Volkszählung 2011

Online-Datenübertragung ohne HTTPS

Jan Schejbal kritisiert, dass beim Zensus 2011 laut Musterfragebogen die Verbindung per unverschlüsseltem HTTP aufgebaut wird. Die Zensuskommission nehme Sicherheit offenbar nicht ernst, sagt Schejbal.

Artikel veröffentlicht am ,
Zensuswerbung des Statistischen Bundesamts
Zensuswerbung des Statistischen Bundesamts (Bild: Statistisches Bundesamt)

Bei der Volkszählung "Zensus 2011", die am 9. Mai 2011 beginnt, ist das Ausfüllen des Fragebogens im Internet unsicher. Das berichtet Jan Schejbal, der Experte, der die Schwachstelle in der AusweisApp des elektronischen Personalausweises aufgedeckt hat. Schejbal kritisiert, dass der erste Aufruf des Servers über unverschlüsseltes HTTP erfolgt.

Schejbal: "Laut dem Musterfragebogen zur Haushaltsbefragung werden die Leute, die den Fragebogen online ausfüllen wollen, auf www.zensus2011.de geleitet, sollen die Seite also per unverschlüsseltem HTTP aufrufen. Das ist unsicher, und ob danach sofort eine Umleitung auf HTTPS erfolgt, ist im Fall eines aktiven Angriffs irrelevant, da die erste Anfrage über HTTP rausgeht und somit vom Angreifer manipuliert werden kann, bevor der Server überhaupt was mitbekommt und den Nutzer umleiten kann."

Diese Art des Man-in-the-middle-Angriffs wurde mit der Software Sslstrip von Moxie Marlinspike demonstriert. Das Tool wurde auf der Black Hat DC 2009 vorgestellt.

Laut Schejbal zeige das Vorgehen des Statistischen Bundesamtes und der Zensuskommission, dass Sicherheit offenbar nicht ernst genommen werde. "Die Lösung wäre einfach gewesen: ein https:// auf den Zensusbogen zu schreiben und darauf hinzuweisen, dass diese Adresse exakt einzugeben ist". Die Zensus-Seite für das Onlineausfüllen ist noch nicht online.

Der FoeBuD (Verein zur Förderung des öffentlichen bewegten und unbewegten Datenverkehrs) hat den Zensus 2011 mit dem BigBrotherAward 2011 bedacht. "Mit der aktuellen Volkszählung werden sensible Persönlichkeitsprofile von über 80 Millionen Menschen erstellt, die bis zu vier Jahre nach dem Stichtag am 9. Mai 2011 personenbezogen verfügbar sind. Dabei werden Daten aus Melderegistern, von der Bundesagentur für Arbeit und von bundesbehördlichen Arbeitgebern zweckentfremdet, ohne dass die Betroffenen rechtzeitig und ausreichend darüber informiert werden oder dem widersprechen könnten", lautete die Begründung.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Baron Münchhausen. 09. Mai 2011

Die wollen die Daten - zack zack zack - und ob da bissel was aufm Boden kleckert ist...

tingelchen 09. Mai 2011

Ist er nahezu auch. Aber es gibt noch immer Menschen die ihn nutzen. Taucht immer mal...

tingelchen 09. Mai 2011

Den Zensus kann man schlecht boykoyttieren, da man gesetzlich verpflichtet ist, Auskunft...

Charles Marlow 09. Mai 2011

Das passt auch irgendwo perfekt zu diesem Zensus.



Aktuell auf der Startseite von Golem.de
A Plague Tale Requiem
Mit den richtigen Tricks schaffen kleine Teams tolle Grafik

GDC 2023 A Plague Tale Requiem sieht spektakulär aus - trotz eines relativ kleinen Teams und mit wenig Budget. Ein Macher erklärt, wie das funktioniert hat.

A Plague Tale Requiem: Mit den richtigen Tricks schaffen kleine Teams tolle Grafik
Artikel
  1. Android: Pebble-Macher planen kleines Android-Smartphone
    Android
    Pebble-Macher planen kleines Android-Smartphone

    Pebble-Gründer Eric Migicovsky wünscht sich ein kleines Smartphone - und scheint auf dem Weg zu sein, ein eigenes Modell zu bauen.

  2. CS GO mit Source 2: Das ist Valves Counter-Strike 2
    CS GO mit Source 2
    Das ist Valves Counter-Strike 2

    Es ist offiziell: Valve stellt Counter-Strike 2 vor. Die Source-2-Engine bringt neues Gameplay und soll klassische Tickraten loswerden.

  3. Zum Tod von Spiros Simitis: The Godfather of Datenschutz
    Zum Tod von Spiros Simitis
    The Godfather of Datenschutz

    Spiros Simitis, Wegbereiter des deutschen und europäischen Datenschutzes, ist gestorben. Was hätte er wohl zu den aktuellen Plänen gesagt, gigantische Mengen an Patientendaten der Wissenschaft zur Verfügung zu stellen?
    Ein Nachruf von Christiane Schulzki-Haddouti

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Ryzen 9 7900X3D 619€ • Crucial SSD 2TB (PS5) 158€ • Neu: Amazon Smart TVs ab 189€ • Nur bis 24.03.: 38GB Allnet-Flat 12,99€ • MindStar: Ryzen 9 5900X 319€ • Nintendo Switch inkl. Spiel & Goodie 288€ • NBB Black Weeks: Rabatte bis 60% • PS5 + Spiel 569€ • LG OLED TV -57% [Werbung]
    •  /