{"id":55830,"date":"2013-10-17T13:51:44","date_gmt":"2013-10-17T11:51:44","guid":{"rendered":"http:\/\/www.iphone-ticker.de\/?p=55830"},"modified":"2013-10-17T15:41:55","modified_gmt":"2013-10-17T13:41:55","slug":"blindes-vertrauen-kalender-app-sunrise-fragt-nach-icloud-zugangsdaten","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/blindes-vertrauen-kalender-app-sunrise-fragt-nach-icloud-zugangsdaten-55830\/","title":{"rendered":"Blindes Vertrauen: Kalender-App &#8222;Sunrise&#8220; fragt nach iCloud-Zugangsdaten"},"content":{"rendered":"<p>Mit euren iCloud-Zugangsdaten l\u00e4sst sich mittlerweile allerhand anstellen. Habt ihr eine Kreditkarte in eurem Apple-Konto hinterlegt, k\u00f6nnen Eink\u00e4ufe im iTunes Store get\u00e4tigt werden. Das Fernl\u00f6schen registrierter Ger\u00e4te ist ebenso m\u00f6glich wie der Vollzugriff auf euer E-Mail Archiv.<\/p>\n<p>Kurzum: Die Zugangsdaten zu eurem iCloud-Account, sollten eigentlich niemals aus der Hand gegeben werden. Nicht im Freundeskreis, nicht an den Apple-Support, nicht an euren Mobilfunkbetreiber. iCloud-Nutzername und Passwort sind in eurem Kopf, zus\u00e4tzlich vielleicht noch in einem vollverschl\u00fcsselten Passwort-Manager gut aufgehoben.<\/p>\n<p>Und ja, es gibt einen Anlass, der uns heute motiviert hat, noch mal in der Grundlagenschule vorbeizuschauen: Die popul\u00e4re Kalender-Applikation <a rel=\"noindex, nofollow\" href=\"http:\/\/www.ifun.de\/app\/599114150\">Sunrise<\/a>.<\/p>\n<p>Erst vor kurzem in Version 2.0 erschienen, elegant gestaltet und mit durchaus guten Benutzer-Bewertungen versehen, wurden wir heute auf eine merkw\u00fcrdige Abfrage w\u00e4hrend der Sunrise-Konfiguration hingewiesen: Um den iCloud-Kalender Apples zu integrieren bittet euch der Termin-Verwalter um die Eingabe der pers\u00f6nlichen iCloud-Zugangsdaten. <\/p>\n<p><a href=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2013\/10\/abfrage.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2013\/10\/abfrage.jpg\" alt=\"abfrage\" width=\"700\" height=\"612\" class=\"aligncenter size-full wp-image-55831\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2013\/10\/abfrage.jpg 700w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2013\/10\/abfrage-300x262.jpg 300w\" sizes=\"auto, (max-width: 700px) 100vw, 700px\" \/><\/a><\/p>\n<p>Wie es das unschuldige Formular, in das eure Apple-ID und euer Passwort eingegeben werden sollen, an Apples App Store Kontrollteam vorbei geschafft hat, k\u00f6nnen wir uns nicht erkl\u00e4ren. Die (immerhin vorhandene) Infobox &#8222;Unsere Sicherheits-Verpflichtung&#8220; versucht die Eingabe zu erkl\u00e4ren, bleibt aber schwammig: <\/p>\n<blockquote><p>&#8222;Andere Kalender-Apps sind auf Apples Kalender-Datenbank angewiesen um eure Termine auszulesen. Diese Methode bietet jedoch wenig Platz f\u00fcr Innovationen&#8220;<\/p><\/blockquote>\n<p>Ist aber, wenn wir dies kurz einwerfen d\u00fcrfen, die einzig offiziell von Apple abgesegnete Methode, die Dritt-Apps beim Kalender-Zugriff nutzen sollten. Nicht zuletzt, da nur die Anwendungen die auf Apples offizielle Schnittstelle setzen auch in den Datenschutzeinstellungen des iPhones auftauchen. Weiter im Text: <\/p>\n<blockquote><p>&#8222;Stattdessen verbinden wir uns direkt mit Apples Server und nutzen dazu den gleichen Weg, wie auch der iOS Standard-Kalender. [&#8230;] Um dies zu erm\u00f6glichen, m\u00fcssen wir deine iCloud Zugangsdaten speichern. Wir k\u00f6nnen dir versichern, dass wir dies auf die sicherste Art und Weise tun.&#8220;<\/p><\/blockquote>\n<h2>Bitte?!<\/h2>\n<p>Grob \u00fcbersetzt fordert euch der Sunrise-Kalender also dazu auf, den eigenen Login aus der Hand zu geben, um damit auf nicht dokumentierte Schnittstellen zuzugreifen und fasst seine komplette Sicherheitsarchitektur mit einem beschwichtigenden &#8222;Mach dir keine Sorgen, wir haben das im Griff&#8220; zusammen.<\/p>\n<p><div class=\"responsive-video\"><iframe loading=\"lazy\" src=\"\/\/player.vimeo.com\/video\/59057990?title=0&amp;byline=0&amp;portrait=0\" width=\"640\" height=\"360\" frameborder=\"0\" webkitallowfullscreen mozallowfullscreen allowfullscreen><\/iframe><\/div> (<a href=\"http:\/\/vimeo.com\/59057990\">Direkt-Link<\/a>)<\/p>\n<h2>ifun.de hat die Sunrise-Macher um eine Stellungnahme gebeten. <\/h2>\n<p>Wir wollten wissen wie eure Login-Daten gesichert, genutzt und \u00fcbertragen werden. Au\u00dferdem von Interesse: Welches Verfahren nutzt Sunrise um mit Apples Servern zu sprechen? Warum setzen die Macher nicht auf etablierte Login-Abfragen wie z.B. <a href=\"https:\/\/de.wikipedia.org\/wiki\/OAuth\">OAuth<\/a>?<\/p>\n<p>Die Antwort der Sunrise-Macher trudelte schnell, leider aber frei von substanziellen Informationen bei uns ein. So \u00e4u\u00dferte sich der Sunrise Mitgr\u00fcnder und CEO ifun.de gegen\u00fcber:<\/p>\n<blockquote><p>Wir speichern die iCloud Kontodaten nicht, wir tauschen diese nur gegen einen &#8222;Secure Token&#8220; von Apple aus. [&#8230;] Anschlie\u00dfend nurtzen wir die iCloud API um an die Informationen zu kommen. Auch ich w\u00fcrde mir w\u00fcnschen, dass Apple hierf\u00fcr eine ordentliche Dokumentation oder auch die OAuth-Unterst\u00fctzung anbieten w\u00fcrde, aber dies ist noch nicht der Fall :-)<\/p><\/blockquote>\n<p>Sympathisch, aber die zwei hastig geschriebenen Abs\u00e4tze lassen sich auch anders lesen: Sobald ihr euren iCloud-Login in das Formular der Sunrise-App getippt habt, k\u00f6nnen die Macher der Kalender-App auf euer Konto zugreifen. Vielleicht werden die Daten gespeichert, vielleicht nicht. Eine offizielle Dokumentation bieten die Macher jedenfalls nicht an und gehen ifun.de gegen\u00fcber auch nicht auf die Fragen zum Transfer der Informationen ein. <\/p>\n<p>Auch die Kommunikation mit Apples Servern, vorbei an den offiziellen Schnittstellen, steht auf \u00e4u\u00dferst wackeligen F\u00fc\u00dfen.<\/p>\n<p>Wir k\u00f6nnen euch derzeit nur vom Sunrise-Einsatz abraten. Falls es schon zu sp\u00e4t ist, \u00e4ndert euer iCloud-Passwort. <\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/blindes-vertrauen-kalender-app-sunrise-fragt-nach-icloud-zugangsdaten-55830\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2013\/10\/calicloud.jpg\" class=\"alignright tfe wp-post-image\" alt=\"\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Mit euren iCloud-Zugangsdaten l\u00e4sst sich mittlerweile allerhand anstellen. Habt ihr eine Kreditkarte in eurem Apple-Konto hinterlegt, k\u00f6nnen Eink\u00e4ufe im iTunes Store get\u00e4tigt werden. Das Fernl\u00f6schen registrierter Ger\u00e4te ist ebenso m\u00f6glich wie der Vollzugriff auf euer E-Mail Archiv. Kurzum: Die Zugangsdaten zu eurem iCloud-Account, sollten eigentlich niemals aus der Hand gegeben werden. Nicht im Freundeskreis, nicht [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":55842,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[88],"tags":[3912,3914,3917,846,134,197,238,90],"class_list":["post-55830","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-entwickler","tag-apple","tag-apps","tag-entwickler","tag-icloud","tag-kalender","tag-passwort","tag-security","tag-sicherheit"],"aioseo_notices":[],"featured_image":["http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2013\/10\/feature-icloud.jpg"],"rest_api_enabler":{"featured_image":"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2013\/10\/feature-icloud.jpg"},"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/55830","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=55830"}],"version-history":[{"count":5,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/55830\/revisions"}],"predecessor-version":[{"id":55843,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/55830\/revisions\/55843"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media\/55842"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=55830"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=55830"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=55830"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}