Touch ID, Iris-Scan oder PIN Touch ID, Iris-Scan oder PIN: Was ist der sicherste Smartphone-Schutz?

dj

13.7.2018

Touch ID, Face ID, Iris-Scanner oder doch lieber der gute alte PIN-Code? Wir zeigen, wie sicher die Sperrmethoden moderner Smartphones sind.

Auf unseren Smartphones sind häufig höchstpersönliche Daten gespeichert, mit denen ein Dieb Ihre Identität klauen, Ihr Konto leerräumen oder Sie möglicherweise sogar erpressen könnte. Daher ist alles daran zu setzen, dass zu dem schon schmerzhaften Verlust eines Smartphones nicht noch ein viel grösserer Schaden hinzu kommt.

Wie man das Gerät im Alltag sperrt ist, ist also von elementarer Wichtigkeit. Wir vergleichen heute übliche Sperrmethoden und sagen Ihnen, wie sicher sie sind.

PIN-Codes

Ein heute üblicher sechsstelliger Code bietet eine Million verschiedene Varianten, die ein potenzieller Angreifer ausprobieren müsste. Das sollte eigentlich für ausreichend Sicherheit sorgen, vor allem wenn er mit der auf iPhones und einigen Android-Smartphones verfügbaren automatischen Löschung des Geräts nach zehnfacher falscher Eingabe kombiniert wird. Nur vierstellige Codes sollte niemand mehr verwenden.

Der beste Code bietet aber nicht unbedingt Schutz vor entschlossenen Angreifer, etwa staatlichen Behörden. In den letzten Jahren haben zwei Firmen Polizeibehörden in den USA Geräte zum Knacken von iPhones zur Verfügung gestellt. Deren genaue Funktionsweise ist unklar, es wird vermutet, dass sie in so genannten «Brute Force»-Attacken offenbar tausende verschiedene Code-Varianten ausprobieren. Offenbar ist es den Firmen auch gelungen, die automatische Löschung zu verhindern.

Apple will die Sicherheitslücke bald schliessen, indem es den Datenzugriff übers USB-Kabel eine Stunde nach der Sperrung deaktiviert. So soll es den staatlichen Hack-Geräten unmöglich gemacht werden, ihre Brute Force-Attacke durchzuführen. Ob das wirklich funktioniert, wird sich erst zeigen.

Muster

Auf Android weit verbreitet ist die Sperrung per Muster. Hierbei werden neun Punkte auf dem Sperrbildschirm miteinander verbunden um ein Muster zu bilden. Das ist richtig angewendet auch relativ sicher, viele Nutzer nehmen aber ein besonders einfaches oder kurzes Muster.

Verbindet man nur vier Punkte miteinander, gibt es 1624 mögliche Varianten. Für potenzielle Angreifer kann es noch einfacher werden, wenn das Muster etwa einen Buchstaben nachempfunden wird oder eine besonders einfache Form annimmt. Nutzt man hingegen jeden verfügbaren Punkt des Musters, sind 140’704 Varianten möglich.

Der ultimative Passwort-Guide

Iriserkennung

Die Iriserkennung ist vor allem durch Samsung gross geworden, das sie erstmals 2017 im Galaxy S8 verbaute. «Die Iriserkennung [ist] eine der sichersten Arten, Ihr Smartphone und Ihre privaten Daten zu schützen», hiess auf Samsungs Seite zum Galaxy S8. Doch hier wurde offenbar zu viel versprochen.

Der deutsche Sicherheitsforscher Jan Krissler zeigt in einem kurzen Video eindrucksvoll, wie einfach sich der Iris-Scanner des Galaxy S8 täuschen lässt:

Alles was es dazu braucht, ist ein Foto der Augen der Zielperson. Dieses wird massstabsgetreu ausgedruckt und auf den Ausdruck wird noch eine Kontaktlinse gelegt, damit das Foto realistischer aussieht. Hält man das nun vor den Scanner des S8, entsperrt sich das Smartphone anstandslos.

Beim Nachfolger Galaxy S9 ist noch keine Umgehung des Iris-Scanner bekannt, wobei Krissler behauptet, er sei gar nicht an einem Hack-Versuch interessiert, da es sich um das gleiche System handele.

Gesichtserkennung

Noch unsicherer dürfte die Gesichtserkennung per regulärer Frontkamera sein, denn selbst Samsung gibt zu, dass diese eigentlich nur die versehentliche Entsperrung des Smartphones verhindern soll und keine eigentliche Sicherheit bietet. Hier reichte schon ein einfaches Fotos des Gesichts ohne weitere Veränderung um das Gerät zu entsperren.

Beim Galaxy S9 wurden nun Iris- und Gesichtsscanner zu einem neuen Feature namens «Intelligenten Scan» verbunden. Vor allem die Probleme mit der Entsperrung bei schlechten Lichtverhältnissen sollten so behoben werden. Vorderes Ziel ist hier allerdings Komfort, so dass sicherheitssensible Nutzer hiervon absehen sollten. Samsung selbst erlaubt etwa nicht die Authentifizierung bei Samsung Pay via «Intelligenten Scan».

Anders sieht es allerdings bei Face ID von Apple aus. Hierbei erstellt das iPhone X einen 3D-Scan des Gesichts — es hat dafür spezielle Sensoren an Bord. Dieses Verfahren ist deutlich sicherer als die von der Konkurrenz verwendete Gesichtserkennung.

Die besten iPhone X-Tricks

Fingerabdrucksensor

Wohl die populärste Form der biometrische Sicherung ist der Fingerabdruck. Doch schon der Fingerabdrucksensor des ersten iPhones mit dieser Technik wurde nach wenigen Woche überlistet.

Das Problem ist, das wir quasi überall Fingerabdrucke hinterlassen, natürlich auch auf dem Smartphone selbst. Mit Spezialwerkzeug und Fachwissen lässt sich so ein Fingerabdruck auslesen und nachbilden. Manchmal braucht es dazu aber noch weniger.

So wurde in 2014 von Krissler auf einer Konferenz demonstriert, wie sich aus einem hochauflösenden Pressefoto der deutschen Verteidigungsministerin deren Fingerabdruck extrahieren lässt.

Die Fingerabdrucksensoren sind allerdings in den letzten Jahren deutlich besser geworden. So ist etwa noch kein erfolgreicher Hack dieser Art bei aktuellen iPhones bekannt. Auch moderne Android-Smartphones haben in der Regel sichere Fingerabdrucksensoren. Auf jeden Fall sollte die Nachbildung eines Fingerabdrucks die Kompetenz und Ressourcen des durchschnittlichen Smartphone-Diebes deutlich übersteigen.

Womit soll ich mein Smartphone sichern?

Was bedeutet das alles nun für Ihre persönliche Sicherheit? Neben den oben erwähnten Sicherheitsproblemen sind Iris- und Gesichtserkennung einfach noch nicht komfortabel genug, um ihren Einsatz rechtfertigen zu können. Die Erkennung dauert oftmals zu lange und könnte schon von einer Brille oder schlechtem Licht gestört werden. Beim schon etablierten

Fingerabdrucksensor ist eine persönliche Gefahrenabwägung angebracht.
Glauben Sie, dass Sie persönlich das Ziel von organisierten Kriminellen und/oder Nachrichtendiensten sind? Oder haben Sie Angst vor Strafverfolgungbehörden, die Sie unter Anwendung von unmittelbaren Zwang zur Entsperrung des Smartphones per Fingerabdruck zwingen könnten? Dann sollten Sie den Fingerabdrucksensor deaktivieren und das Smartphone mit einem besonders langen PIN sichern, gerne zehnstellig und mit einer Kombination aus Buchstaben und Zahlen.

Für den Durchschnittsnutzer dürfte allerdings die Entsperrung per Fingerabdruck die richtige Balance zwischen Sicherheit und Komfort leisten. Die Gesichtserkennung ist einzig beim iPhone X als sichere Option anzusehen. Als Backup dazu gehört ein mindestens sechsstelliger PIN oder ein komplexes Muster.

So finden Sie heraus, wie Ihr Smartphone Sie verfolgt

Zurück zur Startseite