{"id":848,"date":"2017-04-10T11:56:28","date_gmt":"2017-04-10T09:56:28","guid":{"rendered":"http:\/\/www.jukemedia.de\/blog\/?p=848"},"modified":"2018-02-01T11:58:31","modified_gmt":"2018-02-01T09:58:31","slug":"die-verbindung-ist-nicht-sicher","status":"publish","type":"post","link":"https:\/\/www.jukemedia.de\/blog\/2017\/04\/die-verbindung-ist-nicht-sicher\/","title":{"rendered":"Die Verbindung ist nicht sicher ?"},"content":{"rendered":"<p>mit bestem Dank an <strong><a href=\"http:\/\/www.almut-m.com\">Almut M\u00fcller<\/a><\/strong> f\u00fcr die Mitarbeit<\/p>\n<figure id=\"attachment_889\" aria-describedby=\"caption-attachment-889\" style=\"width: 190px\" class=\"wp-caption alignleft\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-889\" src=\"http:\/\/www.jukemedia.de\/blog\/wp-content\/uploads\/2017\/04\/jutta-kemperle-webdesign-stuttgart-ssl-1-300x300.png\" alt=\"SSl Verschl\u00fcsselung\" width=\"200\" height=\"200\" srcset=\"https:\/\/www.jukemedia.de\/blog\/wp-content\/uploads\/2017\/04\/jutta-kemperle-webdesign-stuttgart-ssl-1-300x300.png 300w, https:\/\/www.jukemedia.de\/blog\/wp-content\/uploads\/2017\/04\/jutta-kemperle-webdesign-stuttgart-ssl-1-150x150.png 150w, https:\/\/www.jukemedia.de\/blog\/wp-content\/uploads\/2017\/04\/jutta-kemperle-webdesign-stuttgart-ssl-1-768x768.png 768w, https:\/\/www.jukemedia.de\/blog\/wp-content\/uploads\/2017\/04\/jutta-kemperle-webdesign-stuttgart-ssl-1-1024x1024.png 1024w\" sizes=\"auto, (max-width: 200px) 100vw, 200px\" \/><figcaption id=\"caption-attachment-889\" class=\"wp-caption-text\">Bildquelle: vladwel | fotolia.de<\/figcaption><\/figure>\n<p>Benutzt man die neueste Version des Firefox-Browsers oder Google Chrome, so wird man derzeit &#8211; mehr oder weniger &#8211; von der Meldung &#8222;Diese Webseite ist nicht sicher&#8220; in Kenntnis gesetzt. Besonders st\u00f6rend ist es, wenn man sich ins Backend von Contao einloggen m\u00f6chte und vor lauter Meldungen und Warnungen die Stelle zum Eingeben der Benutzeranmeldedaten nicht mehr findet. Es ist an der Zeit, etwas f\u00fcr die Sicherheit der Webseite zu tun.<\/p>\n<h2 class=\"clearleft\">Was bedeutet &#8222;Die Webseite ist nicht sicher&#8220; ?<\/h2>\n<p>Vielleicht haben Sie schon bemerkt, dass wenn Sie Ihre Webseite im Browser aufrufen, die Adresszeile mit <strong>HTTP<\/strong> beginnt. <strong>HTTP<\/strong> ist die Abk\u00fcrzung f\u00fcr &#8222;<strong>Hypertext Transfer Protokoll<\/strong>&#8222;. Vereinfacht \u00fcbersetzt hei\u00dft die Mitteilung an den Browser, dass f\u00fcr den Austausch von Daten die <strong>HTTP-\u00dcbertragungsmethode<\/strong> verwendet werden soll.<\/p>\n<p>Das hei\u00dft, dass da auf der einen Seite der Server ist und auf der anderen Seite Leute wie Sie und ich, die im Internet unterwegs sind, um auf Webseiten zu lesen, etwas einzukaufen oder pdf Dateien runterladen.<\/p>\n<p>\u00dcber die Angabe der URL in Form vom <strong>http:\/\/www.meine-domain.de<\/strong> ist es jedoch so, wie wenn Sie beim Bezahlvorgang an einer Kasse im Supermarkt allen Anwesenden lauthals mitteilen, wo Sie wohnen, wo genau Sie ihr Geld aufbewahren und mit welchen Daten Ihr Safe zu \u00f6ffnen ist. Die <strong>HTTP-Methode<\/strong> kann n\u00e4mlich von jedem, der Zugriff auf den Datentransfer hat oder sich diesen mit kriminellen Methoden verschafft, mitgelesen werden.<\/p>\n<h2>Wie kann man das verhindern?<\/h2>\n<p>Wenn Sie nicht m\u00f6chten, dass andere mitbekommen, wo Sie Ihren Safe haben und wie dieser zu \u00f6ffnen ist, m\u00fcssen Sie entweder leiser sprechen oder in einer Sprache, die nur die Kassiererin und Sie verstehen. Genau diesen Zweck erf\u00fcllt eine weitere \u00dcbertragungsmethode, die man an dem K\u00fcrzel &#8222;HTTPS&#8220; erkennt. HTTPS macht genau das Gleiche wie <strong>HTTP<\/strong>, das &#8222;s&#8220; steht dabei f\u00fcr &#8222;secure&#8220;, also &#8222;Sicherheit&#8220;. <strong>HTTPS<\/strong> verschl\u00fcsselt die Kommunikation zwischen dem Server und dem Browser des Webseitenbesuchers, so dass nur diese beiden Gespr\u00e4chspartner verstehen k\u00f6nnen, was der jeweils anderes sagt.<\/p>\n<h2>Woran erkenne ich eine sichere Seite?<\/h2>\n<p>Als erstes erkennen Sie eine Webseite, deren Kommunikation verschl\u00fcsselt ist, daran, dass die URL mit <strong>HTTPS<\/strong> beginnt. Des Weiteren zeigen die Browser mit einem gr\u00fcnen Schloss-Symbol an, dass der Datenaustausch mit dieser Seite verschl\u00fcsselt ist.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-864\" src=\"http:\/\/www.jukemedia.de\/blog\/wp-content\/uploads\/2017\/03\/jukemedia-webdesign-stuttgart-https-1.png\" alt=\"\" width=\"486\" height=\"68\" srcset=\"https:\/\/www.jukemedia.de\/blog\/wp-content\/uploads\/2017\/03\/jukemedia-webdesign-stuttgart-https-1.png 486w, https:\/\/www.jukemedia.de\/blog\/wp-content\/uploads\/2017\/03\/jukemedia-webdesign-stuttgart-https-1-300x42.png 300w\" sizes=\"auto, (max-width: 486px) 100vw, 486px\" \/><\/p>\n<p>Bisher war die Verschl\u00fcsselung, nur f\u00fcr Webseiten ein Muss, die sensible Daten abfragen, wie z.B. die Webseiten von online-shops, Banken und Versicherungen. Mit einer wenig bekannten \u00c4nderung des Telemediengesetzes aus dem Jahr 2015 wurde jedoch Paragraph 13 neu aufgenommen. Aus diesem geht hervor, dass die Pflicht zur Verschl\u00fcsselung im Prinzip jede Webseite betrifft, die z.B. \u00fcber ein einfaches Kontaktformular personenbezogene Daten erhebt. (<a href=\"http:\/\/www.telemedicus.info\/article\/2979-IT-Sicherheitsgesetz-Verschluesselungspflicht-fuer-alle.html\">Quelle<\/a>)<\/p>\n<p>Noch l\u00e4sst der neue Paragraph viele Fragen offen, es ist aber sicher nur eine Frage der Zeit, bis Bu\u00dfgeldbescheide auch an gew\u00f6hnliche Firmenwebseiten erlassen werden.<\/p>\n<p>\u00dcber die neue Sachlage hinaus, gibt es aber noch einen weiteren Grund warum Sie auf <strong>HTTPS<\/strong> umstellen sollten. Wie bereits eingangs erw\u00e4hnt, machen sich die Browser Chrome und Firefox ziemlich penetrant bemerkbar, wenn die Seite nicht verschl\u00fcsselt ist. Es erscheint dann eine Warnmeldung bei jedem Eingabeformular mit dem Inhalt &#8222;<strong>Diese Verbindung ist nicht sicher<\/strong>&#8222;, was die Besucher Ihrer Webseite schlichtweg verunsichert und einen schlechten Eindruck hinterl\u00e4sst.<\/p>\n<h2>Was kann ohne https und SSL passieren?<\/h2>\n<p>Sicherlich haben Sie schon einmal von &#8222;Phishing&#8220; geh\u00f6rt oder gelesen. Wann immer Sie selber z.B. in einem Shop oder Ihrem Onlinebanking unterwegs sind, sollten Sie darauf achten, ob Sie auch wirklich auf der richtigen Webseite sind. Kriminelle Zeitgenossen k\u00f6nnen n\u00e4mlich durchaus Ihre Interaktionen mit der Webseite abbiegen und Sie auf eine Seite umleiten, die zwar so aussieht wie die Seite, die Sie erwarten, tats\u00e4chlich aber eine andere ist. Wenn Sie nicht aufmerksam die Adresszeile Ihres Browsers beobachten, werden Sie kaum etwas davon bemerken. Geben Sie auf einer solchen Seite Ihre pers\u00f6nlichen Daten wie z.B. Ihre Kreditkartennummer ein, haben die Diebe alles was Sie brauchen, um Ihr Konto zu pl\u00fcndern.<\/p>\n<h2>Sicherheit durch SSL-Zertifikate<\/h2>\n<p>Durch die Verschl\u00fcsselung mit <strong>HTTPS<\/strong> wird sicheres Surfen auf einer Webseite m\u00f6glich. Um verunsichernde, und zudem l\u00e4stige, Warnmeldungen zu vermeiden und um anzuzeigen, dass die Verbindung sicher ist, ist ein <strong>SSL-Zertifikat<\/strong> notwendig, welches die Echtheit der jeweiligen Website beweist.<\/p>\n<h2>Was bedeutet SSL und was ist ein Zertifikat?<\/h2>\n<p><strong>SSL<\/strong> ist die Abk\u00fcrzung von <strong>Secure Sockets Layer<\/strong> und die Vorg\u00e4ngerversion von <strong>TLS<\/strong>, Transport Layer Security. <strong>SSL bzw. TLS<\/strong> wird immer dann benutzt, wenn eine Webseite via <strong>HTTPS<\/strong> aufgerufen wird.<br \/>\nWird zum Austausch von Daten eine <strong>SSL<\/strong>-Verbindung genutzt, werden diese Daten nur dann zugestellt, wenn sich der Empf\u00e4nger (Domaininhaber) rechtm\u00e4\u00dfig als derjenige ausweist, der diese Nachrichten empfangen darf.<\/p>\n<p>Damit er sich bzw. die Domain als rechtm\u00e4\u00dfiger Eigent\u00fcmer ausweisen kann, braucht er einen Nachweis. Dieser Nachweis wird in Form eines <strong>Zertifikates<\/strong> ausgestellt und auf dem Server abgelegt. Das Ganze ist mit dem Vorzeigen des Personalausweises vergleichbar. Jedes Mal, wenn ein Besucher eine Webseite mit <strong>HTTPS<\/strong> aufruft, legt diese Seite ihren Personalausweis (<strong>Zertifikat<\/strong>) vor, um zu beweisen, dass es sich tats\u00e4chlich um die gew\u00fcnschte Seite handelt. Es kann angeklickt und gelesen werden.<\/p>\n<h2>SSL-Zertifikate m\u00fcssen erworben werden<\/h2>\n<p>Ein Zertifikat kann man nur von einer <strong>offiziellen Vergabestelle (CA)<\/strong> bekommen. Nur diese Vergabestelle stellt sicher, dass das Zertifikat echt ist. Dazu werden die Angaben zum Eigent\u00fcmer manuell \u00fcberpr\u00fcft, was in der Folge erkl\u00e4rt, warum Zertifikate Geld kosten.<\/p>\n<h2>Welche Arten von Zertifikaten gibt es?<\/h2>\n<ul>\n<li><strong>DV-Zertifikate<\/strong> sind Zertifikate mit Domain-Validierung. Hier wird lediglich \u00fcberpr\u00fcft, ob der Antragsteller im Besitz der Domain ist, f\u00fcr die er ein Zertifikat erwerben m\u00f6chte.<\/li>\n<li><strong>OV-Zertifikate<\/strong> sind Zertifikate mit Inhaber-Validierung. Das Hei\u00dft, dass hier &#8211; zus\u00e4tzlich zur Domain &#8211; auch der Besitzer der Domain, egal ob eine nat\u00fcrliche oder juristische Person, \u00fcberpr\u00fcft wird. Weil der \u00dcberpr\u00fcfungsprozess f\u00fcr ein OV-Zertifikat sehr viel aufw\u00e4ndiger ist, ist es auch sehr viel teuerer, bietet jedoch auch ein h\u00f6hreres Ma\u00df an Sicherheit.<\/li>\n<li><strong>EV-Zertifikate<\/strong> sind Zertifikate der h\u00f6chsten Sicherheitsstufe. Weil der Authentifizierungsprozess bei einem EV-Zertifikat streng und aufw\u00e4ndig ist, entstehen hier die h\u00f6chsten Kosten. EV-Zertifikate werden auf Webseiten verwendet, bei denen h\u00f6chst sensible Daten wie z.B. Kreditkarteninformationen ausgetauscht werden.<\/li>\n<\/ul>\n<h2>Was kosten Zertifikate?<\/h2>\n<p>Bisher konnten Zertifikate, die manuell \u00fcberpr\u00fcft werden, nur kostenpflichtig erworben werden. Die Kosten reichen, je nach Art des Zertifikats, von 99,00\u20ac pro Jahr ! bishin zu<br \/>\nmehreren Hundert Euro. <a href=\"http:\/\/all-inkl.com\/webhosting\/zusatzdienste\/\">http:\/\/all-inkl.com\/webhosting\/zusatzdienste\/<br \/>\n<\/a><br \/>\nF\u00fcr einen Webshop mag das aus gutem Grund gerechtfertigt sein, wenn man jedoch an &#8222;normale&#8220; Firmenwebseiten denkt, sind die Kosten ganz sicher ein Hauptgrund, warum bisher so wenige Seiten g\u00fcltige Zertifikate aufweisen.<\/p>\n<h2>Die (fast) kostenfreie L\u00f6sung mit let&#8217;s encrypt<\/h2>\n<p>Nicht jeder darf g\u00fcltige Zertifikate ausstellen, das ist nur einer <a href=\"http:\/\/w3techs.com\/technologies\/overview\/ssl_certificate\/all\">offiziell best\u00e4tigten Zertifizierungsstelle<\/a> <strong>(CA &#8222;certificate authority)<\/strong> erlaubt. &#8222;<strong>Let&#8217;s encrypt<\/strong>&#8220; ist eine solche Authority (CA) und stellt, zum Wohle der Allgemeinheit, Zertifikate voll automatisiert und kostenlos aus.<\/p>\n<p>Seit 2016 ist auf den Servern von jukemedia.de eine Software installiert, mit der meine Kunden Ihre Domain auf https in Verbindung mit einem DV-Zertifikat via Let\u2019s encrypt umstellen lassen k\u00f6nnen. Danach ist Ihre Webseite unter <strong>HTTPS<\/strong> erreichbar. Wann immer ein Webseitenbesucher ein Formular ausf\u00fcllt und Ihnen Daten \u00fcbersendet, k\u00f6nnen Sie ihm beruhigend mitteilen, dass die Daten\u00fcbertragung verschl\u00fcsselt ist.<\/p>\n<h2>Noch ein Grund zum Umsteigen<\/h2>\n<p>Das Web sicherer zu machen, ist auch ein Ziel von Google und liegt ganz sicher in deren ureigensten Interesse. Deshalb wurde schon 2014 die Erreichbarkeit einer Webseite mit <strong>HTTPS<\/strong> als <a href=\"http:\/\/webmasters.googleblog.com\/2014\/08\/https-as-ranking-signal.html\">Ranking-Faktor<\/a> eingef\u00fchrt. Das Ergebnis der <a href=\"http:\/\/www.searchmetrics.com\/wp-content\/uploads\/kb-infografik-rebooting-ranking-faktoren.jpg\">Ranking-Faktoren-Studie von Searchmetrics<\/a> zeigt, dass der Faktor https in seiner Bedeutung gestiegen ist.<\/p>\n<h2>Machen Sie Ihre Webseite sicher!<\/h2>\n<p>Sollten nach der Lekt\u00fcre dieses Artikels Ihre Webseite auf <strong>HTTPS<\/strong> umstellen wollen, dann wenden Sie sich an Ihren Webdesigner und besprechen Sie das Thema mit ihm. Nicht auf allen, aber bei vielen Webhostern, ist die <strong>SSL-Verschl\u00fcsselung inkl. Zertifizierung mit let&#8217;s encrypt<\/strong> problemlos m\u00f6glich.<\/p>\n<p>Kunden von jukemedia.de k\u00f6nnen mich direkt anrufen bzw. werden ohnehin noch per Mail benachrichtigt.<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Immer h\u00e4ufiger erhalten Webseitenbesucher beim Surfen auf bestimmten Webseiten die Meldung: Die Verbindung ist nicht sicher. Lesen Sie, was es damit auf sich hat und tun Sie jetzt etwas um die Sicherheit Ihrer Webseite zu verbessern.<\/p>\n","protected":false},"author":1,"featured_media":889,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4,11,140],"tags":[22,108,109,110],"yst_prominent_words":[],"class_list":["post-848","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-webdesign","category-contao","category-webdesign-internetrecht","tag-seo","tag-zerifikate","tag-https","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/posts\/848","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/comments?post=848"}],"version-history":[{"count":43,"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/posts\/848\/revisions"}],"predecessor-version":[{"id":4263,"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/posts\/848\/revisions\/4263"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/media\/889"}],"wp:attachment":[{"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/media?parent=848"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/categories?post=848"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/tags?post=848"},{"taxonomy":"yst_prominent_words","embeddable":true,"href":"https:\/\/www.jukemedia.de\/blog\/wp-json\/wp\/v2\/yst_prominent_words?post=848"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}