Home  >  News  >  Sicherheit  > Meldung 53327

spacer

Security-Analyse: SuisseID birgt Gefahren

Zwei Sicherheitsexperten haben am Securityzone-Kongress in Zürich die SuisseID auf Herz und Nieren geprüft und dabei enthüllt, wie unsicher sie ist.

blue_quad von Jens Stark (23.09.2010)

vergrößen Wie sicher ist die SuisseID wirklich? Diese Frage haben die beiden Sicherheitsexperten Max Moser und Thorsten Schröder vom Berner Security-Spezialisten Dreamlab an der Securityzone in Zürich zu beantworten versucht. Demnach ist der in der SuisseID verwendete Kryptochip laut den Experten «heute state of the art». Auch das Zertifikat sei sicher wie jedes andere.

Sorgen bereiten den beiden dagegen die Anwendungen und Prozesse, die mit dem Stick ausgeführt werden und ohne die er keinen Mehrnutzen bieten würde. Diese Applikationen, von denen es laut Moser und Schröder noch zu wenige gibt, um ein entgültiges Urteil über die Sicherheit der SuisseID zu fällen, seien dagegen unsicher. «Nochmals, das ist nicht das Problem des Chips oder des Zertifikats», betont Schröder.

Gefahrenherd PC

Max Moser, DreamlabvergrößenMax Moser, Dreamlab Hauptproblem der SuisseID wie übrigens auch vieler E-Banking-Absicherungsverfahren ist es laut den Experten, dass sie mit dem PC interagieren und schlussendlich dort ihre Anwendungen ausführen müssen. «Meine Smartcard muss mit dem PC, der eigentlich ziemlich unsicher ist, kommunizieren», meint Schröder. Im Falle der SuisseID geschieht dies über USB. «Von allen Providern der SuisseID wird derzeit für den Datentransfer ein Class-1-Laser benutzt», erklärt Moser. «Diese haben nahezu keine Sicherheitsmerkmale», gibt er zu bedenken. «Das heisst, der Class-1-Laser verbindet die Smartcard mit dem PC. Punkt», meint er.

Zwar sei eine Software-basierte Schutzschicht auf der SuisseID implementiert, räumt Schröder ein. «Wer garantiert mir aber, dass diese Software nicht verändert wurde. Vielleicht hat jemand - beispielsweise während der Mittagspause - meinen Stick ausgeliehen und mit einem 'Update' versehen», gibt er weiter zu bedenken.

Thorsten Schröder, DreamlabvergrößenThorsten Schröder, Dreamlab Ein weiteres Probleme ist etwa ein möglicher Missbrauch des Zertifikats selbst. So wird dem Anwender eine Liste mit möglichen Zertifikatsstellen gezeigt. Klickt er nicht spezifisch jene sichere von SuisseID an, so könne ein Hacker auch via Verisign, deren Zertifikate einfacher erhältlich sind, für die SuisseID eine sichere Umgebung vortäuschen.

Des weiteren zeigten das White-Hat-Duo wie ein mit der elektronischen Unterschrift der SuisseID signiertes PDF-Dokument nachträglich verändert werden konnte. So gelang es, in einem Vertrag über einen Motorradkauf nachträglich das Bild auszuwechseln. «Das Problem ist, dass das PDF-Format so komplex ist und jeder Reader seine eigene Interpretation des Formats hat», erklärt Schröder. «Allein die Spezifikationen für PDF umfassen 2000 Seiten», unterstreicht er seine Aussage zur Komplexität.

Die Ergebnisse des SuisseID-Checks werden Schröder und Max demnächst im Internet publizieren.



  


Anzeige
Social Bookmarks
ARCHIV
left
MAI 2012
right
MO
DI
MI
DO
FR
SA
SO
30
1
2
3
4
5
6
7
8
9

» Die letzten 14 Tage

» Newsarchiv

Wählen Sie:
Ähnliche News

Die neue Internet-Explorer-Version hat an Geschwindigkeit zugelegt. Werfen Sie mit uns gemeinsam einen Blick auf die beeindruckendsten Demos. Internet Explorer 9: beeindruckende Demo

Der im Mai eingeführte elektronische Identitätsnachweis SuisseID zieht vor allem Grossunternehmen an. Das Auftragsvolumen umfasst gemäss SECO aktuell... Firmen interessiert an SuisseID

Planet Michael soll die neue virtuelle Massively Multiplayer Onlinewelt heissen. Dabei sollen die Fans des King of Pop nicht nur zum Spielen kommen, sondern... Michael Jackson lebt als Spielfigur weiter

Twitter wird gerne von Kriminellen ausgenutzt. Wer sich an die wichtigsten Regeln hält, geht Cybercrime aus dem Weg. Richtig twittern: leicht gemacht

Der Bundesrat erkennt die Probleme im Fernmeldemarkt, eine Gesetzesrevision gibt es aber dennoch nicht. Keine Revision des Fernmeldegesetzes

Leser empfehlen

Erst in zwei Wochen kommt das Samsung Galaxy S3 auf den Markt, erste Testgeräte sind aber offensichtlich schon im Umlauf. Ein Tech-Blog hat jetzt die... Galaxy S3 überraschend ausdauernd

Der Gang durch die Gerichte brachte nichts: Ein junger Mann muss 675'000 US-Dollar Strafe zahlen, weil er Filesharing betrieben hat. 675'000 Dollar Busse für 30 Downloads

Sunrise überarbeitet (wieder einmal) seine Mobilabos. Die neuen Flat-Tarife bieten jetzt auch eine SMS-Flatrate, zudem werden neue Flatrates für Auslandnutzer... Neue Handy-Abos von Sunrise

Ein US-Start-up namens Leap Motion will einen Durchbruch in der Bewegungssteuerung erzielt haben. Ein jetzt veröffentlichtes Video vermag zumindest schon... Revolutionäre Gestensteuerung für 70 Dollar?

Für Lacher hatte kürzlich gesorgt, dass Siri die Frage nach dem besten Handy nicht so ganz im Sinne von Apple beantwortete. Das «Problem» ist nun gelöst. Siri: iPhone jetzt doch das beste Smartphone

Aktuelle Meldungen

Nvidia will dem Amazon-Tablet Kindle Fire mit seiner neuen Kai-Plattform im Niedrigpreissektor leistungsstarke Konkurrenz machen. Nvidia: Quad-Core-Tablets für 200 Dollar

Eine Mischung aus PC-Monitor, Fernseher und SmartTV: So könnte man den T24B750 beschreiben. Samsung T24B750

Aus Japan kommt eine ultradünne Schutzhülle, die das iPhone wasserdicht macht und dennoch eine Bedienung ermöglicht. iPhone erhält wasserfeste Kondomhülle

Microsoft-Chef Steve Ballmer hat in einer Rede erklärt, dass Windows 8 für eine Wiedergeburt des Windows-Betriebssystems sorgen wird. Und er prognostiziert... Windows 8, die «Wiedergeburt» von Windows

In einem Video demonstriert ein Nokia-Mitarbeiter, wie ungemein robust das Windows Phone Lumia 900 ist. Nokia Lumia 900: Ich bin auch ein Hammer

Partnerchannel

 

Alles aus der Cloud-Welt für KMU von Microsoft Schweiz. 

 

ANZEIGE
Anzeige