Willkommen bei Christophs Weblog
05.02.2012, 14:44 Uhr

Sicherheitsprobleme in niederländischen Reisepässen

Das RFID was tolles ist, braucht man wohl niemandem mehr zu erklären. Aber viele Leute brauchen wohl etwas Nachhilfe in Sachen Sicherheit, Datenschutz und den Gefahren, die Techniken wie RFID mit sich bringen ... Wie Netzzeitung [1] und Heise [2] heute berichten, gibt es in den Niederlanden Probleme mit den neuen Reisepässen, die auf RFID-Chips biometrische Daten wie z. B. Fingerabdruck, Foto und Geburtsdatum gespeichert haben. Bei Passkontrollen können diese Daten aus einer Entfernung von bis zu 10 Metern berührungslos abgefragt werden. Natürlich sind die Daten verschlüsselt, aber genau da liegt das Problem.

Der Schlüssel hat eigentlich 50 Bit, setzt sich aber unter anderem aus Zahlen wie Passnummer, Ablaufdatum, Geburtsdatum zusammen. Aus den 50 Bit Schlüsselstärke werden somit (laut einigen Experten) noch 35 Bit effektive Schlüsselstärke. Das sind etwa 35 Milliarden Möglichkeiten. Wenn ein Computer etwa nur 15.000 Knack-Versuche pro Sekunde macht, dann ist der Schlüssel im Durchschnitt nach 13 Tagen geknackt.

Die 15.000 Versuche stammen allerdings von einem Passwort-Cracker für eine ganz andere Anwendung (John the Ripper auf einem Darwin 7.1 Power Mac G4 Dual 1.42GHz) und laut den Hackern die die niederländischen Reisepässe angegriffen haben, dauerte es bei den Reisepässen nur etwa 2 Stunden (4,7 Millionen Versuche pro Sekunde) ...

Wie kann sowas passieren? Immerhin die Verbindung in jedem Webshop schon mit Schlüsseln von mindestens 128 Bit verschlüsselt. Und da geht es "nur" um Kreditkartennummern oder Anschriften und man muss erstmal die Leitung anzapfen, um überhaupt etwas mitlesen zu können. Und auf die 128 Bit beschränken sich die meisten auch nur deshalb, weil "sicherere" Schlüssel schlichtweg teurer sind, wenn man über eine kommerzielle CA geht und nicht die kostenlosen Dienste von z. B. CAcert [3] benutzt.

Und wo wird das hinführen? Jeder kann mit einem RFID-Lesegerät fremde Reisepässe auslesen und die Daten einfach sammeln. Dann hat er beliebig viel Zeit den Code zu knacken und die gesammelten Daten zu verarbeiten. Was man mit den gewonnenen Daten alles anstellen kann ist natürlich die Frage. Angeblich kann man damit Reisepässe fälschen. Aber selbst wenn man nur Foto, Fingerabdruck, Name und Geburtsdatum eines Menschen auslesen kann, finde ich das nicht wirklich lustig ...

Ach ja - im deutschen ePass ist die Schlüsssellänge 56 Bit und wenn man die 2 Stunden für 35 Bit hochrechnet, dann dauert das knacken eines Deutschen Passes knapp 500 Jahre. Aber Sicherheitsexperten vermuten auch in anderen Ländern Schlüssellängen, die in Wirklichkeit gar nicht so lang sind wie behauptet wird ... Wir können also gespannt sein, was in Zukunft auf diesem Gebiet noch alles passieren wird.


[1] http://www.netzeitung.de/internet/380265.html
[2] http://www.heise.de/tp/r4/artikel/21/21907/1.html
[3] http://www.CAcert.org
Sicherheitsprobleme in niederländischen Reisepässen | 2 Kommentar(e) | Neuen Account anlegen
Die folgenden Kommentare geben Meinungen von Lesern wieder und entsprechen nicht notwendigerweise der Meinung der Betreiber dieser Site. Die Betreiber behalten sich die Löschung von Kommentaren vor.
Sicherheitsprobleme in niederländischen Reisepässen
Autor: bLaNG am 09.04.2006, 18:34 Uhr

Naja, das ganze ist aber auch nicht so tragisch.
Zum einen faende ich es immer noch bedeutend schlimmer, wenn jemand meine Kreditkarte hacken wuerde als mein Ausweisfoto. Gerade in Wifi Netzwerken ist das eigentlich ueberhaupt kein Problem, vor allem wenn diese nicht oder nur durch wep geschuetzt sind. (Hab schon gesehen, wie in ner halben Stunde ein wep Netzwerk in nem Touristen Wifi Cafe geknackt war und Passwoerter von Mailaccounts und anderen Dingen wie die gebratenen Tauben in den Mund flogen).

Zum anderen gibt es da auch technische Probleme. Die maximale Scannerreichweiter erreicht man naemlich nur durch recht teure, leistungsstarke, stationaere Scanner, die auch noch ein paar Meter Antenne noetig haben. RFID Scanner, die sich heimlich, einfach und vorallem mobil einsetzen lassen, haben zumeist nur eine Reichweite von wenigen Zentimetern. Das bedeutet praktisch, das du den Ausweis in der Hand haben musst, um den RFID Tag auslesen zu koennen.

Interessanter ist es da schon, wo die stationaeren Scanner (vielleicht selbst ohne unser wissen) eingesetzt werden. Da laesst der Herr Orwell gruessen.

[ # ]
Sicherheitsprobleme in niederländischen Reisepässen
Autor: Anonymous am 16.06.2006, 13:56 Uhr
Entweder sehr nahe rangehen, oder man geht auf der Straße mit so einem Scanner versteckt rum in Jeanstaschenhöhe et voilá...

Der CCC bzw. das Chaosradio hatte dazu auch schon eine Sendung gemacht, siehe http://chaosradio.ccc.de/cr97.html.

Allein schon, dass Biometrie eingesetzt wird ist in meinen Augen ein Fehlschritt gewesen.

Kontakt: ionic at root24 Pünktchen de
[ # ]