tls.cipher.weak
Schwache Chiffren unterstützt
Was wir prüfen
Wir untersuchen die Chiffren, die der Server beim TLS-Handshake aushandelt. Chiffren mit RC4, DES, 3DES, Export-Chiffren oder NULL-Verschlüsselung werden als schwach eingestuft.
Was dieses Ergebnis bedeutet
Der Mailserver akzeptiert Verbindungen mit Chiffren, die bekannte kryptografische Schwächen haben. Diese Chiffren verwenden entweder gebrochene Algorithmen (RC4), unzureichende Schlüssellängen (DES, Export) oder bieten gar keine Verschlüsselung (NULL).
Warum das wichtig ist
- Bekannt gebrochen. RC4 hat praktische Verzerrungen, die in TLS ausnutzbar sind; DES/3DES sind anfällig für Sweet32; Export-Chiffren wurden absichtlich geschwächt. Das sind keine theoretischen Bedenken.
- Downgrade-Risiko. Ein aktiver Netzwerkangreifer kann die schwächste gemeinsam unterstützte Chiffre erzwingen — solange eine schwache Chiffre angeboten wird, kann sie ausgewählt werden.
- Compliance-Verstoß. PCI DSS, NIST SP 800-52 und BSI TR-02102-2 verbieten diese Chiffren allesamt.
So behebst du das
Beschränke Chiffren auf starke Optionen. Für Postfix:
# /etc/postfix/main.cf smtpd_tls_ciphers = medium smtpd_tls_exclude_ciphers = aNULL, eNULL, EXPORT, DES, RC4, MD5, PSK smtpd_tls_mandatory_ciphers = mediumOder verwende eine explizite Chiffrenliste:
smtpd_tls_mandatory_ciphers = medium tls_medium_cipherlist = ECDHE+AESGCM:DHE+AESGCM:ECDHE+AES:DHE+AES:!aNULL:!eNULL:!EXPORT:!DES:!RC4:!3DES:!MD5:!PSKLade neu und prüfe:
postfix reload nmap --script ssl-enum-ciphers -p 25 mail.example.com
So fließt es in die Bewertung ein
Schwache Chiffren kosten 15 Punkte in der TLS-Kategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
Unterstützte Chiffren umfassen:
TLS_RSA_WITH_RC4_128_SHA (schwach — RC4)
TLS_RSA_WITH_3DES_EDE_CBC_SHA (schwach — 3DES)