Sockets Layer) steht für ein hybrides Verschlüsselungsprotokoll zur sicheren Datenübertragung im Internet und dient als Grundlage für den sicheren Aufruf über [[HTTPS]]. Die Version SSL3 stammt aus dem Jahr 1995 und wird offiziell seit 2015 nicht mehr unterstützt. Der Begriff SSL wurde inzwischen durch den Begriff [[Transport Layer Security|TLS (Transport Layer Security, dt.: Transportschichtsicherheit)]] ersetzt. Die SSL3-Lücke wurde insbesondere durch [[Poodle|POODLE]] bekannt. Durch den Einsatz von SSL3 kann die Vertraulichkeit der Verbindungen nicht mehr garantiert werden.
Durch das serverseitige Anbieten von SSL3 erlauben Sie Angriffe auf die Verbindungen mit älteren Clients. Dadurch kann ein Angreifer potentiell Teile der Verbindung entschlüsseln und Kundendaten stehlen.
Wenn ''Veraltete Protokollversion SSL3 wird unterstützt'' gemeldet wird: [[Transport Layer Security|TLS-Verschlüsselung]] gilt heute als Standard. Sie sollten deshalb auf den Einsatz von [[SSL|SSL3]] verzichten. Weitere Informationen finden Sie hier: [[SSL|SSL]].
Veraltete-Protokollversion-SSL3
Veraltete Protokollversion [[SSL|SSL3]] wird unterstützt.
Veraltete Protokollversion [[SSL|SSL3]] wird nicht unterstützt.
Überprüfung auf Einsatz des [[Transport_Layer_Security|TLS 1.3 Protokolls]]
Cryptography
Der [[Server]] unterstützt die neueste [[Transport_Layer_Security|TLS-Protokollversion 1.3]]. Diese befindet sich noch im Standardisierungsprozess. Sollten Sie nicht wissen, was dies bedeutet, können Sie die Version ausschalten, da die meisten Browser diese Version noch nicht unterstützen und TLS 1.3 sich noch in der Entwicklung befindet.
[[Transport_Layer_Security|TLS 1.3]] ist die neueste Version von TLS. Sie ist schneller und besser.
[[Transport_Layer_Security|TLS 1.3]] wird von keinem [[Browser|Internetbrowser]] in der Standardkonfiguration unterstützt, weswegen sie keine Kunden gewinnen/verlieren, falls Sie diese Version nicht unterstützen.
Es besteht kein Handlungsbedarf.
Protokollversion-TLS13-Gefunden
Modernes [[Transport_Layer_Security|TLS 1.3 Protokoll]] wird unterstützt.
[[Transport_Layer_Security|TLS 1.3 Protokoll]] wird nicht unterstützt.
Überprüfung auf Sweet32 Schwachstelle
Attacks
Der [[Server]] ist verwundbar durch Sweet32, welche es einem Angreifer erlaubt unter gewissen Umständen, Teile der Kommunikation zu entschlüsseln, falls über eine Verbindung große Mengen Daten transferiert werden.
Der Angriff nutzt 64-Bit Blockchiffren aus. Der Sweet32-Angriff ermöglicht es einem Angreifer, unter bestimmten Umständen kleine Teile eine Textes wiederherzustellen, wenn er mit 64-Bit-Blockchiffren (wie bspw. 3DES) verschlüsselt wurde. Der Angriff ist nicht besonders einfach durchzuführen, weswegen sich die Bedrohung in Grenzen hält.
Der [[Server]] ist verwundbar durch SWEET32, was es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln.
Wo es möglich ist, sollte man am besten auf den Einsatz von Triple-DES verzichten. Deaktivieren Sie Blockchiffren mit einer Blocklänge von 64 Bit.
Sweet32-Schwachstelle
Verwundbar durch [[Sweet32-Schwachstelle/DE/Background|Sweet32]].
Nicht verwundbar durch [[Sweet32-Schwachstelle/DE/Background|Sweet32]].
Überprüfung auf die TLS-POODLE Schwachstelle
Attacks
Der [[Server]] ist verwundbar durch eine Variante des Poodle-Angriffs auf [[Transport Layer Security|TLS]], was es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln.
Es gibt eine Variante des POODLE Angriffs, welche auch neuere TLS Versionen attakiert. Dies ist durch einen Implementierungsfehler in den TLS Servern möglich.
Der Server ist verwundbar durch eine Schwachstelle, welche es einem Angreifer erlaubt, die Kommunikation zu entschlüsseln.
Wenn Verwundbarkeit gemeldet wurde, spielen Sie umgehend ein Update für Ihre [[Transport Layer Security|TLS-Implementierung]] auf Ihrem [[Server]] ein.
TLS-POODLE-Schwachstelle
Verwundbar durch [[TLS-POODLE-Schwachstelle/DE|TLS-POODLE]].
Nicht verwundbar durch [[TLS-POODLE-Schwachstelle/DE|TLS-POODLE]].
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass eine anonyme [[Verschlüsselungsmethodik|Verschlüsselungsmethodik]] ohne [[Authentifizierung]] bei der Verbindung erfolgt. Dies ermöglicht [[Man-in-the-middle|Man-in-the-middle Attacken]].
Überprüfung der Zertifikat Verschlüsselung
Überprüfung der Zertifikat Verschlüsselung
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass Sie die mittlerweile als unsicher geltende Verschlüsselungsfunktion DES ([[Verschlüsselungsmethodik|Cipher Suites)]] unterstützt. Dies ermöglicht [[Man-in-the-middle|Man-in-the-middle Attacken]].
Ihr [[Zertifikate|Zertifikat]] ist am :DATE abgelaufen. Ihre Webseite wird Besuchern als unsicher bzw. nicht vertrauenswürdig angezeigt.
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass sich vorsätzlich geschwächte kryptographische Funktionen ([[Cipher Suite|Cipher Suites]]) nutzen lassen. Dies ermöglicht [[Man-in-the-middle|Man-in-the-middle-Attacken]].
Ihr Server-Zertifikat nutzt den schwachen [[Hashing|Hash-Algorithmus]] :HASH. Das [[Zertifikate|Zertifikat]] kann so sehr einfach gefälscht werden. Eine Warnung beim Aufruf Ihrer Webseite erfolgt infolge eines schwachen [[Hashing|Hash-Algorithmus]] jedoch nicht.
Der [[Server]] “:HOST“ antwortet nicht auf verschlüsselte HTTP ([[HTTPS]]) Anfragen.
Der [[Server]] “:HOST“ scheint kein [[Transport_Layer_Security|TLS]] zu unterstützen. Dies bedeutet, dass Sie keinerlei Verschlüsselung einsetzen, um Ihre Daten und die Ihrer Kunden zu schützen.
Ihr [[Zertifikate|Zertifikat]] wird erst am :DATE gültig. Ihre Webseite wird Besuchern bis dahin als unsicher bzw. nicht vertrauenswürdig angezeigt.
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass zugelassen wird, dass unverschlüsselt über einen eigentlich geschützten Kanal Daten übertragen werden können. Dies ermöglicht [[Man-in-the-middle|Man-in-the-middle Attacken]].
Keine Antwort vom Server.
Ihr Webserver/Ihre Webseite ist so konfiguriert, dass die mittlerweile als unsicher geltende Verschlüsselungsfunktion [[RC4_Verschlüsselungsmethodik|RC4]] weiterhin unterstützt wird. Dies ermöglicht [[Man-in-the-middle|Man-in-the-middle Attacken]].
Es trat ein interner Fehler auf.
TLS wird nicht unterstützt.