Home
http://www.faz.net/-gqo-z2nw
HERAUSGEGEBEN VON WERNER D'INKA, BERTHOLD KOHLER, GÜNTHER NONNENMACHER, FRANK SCHIRRMACHER, HOLGER STELTZNER

Nach Datenpanne Facebook schließt Sicherheitslücke

 ·  Werbekunden des sozialen Netzwerks Facebook konnten offenbar auf Mitgliederprofile zugreifen und von den Usern unbemerkt Nachrichten an deren Freunde verschicken. Millionen könnten betroffen sein.

Artikel Bilder (1) Lesermeinungen (0)

Beim sozialen Netzwerk Facebook hat seit rund vier Jahren eine schwere Sicherheitslücke bestanden - die erst jetzt geschlossen wurde. Werbekunden der Plattform hatten seit 2007 Zugriff auf Nutzerprofile, wie der Computer-Sicherheitsspezialist Symantec am Dienstag (Ortszeit) in den USA mitteilte. Durch den Zugang ließen sich demnach teils sämtliche Nutzerdaten lesen, verändern und auch Neues veröffentlichen.

Betroffen von der Sicherheitslücke sind laut Symantec potenziell alle Facebook-Nutzer, die sogenannte Apps nutzen. Das sind Miniprogramme, die sich seit 2007 in das soziale Netzwerk integrieren lassen. Dabei handelt es sich etwa um Spiele oder um Anwendungen, die Umfragen unter Internetfreunden ermöglichen, Horoskope oder Sprüche des Tages liefern. Facebook-Nutzer installieren dem Netzwerk zufolge täglich 20 Millionen Apps.

Wer eine App nutzt, muss dieser im Allgemeinen bestimmte Rechte einräumen. Dadurch kann die Anwendung beispielsweise Einträge im Namen des Nutzers veröffentlichen - also etwa den Spruch oder das Horoskop des Tages - oder die Liste von dessen Facebook-Freunden auslesen. Teilweise gehen die Berechtigungen soweit, dass die Anwendungen Zugriff auf Fotos, Nachrichten und Chats der Nutzer verlangen. Um auf die Daten zugreifen zu können, erhalten die Apps sogenannte Tokens - eine Art Ersatzschlüssel für die Facebook-Konten.

Mehr als 100.000 Apps betroffen

Um von dem Problem betroffen zu sein, mussten also Nutzer überhaupt erst einmal entsprechende Berechtigungen an Anwendungen erteilen. Viele Anwendungen haben die Tokens aber - nach Darstellung von Symantec unbewusst - an Werbepartner weitergegeben. Diese hätten damit also teilweise vollen Zugriff auf die Nutzerprofile erhalten. „Glücklicherweise könnten diese dritten Parteien aber gar nicht bemerkt haben, dass sie auf die Informationen zugreifen konnten“, erklärte Symantec. Es gebe auch keine Hinweise auf einen Missbrauch der Sicherheitslücke. Zuletzt seien noch schätzungsweise 100.000 Apps betroffen gewesen, über die vier Jahre waren es laut Symantec wohl hunderttausende.

Symantec wies Facebook auf das Problem hin, worauf das soziale Netzwerk die Sicherheitslücke nach eigenen Angaben schloss. Das heißt laut Symantec aber nur, dass keine neuen Tokens weitergegeben werden können, alte Schlüssel hingegen behalten ihre Gültigkeit und öffnen weiter Tür und Tor zu Facebook-Profilen. Facebook-Nutzer, die davon betroffen sein könnten, sollten deshalb ihre Passwörter ändern, riet der Sicherheitsspezialist. Dadurch verlören die alten Tokens ihre Gültigkeit. Facebook erkannte die Sicherheitslücke an, bemängelte aber „Ungenauigkeiten“ im Symantec-Bericht. Schließlich werde Missbrauch in den Vertragsbedingungen der Plattform untersagt: „Der Bericht ignoriert die vertraglichen Verpflichtungen von Werbepartnern und Entwicklern, die ihnen untersagen, Nutzerdaten in einer Art und Weise zu erhalten oder zu veröffentlichten, die unsere Vorgaben verletzt“, erklärte Facebook.

  Weitersagen Kommentieren Merken Drucken
Weitersagen
Facebooks Aktienkurs
Name Wert Änderung
  Facebook Inc. --  --