Google: Sicherheitsabfragen taugen nichts

Die Google-Forscher Elie Bursztein und Ilan Caron haben Sicherheitsabfragen etwa nach „dem Namen Ihres ersten Haustiers“ statistisch untersucht und sind zu dem Ergebnis gekommen, dass sie eine Sicherheitsbedrohung sind, weil sie sich leicht erraten lassen. Wer aber eine unzutreffende Antwort wählt, wird sich mit großer Häufigkeit nicht daran erinnern.

Beispielsweise geben 19,7 Prozent der US-Amerikaner auf die Frage nach ihrer Lieblingsspeise „Pizza“ ein. Und eine fast doppelt so hohe Trefferquote erwartet einen Angreifer, der die Geburtsstadt eines Südkoreaners erraten soll: 38 Prozent geben offenbar an, aus Seoul zu kommen.

Die Frage nach der Geburtsstadt erweist sich im statistischen Mittel aber als eine der geeigneteren: Angreifer können sie zwar mit zehn Versuchen im Schnitt zu 6,9 Prozent lösen, aber immerhin erinnern sich die Anwender selbst zu 79 Prozent an ihre Angabe. (Ob diese wirklich zutraf, wurde nicht ermittelt.)

Als die zweiteinfachste Frage stellte sich die nach dem zweiten Vornamen des Vaters heraus: 74 Prozent der Nutzer erinnern sich an ihre Angabe, Angreifer können sie zu 14,6 Prozent mit zehn Versuchen erraten. Kombiniert ein Anbieter diese beiden Fragen, um Nutzer zu verifizieren, gelingt es 59 Prozent der Anwender, beide korrekt zu beantworten. Ein Prozent der Angreifer schafft das mit je zehn Versuchen pro Frage.

Google fragt Burzstein und Caron zufolge nie zwei solche Faktoren in Kombination ab – die Trefferquote der echten Anwender ist einfach zu gering. Grundsätzlich zweifeln sie am Wert dieser Methodik und empfehlen stattdessen Zwei-Faktor-Authentifizierung – etwa in Form einer SMS oder wenigstens einer E-Mail an ein zweites Konto des Nutzers.

Ihre Befunde präsentierten die Google-Forscher auf der 24. World Wide Web Conference in Florenz. Sie kamen demnach zu dem Schluss, dass es keine geheimen Fragen gibt, die sowohl sicher als auch leicht merkbar sind. Dabei gehen sie nicht einmal auf die Gefahr ein, dass Nutzer Antworten (etwa die Angabe der Geburtsstadt) unbewusst in Sozialen Netzen ausplaudern könnten, sondern gehen bei Rateversuchen rein von der Statistik aus.

Erratene oder auch recherchierte Antworten auf „geheime“ Sicherheitsabfragen waren eines der Mittel, mit dem Unbekannte im Herbst 2014 an iCloud-Konten von Prominenten und über diese an zahlreiche Nacktbild-Aufnahmen kommen konnten. Sie wurden mutmaßlich mit einem Skript automatisiert. Ein anderes Werkzeug lud die Daten gehackter Konten automatisch herunter. Apple hat seine Sicherheitsmaßnahmen seither verbessert, nutzt aber – wie viele Onlinedienste – weiter Sicherheitsabfragen.

[mit Material von Chris Matyszczyk, News.com]

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

12 Minuten ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

16 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

20 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

21 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

21 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

21 Stunden ago