Update: Da scheint nichts dran zu sein. SchülerVZ hat bei der mobilen Version andere Sicherheitsmaßnahmen verwendet als in der „normalen“ Version. Bei der mobilen Version gibt es tägliche Zugriffslimits pro Nutzer-Account, die irgendwann keinen Zugriff mehr zulassen. Wir sind nach Hinweisen manuell vorgegangen, um das zu überprüfen und haben dabei die mobile Version mit der normalen Version verglichen. Sicherheitsmaßnahmen, die bei der normalen Version sichtbar wurden, sahen wir bei der mobilen Version nicht. Aber wir haben auch nicht so oft Profile angeklickt, so dass wir die Zugriffs-Limit erreichten.
Unsere Berichterstattung über Datenlecks bei SchülerVZ ist nun auch wieder drei Monate her. SchülerVZ hat Besserung gelobt, die technischen Hürden für ein massenhaftes Auslesen hoch gesetzt und hat nun auch ein TÜV Süd-Zertifikat für besonders viel Datensicherheit Grundsicherheit erhalten. Allerdings scheint man bei den ganzen Maßnahmen die mobile Version vergessen zu haben. Die kann man nicht nur vom Handy aus aufrufen, sondern ganz bequem über den Browser über die URL m.schuelervz.net. Dort surft man dann genauso wie bei der „offiziellen“ Version über die Profile. Die Profilseiten enthalten die üblichen Angaben wie Foto, Name, Schule, Alter, Wohnort und darüber hinaus auch Hobbys, Vorlieben, etc.
Das kann man wohl auch Scripte sammeln lassen und die Daten aus dem Netzwerk rausziehen. Technische Schutz-Maßnahmen wie Captchas sind uns nicht aufgefallen. Wir haben darauf verzichtet, Scripte zu schreiben, um zu schauen, wie wir über bewährte Angriffsmethoden wie „von Profil zu Profil springen und alles abspeichern“ wieviele Daten massenhaft auslesen können. Uns wurde aber berichtet, dass es diese Scripte gibt und dass sie funktionieren. Wir haben die Hinweise nur manuell verifiziert, indem wir schnell hintereinander zahlreich von Profil zu Profil gesprungen sind. Dabei sind uns keinerlei Sicherheitsabfragen aufgefallen, die nach den Datenlecks bei der „richtigen“ Version unter schuelervz.net eingeführt worden sind, um dort massenhaftes Auslesen durch Scripte etwas zu unterbinden.
Wir haben heute diese drei Fragen an SchülerVZ geschickt und warten mal auf eine Antwort:
1. Nach den öffentlichen Datenlecks im Herbst 2009, wo Sicherheitslücken bekannt wurden, die das massenhafte Auslesen von Daten ermöglichten, wurden Sicherheitsmaßnahmen gegen das massenhafte Auslesen getroffen. Warum wurde die mobile Version vergessen, bzw. was wurde dort gemacht?
2. Der TÜV-Süd hat aktuell die VZ-Gruppe zertifiziert. Wurde dabei auch die mobile Version überprüft?
3. Wann wird die mobile Version besser gegen massenhaftes Auslesen gesichert?
Auch hier stellt sich natürlich wieder die Frage, wie oft durch fehlende technische Hürden die Daten von wie vielen Kindern und Jugendlichen ausgelesen worden sind?
Update: SchülerVZ kümmert sich darum und checkt das nochmal. Mir wurde erklärt, dass bei der mobilen Version auf Captchas verzichtet wurde, weil nur eine begrenzte Anzahl an Abrufen pro User und Tag möglich sein soll und das die technische Schutzmaßnahme sei.