Google: Sicherheitsabfragen taugen nichts

Die Google-Forscher Elie Bursztein und Ilan Caron haben Sicherheitsabfragen etwa nach „dem Namen Ihres ersten Haustiers“ statistisch untersucht und sind zu dem Ergebnis gekommen, dass sie eine Sicherheitsbedrohung sind, weil sie sich leicht erraten lassen. Wer aber eine unzutreffende Antwort wählt, wird sich mit großer Häufigkeit nicht daran erinnern.

Beispielsweise geben 19,7 Prozent der US-Amerikaner auf die Frage nach ihrer Lieblingsspeise „Pizza“ ein. Und eine fast doppelt so hohe Trefferquote erwartet einen Angreifer, der die Geburtsstadt eines Südkoreaners erraten soll: 38 Prozent geben offenbar an, aus Seoul zu kommen.

Die Frage nach der Geburtsstadt erweist sich im statistischen Mittel aber als eine der geeigneteren: Angreifer können sie zwar mit zehn Versuchen im Schnitt zu 6,9 Prozent lösen, aber immerhin erinnern sich die Anwender selbst zu 79 Prozent an ihre Angabe. (Ob diese wirklich zutraf, wurde nicht ermittelt.)

Als die zweiteinfachste Frage stellte sich die nach dem zweiten Vornamen des Vaters heraus: 74 Prozent der Nutzer erinnern sich an ihre Angabe, Angreifer können sie zu 14,6 Prozent mit zehn Versuchen erraten. Kombiniert ein Anbieter diese beiden Fragen, um Nutzer zu verifizieren, gelingt es 59 Prozent der Anwender, beide korrekt zu beantworten. Ein Prozent der Angreifer schafft das mit je zehn Versuchen pro Frage.

Google fragt Burzstein und Caron zufolge nie zwei solche Faktoren in Kombination ab – die Trefferquote der echten Anwender ist einfach zu gering. Grundsätzlich zweifeln sie am Wert dieser Methodik und empfehlen stattdessen Zwei-Faktor-Authentifizierung – etwa in Form einer SMS oder wenigstens einer E-Mail an ein zweites Konto des Nutzers.

Ihre Befunde präsentierten die Google-Forscher auf der 24. World Wide Web Conference in Florenz. Sie kamen demnach zu dem Schluss, dass es keine geheimen Fragen gibt, die sowohl sicher als auch leicht merkbar sind. Dabei gehen sie nicht einmal auf die Gefahr ein, dass Nutzer Antworten (etwa die Angabe der Geburtsstadt) unbewusst in Sozialen Netzen ausplaudern könnten, sondern gehen bei Rateversuchen rein von der Statistik aus.

Erratene oder auch recherchierte Antworten auf „geheime“ Sicherheitsabfragen waren eines der Mittel, mit dem Unbekannte im Herbst 2014 an iCloud-Konten von Prominenten und über diese an zahlreiche Nacktbild-Aufnahmen kommen konnten. Sie wurden mutmaßlich mit einem Skript automatisiert. Ein anderes Werkzeug lud die Daten gehackter Konten automatisch herunter. Apple hat seine Sicherheitsmaßnahmen seither verbessert, nutzt aber – wie viele Onlinedienste – weiter Sicherheitsabfragen.

[mit Material von Chris Matyszczyk, News.com]

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Google stopft schwerwiegende Sicherheitslöcher in Chrome 124

Zwei Use-after-free-Bugs stecken in Picture In Picture und der WebGPU-Implementierung Dawn. Betroffen sind Chrome für…

22 Stunden ago

Studie: 91 Prozent der Ransomware-Opfer zahlen Lösegeld

Die durchschnittliche Lösegeldzahlung liegt bei 2,5 Millionen Dollar. Acht Prozent der Befragten zählten 2023 mehr…

1 Tag ago

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

1 Tag ago

Chips bescheren Samsung deutlichen Gewinnzuwachs

Das operative Ergebnis wächst um fast 6 Billionen Won auf 6,64 Billionen Won. Die Gewinne…

1 Tag ago

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

2 Tagen ago

BAUMLINK: Wir sind Partner und Aussteller bei der Frankfurt Tech Show 2024

Die Vorfreude steigt, denn BAUMLINK wird als Partner und Aussteller bei der Tech Show 2024…

2 Tagen ago