Yahoo verschlüsselt Messenger-Kommunikation

Yahoos neuer Chief Information Security Officer Alex Stamos hat in einem Blogbeitrag eine Verschlüsselung für Yahoo Messenger „in den nächsten Monaten“ angekündigt. Yahoo war – ebenso wie ICQ – in der Vergangenheit dafür gerügt worden, dass es auf eine Verschlüsselung von Chats verzichtete.

Stamos, der kürzlich als Mitveranstalter von TrustyCon den Protest gegen RSA und dessen bombastische Sicherheitskonferenz anführte, sieht dies aber nur als ersten Schritt: „Die Überwachung von Millionen Menschen gleichzeitig zu verhindern, liegt absolut innerhalb unserer Möglichkeiten“, sagte er Journalisten bei einer Veranstaltung in den Büros der Yahoo-Tochter Flickr. „Fünfzehn Jahre lang galt, ‚ich vertraue dir meine Daten an‘, aber das ändert sich gerade.“

Alex Stamos bei TrustyCon (Bild: News.com)

Die bisherigen Maßnahmen fasste Stamos zusammen: Zum 31. März war der Datenverkehr zwischen Yahoos Rechenzentren „voll verschlüsselt“. HTTPS-Verschlüsselung für Yahoo Mail ist seit Januar standardmäßig aktiv. Und im vergangenen Monat wurde Stamos zufolge auch der Datenaustausch zwischen Yahoo und anderen Mail-Servern stärker verschlüsselt, etwa denen von Google. Die Partner müssen dazu den Standard SMTPS unterstützen (Transport Layer Security fürs Simple Mail Transfer Protocol, das E-Mail-Pendant zu HTTPS). Außerdem nutzen „fast alle“ Suchabfragen, die von der Yahoo-Homepage oder anderen Yahoo-Seiten ausgehen, standardmäßig HTTPS.

Noch habe man aber nicht gleichmäßig starke Verschlüsselung aller Dienste, räumte Stamos ein. Am weitesten seien die Homepage, Mail und die digitalen Zeitschriften, die alle TLS 1.2, Perfect Forward Secrecy und einen 2048-Bit-RSA-Schlüssel einsetzten. Auf Yahoo News, Sports, Finance und Good Morning America for Yahoo müsse man das „http“ in der URL noch selbst um ein „s“ ergänzen, wenn man Verschlüsselung wünsche.

Schwieriger sei es, Mobil-Apps und von anderen integrierte Yahoo-Suchboxen abzusichern, da eben die App umgebaut oder der Partner von der Notwendigkeit überzeugt werden müsse. Dennoch gibt der Datensicherheitsbeauftragte als Ziel „99 Prozent des Traffics zu Yahoo“ als Ziel aus. „Es ist denkbar, dass es immer einige uralte Dienste geben wird, die uns Traffic senden. Kleine Änderungen können in ganzen Unternehmen starke Effekte auslösen. Wir haben nur begrenzte Kontrolle über das Ökosystem.“

Bis Februar war Stamos noch dafür zuständig, Websites auf ihre Sicherheitsimplementierungen abzuklopfen. „Ich war ein professioneller Software-Kritiker.“ Jetzt sei es für ihn so, als müsste ein Filmkritiker plötzlich selbst einen Film drehen. Das sei zwar „ziemlich großartig“, aber auch „vielleicht ein größeres Projekt, als ich erwartet habe“.

[mit Material von Seth Rosenblatt, News.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

2 Stunden ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

3 Stunden ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

8 Stunden ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

11 Stunden ago

Apple meldet Umsatz- und Gewinnrückgang im zweiten Fiskalquartal

iPhones und iPads belasten das Ergebnis. Außerdem schwächelt Apple im gesamten asiatischen Raum inklusive China…

11 Stunden ago

MadMxShell: Hacker verbreiten neue Backdoor per Malvertising

Die Anzeigen richten sich an IT-Teams und Administratoren. Ziel ist der Zugriff auf IT-Systeme.

1 Tag ago