Experten zweifeln an Sicherheit

24. Januar 2013, 09:33 Uhr

Die Nutzer rennen Kim Dotcom die Server ein, doch Experten zweifeln an der neuen Mega-Plattform. Sie behaupten, der Dienst sei voller Schwachstellen und die vielgepriesene Verschlüsselung unsicher. Von Christoph Fröhlich

22 Bewertungen
Mega, Kim Schmitz, Kritik, Sicherheit, Verschlüsselung, Passwort, Dotcom

Mega, der neue Dienst von Kim Dotcom, steht in der Kritik©

Die Server stotterten, E-Mails verschwanden, Uploads brachen zu Tausenden ab: Der Start des Filehostingdiensts Mega, dem neuen Werk des Internetmillionärs Kim Dotcom, verlief alles andere als rosig. Offiziell ist die Plattform trotz der langen Vorbereitungszeit noch immer im Teststadium. Dass die Plattform trotzdem am Samstag um Punkt 18.48 Uhr hochgefahren wurde, war eher ein symbolischer Akt, denn zu diesem Zeitpunkt kreisten ein Jahr zuvor die FBI-Helikopter über Kim Dotcoms Anwesen in Neuseeland. Viele User beschwerten sich, die Macher gelobten Besserung, und tatsächlich: Mittlerweile arbeitet der Dienst weitgehend zuverlässig. Laut dem Gründer werden derzeit etwa 60 Dateien pro Sekunde erfolgreich hochgeladen.

Doch nun droht neuer Ärger: Immer mehr Sicherheitsexperten hegen Zweifel an der angeblich sicheren Verschlüsselung der Mega-Plattform. So meint Alan Woodward, Computerexperte an der University of Surrey, die Verschlüsselung sei "alles andere als ideal". Das liege vor allem daran, dass Javascript im Browser verwendet werde. Wer in der Lage ist, die SSL-Verschlüsselung des Browsers zu knacken, könne auch den Mega-Schutzmechanismus problemlos umgehen, behauptet der Experte. Einige Seiten seien zudem nur mit 1024 Bit verschlüsselt, welche wesentlich leichter ausgehebelt werden können als Seiten mit 2048-Bit-Verschlüsselung.

Nie das Passwort vergessen

Bram van der Kolk, einer der Mega-Chefs, wehrt sich gegen diesen Vorwurf: Die 1024-Bit Verschlüsselung werde auf einigen Seiten nur genutzt, um die "CPU-Ladezeit zu reduzieren", schreibt er in einer E-Mail dem US-Magazin "Forbes".

Auch andere Sicherheitsexperten lassen kaum ein gutes Haar an der Verschlüsselung: Lee Hutchinson, Autor der renommierten Technik-Webseite "Ars Technica", hat sich den Algorithmus ebenfalls genauer angeschaut. Sein Fazit: Die Mega-Verschlüsselung sei in Wahrheit mega-schlecht. So nutze der Dienst beispiielsweise eine symmetrische Verschlüsselung, beim Lesen und Speichern einer Datei werde also derselbe Dekodierschlüssel verwendet. Das sei unsicherer, als für jeden Vorgang einen eigenen Code zu nutzen.

Das Hauptproblem liege aber ganz woanders, schreibt der Experte: Die zum Dekodieren der Dateien nötigen Schlüssel werden nicht auf dem Computer des Nutzers, sondern auf den Servern von Mega gespeichert. Zwar bekommt jeder User beim Anlegen eines Mega-Accounts ein Passwort, das dient aber nur dazu, den Master-Schlüssel freizulegen.

Dieses System kann für den Nutzer schwerwiegende Folgen haben: Wer sein Passwort vergisst, kommt nicht mehr an seine bei Mega hochgeladenen Daten. Da bislang eine "Passwort vergessen"-Funktion fehlt, sollten Nutzer ihre Zugangsdaten im Zweifel aufschreiben und an einem sicheren Ort verwahren. Eine entsprechende Funktion soll demnächst nachgereicht werden, versichern die Macher, ein solcher Dienst sei aber sehr aufwändig.

Für Aufsehen sorgte auch der Erdinger IT-Dienstleister Heiko Frenzel, der eine Schwachstelle in Mega entdeckte und demonstrierte, wie sie zum massenhaften Versand von Spamnachrichten ausgenutzt werden kann. Die Plattform würde weder die Länge der E-Mail begrenzen noch den Inhalt der Formulare überprüfen. So sei es möglich, via Mega manipulierte Links mit Schadsoftware an nichtsahnende User zu verschicken.

Mega, Kim Schmitz, Kritik, Sicherheit, Verschlüsselung, Passwort, Dotcom

Hat Rapidshare und Dropbox bereits in puncto Traffic überholt: Kim Dotcoms neue Plattform Mega.©

Preisgeld für den Mega-Knacker

Auch weitere Funktionen - beispielsweise Programme für Windows, Linux und OS X oder Apps für Tablets und Smartphones - stehen auf der Agenda der Macher. Dass die Verschlüsselung unsicher sei, wollen die Betreiber aber nicht auf sich sitzen lassen: In einem Blogeintrag gehen sie teils sehr detailliert auf die Vorwürfe der Kritiker ein - mal mehr, mal weniger souverän.

So antworten die Macher auf den Vorwurf der unsicheren SSL-Verschlüsselung etwa: "Das stimmt. Wer aber SSL knacken kann, kann noch viel interessantere Sachen knacken als Mega". Selbstbewusst fordert Kim Dotcom via Twitter alle Kritiker zu einem Verschlüsselungswettbewerb auf - und bietet zugleich ein Preisgeld an.

Dem Erfolg scheinen die Sicherheitsbedenken bislang keinen Abbruch zu tun. Nach dem immensen Nutzeransturm am ersten Tag ist die Nachfrage zwar etwas abgeebbt, mit mehr als einer Million Usern in wenigen Tagen zählt der Dienst aber schon jetzt zu den am schnellsten wachsenden Internet-Startups.

Nach nur drei Tagen sei Mega laut Dotcom bereits die größte neuseeländische Internetseite und hat damit selbst die lokale Google-Startseite verdrängt. Das schlägt sich auch im Traffic wieder: Schon jetzt rauschen auf den Servern des Megaupload-Nachfolgers mehr Daten durch die Leitung als beim One-Click-Hoster-Konkurrenten Rapidshare oder bei der Cloud-Festplatte Dropbox.

Hier können Sie dem Verfasser auch auf Twitter folgen.

 
 
MEHR ZUM THEMA
Vergleichsrechner
Finden Sie den günstigsten DSL-Tarif Finden Sie den günstigsten DSL-Tarif Unser kostenloser DSL-Vergleich zeigt Ihnen die DSL-Tarife, die am besten zu Ihnen passen. Zum Tarifvergleich
 
Noch Fragen?

Neue Fragen aus der Wissenscommunity

  von Amos: Habe dry-aged-Rind auf dem Wochenmarkt entdeckt: kann ich das in der Küche zubereiten oder nur auf...

 

  von Amos: Weiß noch jemand, was Palmsonntag bedeutet?

 

  von Gast 92291: Wie kann ich Rückenlage trainieren

 

  von Amos: Parkzeit und Knöllchen: wenn eine Stunde 1,40 Euro kostet. Und ich 2 Std. bezahlt habe, sollte ich...

 

  von Hefe: Kaugummi

 

  von Gast 92241: Romantikkomödie vor 15 Jahren

 

  von Gast 92239: Wie heißt der Film

 

  von Gast 92237: Ist es eigentlich Illegal einen Falschparker zuzuparken?

 

  von Gast 92234: kann mann zwei Pc+s an einen Monitor anschliessen?

 

  von Amos: Auf Deutsche Bundespost folgte auf den Marken "Deutsche Post". Steht nur noch Deutschland...

 

  von Gast 92227: Fassadendämmung: Poroton oder Weichholzplatten, was ist wirtschaftlicher?

 

  von Gast 92225: Kann ich bei Cortisoneinahme in die sonne.

 

  von Gast 92223: Was passiert wenn ein Schiff von einem Blitz getroffen wird ?

 

  von Schuening: parkplätze vorm Geschäft seit 16 Jahren

 

  von Gast 92220: Batteriewasser nachfüllen - Vorher oder Nachher???

 

  von bh_roth: PKW-Maut vs Kfz-Steuer

 

  von Gast 92211: müssen arbeitgeber überstunden versteuern

 

  von Gast 92207: wie reagiert die russische Landbevölkerung auf das momentane politische Geschehnen mit der Ukraine

 

  von Gast 92200: Windows XP support eingestellt und updates gibt es noch!!!

 

  von Amos: Weitere 1,1 MILLIARDEN für den Hauptstadtflughafen: sind Mehdorn und Wowereit noch zu retten?

 

 
 
stern - jetzt im Handel
stern (17/2014)
Der Schicksalsflug