Yahoos E-Mail-Verschlüsselung weist Schwachstellen auf

Die von Yahoo diese Woche eingeführte Verschlüsselung des Datenverkehrs zwischen den Browser von Yahoo-Nutzern und den eigenen Servern stößt bei Ivan Ristic, Direktor für Application Security Research bei Qualys, auf Kritik. Die Implementierung von HTTPS sei je nach Server unterschiedlich. Sogar technisch unsicher soll die Implementierung in einigen Fällen sein, so der Sicherheitsexperte.

Als Beispiel nennt Ristic die Verwendung des Verschlüsselungsverfahrens RC4 für Yahoos HTTPS-E-Mail-Server, berichtet Computerworld. “RC4 wird als schwach angesehen, weshalb wir dazu raten, es nicht zu benutzen, oder nur dann, wenn es keine andere Möglichkeit gibt”, schreibt Ristic in einem Blog.

Weiter in dem Bericht heißt es, dass Yahoo unter anderem für Anmeldeserver wie “login.yahoo.com” auf die sichere Alternative AES setzt. Schutzmaßnahmen gegen bekannte Angriffe wie BEAST oder CRIME fehlten allerdings. CRIME richtet sich auf eine Funktion mit dem Namen TLS-Compression. Diese sei bei login.yahoo.com aktiviert.

Darüber hinaus kritisiert Ristic die fehlende Unterstützung der Technik Forward Secrecy bei allen von ihm getesteten Yahoo-Servern. Die Technik stellt sicher, dass zuvor abgefangener SSL-Datenverkehr auch dann nicht entschlüsselt werden kann, wenn der Schlüssel des Servers im Nachhinein kompromittiert wurde. Möglich mache dies ein Diffie-Hellman-Schlüsselaustausch. Auf einen herkömmlichen RSA-Schlüsseltausch setze dahingegen Yahoo.

Bereits seit 2011 unterstützt Computerworld zufolge Googles SSL-Konfiguration Forward Secrecy. Die Technik setzen mittlerweile auch Facebook und Twitter ein.

“Ich glaube wir müssen akzeptieren, dass Yahoo Zeit benötigt, um seine Server in Bezug auf Verschlüsselung in Ordnung zu bringen. Aber vielleicht sollten sie bei der Planung und Umsetzung transparenter sein”, sagte Ristic. “Ich hätte mir beispielsweise etwas in der Art von ‘Wir haben diese anderen Dinge noch nicht erledigt, sie stehen aber schon auf unserem Zeitplan’ gewünscht”.

Die Umstellung auf HTTPS ist eine Reaktion Yahoos auf die Enthüllungen über die Abhöraktionen des US-Auslandsgeheimdiensts National Security Agency (NSA). Bereits vor Beginn der NSA-Affäre hatten die Konkurrenten des Unternehmens mit der Einführung der SSL-Verschlüsselung begonnen. Beispielsweise bietet Microsoft seit 2010 SSL als Option an. Im selben Jahr war Google der erste große Anbieter, der für seinen E-Mail-Dienst SSL-Verschlüsselung zum Standard machte.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Lesen Sie auch : Inbox “sauber” halten
Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

Erst jedes vierte Unternehmen beschäftigt sich mit AI Act

Ebenso viele kennen die europäische KI-Regulierung noch gar nicht. Zwei Drittel brauchen Hilfe bei der…

4 Tagen ago

Schutz von Nutzerdaten: Kartellamt und Meta einigen sich

Überzeugungshilfe leistete ein Maßnahmenpaket, das Facebook-Nutzenden bessere Wahlmöglichkeiten bei der Verknüpfung ihrer Daten gibt.

1 Woche ago

Cyberangriff auf vernetzte Autos

"Das Vertrauen von Endkunden in Automarken wird künftig daran gemessen, wie sie mit Cyber Security…

1 Woche ago

Digitalisierungspartner der Bundeswehr entscheidet sich für IBM

Das  IT-Systemhaus der Bundeswehr BWI nimmt die Automatisierungslösungen Turbonomic und Instana von IBM in ihr Serviceportfolio auf.…

1 Woche ago

Unternehmens-APIs: Beliebtes Ziel für Cyberkriminelle

APIs sind ein lohnenswertes Ziel für Cyberkriminelle, denn in vielen Unternehmen fehlt ein Monitoring über…

1 Woche ago

Kaspersky steigert APT-Erkennung um ein Viertel

Dass die Zahl der im ersten Halbjahr ermittelten Fälle um 25 Prozent stieg, führt der Dienstleister…

1 Woche ago