TLS-Protokollversion-Diagnosetool
Geben Sie einen Domainnamen ein, um zu prüfen, welche TLS-Versionen (1.0 bis 1.3) unterstützt werden. Kostenlos feststellen, ob veraltete Versionen auf Ihrem Server noch aktiviert sind.
Was ist eine TLS-Versionsprüfung?
TLS (Transport Layer Security) ist das Protokoll, das die Kommunikation zwischen einer Website und dem Browser der Besucherinnen und Besucher verschlüsselt. Derzeit sind vier Versionen in Gebrauch: TLS 1.0, 1.1, 1.2 und 1.3. TLS 1.0 und 1.1 wurden 2021 von der zuständigen Normungsorganisation IETF offiziell als veraltet eingestuft, da bekannte Schwachstellen wie die Angriffe BEAST und POODLE ausgenutzt werden können. Trotz dieser formellen Einstufung bleiben beide Versionen auf vielen Servern weiterhin aktiv, sofern eine Administratorin oder ein Administrator sie nicht ausdrücklich deaktiviert hat — die Einstufung als veraltet führt also nicht automatisch dazu, dass die Unterstützung endet.
Dieses Tool nimmt Ihnen die manuelle Prüfung ab: Sie geben lediglich einen Domainnamen ein, und das Tool diagnostiziert von außen, welche TLS-Versionen der Server tatsächlich akzeptiert. Technisch geschieht dabei Folgendes: Für jede Version von 1.0 bis 1.3 wird auf Port 443 (HTTPS) ein TLS-Handshake versucht, wobei die jeweilige Version ausdrücklich vorgegeben wird, und es wird festgehalten, ob die Verbindung zustande kommt. Der Inhalt des Zertifikats selbst — etwa Aussteller oder Ablaufdatum — wird dabei nicht untersucht, sondern ausschließlich, welche Protokollversionen der Server auszuhandeln bereit ist. Damit eignet sich das Tool hervorragend, um die von externen Prüfungen wie PCI DSS (dem Sicherheitsstandard der Zahlungskartenindustrie) geforderte Deaktivierung veralteter Protokolle eigenständig und ohne zusätzliche Werkzeuge zu kontrollieren.
So verwenden Sie das TLS-Diagnosetool
- Domainnamen eingeben Tragen Sie die zu prüfende Domain ein, zum Beispiel example.com. Ein vorangestelltes https:// oder ein Pfad ist nicht erforderlich.
- Prüfung starten Klicken Sie auf die Schaltfläche „Prüfen“. Das Tool versucht anschließend für TLS 1.0 bis 1.3 jeweils einen eigenen Verbindungsaufbau über Port 443.
- Ergebnistabelle durchsehen Für jede Version wird angezeigt, ob eine Verbindung zustande kam („verbindbar“) oder nicht („nicht verbindbar, deaktiviert“).
- Gesamtbewertung prüfen Anhand der Einstufung Gut, Achtung oder Gefahr erkennen Sie auf einen Blick, ob an der Konfiguration Handlungsbedarf besteht.
- Bei Bedarf Konfiguration anpassen Sind veraltete Versionen noch aktiv, deaktivieren Sie diese in der Serverkonfiguration. Werden hingegen moderne Versionen nicht unterstützt, deutet dies auf eine Fehlkonfiguration hin — wenden Sie sich in diesem Fall an die Serveradministration oder den Hosting-Anbieter.
Tipps für die Nutzung
- PCI DSS (der Sicherheitsstandard der Zahlungskartenindustrie) schreibt seit 2018 vor, TLS 1.0/1.1 als „unzureichend sichere Protokolle“ zu deaktivieren. Websites mit Zahlungsabwicklung sollten dies zuerst prüfen.
- Anders als ein SSL-Zertifikatsprüfer, der Ablaufdatum und Aussteller eines Zertifikats untersucht, diagnostiziert dieses Tool die Protokollkonfiguration selbst — welche Versionen der Server auszuhandeln bereit ist. Beide zusammen zu nutzen liefert ein vollständigeres Bild.
- TLS 1.0/1.1 aktiviert zu lassen, unterbricht den normalen Datenverkehr nicht sofort, doch große Browser bewegen sich zunehmend dahin, sie standardmäßig abzulehnen — eine frühzeitige Deaktivierung verringert künftige Kompatibilitätsrisiken.
- Sind hingegen sowohl TLS 1.2 als auch 1.3 deaktiviert, deutet das stark auf eine Fehlkonfiguration hin, da moderne Browser sich unter Umständen gar nicht verbinden können — behandeln Sie dies als höchste Priorität.
- Läuft Ihre Website auf einem Shared-Hosting-Server oder hinter einem CDN, werden die TLS-Versionseinstellungen meist vom Hosting-Anbieter kontrolliert. Melden Sie gefundene Probleme dessen Support.
Anwendungsfälle der TLS-Versionsprüfung
Kontrolle nach einem Serverumzug
Ein Wechsel des Hosting-Anbieters oder eine Aktualisierung des Betriebssystems kann die TLS-Einstellungen unbemerkt auf die Werkseinstellungen zurücksetzen. Nutzen Sie das Tool als abschließenden Kontrollschritt nach jedem Umzug.
Vorbereitung auf ein Sicherheitsaudit
Wer im Vorfeld einer Sicherheitsprüfung oder Schwachstellenanalyse selbst kontrolliert, ob veraltete Protokolle deaktiviert sind, reduziert die Zahl späterer Beanstandungen erheblich.
Eigenkontrolle der PCI-DSS-Konformität
Websites mit Zahlungsabwicklung sind laut PCI DSS verpflichtet, TLS 1.0/1.1 zu deaktivieren. Zwischen den formellen Audit-Terminen eignet sich dieses Tool ideal für regelmäßige Selbstkontrollen.
Überprüfung von Onlineshops und Mitgliederbereichen
Websites, die personenbezogene Daten oder Zahlungsinformationen verarbeiten, haben bei vernachlässigten veralteten Protokollen am meisten zu verlieren — hier lohnt sich eine besonders sorgfältige Kontrolle.
Prüfung mehrerer Domains im Überblick
Wer mehrere Subdomains oder verwandte Websites betreibt, kann durch die Prüfung jeder einzelnen Domain Unstimmigkeiten in der Konfiguration zwischen den Servern aufdecken.
Glossar rund um TLS
- TLS
- Transport Layer Security, das Protokoll, das die Kommunikation zwischen Website und Browser verschlüsselt. Derzeit aktiv genutzt werden die Versionen 1.2 und 1.3. Das Schloss-Symbol in der Adressleiste des Browsers zeigt an, dass eine TLS-Verbindung besteht.
- SSL
- Der Vorgänger von TLS. SSL 2.0 und 3.0 wiesen grundlegende Designfehler auf und wurden durch TLS ersetzt, doch aus Gewohnheit ist die Bezeichnung „SSL“ weiterhin gebräuchlich, etwa in Begriffen wie „SSL-Zertifikat“.
- Handshake
- Die Aushandlung, die Client und Server vor Beginn der verschlüsselten Kommunikation durchführen, um sich auf TLS-Version und Cipher Suite zu einigen. Dieses Tool prüft für jede Version einzeln, ob dieser Vorgang erfolgreich abgeschlossen wird.
- Cipher Suite (Verschlüsselungssuite)
- Eine Kombination aus Algorithmen für Schlüsselaustausch, Verschlüsselung und Erkennung von Manipulationen. Welche Cipher Suites verfügbar sind, hängt von der TLS-Version ab — TLS 1.3 hat ältere, anfällige Optionen vollständig aus der Spezifikation entfernt.
- PCI DSS
- Ein Sicherheitsstandard für Organisationen, die Kreditkartendaten verarbeiten. Seit 2018 schreibt er vor, TLS 1.0/1.1 als „unzureichend sichere Protokolle“ zu deaktivieren.
- Downgrade-Angriff
- Eine Angriffstechnik, bei der eine Verbindung während der Aushandlung dazu gebracht wird, eine ältere, schwächere Protokollversion zu verwenden. Bleiben veraltete Versionen aktiviert, bietet dies einem solchen Angriff eine Angriffsfläche.
- Veraltet (Deprecated)
- Der Status, der anzeigt, dass ein Standard offiziell nicht mehr empfohlen wird. TLS 1.0/1.1 wurden 2021 von der IETF formell als veraltet eingestuft, funktionieren aber weiterhin, solange eine Serveradministration sie nicht ausdrücklich deaktiviert.
Häufig gestellte Fragen
Übrigens – Die Entwicklung der TLS-Versionen und ihre Schwachstellen
SSL, der Vorgänger von TLS, wurde Mitte der 1990er-Jahre von Netscape entwickelt, doch sowohl SSL 2.0 als auch 3.0 hatten grundlegende Designfehler. TLS 1.0, 1999 als Nachfolger von SSL 3.0 standardisiert, litt in manchen Implementierungen weiterhin unter einer unsachgemäßen Behandlung von Initialisierungsvektoren bei CBC-Modus-Chiffren — eine Schwäche, die der BEAST-Angriff 2011 demonstrierte.
2014 deckte der POODLE-Angriff einen Designfehler in SSL 3.0 selbst auf, und die Sorge weitete sich schnell auf das architektonisch ähnliche TLS 1.0/1.1 aus. PCI DSS, der Sicherheitsstandard der Zahlungskartenindustrie, kündigte 2015 ein stufenweises Verbot von TLS 1.0 an und setzte Juni 2018 als endgültige Frist für die vollständige Migration weg von TLS 1.1 und darunter.
TLS 1.3, 2018 standardisiert, zog Lehren aus diesen vergangenen Schwachstellen, indem anfällige Cipher Suites (wie RC4 und Blockchiffren im CBC-Modus) aus der Spezifikation entfernt und die Anzahl der Handshake-Roundtrips reduziert wurden. Heute aktivieren die meisten großen Browser und Serversoftware TLS 1.3 standardmäßig und haben die Unterstützung für TLS 1.0/1.1 bereits eingestellt.
Dennoch gibt es weltweit Server, die weiterhin auf alten Systemen angewiesen sind, und es ist nicht ungewöhnlich, TLS 1.0/1.1 unbemerkt weiterhin aktiviert vorzufinden. Eine Serverkonfiguration, die Administratoren leicht übersehen, auf einen Blick sichtbar zu machen, ist genau der Wert, den ein Diagnosetool wie dieses bietet.