Wenn Firefox eine Verbindung zu einer Website herstellt, die sicher verschlüsselt ist (das sind Websites, deren URLs mit „https://” beginnen), muss der Browser prüfen, ob das von der Website vorgelegte Zertifikat gültig ist. Falls das Zertifikat nicht verifiziert werden kann, weist Firefox die Verbindung zur Website zurück und zeigt stattdessen eine Seite mit der Fehlermeldung „Warnung: Mögliches Sicherheitsrisiko erkannt“. Klicken Sie auf die Schaltfläche
, um den spezifischen, von Firefox erkannten Fehler zu sehen.Dieser Artikel beschreibt, warum Sie den Fehlercode SEC_ERROR_UNKNOWN_ISSUER, MOZILLA_PKIX_ERROR_MITM_DETECTED oder ERROR_SELF_SIGNED_CERT in einer Fehlermeldung sehen und wie Sie dieses Problem beheben können.
Inhaltsverzeichnis
Was bedeuten diese Fehlercodes?
Während Firefox eine sichere Verbindung zu einer Website aufbaut, muss diese ein Zertifikat einer vertrauenswürdigen Zertifizierungsstelle vorweisen, um sicherzustellen, dass die hergestellte Verbindung verschlüsselt und der Benutzer mit der beabsichtigten Website verbunden ist.
Sehen Sie auf einer Seite mit der Fehlermeldung „Warnung: Mögliches Sicherheitsrisiko erkannt“ nach einem Klick auf
Die Fehlermeldung wird auf mehreren sicheren Seiten angezeigt
Wenn Sie diese Fehlermeldung auf mehreren voneinander unabhängigen Websites sehen, ist es ein Indiz dafür, dass auf Ihrem System oder Netzwerk versucht wird, ein ungültiges Zertifikat einzuschleusen, das von Firefox nicht akzeptiert wird. In den meisten Fällen handelt es sich hierbei um Antivirenprogramme, die sichere Verbindungen überprüfen, oder um Schadsoftware, die das Originalzertifikat durch ein eigenes – ungültiges – Zertifikat ersetzt. Besonders der Fehlercode MOZILLA_PKIX_ERROR_MITM_DETECTED deutet darauf hin, dass Firefox ein Abfangen der Verbindung erkannte.
Antivirenprogramme
Antivirenprogramme von Drittanbietern können Störungen mit sicheren Verbindungen in Firefox verursachen. Versuchen Sie eine Neuinstallation, damit das Programm seine eigenen Zertifikate wieder in den vertrauenswürdigen Bereich von Firefox speichert.
Wir empfehlen Ihnen, die Software des Drittanbieters zu deinstallieren und die von Microsoft für Windows zur Verfügung gestellte Sicherheitssoftware zu verwenden (den bereits im Betriebssystem für Windows 8 und Windows 10 integrierten Windows Defender).
Wenn Sie Ihre Drittanbietersoftware nicht deinstallieren möchten, versuchen Sie eine Neuinstallation, damit das Programm seine eigenen Zertifikate wieder in den vertrauenswürdigen Bereich von Firefox speichert.
Nachstehend finden Sie alternative Lösungsvorschläge für häufig verwendete Sicherheitsprogramme:
Avast/AVG
In Sicherheitsprogrammen von Avast oder AVG können Sie die Überwachung von sicheren Verbindungen deaktivieren:
- Öffnen Sie die Übersichtsseite von Avast oder AVG.
- Gehen Sie zu und klicken Sie auf ➔ ➔ .
- Scrollen Sie hinunter zum Abschnitt „Einstellungen des Schutzmoduls konfigurieren” und klicken Sie auf .
- Entfernen Sie das Häkchen neben der Einstellung HTTPS-Scanning aktivieren.
- In älteren Produktversionen finden Sie diese Einstellung im➔ ➔ . Klicken Sie dort neben auf die Schaltfläche .
Weitere Informationen erhalten Sie auf dieser Supportseite von Avast und im englischsprachigen offiziellen Avast-Blog.
Bitdefender
In Bitdefender-Sicherheitsprogrammen können Sie die Überwachung von sicheren Verbindungen deaktivieren:
- Öffnen Sie die Übersichtsseite von Bitdefender.
- Klicken Sie auf und im Abschnitt auf .
- Deaktivieren Sie die Einstellung Verschlüsselter Web-Scan.
- In älteren Produktversionen wird diese Einstellung als SSL scannen bezeichnet. Sie finden diese unter ➔ .
Im Produkt Bitdefender Antivirus Free ist es nicht möglich, diese Funktion zu steuern. Wenn Sie Probleme beim Zugriff auf sichere Websites haben, können Sie stattdessen versuchen, Bitdefender über die Systemsteuerung mithilfe der englischsprachigen Anleitung zu reparieren oder zu entfernen.
Für unternehmensübergreifende Bitdefender-Sicherheitsanwendungen erhalten Sie weitere Informationen auf der englischsprachigen Bitdefender-Hilfeseite.
BullGuard
In BullGuard-Sicherheitsprogrammen können Sie die Überwachung von sicheren Verbindungen auf bestimmten populären Websites wie Google, Yahoo und Facebook deaktivieren:
- Öffnen Sie die Übersichtsseite von BullGuard.
- Klicken Sie auf Erweitert. und wechseln Sie rechts oben zur Ansicht
- Klicken Sie auf die Einstellungen ➔ .
- Deaktivieren Sie die Option für jene Websites, auf denen die Fehlermeldung angezeigt wird.
ESET
In ESET-Sicherheitsanwendungen können Sie versuchen, die SSL/TLS-Protokollfilterung kurzzeitig zu deaktivieren, um sie danach wieder zu aktivieren oder die Untersuchung von SSL-Verbindungen ganz zu unterbinden, wie es im Hilfeartikel von ESET beschrieben wird.
Kaspersky
Betroffene Nutzer von Kaspersky-Produkten sollten ihr Sicherheitsprogramm auf die neueste verfügbare Version aktualisieren, denn Versionen ab Kaspersky 2019 enthalten bereits Maßnahmen zur Vermeidung dieses Problems. Anwender mit einem gültigen Kaspersky-Abonnement können mithilfe der „Update"-Links auf dieser Download-Seite von Kaspersky kostenlos die aktuelle Version installieren (upgrade).
Ansonsten können Sie die Überwachung von sicheren Verbindungen mit diesen Schritten deaktivieren:
- Öffnen Sie die Übersichtsseite von Kaspersky.
- Klicken Sie unten links auf .
- Klicken Sie auf und danach auf .
- Wählen Sie im Abschnitt Sichere Verbindungen nicht untersuchen und bestätigen Sie die Änderung. die Option
- Starten Sie Ihr System anschließend neu, damit die Änderung wirksam wird.
„Family Safety”-Einstellungen bei Windows-Konten
Bei Windows-Konten, die mit Family Safety-Einstellungen gesichert wurden, können sichere Verbindungen bei bekannten Websites wie Google, Facebook und YouTube überwacht werden, indem die Zertifikate dieser Websites von Microsoft ersetzt wurden, um den Suchverlauf zu filtern und aufzuzeichnen.
Auf der Microsoft-Seite Häufig gestellte Fragen erfahren Sie, wie Sie Family Safety für Windows-Konten deaktivieren können. Im Hilfeartikel von Microsoft erfahren Sie, wie Sie die benötigten Zertifikate manuell für Windows-Konten installieren können.
Überwachung/Filterung in Firmennetzwerken
Einige Programme zur Überwachung/Filterung des Internetverkehrs in Firmennetzwerken können Fehlermeldungen auf HTTPS-Seiten auslösen, indem sie die Website-Zertifikate durch ihre eigenen ersetzen.
Falls Sie vermuten, dass dies Ihr Problem verursacht, wenden Sie sich bitte an Ihre IT-Abteilung, um die korrekte Konfiguration von Firefox in dieser Netzwerkumgebung zu erfragen und sicherzustellen, da unter Umständen zuerst das eingesetzte Zertifikat als vertrauenswürdig markiert werden muss. IT-Abteilungen erhalten weitere Informationen zur Vorgehensweise auf dieser englischsprachigen Wiki-Seite von Mozilla.
Schadprogramme
Schadprogramme, die den Internetverkehr von sicheren Verbindungen abfangen, können ebenfalls eine Fehlermeldung verursachen. Wie Sie gegen dieses Problem vorgehen können, erfahren Sie im Artikel Von Malware verursachte Firefox-Probleme beheben.
Die Fehlermeldung tritt nur auf einer bestimmten Website auf
Wenn diese Fehlermeldung nur auf einer bestimmten Website auftritt, ist dies ein Indiz dafür, dass der Internetserver nicht richtig konfiguriert wurde. Falls diese Fehlermeldung jedoch auf einer bekannten Website wie Google, Facebook oder bei Online-Banking angezeigt wird, sollten Sie mit den zuvor beschriebenen Schritten fortfahren.
Zertifikate, die von einer zu Symantec gehörenden Zertifizierungsstelle ausgestellt wurden
Nach mehreren Unregelmäßigkeiten mit Zertifikaten, die von Symantec-Root-Zertifizierungsstellen ausgestellt wurden, entziehen einige Browser-Anbieter (auch Mozilla) in ihren Produkten diesen Zertifikaten schrittweise das Vertrauen. Firefox vertraut keinen von Symantec ausgestellten Server-Zertifikaten mehr, einschließlich Zertifikaten, die unter den Marken GeoTrust, RapidSSL, Thawte und Verisign ausgestellt werden. Lesen Sie dazu auch den englischsprachigen Beitrag Delaying Further Symantec TLS Certificate Distrust im Mozilla Security Blog.
Die Fehlermeldung lautet meistens MOZILLA_PKIX_ERROR_ADDITIONAL_POLICY_CONSTRAINT_FAILED, aber bei einigen Servern wird möglicherweise stattdessen SEC_ERROR_UNKNOWN_ISSUER angezeigt. Wenn Sie auf eine solche Website stoßen, sollten Sie in jedem Fall die Betreiber der Website kontaktieren und sie über das Problem informieren. Mozilla empfiehlt den Betreibern der betroffenen Websites dringend, entsprechende Maßnahmen zu ergreifen, um diese Zertifikate zu ersetzen. Weitere Informationen und Hilfe erhalten Sie im englischsprachigen Blogbeitrag von DigiCert und auf der Webseite DigiCert Tools.
Fehlende Zwischen-Zertifikate
Auf einer Webseite mit einem fehlenden Zwischen-Zertifikat sehen Sie folgende Fehlerbeschreibung, wenn Sie auf der Fehlerseite auf die Schaltfläche
klicken:Der Server sendet eventuell nicht die richtigen Zwischen-Zertifikate.
Eventuell muss ein zusätzliches Stammzertifikat importiert werden.
Das Website-Zertifikat wurde nicht von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt und die Zertifikatskette zu einer vertrauenswürdigen Zertifizierungsstelle konnte ebenfalls nicht nachgewiesen werden (ein sogenanntes „Zwischen-Zertifikat” fehlt).
Sie können überprüfen, ob eine Seite richtig konfiguriert ist, indem Sie deren Adresse in ein Test-Tool wie SSL Labs eingeben. Falls als Resultat "Chain issues: Incomplete" ausgegeben wird, fehlt ein passendes Zwischen-Zertifikat.
Kontaktieren Sie die Betreiber der Website, um sie über diesen Fehler zu informieren.
Selbst signierte Zertifikate
Auf einer Website mit einem selbst signierten Zertifikat sehen Sie den Fehlercode ERROR_SELF_SIGNED_CERT und – nachdem Sie auf der Seite mit der Fehlermeldung auf die Schaltfläche
geklickt haben – folgende Fehlerbeschreibung:Selbst signierten Zertifikaten, die von keinem vertrauenswürdigen Aussteller stammen, wird standardmäßig nicht vertraut. Vom Aussteller selbst signierte Zertifikate können Ihre Daten zwar abhörsicher machen, sagen aber nichts über die Identität der Gegenseite aus. Dies trifft oft auf Intranetseiten zu, die nicht öffentlich zugänglich sind – in diesem Fall können Sie die Warnung umgehen.
Die Warnung umgehen
Falls die Website es erlaubt, können Sie die Warnung umgehen und damit die Website besuchen, obwohl dem Zertifikat standardmäßig nicht vertraut wird:
- Klicken Sie auf der Warnseite auf die Schaltfläche .
- Klicken Sie auf .