Abo
  • Services:
Anzeige
"E-Mail made in Germany": nur eine Insellösung
"E-Mail made in Germany": nur eine Insellösung (Bild: E-Mail Made in Germany)

NSA-Affäre: Immer noch verschlüsseln nur wenige

Zu komplex, zu unsicher und unausgereift: Die Kritik an der Verschlüsselung von E-Mails reißt auch ein Jahr nach den ersten Enthüllungen von Edward Snowden nicht ab. Dabei wurde gerade im vergangenen Jahr vieles umgesetzt, was lange gefordert wurde. Die E-Mail-Verschlüsselung bleibt aber kompliziert.

Anzeige

Trotz Kryptopartys verschlüsselt die Mehrheit der Nutzer auch ein Jahr nach den Enthüllungen durch Edward Snowden ihre E-Mails immer noch nicht und verschickt sie offen wie Postkarten. Der Vergleich ist durchaus berechtigt - mit der Verschlüsselung erhält der Inhalt der E-Mail quasi einen Briefumschlag.

Die mangelnde Umsetzung der Verschlüsselung dürfte einerseits darauf zurückzuführen sein, dass viele Anwender schon mit der Installation überfordert sind. Unter anderem deshalb sind Kryptopartys so weit verbreitet - auch bei Golem.de gab es eine. In dem entsprechenden Artikel wird beschrieben, welche Werkzeuge für die verschiedenen E-Mail-Programme und die unterschiedlichen Betriebssysteme zur Verfügung stehen. Außerdem gibt es noch zahlreiche Tipps, wie die Verschlüsselung einzurichten ist.

Verunsicherte Anwender

Viele normale Nutzer dürften auch die zahlreichen Meldungen verunsichert haben, die Verschlüsselung nütze ohnehin nichts. Das ist nur teilweise richtig. Die aktuellen Verschlüsselungsmethoden sind mit wenigen Ausnahmen bislang sicher. Allerdings werden immer wieder Schwachstellen in Verschlüsselungstechnologien entdeckt. Beim Zufallszahlengenerator Dual_EC_DRBG wurde vermutlich bewusst eine Schwachstelle durch die NSA eingebaut. Allerdings war dies schon vor den Enthüllungen durch Edward Snowden vermutet worden, weshalb dieser Zufallszahlengenerator kaum zum Einsatz kam. Nutzer sollten sich von diesen Meldungen nicht verunsichern lassen. Die Probleme sind meist eher theoretischer Natur. Ein Risiko geht vielmehr von Softwareproblemen wie Heartbleed aus, denn diese sind weit häufiger als Schwächen in den Verschlüsselungsverfahren.

Einige große E-Mail-Provider nutzten die Gelegenheit, um mit der werbeträchtigen Floskel "E-Mail made in Germany" ihren längst überfälligen Zusammenschluss bei der verschlüsselten Übertragung von E-Mails zu feiern. E-Mails werden dort aber weiterhin auf den Servern unverschlüsselt abgelegt, wie unter anderem der Chaos Computer Club (CCC) kritisiert. Es handelt sich nicht um eine Ende-zu-Ende-Verschlüsselung. Daher muss der Nutzer hier wieder zu PGP greifen, um seine Mails selbst zu verschlüsseln. Immerhin sollen durch den Zusammenschluss E-Mails verschlüsselt zwischen Providern versendet werden. Ganz reibungslos und vor allem übergreifend funktioniert das allerdings nicht.

Zertifikatsprobleme

Ein Problem bei der Transportverschlüsselung ist der Weg zwischen den Servern der Mailanbieter mit dem SMTP-Protokoll. Zwar wird auch hier inzwischen häufig eine Transportverschlüsselung mittels STARTTLS eingesetzt, jedoch wird üblicherweise das Zertifikat nicht geprüft. Denn viele Serverbetreiber setzen hier auf selbstsignierte Zertifikate. Auch unterstützen Mailserver in aller Regel weiterhin unverschlüsselte Server-zu-Server-Verbindungen. Üblicherweise wird also zwar der Datenverkehr verschlüsselt und ist somit gegen passives Belauschen geschützt, ein aktiver Angreifer kann jedoch jederzeit mittels Man-in-the-Middle-Attacke die Verbindung angreifen und entweder ein eigenes Zertifikat einsetzen oder die Verschlüsselung einfach ganz deaktivieren.

Eine Möglichkeit, die Zertifikate auf der Server-to-Server-Ebene zu prüfen, wäre der Einsatz von DNSSEC und DANE. Der Mailanbieter Posteo hat kürzlich DANE eingeführt, auch einige andere kleine Anbieter wie Mailbox.org nutzen es inzwischen. Die "E-Mail made in Germany"-Allianz setzt hingegen lieber auf ein eigenes, nicht standardisiertes System. Zu diesen Anbietern gehören die Telekom, GMX, Web.de und Freenet. Um bei deren System mitzumachen, muss ein Mailanbieter zunächst ein sehr teures Prüfverfahren durch den TÜV Rheinland durchlaufen. Die Teilnahme von kleineren Anbietern und insbesondere von Anbietern, die ihren Sitz nicht in Deutschland haben, ist dabei nicht vorgesehen. "E-Mail made in Germany" bietet daher nur eine Insellösung weniger Mailanbieter und keine Perspektive, das Gesamtsystem E-Mail sicherer zu machen.

Leichter Zuwachs bei der Verschlüsselung 

eye home zur Startseite
FreiGeistler 10. Jun 2014

Wieso? ist doch wieder sicherer. Die haben gleich noch weitere sieben Sicherheitslücken...

Lemo 06. Jun 2014

Ich meinte explizit Ermittler, keine StaSi in dem Sinne, sorry.

Johnny Cache 06. Jun 2014

Richtig, es muß sich dabei um eine Fehlkonfiguration handeln. Letztendlich ist es nichts...

Spaghetticode 05. Jun 2014

Wie kannst du dir da so sicher sein? Der Bundestrojaner lässt grüßen.

ronlol 05. Jun 2014

Das ist halt der Punkt. Mails sollten hier eigentlich in verschlüsselten Containern...



Anzeige

Stellenmarkt
  1. ORBIT Gesellschaft für Applikations- und Informationssysteme mbH, Bonn, Darmstadt
  2. Läpple Dienstleistungsgesellschaft mbH, Heilbronn
  3. Endress+Hauser InfoServe GmbH+Co. KG, Weil am Rhein
  4. Techniklotsen GmbH, Bielefeld


Anzeige
Top-Angebote
  1. 44,99€
  2. 29,00€
  3. 29,00€

Folgen Sie uns
       


  1. Amazon Channels

    Prime Video erhält Pay-TV-Plattform mit Live-Fernsehen

  2. Bayerischer Rundfunk

    Fernsehsender wollen über 5G ausstrahlen

  3. Kupfer

    Nokia hält Terabit DSL für überflüssig

  4. Kryptowährung

    Bitcoin notiert auf neuem Rekordhoch

  5. Facebook

    Dokumente zum Umgang mit Sex- und Gewaltinhalten geleakt

  6. Arduino Cinque

    RISC-V-Prozessor und ESP32 auf einem Board vereint

  7. Schatten des Krieges angespielt

    Wir stürmen Festungen! Mit Orks! Und Drachen!

  8. Skills

    Amazon lässt Alexa natürlicher klingen

  9. Cray

    Rechenleistung von Supercomputern in der Cloud mieten

  10. Streaming

    Sky geht gegen Stream4u.tv und Hardwareanbieter vor



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Yodobashi und Bic Camera: Im Rausch der Netzwerkkabel
Yodobashi und Bic Camera
Im Rausch der Netzwerkkabel
  1. Sicherheitslücke Fehlerhaft konfiguriertes Git-Verzeichnis bei Redcoon
  2. Preisschild Media Markt nennt 7.998-Euro-Literpreis für Druckertinte

Vernetzte Hörgeräte und Hearables: Ich filter mir die Welt widdewiddewie sie mir gefällt
Vernetzte Hörgeräte und Hearables
Ich filter mir die Welt widdewiddewie sie mir gefällt
  1. The Dash Pro Bragis Drahtlos-Ohrstöpsel können jetzt auch übersetzen
  2. Beddit Apple kauft Schlaf-Tracker-Hersteller
  3. Smartwatch Huawei Watch bekommt Android Wear 2.0

In eigener Sache: Die Quanten kommen!
In eigener Sache
Die Quanten kommen!
  1. id Software "Global Illumination ist derzeit die größte Herausforderung"
  2. In eigener Sache Golem.de führt kostenpflichtige Links ein
  3. In eigener Sache Golem.de sucht Marketing Manager (w/m)

  1. Re: Hähhh...

    Ninos | 03:04

  2. Re: Die Bandbreite ist eine Sache, die Latenz...

    -fraggl- | 03:01

  3. Re: Bin ich eig. der einzige, der an die Traffic...

    sofries | 01:53

  4. Re: Frequenzvermüllung

    ShaDdoW_EyE | 01:51

  5. Fake News?

    Friedhelm | 01:43


  1. 00:01

  2. 18:45

  3. 16:35

  4. 16:20

  5. 16:00

  6. 15:37

  7. 15:01

  8. 13:34


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel