MINT lernen

Zertifikate

Woher weiß dein Browser, dass der Schlüssel wirklich der Bank gehört und nicht einem Betrüger?

Dein Fortschritt:
0 / 0 Aufgaben
1

Übungsaufgaben

Zehn interaktive Übungen zu Zertifikaten, Man-in-the-Middle und Vertrauenskette – vom Lesen der Felder bis zum Zusammenbauen einer gültigen Kette. Jede Übung gibt dir sofort Rückmeldung; bei zwei Aufgaben helfen dir gestufte Tipps.

A1
Was steht im Zertifikat?
AFB I

Die Lernplattform des Landes weist sich mit einem X.509-Zertifikat aus. Welche Angaben enthält ein solches Zertifikat?

Mehrere Antworten sind richtig. Markiere alle zutreffenden und klicke dann auf „Prüfen“.
Ein Zertifikat ist ein öffentliches Dokument – jeder Browser bekommt es geschickt. Private Schlüssel haben darin nichts verloren. Was noch fehlt in der Liste: die Signatur der CA, die all diese Angaben fälschungssicher zusammenbindet.
A2
Lückentext: Wozu ein Zertifikat?
AFB I

Setze die Fachbegriffe an die richtige Stelle — ein Wort bleibt übrig.

Wort anklicken, dann Lücke anklicken (oder umgekehrt) — mit Tab und Enter geht es genauso. Ein Klick auf eine gefüllte Lücke legt das Wort zurück.

Ein Zertifikat bindet einen an eine , zum Beispiel an einen Domainnamen. Ausgestellt und wird es von einer . Die Zertifikate der obersten Stellen, die , sind im Betriebssystem oder Browser bereits vorinstalliert.

Der Ablenker „Sitzungsschlüssel“ gehört zum hybriden Verfahren: Er wird bei jeder Verbindung neu erzeugt und steht in keinem Zertifikat. Ein Zertifikat enthält den langlebigen öffentlichen Schlüssel des Servers.
A3
Felder eines Zertifikats
AFB I

Verbinde jedes Feld eines Serverzertifikats mit dem passenden Beispielwert.

A4
Der Mann in der Mitte
AFB II

Ohne Zertifikate kann Mallory sich zwischen Anna und Ben schalten. Bring den Angriff in die richtige Reihenfolge.

Ziehe die Karten in die richtige Reihenfolge — mit der Tastatur: ↑/↓ verschiebt, Shift+↑/↓ wechselt nur den Fokus.
1Anna fordert über das Netz den öffentlichen Schlüssel von Ben an.
2Mallory fängt die Anfrage ab und schickt Anna seinen eigenen öffentlichen Schlüssel.
3Anna verschlüsselt ihre Nachricht mit Mallorys Schlüssel, weil sie ihn für Bens hält.
4Mallory entschlüsselt die Nachricht mit seinem privaten Schlüssel, liest sie und ändert sie.
5Mallory verschlüsselt die geänderte Nachricht mit Bens echtem öffentlichen Schlüssel und leitet sie weiter.
6Ben entschlüsselt die Nachricht und bemerkt nichts.
Der entscheidende Schritt ist der zweite: Anna kann einem nackten öffentlichen Schlüssel nicht ansehen, wem er gehört. Genau diese Lücke schließt ein Zertifikat, in dem eine vertrauenswürdige Stelle bestätigt: „Dieser Schlüssel gehört Ben.“ Typischer Fehler: zu glauben, Mallory müsse dafür ein Verfahren knacken – er knackt nichts, er täuscht nur.
A5
Woran scheitert die Prüfung?
AFB II

Heute ist der 25.09.2026. Der Browser lehnt jedes dieser Zertifikate ab. Ordne zu, welche Prüfung jeweils fehlschlägt.

Ziehe jede Karte in den passenden Korb — oder wähle sie mit Enter aus und drücke dann die Ziffer des Korbs (0 legt sie zurück).
1Signatur / Kette
2Zeitraum
3Name
4Widerruf
Ein nachträglich veränderter Buchstabe fällt bei der Signatur auf: Der Hashwert der Zertifikatsdaten passt nicht mehr zur Signatur der CA. Häufiger Fehler: ein „noch nicht gültiges“ Zertifikat für in Ordnung zu halten – der Zeitraum hat einen Anfang und ein Ende.
A6
Die Kette von unten prüfen
AFB II

Der Browser ruft www.stadtbibliothek-celle.example auf. Der Server schickt sein Zertifikat und das Zertifikat der Zwischen-CA. Spiele die Prüfung durch.

Spiele den Ablauf Schritt für Schritt durch: Was passiert als Nächstes? Nur die richtige Karte bringt dich weiter.
    Die Kette wird immer von unten nach oben geprüft, jede Stufe mit dem öffentlichen Schlüssel der Stufe darüber. Typischer Fehler: der vom Server mitgeschickten Wurzel zu vertrauen – dann könnte jeder Angreifer seine eigene „Wurzel“ mitliefern.
    A7
    Interleaving: Stimmt's?
    AFB II

    Fünf Aussagen, die Zertifikate mit den früheren Unterkapiteln verbinden.

    5 Aussagen nacheinander. Eine falsche Einschätzung reicht — dann startest du die Serie mit „Neue Runde“ neu.
    Aussage 1 von 5

    Zertifikate ersetzen kein Verfahren, sie ergänzen die asymmetrische Kryptografie um die Antwort auf die Frage „Wem gehört dieser öffentliche Schlüssel?“. Verschlüsselt wird weiterhin hybrid, geprüft wie bei jeder Signatur.
    A8
    Fehlersuche im Schulheft
    AFB III

    Sechs Sätze aus Emirs Zusammenfassung zu Zertifikaten — drei davon sind falsch. Finde sie.

    In diesem Text stecken Fehler. Klicke genau die falschen Zeilen an — die richtigen musst du stehen lassen.
    Der häufigste Klausurfehler ist Satz 1: Zertifikate werden signiert, nicht verschlüsselt. Die Signatur macht Änderungen sichtbar, lässt den Inhalt aber für alle lesbar – der öffentliche Schlüssel soll ja gerade verbreitet werden.
    A9
    Eine Kette zusammenbauen
    AFB III

    Baue für www.musikschule-celle.example eine Kette, die der Browser akzeptiert: oben das Serverzertifikat, unten die Wurzel. Zwei Zertifikate sind Fallen.

    Ansatz: Lies bei jedem Zertifikat den Aussteller und suche das Zertifikat, dessen Inhaber genau so heißt.
    Zwischenschritt: Ganz unten steht ein Zertifikat, bei dem Aussteller und Inhaber gleich sind und das im Browser vorinstalliert ist.
    Setze den Bauplan von oben nach unten zusammen. Ein Klick legt den Baustein auf den nächsten freien Platz, ein Klick im Bauplan legt ihn zurück. Enter funktioniert genauso.
    Der Trick: Der Aussteller jeder Stufe muss der Inhaber der nächsten Stufe sein. „Sonnenhof Root CA“ passt nicht zur vorinstallierten Wurzel, und das selbstsignierte Serverzertifikat hat gar keine vertrauenswürdige Stelle, die für es bürgt. Typischer Fehler: Inhaber und Aussteller beim Verketten zu vertauschen.
    A10
    Trickaufgabe: Wie viele Signaturen?
    AFB III

    Eine Kette besteht aus Serverzertifikat, Zwischenzertifikat und dem im Browser vorinstallierten Wurzelzertifikat. Wie viele Signaturen muss der Browser mindestens mathematisch prüfen, bevor er dem Serverzertifikat vertraut?

    Ansatz: Jede Signatur wird mit dem öffentlichen Schlüssel der nächsthöheren Stufe geprüft. Welche Stufe hat keine höhere mehr?
    Zwischenschritt: Das Wurzelzertifikat ist selbstsigniert: Aussteller = Inhaber. Überlege, ob diese Prüfung etwas über Vertrauen aussagen kann.
    Rechne selbst und trage das Ergebnis ein — Enter prüft direkt.
    Zwei: die Signatur des Serverzertifikats (mit dem Schlüssel der Zwischen-CA) und die des Zwischenzertifikats (mit dem Schlüssel der Wurzel-CA). Die Selbstsignatur der Wurzel beweist nichts – vertraut wird ihr, weil sie vorinstalliert ist. Die Falle ist die Antwort 3.