{"id":156488,"date":"2020-04-22T16:11:05","date_gmt":"2020-04-22T14:11:05","guid":{"rendered":"https:\/\/www.iphone-ticker.de\/?p=156488"},"modified":"2020-04-22T16:11:37","modified_gmt":"2020-04-22T14:11:37","slug":"ccc-analysiert-corona-app-des-rki-risiken-auf-dauer-nicht-tragbar","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/ccc-analysiert-corona-app-des-rki-risiken-auf-dauer-nicht-tragbar-156488\/","title":{"rendered":"CCC analysiert Corona-App des RKI: &#8222;Risiken auf Dauer nicht tragbar&#8220;"},"content":{"rendered":"<p>Die Anfang April vom Robert Koch-Institut <a href=\"https:\/\/www.iphone-ticker.de\/corona-datenspende-app-des-robert-koch-instituts-startet-155832\/\">ver\u00f6ffentlichte<\/a> iPhone-App <a href=\"https:\/\/www.iphone-ticker.de\/corona-datenspende-app-des-robert-koch-instituts-startet-155832\/\">Corona Datenspende<\/a> hat nicht viel mit den hitzig diskutierten Smartphone-L\u00f6sungen am Hut, die den Kampf gegen das Coronavirus durch sogenanntes Bluetooth-Tracing unterst\u00fctzen sollen.<\/p>\n<p><a href=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/04\/datenspende-large.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-155842\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/04\/datenspende-large-500x500.jpg\" alt=\"Datenspende Large\" width=\"500\" height=\"500\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/04\/datenspende-large-500x500.jpg 500w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/04\/datenspende-large-700x700.jpg 700w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/04\/datenspende-large-150x150.jpg 150w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/04\/datenspende-large.jpg 1080w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<p>Statt Kontakte mit Mitmenschen zu \u00fcberwachen, um diese im Fall eines Infektes warnen und zur Quarant\u00e4ne anhalten zu k\u00f6nnen, konzentriert sich &#8222;Corona Datenspende&#8220; auf die Gesundheitsdaten ihrer Nutzer und versucht den Wissenschaftlern des Robert Koch-Instituts genauere Einblicke in die Verbreitung des Coronavirus zu erm\u00f6glichen.<\/p>\n<p>Die App will fieberhafte Infektionen auf Basis von Bewegungs-, Schlaf- und Pulsmuster automatisch erkennen. Ein recht unschuldiger Ansatz eigentlich, den der Chaos Computer Club (CCC) in den vergangenen Tagen <a href=\"https:\/\/www.ccc.de\/de\/updates\/2020\/abofalle-datenspende\">genauer unter die Lupe<\/a> genommen hat.<\/p>\n<h2>Hacker ver\u00f6ffentlichen Analyse<\/h2>\n<p>Jetzt steht CCC-Analyse der Corona-Datenspende App zum <a href=\"https:\/\/www.ccc.de\/system\/uploads\/297\/original\/CCC_Analyse_Datenspende.pdf\">Download im PDF-Format<\/a> bereit und bringt mehrere kritische Anmerkungen zu Papier. Abgesehen davon, dass das RKI den Quelltext der Anwendung geheimh\u00e4lt und damit der wohl wichtigsten vertrauensbildenden Ma\u00dfnahme aus dem Weg gegangen ist, \u00e4u\u00dfert der Chaos Computer Club auch Kritik an der Umsetzung.<\/p>\n<p>Insgesamt wurden im Rahmen der Analyse acht technische und organisatorische Aspekte bem\u00e4ngelt. Darunter:<\/p>\n<ul>\n<li><b>Cloudanbindung<\/b>: Das RKI holt sich die Daten der meisten Nutzer wider Erwarten nicht vom Smartphone, sondern direkt von den Anbietern der Fitnesstracker \u2013 und hat \u00fcber einen Zugangscode potentiell Zugriff sowohl auf Klarnamen der Spender als auch deren Fitnessdaten vor Beginn der Spende. Bei einer einfachen Deinstallation der App bleibt dieser Zugriff auch weiterhin bestehen.<\/li>\n<li><b>Mangelhafte Pseudonymisierung<\/b>: Entgegen der Darstellungen werden die hochsensiblen Gesundheitsdaten der meisten Nutzer nicht schon auf dem Smartphone pseudonymisiert, sondern vollst\u00e4ndig und teils mitsamt Klarnamen der Datenspender abgerufen. Eine Pseudonymisierung findet erst auf Seiten des RKI statt und kann durch die Nutzer nicht kontrolliert oder verifiziert werden.<\/li>\n<li><b>Unzureichender Schutz der Zugangsdaten<\/b>: Bei Verkn\u00fcpfung der App mit einem Fitnesstracker m\u00fcssen dessen Zugangsdaten eingegeben werden. In der Mehrzahl der F\u00e4lle k\u00f6nnten diese durch Man-in-the-Middle-Angreifer mitgelesen werden. Zudem k\u00f6nnen Zugangsdaten beispielsweise zum Google-Konto des Nutzers bei Verlust oder Diebstahl des Smartphones durch Dritte ausgelesen werden.<\/li>\n<li><b>Organisatorische Defizite<\/b>: Das RKI wei\u00df weder, wer die Daten spendet, noch ob der Spender \u00fcberhaupt existiert. Dies \u00f6ffnet Manipulation T\u00fcr und Tor. Auch die bei Einwilligung zugesagten Betroffenenrechte k\u00f6nnen nicht gew\u00e4hrt werden, da nicht sichergestellt ist, dass es sich tats\u00e4chlich um den Betroffenen handelt. Das RKI holt keine wirksame Einwilligung in die Datenverarbeitung ein.<\/li>\n<\/ul>\n<p>Die Sicherheitsforscher merken jedoch an: &#8222;Unter iOS ist die Datenbereitstellung \u00fcber Apple Health zu bevorzugen, da hier\u00fcber im Gegensatz zu anderen Datenquellen keinen Zugriff von Seiten des RKI \u00fcber einen zentralen Zugangscode m\u00f6glich ist.&#8220;<\/p>\n<blockquote><p>Das RKI hat vor dem Hintergrund der gebotenen Eile im Umgang mit der SARS-CoV-2-Pandemie in sehr kurzer Zeit eine \u201eCorona-App\u201c herausgegeben. Der CCC konnte darin die Verletzung einiger \u201ebest practices\u201c feststellen. Zwar gelang zum jetzigen Zeitpunkt kein unmittelbarer direkter Zugriff auf die gesammelten Daten, aber die Risiken sind auf Dauer nicht tragbar. Der CCC empfiehlt eine rasche Umsetzung der empfohlenen Ma\u00dfnahmen zur Behebung.<\/p>\n<p>F\u00fcr k\u00fcnftige Vorhaben empfiehlt der CCC dar\u00fcber hinaus proaktives Handeln: Viele der identifizierten Risiken lie\u00dfen sich durch Ber\u00fccksichtigung der <a href=\"https:\/\/www.ccc.de\/de\/updates\/2020\/contact-tracing-requirements\">vom CCC ver\u00f6ffentlichten<\/a> zehn Pr\u00fcfsteine eliminieren. Die darin vom CCC geforderte Transparenz f\u00f6rdert zudem eine aktive und konstruktive Einbindung der Fach\u00f6ffentlichkeit und hat damit das Potential, k\u00fcnftige App-gest\u00fctzte Ma\u00dfnahmen zur Eind\u00e4mmung der SARS-CoV-2-Pandemie und anderer Anwendungen noch schneller zur Reife zu bringen. [&#8230;]<\/p>\n<p>&nbsp;<\/p><\/blockquote>\n<!-- WP-Appbox (Version: 4.5.13 \/\/ Store: appstore \/\/ ID: 1504705422) -->\t<!-- app-link -->\n\t<div id=\"article-single-app-preview\">\n\t\t<div id=\"article-single-app-preview-header\">\n\t\t\t<span class=\"title\">Laden im App Store<\/span>\n\t\t<\/div>\n\t\t<div id=\"article-single-app-preview-content\">\n\t\t\t<div id=\"article-single-app-preview-img\"><img loading=\"lazy\" decoding=\"async\" src=\"\/\/www.iphone-ticker.de\/wp-content\/cache\/wp-appbox\/5f3e297b6f5a0f4c2d1a35a726bd9c45-deprecated\/ai-01f27f618361a9ed84d40342a3f3204a\" alt=\"\u200eCorona-Datenspende\"  height=\"72\" width=\"72\" class=\"asl-icon-img\" \/><\/div>\n\t\t\t<div id=\"article-single-app-preview-desc\">\n\t\t\t\t<span class=\"name\">\u200eCorona-Datenspende<\/span><br \/>\n\t\t\t\t<span class=\"seller\">Entwickler: <a target=\"_blank\" rel=\"nofollow\" href=\"https:\/\/apps.apple.com\/de\/developer\/robert-koch-institut\/id1308350896\">Robert Koch-Institut<\/a><\/span>\n\t\t\t<\/div>\n\t\t\t<a target=\"_blank\" rel=\"nofollow\" href=\"https:\/\/apps.apple.com\/de\/app\/corona-datenspende\/id1504705422\"><div id=\"article-single-app-preview-download\">Preis: Kostenlos<br \/>\n\t\t\t<span class=\"size\">Laden<\/span><\/div><\/a>\n\t\t<\/div>\n\t\t<!-- <div id=\"article-single-app-preview-footer\"><\/div>\t-->\n\t<\/div>\n\t<!-- app-link\/ende --><!-- \/WP-Appbox -->\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/ccc-analysiert-corona-app-des-rki-risiken-auf-dauer-nicht-tragbar-156488\/\"><img decoding=\"async\" width=\"150\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/04\/datenspende-large-500x500.jpg\" class=\"alignright wp-post-image tfe\" alt=\"Datenspende Large\" title=\"\" \/><\/a><p>Die Anfang April vom Robert Koch-Institut ver\u00f6ffentlichte iPhone-App Corona Datenspende hat nicht viel mit den hitzig diskutierten Smartphone-L\u00f6sungen am Hut, die den Kampf gegen das Coronavirus durch sogenanntes Bluetooth-Tracing unterst\u00fctzen sollen. Statt Kontakte mit Mitmenschen zu \u00fcberwachen, um diese im Fall eines Infektes warnen und zur Quarant\u00e4ne anhalten zu k\u00f6nnen, konzentriert sich &#8222;Corona Datenspende&#8220; auf [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[39],"tags":[3914,766,5055,32],"class_list":["post-156488","post","type-post","status-publish","format-standard","hentry","category-apps","tag-apps","tag-ccc","tag-coronavirus","tag-kritik"],"aioseo_notices":[],"featured_image":["https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/04\/corona-datenspende-app.jpg"],"subheadline":["Unzureichender Schutz der Zugangsdaten"],"rest_api_enabler":{"featured_image":"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/04\/corona-datenspende-app.jpg","subheadline":"Unzureichender Schutz der Zugangsdaten"},"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/156488","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=156488"}],"version-history":[{"count":2,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/156488\/revisions"}],"predecessor-version":[{"id":156490,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/156488\/revisions\/156490"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=156488"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=156488"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=156488"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}