this post was submitted on 16 Jun 2026
16 points (100.0% liked)

DACH - Deutschsprachige Community für Deutschland, Österreich, Schweiz

5313 readers
377 users here now

Das Sammelbecken auf feddit.org für alle Deutschsprechenden aus Deutschland, Österreich, Schweiz, Liechtenstein, Luxemburg und die zwei Belgier. Außerdem natürlich alle anderen deutschprechenden Länderteile der Welt.

Für länderspezifische Themen könnt ihr euch in folgenden Communities austauschen:

___

Zusätzliche Regeln aus „Lessons learned":

___

Einsteigertipps für Neue gibt es hier.
___

Eine ausführliche Sidebar mit den Serverregeln usw. findet ihr auf der Startseite von feddit.org

___

founded 2 years ago
MODERATORS
you are viewing a single comment's thread
view the rest of the comments
[–] Bababasti@feddit.org 4 points 12 hours ago* (last edited 11 hours ago) (2 children)

Also, ja, aber jede vernünftige Seite hat doch auch automatische redirects von nicht-SSL auf SSL?

Edit: Ich lernte dazu, vielen Dank :)

[–] einkorn@feddit.org 7 points 11 hours ago (2 children)

Betonung liegt auf "vernünftige".

Trotzdem ist es immens wichtig bereits mit HTTPS die Anfrage zu beginnen. Mal angenommen ich rufe die fiktive Seite http://feddit.org/login?username=einkorn&password=hunter2 auf. Da ich kein HTTPS verwendet habe, weiß jeder Server, über den meine Anfrage an feddit.org weitergeleitet wurde nun, dass mein Nutzername einkorn und mein Passwort hunter2 ist. Erst wenn die Anfrage beim Zielserver ist, sagt dieser dann "Ich nehme keine HTTP Anfragen an, versuchs mal mit HTTPS". Wird von Anfang an HTTPS verwendet ist der erste Schritt immer eine sichere Verbindung herzustellen, bevor anderweitige Daten übertragen werden.

[–] Feddinat0r@feddit.org 4 points 11 hours ago (1 children)

Ich sehe hunter2 und wähle hoch

[–] Cliff@feddit.org 2 points 5 hours ago

Was ist so besonders an *******?

[–] istdaslol@feddit.org -1 points 9 hours ago (2 children)

die Daten in der URL sind bei https auch nicht verschlüsselt also ist dein Beispiel nicht korrekt

[–] Ephera@lemmy.ml 1 points 22 minutes ago

Dachte das lange Zeit auch, aber doch, die Query-Parameter sind verschlüsselt.

Bei so einer URL:

https://example.com/hallo.html?name=welt

...wird der Hostname, also example.com, über DNS aufgelöst. Wenn die DNS-Anfrage nicht verschlüsselt ist, dann kann man den Hostnamen sehen. Der Rest ist aber teil des HTTP Protokolls. Und HTTP findet auf der Anwendungsschicht statt:

Schaubild des OSI-Modells. In der Reihenfolge vom Kabel zur Applikation sind die Schichten des Modells: Bitübertragungsschicht, Sicherungsschicht, Vermittlungsschicht, Transportschicht, Sitzungsschicht, Darstellungsschicht, Anwendungsschicht

HTTPS ist ja HTTP+TLS. Und TLS findet auf der Transportschicht statt (deswegen auch "Transport Layer Security"). Also ist alles, was in den Schichten darüber passiert verschlüsselt, inklusive dem HTTP-Zeug.

Oder vielleicht noch anders ausgedrückt:
Das Konzept einer URL existiert erst in HTTP. (Und unabhängig davon auch in FTP und Co.) Die Schichten darunter interessieren sich nur für Hostnamen+Port.

[–] jokro@feddit.org 3 points 8 hours ago* (last edited 8 hours ago)

Doch sind sie. Über die domain könnte man noch diskutieren. Wenn du es nicht glaubst wirf einen Blick ins Protokoll.

[–] rbn@sopuli.xyz 2 points 11 hours ago (1 children)

Mit HTTPS wüsste ein potentieller Mann-in-der-Mitte aber nur die IP-Adresse, mit der du kommunizierst, nicht den Gastgebername oder Pfad. Zumindest wenn auf dem Servierer noch andere Seiten liegen, ist das schon eine Stufe datensparsamer.

[–] Ephera@lemmy.ml 1 points 16 minutes ago

Hostname kann meist auch außerhalb gesehen werden, weil die DNS-Anfrage meist unverschlüsselt ist. Also das passiert halt noch bevor der HTTPS-Teil los geht und müsste unabhängig verschlüsselt werden.

DNS verschlüsseln ist seit ein paar Jahren möglich, aber hat auch Nachteile, daher wird es bisher nicht standardmäßig gemacht.