SSL Stripping ist ein Angriff, bei dem eine gesicherte HTTPS-Verbindung heimlich auf unverschlüsseltes HTTP zurückgesetzt wird, wodurch ein Angreifer Zugangsdaten und andere sensible Daten mitlesen kann. Du verhinderst dies, indem du HSTS einrichtest, immer ein gültiges SSL-Zertifikat verwendest, sämtlichen HTTP-Verkehr auf HTTPS umleitest und als Besucher auf das Schloss-Symbol im Browser achtest. Im Folgenden erfährst du genau, wie das funktioniert und was du konkret einstellen musst.
Was ist SSL Stripping?
Bei SSL Stripping fängt ein Angreifer den Datenverkehr zwischen deinem Browser und einer Website ab. Normalerweise erkennt dein Browser eine Seite über HTTPS, doch der Angreifer sorgt dafür, dass die Verbindung unbemerkt auf HTTP zurückfällt. Du denkst, dass du sicher bist, während deine Daten tatsächlich unverschlüsselt übertragen werden. Dies geschieht häufig in ungesicherten WLAN-Netzwerken, etwa in der Gastronomie oder an Bahnhöfen, wo sich ein Angreifer zwischen dich und den Router schaltet.
Das Gefährliche daran ist, dass der Angriff fast unsichtbar bleibt. Die Website sieht normal aus, lediglich das Schloss-Symbol in der Adressleiste fehlt oder es steht HTTP statt HTTPS. Viele Menschen achten nicht darauf, wodurch Passwörter, Zahlungsdaten und Sitzungen erbeutet werden.
Wie funktioniert der Angriff
Ein Angreifer positioniert sich zwischen Nutzer und Server, in einer sogenannten Man-in-the-Middle-Position. Wenn der Browser eine erste Anfrage an eine Website sendet, geschieht dies oft noch über HTTP, bevor die Weiterleitung zu HTTPS erfolgt. Genau in diesem Moment greift der Angreifer ein: Er lässt die Verbindung zum Nutzer auf HTTP bestehen, während er selbst eine HTTPS-Verbindung zum echten Server aufbaut. So wirkt für den Server alles normal, während der Nutzer ungeschützt bleibt.
SSL Stripping als Website-Betreiber verhindern
Als Website-Betreiber kannst du die wichtigsten Maßnahmen selbst umsetzen. Diese sorgen dafür, dass Besucher nie auf eine unverschlüsselte Version deiner Website gelangen.
HTTPS mit einer Weiterleitung erzwingen
Sorge dafür, dass jede HTTP-Anfrage automatisch zur HTTPS-Version deiner Website weitergeleitet wird. Dies stellst du über deine Serverkonfiguration oder in Plesk bei den Domain-Einstellungen ein.
HSTS einrichten
HTTP Strict Transport Security teilt dem Browser mit, dass deine Website immer über HTTPS aufgerufen werden muss, auch wenn ein Nutzer versehentlich HTTP eingibt. Dadurch wird das Risiko abgefangener erster Anfragen stark reduziert.
Ein gültiges SSL-Zertifikat verwenden
Ein abgelaufenes oder ungültiges Zertifikat gibt Browsern Grund, Warnungen anzuzeigen, was bei Besuchern Verwirrung stiftet. Nutze ein kostenloses SSL-Zertifikat, das automatisch erneuert wird, damit dies nie zum Problem wird.
E-Mail- und Domain-Sicherheit überprüfen
Auch E-Mail-Verkehr und DNS-Einstellungen können als Teil eines umfassenderen Angriffs missbraucht werden. Sorge dafür, dass deine geschäftliche E-Mail und Domain-Registrierung gut gesichert und stets aktuell sind.
In Plesk findest du die SSL-Einstellungen deiner Domain einfach unter dem Bereich „SSL/TLS-Zertifikate“, wo du auch direkt HSTS aktivieren kannst.
Sicher surfen als Nutzer
Neben Maßnahmen auf Serverebene kannst du als Nutzer selbst Risiken begrenzen. Achte immer auf das Schloss-Symbol in der Adressleiste, bevor du sensible Daten eingibst. Vermeide es, dich bei wichtigen Konten über offene WLAN-Netzwerke ohne Passwort anzumelden, und nutze wenn möglich ein VPN, falls du dennoch in einem öffentlichen WLAN arbeiten musst.
Browser warnen heutzutage immer besser vor unsicheren Verbindungen, bleib aber wachsam bei abweichenden URLs oder einem fehlenden Schloss-Symbol. Zweifelst du an einer Website? Dann brich die Verbindung lieber ab, statt Daten einzugeben.
Häufig gestellte Fragen
Ist SSL Stripping dasselbe wie ein Man-in-the-Middle-Angriff?
SSL Stripping ist eine spezifische Form eines Man-in-the-Middle-Angriffs, die darauf abzielt, eine gesicherte Verbindung auf unverschlüsseltes HTTP zurückzusetzen.
Schützt ein SSL-Zertifikat allein schon gegen diesen Angriff?
Ein SSL-Zertifikat ist notwendig, aber nicht ausreichend. Ohne HSTS und eine korrekte HTTPS-Weiterleitung bleibt beim ersten Verbindungsaufbau ein anfälliger Moment bestehen.
Kann dies auch meine E-Mails betreffen?
Ja, unverschlüsselter E-Mail-Verkehr kann auf ähnliche Weise abgefangen werden. Nutze daher immer verschlüsselte Verbindungen für geschäftliche E-Mails.
Funktioniert HSTS bei jedem Hosting-Typ?
HSTS funktioniert auf Serverebene und lässt sich bei den meisten modernen Hosting-Umgebungen mit Plesk einfach über die SSL-Einstellungen der Domain aktivieren.
Woher weiß ich, ob meine Website verwundbar ist?
Überprüfe, ob jede Seite, einschließlich Subdomains, automatisch zu HTTPS weiterleitet und ob HSTS aktiv ist. Online-Sicherheitstests können dir dabei Aufschluss geben.
Fazit
SSL Stripping nutzt den Moment aus, in dem eine Verbindung noch nicht gesichert ist. Indem du HTTPS erzwingst, HSTS einrichtest und ein gültiges SSL-Zertifikat verwendest, schließt du diese Sicherheitslücke effektiv. Erfahre mehr über Webhosting mit kostenlosem SSL oder sieh dir an, wie du einfach zu Tandata wechseln kannst, für eine sicher eingerichtete Umgebung.