- Politik
- Datenspende-App
Erneuter Nachbesserungsbedarf
Chaos-Computer-Club veröffentlicht Mängelliste zur App des Robert Koch-Instituts
Die Datenspende-App des Robert-Koch-Instituts (RKI) fällt bei den Analysen des Chaos-Computer-Clubs (CCC) durch. In einem 29-seitigen Papier »Blackbox-Sicherheitsbetrachtung der Corona-Datenspende« äußert sich ein Team zu den Schwachpunkten der App. »Zwar gelang zum jetzigen Zeitpunkt kein unmittelbarer direkter Zugriff auf die gesammelten Daten, aber die Risiken sind auf Dauer nicht tragbar. Der CCC empfiehlt eine rasche Umsetzung der empfohlenen Maßnahmen zur Behebung«, teilt der Club mit.
RKI-Präsident Lothar Wieler hatte bei der Präsentation der App die Pseudonymisierung der Daten geschildert. Es entstand der Eindruck, dass die Daten nicht zum einzelnen Nutzer zurückverfolgbar seien. Die Analyse des CCC zeigt, dass die App vollständig auf die Daten des Smartphones zugreift und dabei auch teilweise die Klarnamen der Datenspender abruft. Es mag stimmen, dass das RKI die Daten nur pseudonym nutzt. Nachprüfbar ist das jedoch nicht. Selbst nach der Deinstallation der App habe das Robert Koch-Institut weiterhin Zugriff auf die Login-Daten der Fitnesstracker.
Auch an anderen Stellen wurden die Namen und Passworte von Nutzer*innen durch die App verwendet, die Rückschlüsse auf Einzelpersonen ermöglichen. Die Übermittlung der Daten erwies sich als anfällig für »Man-in-the-Middle«-Attacken. Dabei werden die Anmeldedaten abgefangen und durch eine dritte Person - den »Man in the Middle« - weiter genutzt. Auf diesem Weg lassen sich unbemerkt abgewandelte Datensätze einschleusen. »Das RKI weiß weder, wer die Daten spendet, noch ob der Spender überhaupt existiert. Dies öffnet Manipulation Tür und Tor«, stellte der CCC in Bezug auf die Datenschutzzusicherungen des RKI an die Nutzer*innen der App fest.
Laut RKI seien die Mängel unverzüglich abgestellt worden. Man habe sich seit dem 17. April in einem »konstruktiven Austausch über mögliche Angriffsszenarien« mit dem CCC verständigt und an die Beseitigung der Mängel gemacht. »Einige Hinweise und Empfehlungen des CCC sind unverzüglich von unserem technischen Dienstleister umgesetzt worden«, teilt die Pressesprecherin des RKI mit. »Die Sicherheit der von den Nutzern übermittelten Daten wurde zu keinem Zeitpunkt beeinträchtigt.« Der aktuelle Versionsstand in den Apple- und Android-Appstores wird bei Artikelveröffentlichung allerdings weiterhin mit 13. April angegeben.
Mehr Infos auf www.dasnd.de/genossenschaft
Das beste Mittel gegen Fake-News und rechte Propaganda: Journalismus von links!
In einer Zeit, in der soziale Medien und Konzernmedien die Informationslandschaft dominieren, rechte Hassprediger und Fake-News versuchen Parallelrealitäten zu etablieren, wird unabhängiger und kritischer Journalismus immer wichtiger.
Mit deiner Unterstützung können wir weiterhin:
→ Unabhängige und kritische Berichterstattung bieten.
→ Themen abdecken, die anderswo übersehen werden.
→ Eine Plattform für vielfältige und marginalisierte Stimmen schaffen.
→ Gegen Falschinformationen und Hassrede anschreiben.
→ Gesellschaftliche Debatten von links begleiten und vertiefen.
Sei Teil der solidarischen Finanzierung und unterstütze das »nd« mit einem Beitrag deiner Wahl. Gemeinsam können wir eine Medienlandschaft schaffen, die unabhängig, kritisch und zugänglich für alle ist.
Vielen Dank!