Abo
  • Services:

Vivy & Co.: Gesundheitsapps kranken an der Sicherheit

Mit Sicherheitsversprechen geizen die Hersteller von Gesundheitsapps wahrlich nicht. Sie halten sie jedoch oft nicht.

Artikel von veröffentlicht am
Die Sicherheit von Gesundheitsapps ist ein Placebo.
Die Sicherheit von Gesundheitsapps ist ein Placebo. (Bild: HeungSoon/Pixabay)

Der Zugriff auf Patientendaten soll einfacher werden, aber so sicher wie Online-Banking mit PIN und TAN sein. So stellt sich der Gesundheitsminister Jens Spahn die Zukunft vor. Der Sicherheitsforscher Martin Tschirsich hat mehrere Gesundheitsapps untersucht und fand Sicherheitslücken, wo er auch hinschaute.

Inhalt:
  1. Vivy & Co.: Gesundheitsapps kranken an der Sicherheit
  2. Ein Gesundheitskonto voller Lücken
  3. Viele Fehler und ein düsterer Ausblick

Begonnen hatte Tschirsich seine Untersuchung mit der im September 2018 veröffentlichten Gesundheitsapp Vivy. Die App wurde von mehreren Sicherheitsfirmen geprüft, mit TÜV-Siegel versehen und mit der Aussage "Sicherheit auf höchstem Niveau" vermarktet. Dennoch fand Tschirsich gravierende Sicherheitslücken in der App, die der Mitarbeiter von der Sicherheitsfirma Modzero im Oktober veröffentlichte. Diese seien innerhalb von 24 Stunden behoben worden, betont Vivy.

Wieder Lücken in Vivy

Ist Vivy nun sicher? Tschirsich hat sich die App für den 35. Chaos Communication Congress (35C3) in Leipzig nochmals angeschaut und kommt zu dem Schluss: nein, ist sie nicht. Ein Angriff nutzt die Funktion von Vivy, Dateien mit dem Arzt auszutauschen. Wird dem Arzt eine Datei gesendet, die Javascript-Code enthält, wird dieser im Browser des Arztes ausgeführt. Tschirsich konnte auf diese Art die Dokumente der anderen Versicherten, auf die der Arzt Zugriff hat, auslesen und an sich senden lassen. Es lassen sich also auch zwei Monate, nachdem Vivy nachgebessert hat, die von den Patienten an den Arzt übermittelten Dateien kopieren.

Auch die Ende-zu-Ende-Verschlüsselung von Vivy konnte Tschirsich erneut angreifen. Vivy hat hier nachgebessert: Der Schlüssel des Arztes ließ sich nicht mehr einfach auslesen, aber er ließ sich überschreiben. Ein Angreifer kann also einfach seinen Schlüssel bei dem Arzt hinterlegen und abgefangene Nachrichten mit diesem entschlüsseln. Da Vivy keinerlei Authentifizierung der Schlüssel bietet, müssen Nutzer dem Schlüssel vertrauen, den er vom Arzt bekommt. Ob dieser gefälscht wurde, können sie nicht überprüfen.

Stellenmarkt
  1. M-net Telekommunikations GmbH, München
  2. McService GmbH, München

Vivy wird von 16 gesetzlichen und drei privaten Krankenkassen unterstützt und ist eine Art Testballon für den Zugriff auf Patientendaten via Smartphone und Tablet, wie es sich Gesundheitsminister Spahn wünscht. Doch es gibt auch andere Anbieter für die Verwaltung von Gesundheitsdaten auf dem Markt. Tschirsich wollte wissen, wer es besser macht und hat sich deren Dienste angeschaut. Machen es Neulinge, der Marktführer mit langjähriger Erfahrung oder ein von Ärzten selbst entwickeltes System besser?

Ein Gesundheitskonto voller Lücken 
  1. 1
  2. 2
  3. 3
  4.  


Anzeige
Spiele-Angebote
  1. 32,99€ (erscheint am 25.01.)
  2. 12,49€
  3. (-78%) 4,44€

devman 14. Jan 2019 / Themenstart

Die Prüfen ob ein Impressum existiert, ob das Opt-In funktioniert, ob die Menüs sichtbar...

devman 14. Jan 2019 / Themenstart

Dezentral waren die IP-Cams, die Mitglied eines Botnets wurden. Als Betrüger kann die...

RichardEb 11. Jan 2019 / Themenstart

Ernsthaft. Dazu kann man nichts mehr sagen.

Kommentieren


Folgen Sie uns
       


Probefahrt mit dem Audi E-Tron - Bericht

Golem.de hat den neuen Audi E-Tron auf einem Ausflug in die Wüste von Abu Dhabi getestet.

Probefahrt mit dem Audi E-Tron - Bericht Video aufrufen
Eden ISS: Raumfahrt-Salat für Antarktis-Bewohner
Eden ISS
Raumfahrt-Salat für Antarktis-Bewohner

Wer in der Antarktis überwintert, träumt irgendwann von frischem Grün. Bei der Station Neumayer III hat das DLR vor einem Jahr ein Gewächshaus in einem Container aufgestellt, in dem ein Forscher Salat und Gemüse angebaut hat. Das Projekt war ein Test für künftige Raumfahrtmissionen. Der verlief erfolgreich, aber nicht reibungslos.
Ein Interview von Werner Pluta

  1. Eden ISS DLR will Gewächshaus-Container am Südpol aus Bremen steuern
  2. Eu-Cropis DLR züchtet Tomaten im Weltall
  3. NGT Cargo Der Güterzug der Zukunft fährt 400 km/h

WLAN-Tracking und Datenschutz: Ist das Tracken von Nutzern übers Smartphone legal?
WLAN-Tracking und Datenschutz
Ist das Tracken von Nutzern übers Smartphone legal?

Unternehmen tracken das Verhalten von Nutzern nicht nur beim Surfen im Internet, sondern per WLAN auch im echten Leben: im Supermarkt, im Hotel - und selbst auf der Straße. Ob sie das dürfen, ist juristisch mehr als fraglich.
Eine Analyse von Harald Büring

  1. Gefahr für Werbenetzwerke Wie legal ist das Tracking von Online-Nutzern?
  2. Landtagswahlen in Bayern und Hessen Tracker im Wahl-O-Mat der bpb-Medienpartner
  3. Tracking Facebook wechselt zu First-Party-Cookie

Elektroauto: Eine Branche vor der Zerreißprobe
Elektroauto
Eine Branche vor der Zerreißprobe

2019 wird ein spannendes Jahr für die Elektromobilität. Politik und Autoindustrie stehen in diesem Jahr vor Entwicklungen, die über die Zukunft bestimmen. Doch noch ist die Richtung unklar.
Eine Analyse von Dirk Kunde

  1. Monowheel Z-One One Die Elektro-Vespa auf einem Rad
  2. 2nd Life Ausgemusterte Bus-Akkus speichern jetzt Solarenergie
  3. Weniger Aufwand Elektroautos sollen in Deutschland 114.000 Jobs kosten

    •  /