Android-Keystore-Probleme
- Lesen
- 2 Min.
- Kategorie
- Mobile Sicherheit
Proton-Apps (Proton Mail(neues Fenster), Proton VPN(neues Fenster), Proton Calendar(neues Fenster) und Proton Drive(neues Fenster)) unter Android nutzen das Android-Keystore-System(neues Fenster), um deine Passphrase und andere sensible Anmeldedaten zu verschlüsseln und sie sicher aufzubewahren.
Dieses System sollte zu 100 % der Zeit funktionieren, aber auf weniger als 1 % der Android-Geräte ist der Android Keystore entweder instabil oder unbrauchbar. Dies liegt an der fehlerhaften Implementierung der Android Keystore-API durch OEM-Hersteller.
Wenn unsere Apps erkennen, dass dein Gerät von diesem Problem betroffen ist, erhältst du eine Benachrichtigung mit der Frage, ob du:
- Weiter
- Mehr Informationen (die dich zu dieser Seite führen)
- Abmelden
Wenn du auf Weiter klickst, kannst du unsere Apps wie gewohnt nutzen, aber deine vertraulichen Anmeldedaten werden unverschlüsselt in einem privaten Ordner auf deinem Gerät gespeichert. Dies hat eindeutige Auswirkungen auf die Sicherheit, die du verstehen solltest, bevor du entscheidest, ob du unsere Apps auf betroffenen Geräten verwendest.
Das Erste, was du jedoch tun solltest, ist, dein Gerät auf die neueste Version von Android zu aktualisieren, die vom Hersteller unterstützt wird. Eine Anleitung dazu findest du hier(neues Fenster). Dies könnte das Problem beheben. Falls nicht, lies weiter.
Was ist das Risiko?
Wenn du dich entscheidest, auf Weiter zu klicken, speichern wir deine Passphrase und andere Anmeldedaten im Klartext im unverschlüsselten privaten App-Ordner auf deinem Gerät. Auch wenn dies aus Sicherheitssicht nicht ideal ist, gibt es ein paar wichtige Faktoren, die das Risiko mildern:
1. Keine anderen Apps auf deinem Gerät können auf die Inhalte des privaten Ordners zugreifen, den wir verwenden. Dies bedeutet auch, dass ein Angreifer physischen Zugriff auf dein Gerät benötigen würde, damit überhaupt ein Risiko besteht, dass er auf deine Schlüssel und Anmeldedaten zugreifen kann.
2. Die meisten modernen Android-Geräte haben standardmäßig eine Festplattenverschlüsselung aktiviert, und fast alle anderen Android-Geräte unterstützen das manuelle Aktivieren der Festplattenverschlüsselung oder der dateibasierten Verschlüsselung auf dem Gerät. Wenn diese starken Sicherheitsvorkehrungen aktiviert sind, ist es selbst bei physischem Zugriff eines Angreifers auf dein Gerät sehr unwahrscheinlich, dass er auf deine Proton-Schlüssel und Anmeldedaten zugreifen kann.
Sollte ich weiterhin Proton-Apps auf meinem Android-Gerät verwenden?
Wenn dein Gerät zu den weniger als 1 % der Android-Geräte gehört, die von diesem Problem betroffen sind, solltest du dein Bedrohungsmodell sorgfältig bewerten.
Die Entscheidung liegt allein bei dir, aber unserer Ansicht nach ist das Risiko bei der weiteren Nutzung unserer Apps für die Bedrohungsmodelle der meisten Menschen minimal, solange eine Festplattenverschlüsselung oder eine dateibasierte OEM-Verschlüsselung auf dem Gerät aktiviert ist.