Testbericht:Sicherheitslücken beim neuen Personalausweis

Lesezeit: 1 min

Der neue Personalausweis soll auf einem Chip zahlreiche Daten enthalten. Nach einem Magazinbericht können Betrüger diese ohne Probleme auslesen - auch die PIN-Nummer für Geschäfte im Internet.

Der neue Personalausweis, der auf einem Chip zahlreiche Daten enthalten wird, ist nach einem Bericht des ARD-Magazins Plusminus nicht sicher.

Zusammen mit dem Chaos Computerclub habe die Plusminus-Redaktion Testversionen der Basis-Lesegeräte für den Ausweis geprüft. Für Betrüger sei es problemlos möglich, sensible Daten abzufangen - inklusive der geheimen, sechsstelligen PIN-Nummer.

Laut Plusminus sieht Bundesinnenminister Thomas de Maizière (CDU) gleichwohl keinen unmittelbaren Handlungsbedarf. Die Lesegeräte sind nötig, um den neuen Personalausweis am heimischen Computer zu nutzen und sich somit für die Abwicklung von Internet-Geschäften zu identifizieren. Sie sollen später auch im Handel in verschiedenen Preisklassen und Sicherheitsstufen angeboten werden. Der neue Personalausweis wird am 1. November 2010 eingeführt.

Zum Start sponsert das Bundesinnenministerium nach dem Bericht für 24 Millionen Euro mehr als eine Million der benötigten Lesegeräte. Die Mittel kämen aus dem Konjunkturpaket II. Die Lesegeräte würden unter anderem über Computer-Zeitschriften und ausgewählte Banken kostenlos als sogenannte Starter Kits an Bürger verteilt.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat die Kritik unterdessen zurückgewiesen. Die Verbindung von integriertem Chip und zusätzlicher PIN-Abfrage sei bei Online-Transaktionen "ein deutlicher Sicherheitsgewinn gegenüber dem heute üblichen Verfahren von Username und Passwort", sagte der Personalausweisexperte der Behörde, Jens Bender. "Der Personalausweis ist sicher."

Denkbar sei zwar ein klassischer Trojaner-Angriff, bei dem etwa mit einem "Keylogger" die Tastatureingabe der sechsstelligen PIN mitgeschnitten werden könne. "Damit habe ich aber noch keinerlei Zugriff auf die persönlichen Daten", sagte Bender. Diese würden nur verschlüsselt übertragen. "Auch als Angreifer komme ich nicht an die Daten heran".

Die Sicherheitsabfrage der Personalausweis-PIN erfolgt bei einfachen Lesegeräten über die PC-Tastatur. Ein solcher "Basisleser" sei für die Online-Authentifizierung in Ordnung, sagte Bender. Eine zusätzliche Sicherheit biete ein sogenanntes Pinpad mit integrierter Zifferneingabe. Man müsse natürlich auch dafür sorgen, dass der PC sauber bleibe, sagte der BSI-Experte und verwies auf regelmäßige Updates der Software, die Einrichtung einer Firewall und einen aktuellen Virenschutz.

Zur SZ-Startseite

Lesen Sie mehr zum Thema

Jetzt entdecken

Gutscheine: