piwik no script img

Neue Datenbank "Socialnetworksecurity"Wo Lücken in sozialen Netzen klaffen

Eine neue Online-Plattform erfasst Probleme der Datensicherheit bei Facebook, Xing und Co. Die Netzwerke gingen viel zu nachlässig vor, sagen die Macher.

Unauffällig, aber wirksam: Socialnetworksecurity.org weist auf eine Facebook-Sicherheitslücke hin. Bild: screenshot socialnetworksecurity.org

Immer mehr Nutzer stellen immer mehr sensible Daten in Social Networks ein - seien es private Fotos, die eigenen Vorlieben, Kontaktlisten oder Berufliches. Die Probleme mit dem Schutz der Privatsphäre, die beispielsweise den Marktführer Facebook mit großer Regelmäßigkeit plagen, stören die meisten User nur am Rande. Viele glauben, mit den richtigen Einstellungen davor gefeit zu sein oder kommen schlicht, auch weil sie einen gruppendynamischen Zwang zum Mitmachen empfinden, nicht mehr ohne die vielen Web-2.0-Dienste aus.

Die Datenschutzfrage ist nur ein kritischer Aspekt, den die Plattformen selbst bestimmen können. Ein zweiter Punkt dürfte in den kommenden Wochen und Monaten wichtiger werden: die Datensicherheit der Angebote. Hier wird noch zu wenig getan. Spam-Kampagnen auf Twitter und Facebook oder über Web 2.0-Plattformen verbreitete Viren und Würmer sind nur die Spitze des Eisberges, sagen Experten. Die Möglichkeit für Angreifer, die populären Plattformen für böswillige Aktionen zu missbrauchen, sei groß.

Mehrere IT-Sicherheitsspezialisten haben sich nun aus diesem Grund zusammengetan, um auf einer eigenen Plattform über aktuelle Probleme aufzuklären. Das Angebot hört auf den schlichten Namen Socialnetworksecurity.org und ist deutschsprachig. Die Idee ist simpel: "Diese Webseite wurde gegründet, um Sicherheitslücken auf Social-Networking-Plattformen aufzuzeigen." Grund für den Start der Plattform sei die zunehmende Frustration darüber gewesen, wie die Netzwerkbetreiber auf entdeckte Lücken reagierten. In vielen Fällen erfolgte nur eine sehr späte und eher unprofessionelle Reaktion.

Momentan finden sich mehr als ein Dutzend "Disclosures" auf der Seite, also betroffene Netzwerke. Darunter sind weniger bekannte Angebote, aber auch große Namen wie Facebook oder Lokalisten. Es handelt sich um unterschiedliche Probleme. Oft geht es um sogenannte Cross-Site-Scripting-Fehler, mit denen es möglich ist, leicht an Benutzerdaten zu gelangen. Manchmal bieten die Bugs auch die Möglichkeit, per Phishing Passwörter abzugreifen. In vielen Fällen haben die Website-Programmierer nicht aufgepasst und "böse Codes" lassen sich über Formulare und andere Wege einschmuggeln. Socialnetworksecurity.org veröffentlicht sowohl selbstentdeckte Lücken wie auch solche, die Leser melden. Das kann auf Wunsch auch anonym geschehen.

Wer genau die Sicherheitsexperten sind, die hinter der Plattform stecken, ist unklar. Die Macher geben an, anonym bleiben zu wollen, weil das Projekt im Vordergrund stehe. Sie seien hauptberufliche IT-Sicherheitsspezialisten. Eine Anfrage von taz.de zu weiteren Hintergründen blieb zunächst unbeantwortet. Doch die Idee der Seite kommt an: Bereits nach kurzer Zeit war das Angebot so gut besucht, dass der Server stundenlang streikte, inzwischen ist der Service wieder verfügbar.

Auch die Arbeit von Socialnetworksecurity.org wirkt: FriendScout24, Wer-kennt-wen, Jappy, Kwick, XING, Wiealt und Ednetz haben auf publizierte Lücken um Wochenbeginn prompt reagiert und sie gestopft. FriendScout24 sah sich sogar genötigt, eine eigene Pressemitteilung zum Thema veröffentlichen: Man habe "unmittelbar auf die von Socialnetworksecurity.org gemeldeten Cross-Site-Scripting-Probleme" reagiert. Sicherheit habe "allerhöchste Priorität", so die Freundesbörse.

Nun soll es bei Socialnetworksecurity.org weitergehen mit der Fehlersuche in sozialen Netzwerken. Die Lektüre der Seite lohnt sich indes nicht nur für Spezialisten. Da stets angegeben wird, wie eine Lücke funktioniert, kann man sich als Nutzer besser schützen. Außerdem gibt es einige lesenswerte Sicherheitstipps.

taz lesen kann jede:r

Als Genossenschaft gehören wir unseren Leser:innen. Und unser Journalismus ist nicht nur 100 % konzernfrei, sondern auch kostenfrei zugänglich. Texte, die es nicht allen recht machen und Stimmen, die man woanders nicht hört – immer aus Überzeugung und hier auf taz.de ohne Paywall. Unsere Leser:innen müssen nichts bezahlen, wissen aber, dass guter, kritischer Journalismus nicht aus dem Nichts entsteht. Dafür sind wir sehr dankbar. Damit wir auch morgen noch unseren Journalismus machen können, brauchen wir mehr Unterstützung. Unser nächstes Ziel: 40.000 – und mit Ihrer Beteiligung können wir es schaffen. Setzen Sie ein Zeichen für die taz und für die Zukunft unseres Journalismus. Mit nur 5,- Euro sind Sie dabei! Jetzt unterstützen

Mehr zum Thema

3 Kommentare

 / 
  • TK
    Tom Krauss

    Hallo,

     

    mal sehen wie sich das Projekt mit der Zeit entwickelt. habe jedenfalls gesehen, dass die jungs inzwischen wie angekündigt Lücken auf Schueler.cc veröffentlicht haben. Auch die Anzahl der social networks ist inzwischen von 16 auf 24 angestiegen.

    Krass finde ich dabei, dass inzwischen immer mehr der bekannten internationalen social networks mit 50 millionen und mehr benutzern auftauchen. bin auch sehr gespannt wann friendster die VZs auftauchen.

     

    eine übersicht ist hier: http://socialnetworksecurity.org/en/vulnerable-websites.php

     

    gruesse,

     

    kj

  • L
    leser

    Was soll das?!

     

    Quasi alles, was in diesem Artikel steht (außer den "eigenen Beobachtungen" des Autors beim Surfen), berichtete Heise Online bereits vor 2 Tagen:

    http://www.heise.de/security/meldung/Reihenweise-Sicherheitsluecken-in-sozialen-Netzen-1193771.html

  • CB
    Christian Burtchen (XING AG)

    Eine Anmerkung unsererseits: Die bei der Seite genannte XSS-Anfälligkeit bei XING wurde nicht um den Wochenbeginn, sondern bereits im Dezember sofort behoben, als wir darauf aufmerksam gemacht wurden. Selbstverständlich verfolgen wir alle Entwicklungen in diesem Bereich mit der höchsten Aufmerksamkeit, die Sicherheit auch verdient.

     

    Beste Grüße

    Christian Burtchen, XING AG.