Experten zweifeln an Sicherheit

24. Januar 2013, 09:33 Uhr

Die Nutzer rennen Kim Dotcom die Server ein, doch Experten zweifeln an der neuen Mega-Plattform. Sie behaupten, der Dienst sei voller Schwachstellen und die vielgepriesene Verschlüsselung unsicher. Von Christoph Fröhlich

Mega, Kim Schmitz, Kritik, Sicherheit, Verschlüsselung, Passwort, Dotcom

Mega, der neue Dienst von Kim Dotcom, steht in der Kritik©

Die Server stotterten, E-Mails verschwanden, Uploads brachen zu Tausenden ab: Der Start des Filehostingdiensts Mega, dem neuen Werk des Internetmillionärs Kim Dotcom, verlief alles andere als rosig. Offiziell ist die Plattform trotz der langen Vorbereitungszeit noch immer im Teststadium. Dass die Plattform trotzdem am Samstag um Punkt 18.48 Uhr hochgefahren wurde, war eher ein symbolischer Akt, denn zu diesem Zeitpunkt kreisten ein Jahr zuvor die FBI-Helikopter über Kim Dotcoms Anwesen in Neuseeland. Viele User beschwerten sich, die Macher gelobten Besserung, und tatsächlich: Mittlerweile arbeitet der Dienst weitgehend zuverlässig. Laut dem Gründer werden derzeit etwa 60 Dateien pro Sekunde erfolgreich hochgeladen.

Doch nun droht neuer Ärger: Immer mehr Sicherheitsexperten hegen Zweifel an der angeblich sicheren Verschlüsselung der Mega-Plattform. So meint Alan Woodward, Computerexperte an der University of Surrey, die Verschlüsselung sei "alles andere als ideal". Das liege vor allem daran, dass Javascript im Browser verwendet werde. Wer in der Lage ist, die SSL-Verschlüsselung des Browsers zu knacken, könne auch den Mega-Schutzmechanismus problemlos umgehen, behauptet der Experte. Einige Seiten seien zudem nur mit 1024 Bit verschlüsselt, welche wesentlich leichter ausgehebelt werden können als Seiten mit 2048-Bit-Verschlüsselung.

Nie das Passwort vergessen

Bram van der Kolk, einer der Mega-Chefs, wehrt sich gegen diesen Vorwurf: Die 1024-Bit Verschlüsselung werde auf einigen Seiten nur genutzt, um die "CPU-Ladezeit zu reduzieren", schreibt er in einer E-Mail dem US-Magazin "Forbes".

Auch andere Sicherheitsexperten lassen kaum ein gutes Haar an der Verschlüsselung: Lee Hutchinson, Autor der renommierten Technik-Webseite "Ars Technica", hat sich den Algorithmus ebenfalls genauer angeschaut. Sein Fazit: Die Mega-Verschlüsselung sei in Wahrheit mega-schlecht. So nutze der Dienst beispiielsweise eine symmetrische Verschlüsselung, beim Lesen und Speichern einer Datei werde also derselbe Dekodierschlüssel verwendet. Das sei unsicherer, als für jeden Vorgang einen eigenen Code zu nutzen.

Das Hauptproblem liege aber ganz woanders, schreibt der Experte: Die zum Dekodieren der Dateien nötigen Schlüssel werden nicht auf dem Computer des Nutzers, sondern auf den Servern von Mega gespeichert. Zwar bekommt jeder User beim Anlegen eines Mega-Accounts ein Passwort, das dient aber nur dazu, den Master-Schlüssel freizulegen.

Dieses System kann für den Nutzer schwerwiegende Folgen haben: Wer sein Passwort vergisst, kommt nicht mehr an seine bei Mega hochgeladenen Daten. Da bislang eine "Passwort vergessen"-Funktion fehlt, sollten Nutzer ihre Zugangsdaten im Zweifel aufschreiben und an einem sicheren Ort verwahren. Eine entsprechende Funktion soll demnächst nachgereicht werden, versichern die Macher, ein solcher Dienst sei aber sehr aufwändig.

Für Aufsehen sorgte auch der Erdinger IT-Dienstleister Heiko Frenzel, der eine Schwachstelle in Mega entdeckte und demonstrierte, wie sie zum massenhaften Versand von Spamnachrichten ausgenutzt werden kann. Die Plattform würde weder die Länge der E-Mail begrenzen noch den Inhalt der Formulare überprüfen. So sei es möglich, via Mega manipulierte Links mit Schadsoftware an nichtsahnende User zu verschicken.

Mega, Kim Schmitz, Kritik, Sicherheit, Verschlüsselung, Passwort, Dotcom

Hat Rapidshare und Dropbox bereits in puncto Traffic überholt: Kim Dotcoms neue Plattform Mega.©

Preisgeld für den Mega-Knacker

Auch weitere Funktionen - beispielsweise Programme für Windows, Linux und OS X oder Apps für Tablets und Smartphones - stehen auf der Agenda der Macher. Dass die Verschlüsselung unsicher sei, wollen die Betreiber aber nicht auf sich sitzen lassen: In einem Blogeintrag gehen sie teils sehr detailliert auf die Vorwürfe der Kritiker ein - mal mehr, mal weniger souverän.

So antworten die Macher auf den Vorwurf der unsicheren SSL-Verschlüsselung etwa: "Das stimmt. Wer aber SSL knacken kann, kann noch viel interessantere Sachen knacken als Mega". Selbstbewusst fordert Kim Dotcom via Twitter alle Kritiker zu einem Verschlüsselungswettbewerb auf - und bietet zugleich ein Preisgeld an.

Dem Erfolg scheinen die Sicherheitsbedenken bislang keinen Abbruch zu tun. Nach dem immensen Nutzeransturm am ersten Tag ist die Nachfrage zwar etwas abgeebbt, mit mehr als einer Million Usern in wenigen Tagen zählt der Dienst aber schon jetzt zu den am schnellsten wachsenden Internet-Startups.

Nach nur drei Tagen sei Mega laut Dotcom bereits die größte neuseeländische Internetseite und hat damit selbst die lokale Google-Startseite verdrängt. Das schlägt sich auch im Traffic wieder: Schon jetzt rauschen auf den Servern des Megaupload-Nachfolgers mehr Daten durch die Leitung als beim One-Click-Hoster-Konkurrenten Rapidshare oder bei der Cloud-Festplatte Dropbox.

Hier können Sie dem Verfasser auch auf Twitter folgen.

Zum Thema
Schlagwörter powered by wefind WeFind
Kim Dotcom OS X Twitter
Digital
Ratgeber und Extras
iPhone 6: Die nächste Smartphone-Generation iPhone 6 Die nächste Smartphone-Generation
Vergleichsrechner
Finden Sie den günstigsten DSL-Tarif Finden Sie den günstigsten DSL-Tarif Unser kostenloser DSL-Vergleich zeigt Ihnen die DSL-Tarife, die am besten zu Ihnen passen. Zum Tarifvergleich
 
Noch Fragen?

Neue Fragen aus der Wissenscommunity

  von dorfdepp: Soll sich die westliche Welt Kuba gegenüber öffnen?

 

  von dorfdepp: Gibt es noch Vorbehalte gegen Online-Banking?

 

  von JennyJay: Heißt es "mittels Mobilkrane" oder "mittels Mobilkränen"?

 

  von bh_roth: Vorsätzliche Tötung

 

  von Amos: Warum muß ein Blinder bei "Wetten dass" eine geschwärzte Brille tragen?

 

  von Amos: Seit heute steigen die Preise der DB, wenn ich per Kreditkarte oder Internet bezahle.

 

  von Bananabender: Der Mythos Megapixel

 

  von Amos: Warum müssen verunglückte Reitpferde immer eingeschläfert werden?

 

  von Amos: Haus mit 5 Wohneinheiten. Jetzt steht eine Wohnung längere Zeit leer. Wie verhält es sich dann mit...

 

  von Amos: Smartphones zu Weihnachten: Kaufentscheidung abhängig von der Fotoauflösung? Telefonieren wäre doch...

 

  von StechusKaktus: Wie kann die kalte Progression abgeschafft werden?

 

  von bh_roth: Gastherme versetzen

 

  von Bananabender: Drucker Patronen

 

  von bh_roth: Lichterführung bei speziellen LKW

 

  von Amos: Wenn ich einen Karton Sekt aus Bequemlichkeit im Kofferraum "vergesse": wie hoch ist die...

 

  von Musca: Vogelschwarm filmen

 

  von Amos: Da ich als Arzt nicht mehr tätig bin, habe ich meine Berufshaftplicht gekündigt.

 

  von Amos: Eine Fondsgesellschaft schickt mir am 2..12.2014 die Steuerbescheinigung für 2013. Obwohl ich meine...

 

  von Gast: Ist der Nahme "Haircouture" geschützt

 

  von Gast: ich habe eine rente in höhe von 760 ?,wie viel kann ich dazu beantragen?