Transloadit erreicht A+-SSL-Bewertung für überlegene Sicherheit
Dies ist ein historischer Bericht aus dem Jahr 2016 und keine aktuelle Empfehlung zur TLS-Konfiguration. Deaktivieren Sie HTTPS nicht, um veralteten Browsern entgegenzukommen. Verwenden Sie einen aktuellen Client und befolgen Sie unsere Hinweise zur API-Sicherheit.
Wie wir bereits mehrfach betont haben, ist 100 % Sicherheit ein Mythos. Das heißt natürlich nicht, dass wir nicht alles tun, um die Nutzung unseres Service so sicher wie möglich zu gestalten. 100 % Sicherheit mag unerreichbar sein, aber die 99,9 % streben wir auf jeden Fall an!
Ein wichtiger Weg, um Sie zu schützen, ist die Verschlüsselung von Daten, sowohl im Ruhezustand als auch bei der Übertragung. Letzteres erreichen wir vor allem dadurch, dass wir überall HTTP über SSL (auch HTTPS genannt) einsetzen. Unsere Website-Verschlüsselung auf Transloadit.com war bei SSL Labs bereits mit „A+“ bewertet, einer Autorität, wenn es um SSL-Expertise und die Beurteilung geht, ob die Sicherheit Ihrer Website ausreicht. Zu verdanken haben wir das den Loadbalancern von AWS. Bei unserer API müssen wir SSL selbst betreiben, und das bedeutete eine Zeit lang, dass wir dort eine schlechtere Bewertung hatten. Etwas, das wir unbedingt beheben wollten.
Heute freuen wir uns, berichten zu können, dass unsere API nun ebenfalls dem Standard „A+“ entspricht!
Optimale Sicherheit auf einer Vielzahl von Plattformen
Eine hohe Sicherheitsbewertung ist eigentlich recht einfach zu erreichen, sofern ausschließlich die neuesten Chiffren der Kryptotechnologie verwendet werden. Das hat jedoch auch einen erheblichen Nachteil: Alle älteren Java- und Android-Plattformen sowie nahezu alle Versionen des Internet Explorer sind von der Nutzung von HTTPS ausgeschlossen, da sie diese neueren und sichereren Standards nicht „sprechen“ können. Einige unserer Kunden, vor allem aber deren Endnutzer, verwenden diese Plattformen nach wie vor. Ihre bestehenden HTTPS-Integrationen zu zerstören – oder sie alle zu bitten, den Datenverkehr gar nicht zu verschlüsseln – kam für uns nicht infrage.
Wir haben uns gefragt, wie AWS es geschafft hat, sowohl eine A+-Bewertung zu erreichen als auch alle Plattformen außer Internet Explorer 6 zu unterstützen.
Dabei sind wir auf einen cleveren Hack gestoßen. Ob AWS dieselbe Methode eingesetzt hat, ist zwar nicht sicher, doch die Strategie besteht darin, eingehenden Datenverkehr sehr früh mitzulesen, festzustellen, ob es sich um einen modernen Client handelt, und diesen dann an ein anderes HTTPS-Back-End weiterzuleiten als die weniger fortschrittlichen Clients.
Leistungsfähige Browser werden dann von dem Back-End mit der bestmöglichen Verschlüsselung bedient, während die übrigen von dem Back-End bedient werden, das auch schwächere Verschlüsselungsformen unterstützt.
Zugegeben, auch das ist keine makellose Lösung, da wir dafür einige ältere Chiffren beibehalten müssen. Wir halten es aber immer noch für erheblich besser als drei Alternativen: den Transloadit-Service für alle Nutzer älterer Android-Geräte zu sperren, leistungsfähige Clients schwächeren Chiffren auszusetzen oder unsere Kunden, die mit älteren Geräten zu tun haben, zu bitten, ganz auf HTTPS zu verzichten. Wir finden, dass es trotz der Schwächen einiger Chiffren immer noch besser ist, sie für Plattformen zu verwenden, die es nicht besser können, als diese Plattformen ganz ohne Schutz kommunizieren zu lassen.
Unsere Tests haben gezeigt, dass wir nun auf aktuellen Plattformen, die dies unterstützen können, die höchste Verschlüsselungsstufe anbieten und zugleich weiterhin dieselben 44 verschiedenen Plattformen bestmöglich bedienen können. Die einzige Ausnahme ist IE6. Diesem Browser können wir keine Verschlüsselung mehr anbieten, da wir dafür weiterhin SSLv3 unterstützen müssten, was uns einer Vielzahl von Angriffsvektoren aussetzen und unsere Kunden in Gefahr bringen würde. IE6 ist eine Plattform, deren offiziellen Support wir zum selben Zeitpunkt eingestellt haben wie Microsoft. Wenn Sie IE6 weiterhin unterstützen müssen, ist Sicherheit als Argument ehrlich gesagt ohnehin schon hinfällig, und wir empfehlen, in diesem Einzelfall auf HTTPS zu verzichten.
Wie versprochen werden wir Ihnen Sicherheitsfunktionen niemals in Rechnung stellen. Dieses SSL-Angebot kann jeder nutzen. Kostenlos und ab sofort.
Das war eine komplizierte Operation, und wie bei jeder Herz-OP können unvorhergesehene Komplikationen auftreten. Sollten Sie auf Probleme stoßen, sagen Sie uns bitte Bescheid!
