SSL/TLS (Secure Sockets Layer/Transport Layer Security) ist ein kryptografisches Protokoll, das Daten bei der Übertragung verschlüsselt und die Identität von Servern authentifiziert und so Vertraulichkeit und Integrität von Netzwerkkommunikation schützt.
SSL wurde in den 1990er Jahren von Netscape entwickelt und war das ursprüngliche Protokoll (Versionen 2.0 und 3.0). Beide sind nun veraltet und unsicher. TLS hat SSL als moderner Standard ersetzt, beginnend mit TLS 1.0 (eine Verbesserung von SSL 3.0) und fortlaufend über TLS 1.2 bis zu TLS 1.3 (die derzeit empfohlene Version). Der Name "SSL/TLS" bleibt in der alltäglichen Verwendung bestehen, obwohl TLS der korrekte aktuelle Begriff ist.
Wenn Sie eine Website über HTTPS besuchen, läuft TLS unter der HTTP-Schicht. Der Server präsentiert ein digitales Zertifikat (von einer Zertifizierungsstelle ausgestellt), das seine Identität nachweist; Ihr Browser überprüft das Zertifikat und stellt einen verschlüsselten Tunnel her. Alle nachfolgenden Daten – Passwörter, Formularübermittlungen, API-Token – werden verschlüsselt, sodass nur Client und Server sie lesen können.
Schlüsselfunktionen:
- Verschlüsselung: Daten werden für Abhörer unlesbar
- Authentifizierung: Überprüft, dass der Server derjenige ist, der er vorgibt zu sein
- Integrität: Erkennt Manipulationen übertragener Daten
TipVerwenden Sie immer TLS 1.2 oder TLS 1.3. SSL 2.0, SSL 3.0, TLS 1.0 und TLS 1.1 haben bekannte Sicherheitslücken und sollten auf Produktionssystemen deaktiviert werden.
Für E-Mail sichert TLS SMTP-, IMAP- und POP3-Verbindungen. Für APIs und Microservices schützt TLS Daten zwischen Clients und Backend-Systemen. Nutzen Sie /tools/ssl-check, um Ihre TLS-Konfiguration zu prüfen.