Hypertext Transfer Protocol Secure (HTTPS)
HTTPS verschlüsselt HTTP-Verkehr durch TLS/SSL, stellt Authentizität von Servern sicher und schützt die Integrität von Nachrichten. Es ist der Standard für sichere Web- und API-Kommunikation.
Klassifikation
- KomplexitätMittel
- AuswirkungTechnisch
- EntscheidungstypTechnisch
- OrganisationsreifeFortgeschritten
Technischer Kontext
Prinzipien & Ziele
Use Cases & Szenarien
Kompromisse
- Fehlkonfigurationen (z. B. schwache Cipher) können Sicherheit vortäuschen
- Ablauf oder Verlust von Zertifikaten kann Dienste unterbrechen
- Vertrauen in kompromittierte CAs oder fehlerhafte PKI kann Angriffe ermöglichen
- Immer aktuelle TLS-Versionen und empfohlene Cipher verwenden
- Automatisierte Zertifikatsrotation mit ACME oder interner PKI nutzen
- HSTS, Redirects und sichere Cookie-Flags konsequent einrichten
I/O & Ressourcen
- Domain-Name und DNS-Einträge
- TLS-Zertifikate (CA-signed oder automatisiert)
- TLS-fähige Server- oder Proxy-Software
- Verschlüsselte Endpunktverbindungen (HTTPS)
- Zertifikats- und Konfigurationsberichte
- Monitoring-Daten zu TLS-Verbindungen und Fehlern
Beschreibung
HTTPS ist ein Protokoll, das HTTP-Kommunikation durch das Schichten von TLS/SSL absichert und Vertraulichkeit, Authentizität sowie Integrität der übertragenen Nachrichten gewährleistet. Es schützt Daten auf der Leitung, reduziert Man-in-the-Middle-Angriffe und ist der etablierte Standard für sichere Webdienste und API-Kommunikation im Internet.
✔Vorteile
- Schützt Vertraulichkeit und Integrität der übertragenen Daten
- Erhöht Benutzervertrauen durch Browser- und Plattform-Indikatoren
- Grundvoraussetzung für viele sichere Web-Standards und Best Practices
✖Limitationen
- Erfordert Management von Zertifikaten und Schlüsseln
- Alte Clients oder Geräte unterstützen möglicherweise keine modernen TLS-Standards
- TLS sichert nur die Transportebene, nicht notwendigerweise Anwendungsdaten oder autorisierungsspezifische Logik
Trade-offs
Metriken
- TLS-Handshake-Latenz
Zeit, die für den Aufbau einer TLS-Verbindung benötigt wird; beeinflusst Seitenladezeiten.
- Gültigkeitsdauer verbleibender Zertifikate
Anteil der Zertifikate, die bald ablaufen und Erneuerung benötigen.
- Anteil sicherer Cipher/Protokollkonfigurationen
Bewertung konfigurierte Cipher Suites und TLS-Versionen im Bestand.
Beispiele & Implementierungen
Öffentliche Suchmaschine
Suchanbieter liefern Suchergebnisse und Kontofunktionen ausschließlich über HTTPS, um Nutzerdaten zu schützen.
Git-Hosting und Webplattformen
Plattformen wie Code-Hosting und Issue-Tracker verwenden HTTPS für alle UI- und API-Endpunkte.
Kubernetes API-Server
Der API-Server von Kubernetes nutzt TLS zur Absicherung der Kommunikation zwischen Clients und dem Cluster.
Implementierungsschritte
Domain und DNS konfigurieren
Zertifikat beschaffen und sicher speichern
Webserver/Proxy mit TLS konfigurieren (Protokolle, Cipher, HSTS)
Automatisierte Erneuerung und Monitoring einrichten
Penetrationstests und Kompatibilitätsprüfungen durchführen
⚠️ Technische Schulden & Engpässe
Tech Debt
- Alte TLS-Konfigurationen, die noch alte Cipher erlauben
- Keine Automatisierung der Zertifikatsrotation implementiert
- Fehlende zentrale Übersicht über ausgestellte Zertifikate
Bekannte Engpässe
Beispiele für Missbrauch
- Nur Teile der Anwendung über HTTPS, andere Endpunkte bleiben offen
- TLS aktiv, aber schwache Cipher und Protokolle zugelassen
- Zertifikate nicht überwachen, sodass Ausfälle unbemerkt bleiben
Typische Fallen
- Vergessen, HTTP-zu-HTTPS-Redirects korrekt zu konfigurieren
- Zertifikate im Code oder unsicher speichern
- Nicht beachten von TLS-Kompatibilitätstests für kritische Clients
Erforderliche Fähigkeiten
Drivers (Architectural Drivers)
Constraints
- • Notwendigkeit vertrauenswürdiger Zertifizierungsstellen
- • Kompatibilitätsanforderungen älterer Clients oder Geräte
- • Organisatorische Prozesse für Schlüssel- und Zertifikatsrotation