Öffentliches WLAN: Was HTTPS schützt und was nicht

Öffentliches WLAN: Was HTTPS schützt und was nicht

HTTPS schützt bei einer gültigen Verbindung deren Inhalt. Gefälschte Netze, Phishing-Portale, offene Gerätedienste und Zertifikatsfehler bleiben im öffentlichen WLAN dennoch Risiken. Diese Vorsichtsmassnahmen helfen.

Sicherheit und Datenschutz
Browser.lol
12.02.2026
20 Min. Lesezeit
Teilen

Im öffentlichen WLAN kann nicht einfach jede Person in deiner Nähe dein Banking-Passwort mitlesen. Baut dein Browser eine gültige HTTPS-Verbindung auf, kann das Netzwerk die übertragenen Seiteninhalte weder lesen noch unbemerkt verändern. Trotzdem ist das Netzwerk relevant: Es kann eine gefälschte Anmeldeseite zeigen, unverschlüsselten Verkehr beeinflussen oder Dienste erreichen, die dein Gerät freigibt. Entscheidend ist, welchem Teil der Verbindung du vertraust.

Die US-Handelsbehörde FTC weist darauf hin, dass verbreitete Verschlüsselung die gewöhnliche Nutzung öffentlicher Hotspots deutlich sicherer gemacht hat. Das heisst nicht, dass du dem Hotspot vertrauen solltest. Prüfe den Netzwerknamen, lass die Schutzfunktionen für Dateifreigaben aktiviert und kontrolliere die Website, bevor du Zugangsdaten eingibst.

Was HTTPS schützt

Bei einer gültigen HTTPS-Verbindung bestätigt TLS die Identität der Zielseite und schützt Vertraulichkeit und Integrität der Daten zwischen deinem Browser und dieser Seite. Jemand im selben Netz sollte weder Passwörter oder Zahlungsdaten innerhalb der Verbindung mitlesen noch die Antwort unbemerkt verändern können. HTTPS beweist aber nicht, dass die Seite selbst vertrauenswürdig ist: Auch eine Phishing-Seite kann ein gültiges Zertifikat haben. Der TLS-Leitfaden von MDN erklärt diesen Unterschied.

Browser können Verbindungen auf HTTPS umstellen und vor unsicheren Seiten warnen. HSTS verhindert ein Zurückstufen auf HTTP bei Seiten, die der Browser bereits als geschützt kennt, einschliesslich vorinstallierter Einträge. Es gilt nicht für jede Website. MDN beschreibt den Geltungsbereich. DNS-over-HTTPS kann DNS-Abfragen verschlüsseln, wenn Browser oder Gerät es aktiviert haben und tatsächlich verwenden. Es ist nicht überall aktiv und verbirgt nicht alle Verbindungsdaten.

Der Hotspot-Betreiber kann weiterhin sehen, dass dein Gerät verbunden ist, wann und wie viel Daten fliessen und unter Umständen den Ziel-Hostnamen über DNS oder andere Verbindungsdaten. Unverschlüsselter HTTP-Verkehr kann weiterhin abgefangen oder verändert werden. Um eine sensible Seite zu erreichen, übergehe keine Zertifikatswarnung. Bei HSTS-geschützten Seiten bieten Browser eine solche Ausnahme gar nicht an.

Die Risiken im öffentlichen WLAN

Von einem WLAN-Symbol führen drei Pfeile zu Symbolen für eine gefälschte Anmeldeseite, ein Zugangsportal und einen Gerätescan

Täuschende Anmeldeseiten. Flughäfen und Hotels können ein Zugangsportal für Bedingungen oder Zugangsdaten einsetzen. Ein gefälschter Hotspot kann diese Seite nachahmen und nach deiner E-Mail-Adresse, Zimmernummer oder Zugangsdaten für ein anderes Konto fragen. Google beschreibt reguläre Zugangsportale. Ihr blosses Erscheinen ist kein Warnsignal. Lass dir den Netzwerknamen vor Ort bestätigen und prüfe die Adresse des Portals, bevor du Daten eingibst.

Erreichbare Gerätedienste. Wenn Dateifreigaben, Fernzugriff oder andere Dienste im lokalen Netzwerk erreichbar sind, können andere Geräte möglicherweise darauf zugreifen. Das hängt von der Trennung der Geräte im Hotspot und von deinen Firewall-Regeln ab. Prüfe Firewall und Freigaben. Unter Windows ist das öffentliche Netzwerkprofil für Netze gedacht, denen du nicht vertraust.

Eingriffe in DNS und unverschlüsseltes HTTP. Ein Netzwerk, das unverschlüsselte DNS-Abfragen verarbeitet, kann sie beobachten oder manipulieren. Verschlüsseltes DNS kann das Risiko senken, wenn dein Gerät es tatsächlich nutzt, wie MDN erklärt. Allein eine veränderte DNS-Antwort sollte es einem Angreifer nicht ermöglichen, ein gültiges HTTPS-Zertifikat für die beabsichtigte Website vorzutäuschen. HTTP-Seiten und Weiterleitungen bleiben dagegen anfällig.

Unverschlüsselte Anmeldungen.Manche ältere oder lokale Weboberflächen verwenden weiterhin HTTP. Sensible Daten, die du dort eingibst, können für jemanden auf dem Übertragungsweg sichtbar sein. Prüfe vor der Anmeldung, ob die beabsichtigte Seite HTTPS verwendet. Ignoriere Browserwarnungen nicht, nur weil dir die Seite vertraut vorkommt.

Gefälschte Hotspots und Zertifikatsaufforderungen

Ein gefälschter Hotspot imitiert den Netzwerknamen eines echten Zugangspunkts. Ob sich dein Gerät damit verbindet, hängt von den Einstellungen für gespeicherte Netzwerke ab; ein stärkeres Signal allein garantiert das nicht. Der Betreiber kontrolliert dann zwar den Netzwerkweg, doch eine gültige HTTPS-Verbindung schützt ihren Inhalt weiterhin. CISA beschreibt dieses Risiko. Erkundige dich nach dem genauen Netzwerknamen, statt einem vertraut wirkenden Eintrag zu vertrauen.

Ein gefälschtes Portal kann Zugangsdaten verlangen oder dich auffordern, ein Stammzertifikat zu installieren. Installiere kein Zertifikat von einem ungeprüften Hotspot. Ein vertrauenswürdiges Stammzertifikat ändert, welche Server dein Gerät authentifizieren kann. Unter Kontrolle eines Angreifers kann es das Mitlesen von HTTPS-Verkehr ermöglichen. Manche verwalteten Firmennetze setzen legitime eigene Stammzertifikate ein. Kläre eine solche Aufforderung deshalb über einen unabhängigen Kanal mit deiner IT ab. Google weist auf die Sicherheitsfolgen der Installation hin.

Auch Apps, die Zertifikate nicht korrekt prüfen, können Daten preisgeben. Geh nicht davon aus, dass jede App dieselben Schutzfunktionen hat wie ein aktueller Browser. Halte Apps auf dem neuesten Stand und nutze vertrauenswürdige Software. Eine Zertifikatswarnung kann auf ein bösartiges Netzwerk oder einen gewöhnlichen Konfigurationsfehler zurückgehen. Halte in beiden Fällen inne und kläre die Ursache, bevor du Zugangsdaten eingibst.

VPN und entfernter Browser

Ein Laptop, ein WLAN-Symbol und ein gestrichelt gezeichneter Tunnel zu einem Server

Ein VPN kann den Datenverkehr deines Geräts durch einen verschlüsselten Tunnel zu seinem Anbieter leiten. Sobald der Tunnel steht, sieht der lokale Hotspot weniger davon. Dafür vertraust du zusätzlich dem VPN-Anbieter. Welche Verbindungen geschützt sind, hängt von App, Geräteeinstellungen und Tunnelstatus ab. Ein Zugangsportal muss unter Umständen vorher durchlaufen werden. Ein VPN macht keine Phishing-Seite vertrauenswürdig und ersetzt HTTPS zwischen Browser und Zielseite nicht.

In einer Browser.lol-Session werden besuchte Zielseiten in einer entfernten Umgebung geladen. Das kann nicht vertrauenswürdige Webinhalte von deinem Gerät trennen. Dein Gerät verbindet sich aber weiterhin über das lokale WLAN mit Browser.lol. Ein bösartiges Portal oder ein auf deinem Gerät installiertes Stammzertifikat bleibt deshalb ein lokales Risiko, auch für diese Verbindung. Zudem prüft ein entfernter Browser nicht für dich, ob eine Website ehrlich ist. Einen ausführlicheren Vergleich findest du im Artikel Virtuelle Browser oder VPN: Was brauchst du?.

Eine praktische Checkliste

Nutze die Schutzmassnahmen, die zu den tatsächlichen Risiken des jeweiligen Netzwerks passen.

  1. 1

    Hotspot prüfen und Freigaben begrenzen

    Lass dir vor Ort den genauen Netzwerknamen nennen. Deaktiviere unnötige Dateifreigaben und Fernzugriffe. Verwende, wo vorhanden, die Einstellung für öffentliche oder nicht vertrauenswürdige Netze.
  2. 2

    HTTPS prüfen und bei Zertifikatswarnungen anhalten

    Kontrolliere vor der Eingabe von Zugangsdaten die Adresse der Website und die sichere Verbindung. Meldet der Browser ein Zertifikatsproblem, kläre die Ursache, statt die Warnung zu umgehen.
  3. 3

    Portale und Zertifikatsaufforderungen unterscheiden

    Ein Portal für Nutzungsbedingungen oder Zugangsdaten kann legitim sein. Installiere kein Stammzertifikat und gib keine Zugangsdaten anderer Konten ein, nur weil eine WLAN-Seite dich dazu auffordert.
  4. 4

    VPN oder entfernten Browser gezielt einsetzen

    Ein aktiver VPN-Tunnel kann die Einblicke des lokalen Netzes begrenzen. Ein entfernter Browser trennt Besuche nicht vertrauenswürdiger Seiten von deinem Gerät. Keines von beiden macht Phishing sicher, repariert ein kompromittiertes Gerät oder garantiert, dass eine Session mit dem Schliessen eines Tabs endet.

Brauchst du für deine nächste Aufgabe eine isolierte Session?

Starte eine isolierte Session direkt im Web.

Session starten

Keine Browserinstallation nötig • Funktionen je nach Plan

Für Recherche und Tests
Desktop-Browser im Browserfenster
In wenigen Schritten startklar

Neueste Beiträge

Alle Beiträge