{"id":286552,"date":"2023-09-30T00:03:00","date_gmt":"2023-09-29T22:03:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=286552"},"modified":"2024-02-09T15:39:48","modified_gmt":"2024-02-09T14:39:48","slug":"deutsche-steuerverwaltung-finanzamt-ohne-https-zertifikat-im-web-unterwegs","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/09\/30\/deutsche-steuerverwaltung-finanzamt-ohne-https-zertifikat-im-web-unterwegs\/","title":{"rendered":"Deutsche Steuerverwaltung (Finanzamt) ohne HTTPS-Zertifikat im Web unterwegs"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Aktuell sind m\u00f6glicherweise einige Leute auf den Webseiten der deutschen Finanz\u00e4mter und beim Elster-Portal unterwegs. Denn die Frist zur Abgabe der Steuererkl\u00e4rung l\u00e4uft in wenigen Tagen ab. Wenn der aufmerksame B\u00fcrger dann auf den Portalen surft und sich bestimmter Links bedient, kann er gar wundersames erleben. Patrick hat mich per Mail auf die \"Besonderheiten\" des deutschen Steuerrechts, pardon, der deutschen Steuerseiten der Finanz\u00e4mter, hingewiesen (danke daf\u00fcr). Ist zwar nur ein \"Fliegenschiss\", im Vergleich zu dem, was mancher an Steuer zahlen darf. Aber ein sch\u00f6nes Beispiel, was bei der Digitalisierung schief l\u00e4uft.<\/p>\n<p><!--more--><\/p>\n<h2>Von Elster per http zum Finanzamt<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/e5169b038b804ba883c069987fb26af4\" alt=\"\" width=\"1\" height=\"1\" \/>Patrick hat, wie andere B\u00fcrger auch, wohl die Elster-Webseite der Finanz\u00e4mter im Browser aufgerufen, um dort seine Steuererkl\u00e4rung einzureichen. Patrick geh\u00f6rt aber zu den Leuten, die sich die Datenschutzhinweisen auf der betreffenden Seite genauer ansehen.<\/p>\n<p><img decoding=\"async\" title=\"Datenschutz beim Elster-Portal\" src=\"https:\/\/i.postimg.cc\/Z5dcW8d8\/image.png\" alt=\"Datenschutz beim Elster-Portal\" \/><\/p>\n<p>Der Link <em>Datenschutz <\/em>befindet sich am unteren Ende der Elster-Portalseite <a href=\"http:\/\/www.elster.de\" target=\"_blank\" rel=\"noopener\">www.elster.de<\/a>, so wie in obigem Screenshot abgebildet. Klickt man nun auf den Link <em>Datenschutz<\/em> \u00f6ffnet sich ein Popup-Fenster mit reichlich Text zum Thema. Es ist eine Seite, die mit \"Hilfe\" \u00fcberschrieben und auf dem Stand April 2023 ist.<\/p>\n<p><img decoding=\"async\" title=\"Kontaktdaten auf elster.de\" src=\"https:\/\/i.postimg.cc\/Pxwyw19s\/image.png\" alt=\"Kontaktdaten auf elster.de\" \/><\/p>\n<p>Im Text der Seite zum Datenschutz wird auch ausgef\u00fchrt, dass sich die entsprechenden <strong>Kontaktdaten<\/strong> f\u00fcr die Landesfinanzbeh\u00f6rden unter <a href=\"https:\/\/www.finanzamt.de\" rel=\"nofollow\">www.finanzamt.de<\/a> finden. So weit, so gut. Wer sich dann die betreffenden Daten von der angegebenen Seite holen m\u00f6chte, erlebt ein kleines Wunder. Ich habe den Link im Ungoogled Chromium-Clone angesehen und bekomme beim Zeigen auf den Link in der Fu\u00dfzeile des Browserfensters angezeigt, dass diese Zielseite per <em>http <\/em>aufgerufen wird. Der Firefox blendet dagegen nur die Ziel-URL in der Fu\u00dfzeile ein &#8211; die Entwickler haben alle st\u00f6renden Informationen f\u00fcr den Nutzer weg rationalisiert.<\/p>\n<p>Dachte erst, es sei ein Fehler im HTML-Code der Webseite und jemand habe das <em>https<\/em> mit <em>http <\/em>verwechselt (passiert mir auch schon mal). Bei <em>http<\/em> wird die Verbindung ja zur Webseite unverschl\u00fcsselt aufgebaut. Wer nun aber die Website <a href=\"http:\/\/www.finanzamt.de\" target=\"_blank\" rel=\"nofollow noopener\">www.finanzamt.de<\/a> aufruft, erlebt sein spezielles Wunder, denn es erscheint berechtigt eine<br \/>\nSicherheitswarnung und es hei\u00dft:<\/p>\n<p><img decoding=\"async\" title=\"Sicherheitswarnung bei finanzamt.de\" src=\"https:\/\/i.postimg.cc\/bJqmnZxm\/image.png\" alt=\"Sicherheitswarnung bei finanzamt.de\" \/><\/p>\n<blockquote><p>Nur-HTTPS-Modus-Warnung<\/p>\n<p>Sichere Website nicht verf\u00fcgbar<\/p>\n<p>Sie haben den Nur-HTTPS-Modus f\u00fcr erh\u00f6hte Sicherheit aktiviert und es ist keine HTTPS-Version von <em>www.finanzamt.de<\/em> verf\u00fcgbar.<\/p>\n<p>Weitere Informationen\u2026<\/p>\n<p><b>Was k\u00f6nnte die Ursache sein?<\/b><\/p>\n<ul>\n<li>H\u00f6chstwahrscheinlich unterst\u00fctzt die Website HTTPS einfach nicht.<\/li>\n<li>Es ist auch m\u00f6glich, dass ein Angreifer beteiligt ist. Falls Sie sich daf\u00fcr entscheiden, die Website aufzurufen, sollten Sie nicht sensible Informationen wie Passw\u00f6rter, E-Mail-Adressen oder Kreditkartendaten in diese eingeben.<\/li>\n<\/ul>\n<p>Wenn Sie fortfahren, wird der Nur-HTTPS-Modus f\u00fcr diese Website vor\u00fcbergehend deaktiviert.<\/p><\/blockquote>\n<p>Die Ursache ist recht einfach &#8211; die Zielseite besitzt kein SSL-Zertifikat und triggert so die betreffende Browser-Warnung. Nur wer die Schaltfl\u00e4che <em>Weiter zur HTTP-Website <\/em>anw\u00e4hlt, gelangt zur Zielseite von <em>finanzamt.de<\/em> und wird dann automatisch zur <a href=\"https:\/\/web.archive.org\/web\/20230829150224\/https:\/\/www.bzst.de\/DE\/Service\/Behoerdenwegweiser\/FinanzverwaltungLaender\/finanzverwaltunglaender_node.html\" target=\"_blank\" rel=\"noopener\">Seite des Bundeszentralamts f\u00fcr Steuern<\/a> (BZST) und zum Beh\u00f6rdenwegweiser weitergeleitet. Patrick hatte einen englischsprachigen Firefox zum Aufruf benutzt und schrieb, dass er folgende Warnung erhalten habe:<\/p>\n<blockquote><p>\"Warning: Potential Security Risk Ahead Firefox detected a potential security threat and did not continue to<br \/>\nwww.finanzamt.de. If you visit this site, attackers could try to steal information like your passwords, emails, or credit card details.<\/p>\n<p>What can you do about it?<\/p>\n<p>The issue is most likely with the website, and there is nothing you can do to resolve it. You can notify the website's administrator about the problem.\"<\/p>\n<p>(Advanced: \"Websites prove their identity via certificates. Firefox does not trust this site because it uses a certificate that is not valid for www.finanzamt.de. The certificate is only valid for the following names:<br \/>\nsteuerliches-info-center.de, www.steuerliches-info-center.de<br \/>\nError code: SSL_ERROR_BAD_CERT_DOMAIN\")<\/p><\/blockquote>\n<p>Er schrieb mir ebenfalls, dass der Link bei <em>www.elster.de<\/em> unter <em>Datenschutz <\/em>ohne <em>https <\/em>angegeben sei und der Browser teilweise auch nur eine Warnung anzeigt, dass die Seite nicht via https erreichbar ist. Der Hintergrund ist irgendwie klar: Es gibt unter der Ziel-URL <em>www.finanzamt.de<\/em> keine Website (mehr), sondern nur eine Weiterleitung zur Site <em>www.bzst.de <\/em>(Bundeszentralamt f\u00fcr Steuern). Diese Zielseite kann der Anwender aber, wegen der Sicherheitswarnung im Browser, nur erreichen, wenn er die\u00a0 Sicherheitswarnung ignoriert.<\/p>\n<p>F\u00fcr Nutzer mit Kenntnissen der Hintergr\u00fcnde ist der Sachverhalt klar, aber der normale Steuerpflichtige, der die Zusammenh\u00e4nge nicht kennt, wird in diesem Fall gezwungen, eine deutliche Warnung des Browsers zu ignorieren. Warum nicht direkt die Webseite des Bundeszentralamt f\u00fcr Steuern per <em>https <\/em>verlinkt wird, wird nur der Ersteller der Webseite wissen.<\/p>\n<p>Patrick merkte in seiner E-Mail an mich an: <em>Nachdem hier in der Region bereits 2 Landkreise wegen eines direkten Angriffs und eines Malware-Befalls teilweise f\u00fcr \u00fcber eine Woche ihren gesamten Betrieb einstellen mussten, m\u00fcssten solch grunds\u00e4tzliche Konfigurationsfehler gerade beim zentralen Portal der Finanz\u00e4mter www.elster.de durch das IT-Management ausgeschlossen werden k\u00f6nnen. <\/em>Dem ist nichts hinzuzuf\u00fcgen. Er hat daher den Vorgang vor einigen Tagen auch an das BSI gemeldet und hofft auf eine Antwort. Die Mail von Patrick ist schon einige Tage alt, die Verlinkung wurde noch nicht angepasst &#8211; vermutlich kreist der Vorgang noch und jemand \u00fcberlegt, wo er f\u00fcndig werden k\u00f6nnte.<\/p>\n<h2>Es ist gefixt<\/h2>\n<p>Zum 9. Februar 2024 hat sich ein Blog-Leser gemeldet und berichtet, dass das Problem behoben sei &#8211; finanzamt.de habe nun ein SSL-Zertifikat. Das l\u00e4sst sich best\u00e4tigen. Der Leser schrieb mir, dass er den Blog-Beitrag gesehen, und weil die <span dir=\"ltr\">Domain zum ITZBund geh\u00f6rt, intern als Incident gemeldet habe.\u00a0<\/span><\/p>\n<p>Es hat zwar\u00a0<span dir=\"ltr\">\"nur\" einige Monate gedauert &#8211; aber was lange w\u00e4hrt wird endlich gut. Seit dem 8. Februar 2024 hat die Seite nun ein g\u00fcltiges Zertifikat &#8211; der Incident wurde\u00a0 beim ITZBund entsprechend bearbeitet und geschlossen.\u00a0<\/span>An dieser Stelle mein Dank an den Leser &#8211; und sch\u00f6n zu lesen, dass der Blog hier f\u00fcr etwas gut ist.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Aktuell sind m\u00f6glicherweise einige Leute auf den Webseiten der deutschen Finanz\u00e4mter und beim Elster-Portal unterwegs. Denn die Frist zur Abgabe der Steuererkl\u00e4rung l\u00e4uft in wenigen Tagen ab. Wenn der aufmerksame B\u00fcrger dann auf den Portalen surft und sich bestimmter Links &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/09\/30\/deutsche-steuerverwaltung-finanzamt-ohne-https-zertifikat-im-web-unterwegs\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-286552","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/286552","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=286552"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/286552\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=286552"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=286552"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=286552"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}