bk99.de entertain the web since 1997

Die ersten Millisekunden einer HTTPS-Verbindung

Zusammenfassung

Jeff Moser zerlegt eine HTTPS-Verbindung in DNS, TCP, TLS-Handschlag, Zertifikatsprüfung, Schlüsselaustausch und verschlüsselte HTTP-Daten.

Ideen

  • TCP stellt vor TLS einen zuverlässigen bidirektionalen Bytestrom her.
  • ClientHello und ServerHello handeln Version, Zufallswerte und Cipher Suite aus.
  • Das Zertifikat verbindet einen öffentlichen Schlüssel mit einem geprüften Namen.
  • Der Client validiert Signaturkette, Gültigkeit und Zielnamen.
  • Der Schlüsselaustausch erzeugt gemeinsames Geheimnis ohne Klartextübertragung.
  • Symmetrische Schlüssel schützen anschließend große Datenmengen effizient.

Einsichten

  • Sichere Verbindungen bestehen aus mehreren unabhängigen Vertrauens- und Transportstufen.
  • Ein gültiges Zertifikat beweist Identität nach Regeln der gewählten Vertrauenskette.
  • Latenz entsteht aus Rundreisen, Berechnung und externer Validierung gemeinsam.
  • Protokollvisualisierungen machen unsichtbare Sicherheitsannahmen überprüfbar.

Fakten

  • Der Artikel illustriert einen vollständigen TLS-Handschlag.
  • Zertifizierungsstellen signieren Zertifikate innerhalb einer Vertrauenskette.
  • HTTPS transportiert HTTP innerhalb einer TLS-Verbindung.
  • Sitzungswiederaufnahme kann spätere Handshakes verkürzen.

Empfehlungen

  • Prüfe Zertifikatskette, Namen und Uhrzeit bei TLS-Fehlern getrennt.
  • Aktiviere moderne Protokollversionen und entferne veraltete Cipher Suites.
  • Miss DNS-, TCP-, TLS- und Anwendungszeit jeweils einzeln.

Referenzen

Originalartikel lesen →