Titelbild zum Artikel „Gerät per Code koppeln: ein Ticket mit Ablaufzeit“
Sicherheit

Gerät per Code koppeln: ein Ticket mit Ablaufzeit

6 Min. Lesezeit
QR-Code erstellen

Ein neuer Drucker kommt aus dem Karton, zeigt ein Quadrat auf seinem kleinen Display, und vier Sekunden nachdem die App auf dem Telefon es gelesen hat, hängt der Drucker im Büronetz. Niemand hat ein WLAN-Kennwort eingetippt, und im Code stand es auch nicht. Genau darin liegt der Unterschied zwischen einem Kopplungskanal und einem gedruckten Geheimnis.

QR-Codes tauchen in Kopplungsabläufen aus einem einfachen Grund auf: Ein Gerät hat einen Bildschirm und keine Tastatur, und das andere hat eine Kamera und einen Besitzer, der irgendwo schon angemeldet ist. Das Quadrat ist ein kurzes Gespräch zwischen diesen zwei Tatsachen.

Drei Bauformen, und sie sind nicht austauschbar

Die erste Bauform ist ein Gerät, das einen Code zeigt, den ein Telefon scannt. Eine Fernseh-App, die auf eine Anmeldung wartet, ein Drucker im Einrichtungsmodus, der Einrichtungsschirm einer Kamera. Das Gerät bittet darum, in Besitz genommen zu werden, und der Code ist eine Anfragekennung mit einer Lebensdauer.

Die zweite ist ein Code, der auf dem Gerät oder auf seiner Verpackung gedruckt ist. Smarte Leuchtmittel, Kameras, manche Router und reichlich Geräte für Endkunden tragen einen im Sockel eingeprägt oder unten aufgeklebt. Dauerhaft, im Werk ausgegeben, und dieser einzige Unterschied verändert, wie er verteidigt werden muss.

Die dritte ist das Telefon, das einen Code zeigt, den das Gerät liest. Seltener, denn dafür braucht die Gegenseite eine Kamera, aber es gibt sie: Ein Handscanner, der Netzwerkdaten von einem Telefondisplay abliest, ist diese Bauform.

In welcher Bauform Sie stecken, sagt Ihnen, wo das Geheimnis lebt und wie lange es lebt, und die meisten Fehler hier entstehen daraus, eine Bauform wie eine andere zu behandeln.

Was der Code tatsächlich trägt

Selten ein Passwort. In der ersten Bauform ist es meist ein kurzlebiges Token: eine Kennung für eine offene Inbesitznahme, die auf einem Server liegt, und keine Zugangsberechtigung, die für sich allein brauchbar wäre. Das Telefon hält die echte Berechtigung und genehmigt die offene Anfrage. Wie das Anmelden per Scan Schritt für Schritt funktioniert legt diesen Handschlag dar, und dieselbe Struktur aus drei Beteiligten liegt der Inbesitznahme eines Geräts zugrunde.

Die zweite Bauform ist oft eine Geräteidentität plus ein öffentlicher Schlüssel. Wi-Fi Easy Connect, das Einrichtungsverfahren, das die Wi-Fi Alliance für diese Aufgabe definiert hat, legt in den Code eine URI, die den öffentlichen Bootstrapping-Schlüssel des Geräts und einen Hinweis auf den Funkkanal trägt. Das Telefon liest sie, stellt kryptografisch fest, dass es mit genau diesem Gerät spricht, und übergibt dann die Netzwerkdaten über die Luft. Das Passwort steckt nie im Symbol, das Etikett zu fotografieren verrät also nicht das Netz. Verraten wird die Möglichkeit, zu versuchen, dieses Gerät einzurichten, und deshalb nimmt Hardware eine Einrichtung normalerweise nur in einem bestimmten Zustand an. Android unterstützt das seit Android 10; auf der Geräteseite hängt die Unterstützung vom Hersteller ab.

In der dritten Bauform ist der Code wirklich das Geheimnis. Ein einfacher WLAN-Code trägt den Netzwerknamen, die Verschlüsselungsart und das Passwort als lesbaren Text, wer ihn fotografiert, hat also das Netz. Das Format des WLAN-Codes behandelt, was in einem steckt; es ist ein gedrucktes Passwort und kein Kopplungstoken, so sehr es den Codes oben auch gleicht.

Das Telefon ist die vertraute Partei, und das ist der Entwurf

Das Gerät weiß nichts über Sie. Ihr Telefon schon, denn es hält eine Berechtigung für das Konto oder ist schon im Netz. Kopplung ist das Telefon, das sein Vertrauen etwas leiht, das kein eigenes hat, und der Server in der Mitte glaubt dem Telefon, weil dessen Berechtigung gültig ist.

Es gibt keine zweite Prüfung, ob Sie es so gemeint haben: Genehmigt das Telefon, lautet die Antwort ja. Deshalb ist der Sperrbildschirm Ihres Telefons Teil der Sicherheit jedes Geräts, das Sie je gekoppelt haben, und deshalb tut eine App, die vor dem Bestätigen einer Kopplung einen Fingerabdruck verlangt, etwas Echtes. Von der anderen Seite gelesen: Ein offenes Telefon in fremder Hand ist eine Genehmigungsmaschine.

Die Ablaufzeit ist das, was eine Wiederverwendung verhindert

Zwischen dem Moment, in dem ein Code erscheint, und dem Moment, in dem jemand ihn genehmigt, liegt eine unbeanspruchte offene Anfrage auf einem Server. Wer diese Kennung erlangt und eine Genehmigung daran geknüpft bekommt, hält das Ergebnis. Das Fenster ist das Risiko, das Token hat also eine Lebensdauer, meist eine oder zwei Minuten, und der Bildschirm erneuert es, statt eines stehen zu lassen.

Ein Code, der sich nie ändert, hat kein solches Fenster. Er hat ein dauerhaftes. Und da wird der Fall des gedruckten Etiketts unangenehm: Ein Code, der in den Sockel eines Leuchtmittels eingeprägt ist, kann nicht ablaufen und nicht gewechselt werden, seine Verteidigung ist also nicht Geheimhaltung, sondern Zustand. Die meisten Geräte nehmen eine Kopplung nur an, solange sie unbeansprucht sind, oder solange eine Taste gedrückt gehalten wird, was das Etikett unbrauchbar macht, sobald die Hardware jemandem gehört. Das ist eine Entwurfsentscheidung, der Sie vertrauen, und keine Eigenschaft des Codes, und sie wiegt überall dort, wo das Kopplungsgeheimnis auch der Weg zum Zurücksetzen ist: Eine Verkaufsanzeige, aus dem falschen Winkel fotografiert, hat es veröffentlicht.

Wer das baut, sollte die Abfolge als Ablaufzeit plus Einmalnutzung plus einen Zustandsautomaten behandeln, gegen den kein Wettlauf möglich ist, und das ist in Anmelden per Scan selbst bauen ausgelegt. Der verwandte Fall eines Geheimnisses, das dauerhaft sein soll, läuft durch den Code in einer Authenticator-App.

Was schiefgeht

Ein Kopplungscode, der von einem geteilten Bildschirm abfotografiert wird, ist der häufige Fall. Ein Code auf einem Projektor, auf einem Fernseher im Foyer oder in ein Supportticket eingefügt ist allen übergeben, die ihn sehen können, und nur die Ablaufzeit schützt noch das Konto. Ist einer in einem Ticket, einem Chatverlauf oder einer Bildschirmfreigabe aufgetaucht, brechen Sie ihn ab und fangen neu an, statt darüber nachzudenken, wer ihn gesehen hat.

Ein Code, der irgendwo öffentlich stehen bleibt, ist dasselbe Problem mit mehr Zeit daran. Ein Kiosk, der seinen Kopplungscode über Nacht zeigt, ein Drucker im Gemeinschaftsbüro, der eine Woche im Einrichtungsmodus steht, ein Aufkleber außen an einem Gerät in einem Flur. Alles, was in der Öffentlichkeit im Kopplungsmodus stehen bleibt, wartet darauf, von dem beansprucht zu werden, der zuerst kommt, und der Besitzer findet es dann schon mit jemand anderem gekoppelt.

Und dann das Versagen, das überhaupt kein Sicherheitsproblem ist: ein Fernseher, der zu dunkel ist, um gelesen zu werden. Panels laufen in einem beleuchteten Raum dunkel, der Code wird oft klein gerendert, in einer Oberfläche, die auf einen großen Schirm hochskaliert ist, und das Sofa steht drei Meter weg. Dazu eine Fensterspiegelung, und für eine Kamera bleibt nichts zum Arbeiten. Warum Codes vom Bildschirm scheitern behandelt die Mechanik. Für die Seite, die den Bildschirm baut, sind die Abhilfen langweilig und wirksam: hoher Kontrast, niemals invertiert, eine vollständige Ruhezone, größer, als der Entwurf es wollte, und der kurze Code darunter gedruckt, damit es einen Rückweg über die Tastatur gibt.

chipTAN, pushTAN und der Anruf, der Sie zum Scannen auffordert

Die Bauform, die dieser Text beschreibt, kennen Sie hierzulande aus dem Bankgeschäft, und dort ist sie über Jahre gehärtet worden.

Beim Verfahren mit einem TAN-Generator zeigt die Bank am Bildschirm einen Code, das kleine Gerät liest ihn optisch, und aus den darin enthaltenen Auftragsdaten und dem Chip Ihrer Karte entsteht eine TAN. Der Code ist dabei genau das, was dieser Text ein Ticket nennt: Er trägt den einen Auftrag, er gilt für diesen Moment, und er nützt niemandem, der Ihre Karte nicht in der Hand hat. Beim App-Verfahren kommt die Kopplung per Post: Ein Registrierungsbrief mit einem Code aktiviert die App auf genau einem Gerät, der Code ist einmal gültig und läuft ab. Beides ist derselbe Mechanismus, den ein Drucker beim Netzbeitritt benutzt, nur mit mehr Geld im Spiel.

Daraus folgt die wichtigste Regel für den Alltag, und sie gehört an jede Kasse, in jede Schulung und in jeden Elternabend: Ein Kopplungs- oder Freigabecode, der Ihnen zugeschickt oder vorgelesen wird, ist niemals echt. Niemand von Ihrer Bank ruft an, um mit Ihnen einen Code zu scannen oder ein Gerät zu registrieren. Wer das tut, lässt sich von Ihnen ein fremdes Gerät in Ihr Konto koppeln, und die technische Seite funktioniert dabei einwandfrei, weil Sie den Handschlag freiwillig bestätigen. Die Angriffsfläche liegt nicht in der Verschlüsselung, sondern in dem Grund, den jemand nennt.

Zweiter Punkt: Prüfen Sie den Bestätigungsschirm auf Auftragsdaten und nicht auf Zustimmung. Bei einer Überweisung stehen dort Empfänger, Betrag und oft die letzten Stellen der Kontonummer. Diese Angaben sind der einzige Teil des Vorgangs, den ein Mensch kontrollieren kann, und sie sind der Grund, warum das Verfahren überhaupt sicher ist. Lesen heißt hier vergleichen und nicht anschauen.

Und im Betrieb: Die Kopplung von Diensthandys, Druckern, Kassen und Messgeräten erzeugt Zugänge, die selten wieder entfernt werden. Führen Sie eine Liste, welches Gerät wann gekoppelt wurde und wer es benutzt, und entkoppeln Sie beim Austausch. Ein Gerät, das im Karton liegt und noch im Netz angemeldet ist, ist ein offener Zugang ohne Besitzer.

Was Sie als koppelnde Person tun

Koppeln Sie nur ein Gerät, vor dem Sie stehen, und nur, nachdem Sie den Vorgang selbst begonnen haben. Scannen Sie niemals einen Kopplungs- oder Anmeldecode, der in einer Nachricht, einer E-Mail oder einem Supportgespräch bei Ihnen angekommen ist, unabhängig vom mitgelieferten Grund; der Grund ist der einzige Teil, den ein Angreifer erfinden muss. Lesen Sie den Bestätigungsschirm, bevor Sie tippen, denn der Gerätename darauf ist das eine Stück des Handschlags, das ein Mensch prüfen kann.

Der Hausputz ist langweiliger, und niemand macht ihn, bis etwas schiefgeht. Die meisten Konten führen die gekoppelten Geräte auf und lassen sie entfernen, werfen Sie also hinaus, was Ihnen nicht mehr gehört, und entkoppeln Sie Hardware, bevor Sie sie verkaufen. Behandeln Sie eine unerwartete Kopplungsanfrage als Alarm und nicht als Aussetzer: Etwas hat darum gebeten, hereingelassen zu werden, und es waren nicht Sie. Das größere Bild zur Sicherheit behandelt die benachbarten Tricks.

Wenn ein Gerät Ihnen das nächste Mal einen Code zeigt, lesen Sie, welchen Namen der Bestätigungsschirm nennt, bevor Sie tippen. Dieser Name und die Tatsache, dass Sie beide Gegenstände in der Hand halten, sind die ganze Überprüfung, die angeboten wird.

Diesen Artikel teilen