Erneuter Nachbesserungsbedarf

Chaos-Computer-Club veröffentlicht Mängelliste zur App des Robert Koch-Instituts

  • Daniel Lücking
  • Lesedauer: 2 Min.

Die Datenspende-App des Robert-Koch-Instituts (RKI) fällt bei den Analysen des Chaos-Computer-Clubs (CCC) durch. In einem 29-seitigen Papier »Blackbox-Sicherheitsbetrachtung der Corona-Datenspende« äußert sich ein Team zu den Schwachpunkten der App. »Zwar gelang zum jetzigen Zeitpunkt kein unmittelbarer direkter Zugriff auf die gesammelten Daten, aber die Risiken sind auf Dauer nicht tragbar. Der CCC empfiehlt eine rasche Umsetzung der empfohlenen Maßnahmen zur Behebung«, teilt der Club mit.

RKI-Präsident Lothar Wieler hatte bei der Präsentation der App die Pseudonymisierung der Daten geschildert. Es entstand der Eindruck, dass die Daten nicht zum einzelnen Nutzer zurückverfolgbar seien. Die Analyse des CCC zeigt, dass die App vollständig auf die Daten des Smartphones zugreift und dabei auch teilweise die Klarnamen der Datenspender abruft. Es mag stimmen, dass das RKI die Daten nur pseudonym nutzt. Nachprüfbar ist das jedoch nicht. Selbst nach der Deinstallation der App habe das Robert Koch-Institut weiterhin Zugriff auf die Login-Daten der Fitnesstracker.

ndPodcast zu Corona-Apps

Auch an anderen Stellen wurden die Namen und Passworte von Nutzer*innen durch die App verwendet, die Rückschlüsse auf Einzelpersonen ermöglichen. Die Übermittlung der Daten erwies sich als anfällig für »Man-in-the-Middle«-Attacken. Dabei werden die Anmeldedaten abgefangen und durch eine dritte Person - den »Man in the Middle« - weiter genutzt. Auf diesem Weg lassen sich unbemerkt abgewandelte Datensätze einschleusen. »Das RKI weiß weder, wer die Daten spendet, noch ob der Spender überhaupt existiert. Dies öffnet Manipulation Tür und Tor«, stellte der CCC in Bezug auf die Datenschutzzusicherungen des RKI an die Nutzer*innen der App fest.

Laut RKI seien die Mängel unverzüglich abgestellt worden. Man habe sich seit dem 17. April in einem »konstruktiven Austausch über mögliche Angriffsszenarien« mit dem CCC verständigt und an die Beseitigung der Mängel gemacht. »Einige Hinweise und Empfehlungen des CCC sind unverzüglich von unserem technischen Dienstleister umgesetzt worden«, teilt die Pressesprecherin des RKI mit. »Die Sicherheit der von den Nutzern übermittelten Daten wurde zu keinem Zeitpunkt beeinträchtigt.« Der aktuelle Versionsstand in den Apple- und Android-Appstores wird bei Artikelveröffentlichung allerdings weiterhin mit 13. April angegeben.

Werde Mitglied der nd.Genossenschaft!
Seit dem 1. Januar 2022 wird das »nd« als unabhängige linke Zeitung herausgeben, welche der Belegschaft und den Leser*innen gehört. Sei dabei und unterstütze als Genossenschaftsmitglied Medienvielfalt und sichtbare linke Positionen. Jetzt die Beitrittserklärung ausfüllen.
Mehr Infos auf www.dasnd.de/genossenschaft

Das »nd« bleibt gefährdet

Mit deiner Hilfe hat sich das »nd« zukunftsfähig aufgestellt. Dafür sagen wir danke. Und trotzdem haben wir schlechte Nachrichten. In Zeiten wie diesen bleibt eine linke Zeitung wie unsere gefährdet. Auch wenn die wirtschaftliche Entwicklung nach oben zeigt, besteht eine niedrige, sechsstellige Lücke zum Jahresende. Dein Beitrag ermöglicht uns zu recherchieren, zu schreiben und zu publizieren. Zusammen können wir linke Standpunkte verteidigen!

Mit deiner Unterstützung können wir weiterhin:


→ Unabhängige und kritische Berichterstattung bieten.
→ Themen abdecken, die anderswo übersehen werden.
→ Eine Plattform für vielfältige und marginalisierte Stimmen schaffen.
→ Gegen Falschinformationen und Hassrede anschreiben.
→ Gesellschaftliche Debatten von links begleiten und vertiefen.

Sei Teil der solidarischen Finanzierung und unterstütze das »nd« mit einem Beitrag deiner Wahl. Gemeinsam können wir eine Medienlandschaft schaffen, die unabhängig, kritisch und zugänglich für alle ist.