Experten zweifeln an Sicherheit

24. Januar 2013, 09:33 Uhr

Die Nutzer rennen Kim Dotcom die Server ein, doch Experten zweifeln an der neuen Mega-Plattform. Sie behaupten, der Dienst sei voller Schwachstellen und die vielgepriesene Verschlüsselung unsicher. Von Christoph Fröhlich

Mega, Kim Schmitz, Kritik, Sicherheit, Verschlüsselung, Passwort, Dotcom

Mega, der neue Dienst von Kim Dotcom, steht in der Kritik©

Die Server stotterten, E-Mails verschwanden, Uploads brachen zu Tausenden ab: Der Start des Filehostingdiensts Mega, dem neuen Werk des Internetmillionärs Kim Dotcom, verlief alles andere als rosig. Offiziell ist die Plattform trotz der langen Vorbereitungszeit noch immer im Teststadium. Dass die Plattform trotzdem am Samstag um Punkt 18.48 Uhr hochgefahren wurde, war eher ein symbolischer Akt, denn zu diesem Zeitpunkt kreisten ein Jahr zuvor die FBI-Helikopter über Kim Dotcoms Anwesen in Neuseeland. Viele User beschwerten sich, die Macher gelobten Besserung, und tatsächlich: Mittlerweile arbeitet der Dienst weitgehend zuverlässig. Laut dem Gründer werden derzeit etwa 60 Dateien pro Sekunde erfolgreich hochgeladen.

Doch nun droht neuer Ärger: Immer mehr Sicherheitsexperten hegen Zweifel an der angeblich sicheren Verschlüsselung der Mega-Plattform. So meint Alan Woodward, Computerexperte an der University of Surrey, die Verschlüsselung sei "alles andere als ideal". Das liege vor allem daran, dass Javascript im Browser verwendet werde. Wer in der Lage ist, die SSL-Verschlüsselung des Browsers zu knacken, könne auch den Mega-Schutzmechanismus problemlos umgehen, behauptet der Experte. Einige Seiten seien zudem nur mit 1024 Bit verschlüsselt, welche wesentlich leichter ausgehebelt werden können als Seiten mit 2048-Bit-Verschlüsselung.

Nie das Passwort vergessen

Bram van der Kolk, einer der Mega-Chefs, wehrt sich gegen diesen Vorwurf: Die 1024-Bit Verschlüsselung werde auf einigen Seiten nur genutzt, um die "CPU-Ladezeit zu reduzieren", schreibt er in einer E-Mail dem US-Magazin "Forbes".

Auch andere Sicherheitsexperten lassen kaum ein gutes Haar an der Verschlüsselung: Lee Hutchinson, Autor der renommierten Technik-Webseite "Ars Technica", hat sich den Algorithmus ebenfalls genauer angeschaut. Sein Fazit: Die Mega-Verschlüsselung sei in Wahrheit mega-schlecht. So nutze der Dienst beispiielsweise eine symmetrische Verschlüsselung, beim Lesen und Speichern einer Datei werde also derselbe Dekodierschlüssel verwendet. Das sei unsicherer, als für jeden Vorgang einen eigenen Code zu nutzen.

Das Hauptproblem liege aber ganz woanders, schreibt der Experte: Die zum Dekodieren der Dateien nötigen Schlüssel werden nicht auf dem Computer des Nutzers, sondern auf den Servern von Mega gespeichert. Zwar bekommt jeder User beim Anlegen eines Mega-Accounts ein Passwort, das dient aber nur dazu, den Master-Schlüssel freizulegen.

Dieses System kann für den Nutzer schwerwiegende Folgen haben: Wer sein Passwort vergisst, kommt nicht mehr an seine bei Mega hochgeladenen Daten. Da bislang eine "Passwort vergessen"-Funktion fehlt, sollten Nutzer ihre Zugangsdaten im Zweifel aufschreiben und an einem sicheren Ort verwahren. Eine entsprechende Funktion soll demnächst nachgereicht werden, versichern die Macher, ein solcher Dienst sei aber sehr aufwändig.

Für Aufsehen sorgte auch der Erdinger IT-Dienstleister Heiko Frenzel, der eine Schwachstelle in Mega entdeckte und demonstrierte, wie sie zum massenhaften Versand von Spamnachrichten ausgenutzt werden kann. Die Plattform würde weder die Länge der E-Mail begrenzen noch den Inhalt der Formulare überprüfen. So sei es möglich, via Mega manipulierte Links mit Schadsoftware an nichtsahnende User zu verschicken.

Mega, Kim Schmitz, Kritik, Sicherheit, Verschlüsselung, Passwort, Dotcom

Hat Rapidshare und Dropbox bereits in puncto Traffic überholt: Kim Dotcoms neue Plattform Mega.©

Preisgeld für den Mega-Knacker

Auch weitere Funktionen - beispielsweise Programme für Windows, Linux und OS X oder Apps für Tablets und Smartphones - stehen auf der Agenda der Macher. Dass die Verschlüsselung unsicher sei, wollen die Betreiber aber nicht auf sich sitzen lassen: In einem Blogeintrag gehen sie teils sehr detailliert auf die Vorwürfe der Kritiker ein - mal mehr, mal weniger souverän.

So antworten die Macher auf den Vorwurf der unsicheren SSL-Verschlüsselung etwa: "Das stimmt. Wer aber SSL knacken kann, kann noch viel interessantere Sachen knacken als Mega". Selbstbewusst fordert Kim Dotcom via Twitter alle Kritiker zu einem Verschlüsselungswettbewerb auf - und bietet zugleich ein Preisgeld an.

Dem Erfolg scheinen die Sicherheitsbedenken bislang keinen Abbruch zu tun. Nach dem immensen Nutzeransturm am ersten Tag ist die Nachfrage zwar etwas abgeebbt, mit mehr als einer Million Usern in wenigen Tagen zählt der Dienst aber schon jetzt zu den am schnellsten wachsenden Internet-Startups.

Nach nur drei Tagen sei Mega laut Dotcom bereits die größte neuseeländische Internetseite und hat damit selbst die lokale Google-Startseite verdrängt. Das schlägt sich auch im Traffic wieder: Schon jetzt rauschen auf den Servern des Megaupload-Nachfolgers mehr Daten durch die Leitung als beim One-Click-Hoster-Konkurrenten Rapidshare oder bei der Cloud-Festplatte Dropbox.

Hier können Sie dem Verfasser auch auf Twitter folgen.

Zum Thema
Digital
Extra: Leben im Internet der Dinge Extra Leben im Internet der Dinge
Vergleichsrechner
Finden Sie den günstigsten DSL-Tarif Finden Sie den günstigsten DSL-Tarif Unser kostenloser DSL-Vergleich zeigt Ihnen die DSL-Tarife, die am besten zu Ihnen passen. Zum Tarifvergleich
 
Noch Fragen?

Neue Fragen aus der Wissenscommunity

  von Gast: WARUM FÜHREN MANCHE KAPSELN ZUR VERSTOPFUNG?

 

  von Gast 98746: Chiptuning Mercedes Benz E 200 T CDI Erstzulassung 06/13

 

  von BitteFreundlich: Welcher Körperteil ist am häufigsten von Osteochondrose betroffen?

 

  von Gast 98742: Altmietvertrag aus der ehemaligen DDR

 

  von Gast: Das iPhone meiner Freundin hat ne seltsame Macke. schwarzer Bildschirm. anrufe kommen rein, man...

 

  von Amos: Muß die Frage nochmal stellen: Überweisung per Online-Banking auf ein Unterkonto bei derselben...

 

  von Gast: Stern-Sudoku-Gewinnspiel

 

  von Gast: Kann man Handelsübliches Jodsalz in ein Fußsprudelbad geben wenn die Haut verletzt ist?

 

  von Gast: zerbrochene Fensterscheibe

 

  von Amos: Wenn zum Bau eines Hauses Wasser aus einem städtischen Hydranten entnommen wird: wie wird das...

 

  von Der_Denis: Kunststoff - warum so schlechtes Image

 

  von Gast 98682: Wenn ich ein Konto in der Schweiz eröffne, wie hoch ist die Mindesteinlage?

 

  von Gast 98680: Welche Programme gibt es für Zuschüsse an gemeinnützige vereine

 

  von Gast 98676: Führerschein vergleischen

 

  von Amos: Mineralwasser aus dem Schwarzwald nennt sich Black Forrest: ist das ein Gag, ein MIßgriff oder...

 

  von Gast 98669: können adoptierte ausländische erwachsene in Bayern studieren?

 

  von Gast 98667: Reisepass abgelaufen

 

  von Gast 98659: palmen in irland

 

  von Gast 98655: Kosten im Pflegefall

 

  von Amos: Maut: jetzt für Autobahnen und Bundesstraßen. Da die Bundesstraßen B 1, B 236 und B 54 mitten durch...