TLS-Cipher-Suites

Unten sind alle Cipher Suites aufgelistet, die die TLS-Engine des Scanners (Node.js / OpenSSL) aushandeln kann, klassifiziert nach Schlüsselaustausch, symmetrischer Stärke, AEAD vs. Legacy-CBC und Forward Secrecy. Das ist die Gesamtmenge, aus der beide Tests schöpfen.

Website-Test: enumeriert jede Suite einzeln – er iteriert über alle TLS 1.0–1.2-Suites (mit OpenSSL @SECLEVEL=0, sodass auch schwache Suites angeboten werden) und prüft jede der fünf TLS 1.3-Suites, um exakt zu melden, welche ein Server akzeptiert.

Mail-Test (STARTTLS): klassifiziert die Suite, die der Mailserver aushandelt, und führt zusätzlich zwei gezielte Downgrade-Probes pro MX aus – eine für veraltetes TLS ≤ 1.1 und eine für die schwachen Familien (RC4, 3DES, DES, Export, NULL). Er enumeriert bewusst nicht jede Suite, um die Zahl der ausgehenden Port-25-Verbindungen klein zu halten (Blacklist-Schutz).

Hinweis zur Engine: Die Liste unten spiegelt exakt wider, was unsere TLS-Engine (Node.js / OpenSSL) aushandeln kann. Modernes OpenSSL 3.x wird ohne die seit Langem gebrochenen RC4-/3DES-/DES-/Export-/NULL-Suites ausgeliefert; sie erscheinen daher hier nicht, und unsere Probes können sie nicht hervorlocken – ein Server, der eine solche Suite noch anbietet, kann mit uns schlicht keinen Handshake abschließen. Die verbleibenden Legacy-Einträge (CBC-Modus oder statischer RSA-Schlüsselaustausch) werden als Legacy/akzeptabel markiert, nicht als schwach.