Sicherheitsmaßnahmen

Facebook will User vor sich selbst schützen

Birgit Riegler , 14. Mai 2011, 11:38

Zusätzliche SMS-Freischaltcodes, Schutz gegen Clickjacking, Cross Site Scripting und Spam-Links

Facebook hat eine Reihe neuer Maßnahmen gesetzt, um die Nutzer besser vor Würmern, Schadcodes und Spam zu schützen. So hat man unter anderem eine Partnerschaft mit Web of Trust gestartet, um vor potentiell gefährlichen Seiten zu warnen, und bietet Nutzern zusätzliche SMS-Codes bei Login-Versuchen von unbekannten Geräten an. Die neuen Vorkehrungen werden auf der Facebook-Security-Seite näher erläutert.

Zusätzlicher SMS-Feischaltcode

Als neueste Schutzmaßnahme können Facebook-User nun auf Wunsch eine Faktor-2-Authentifizierung für ihr Konto wählen. Das hatte Facebook bereits im Oktober angekündigt. In dem Fall müssen Nutzer einen zusätzlichen Code eingeben, wenn sie sich von einem Gerät auf Facebook einloggen, das noch nicht mit dem Konto verknüpft ist. Der Freischaltcode wird per SMS zugestellt. Schon seit einiger Zeit ist es möglich, dass User eine Warnmeldung per E-Mail erhalten, wenn ein Login-Versuch von einem unbekannten Gerät erfolgt. Voraussetzung ist natürlich, dass eine Mobiltelefonnummer angegeben wurde.

Laut heise könnte der Schutz allerdings gegen das Ausnutzen von Access-Tokens oder OAuth-Zugangs-Credentials, die Facebook-Apps für den Zugriff auf das Konto benötigen, wirkunglos sein. Genaueres ist allerdings nicht bekannt. Im Zusammenhang damit wurde erst vor kurzem ein gefährliches Sicherheitsleck bekannt und gestopft, das App-Entwicklern versehentlich Zugriff auf die User-Konten gab. 

Links werden gescannt

Beim bereits erwähnten Web of Trust handelt es sich um ein Add-On für alle gängigen Browser, das User vor dem Ansurfen potentiell gefährlicher Websites warnt. Facebook verfügt bereits über ein System, das Links automatisch scannt, um Malware oder Spam zu entdecken. Mithilfe von Web of Trust soll dieses System nun verbessert werden. Das soziale Netzwerk will zudem mit weiteren Anbietern in diesem Bereich zusammenarbeiten.

Clickjacking

Ein weiteres, massives Sicherheitsproblem stellt sogenannten Clickjacking oder Likejacking dar. In dem Fall versuchen Kriminelle und Spammer Nutzer dazu zu bringen, auf einen Link zu einer manipulierten Seite zu klicken, indem sie ihn etwa als Gewinnspiel tarnen oder interessante Inhalte versprechen. Facebook verfügt bereits auch dafür über ein System, das das Clickjacking des Like-Buttons entdecken und Links zu suspekten Seiten blockieren soll. So werden User bei verdächtigen Links gefragt, ob sie diese wirklich posten wollen. Nach Unternehmensangeben wurde das weiter verbessert.

Schutz vor Cross Site Scripting

Immer wieder geistern auch Meldungen durch Facebook, die Nutzern bestimme Inhalte versprechen, wenn sie JavaScript-Code selbst in die Adresszeile einfügen. Statt des versprochenen Videos oder Fotos, werden allerdings im Namen des Nutzers Status-Updates zu potentiell gefährlichen Seiten veröffentlicht oder Spam-Meldungen an alle Freunde versendet. Facebook hat seine Systeme dahingehend verbessert, dass Nutzer nun gefragt werden, ob sie die Aktion wirklich ausführen wollen und gleichzeitig auf das Risiko hingewiesen. Das Unternehmen arbeite zudem mit allen Browser-Herstellern zusammen, um das darunterliegende Problem zu beheben.

Kritik

Die Sicherheitsexperten von Sophos haben sich die neuen Maßnahmen von Facebook bereits angesehen und kritisieren, dass die Vorkehrungen teilweise nicht weit genug gehen. So würden etwa Community-gewartete Blockierlisten wie bei Web of Trust nicht ausreichen. Seiten, die gehackt und später wiederhergestellt wurden, würden oft weiterhin auf den Sperrlisten geführt. Generell seien die neuen Sicherheitsvorkehrungen aber ein wichtiger Schritt nach vorne. (Birgit Riegler/derStandard.at, 14. Mai 2011)

Kommentar posten
Posting 1 bis 25 von 60
1 2
Errorrrrrr
00
16.5.2011, 08:31
Faktor-2-Authentifizierung

ich bin leider nicht so hip einen facebook account zu haben, deswegen kenne ich mich auch nicht aus. trotzdem würde ich gerne den usecase (ausser infos aus den kunden herauslocken) zu diesem feature verstehen.

1.) ich habe mein mobile vergessen und will was auf facebook nachsehen
-> ich borg mir das mobile von meinem freund, komm jedoch nicht rein, weil ich ja mein mobile nicht mit habe und somit den code nicht kenne.
2.) ich habe mein mobile mit und borg mir das mobile von jemand anderen um was auf facebook nachzusehen.
-> warum will ich so was machen?

NORACSA
00
18.5.2011, 10:10

nicht hip genug für einen facebook account, aber hip genug mobile zu schreiben...

PanoramaFelix
00
16.5.2011, 05:57
...und zur Information des CIA

Guckstu hier.
http://www.doppelklicker.de/Julian_As... 704.0.html

Ge. G.
02
15.5.2011, 22:03
gaaanz sicher!

Wenn ich facebook meine Handynummer gebe, dient das NUR zu meiner Sicherheit!

slacker
00
16.5.2011, 11:01
Keine Angst

Marc Zuckerberg wird sie schon nicht anrufen

Sir Panda
 
00
15.5.2011, 18:46

und seit heute kann man NAchrichten nicht mehr löschen sondern nur noch Archivieren!!!! Was für ein Witz!

NORACSA
00
18.5.2011, 10:11

wahrscheinlich wurden sie davor auch schon nicht gelöscht sondern nur als gelöscht markiert...

Plato
00
15.5.2011, 18:02
Es würde schon genügen, die default Einstellungen auf maximale privacy zu setzen,

..statt wie jetzt auf maximale Öffentlichkeit !

ich bin dafür ®
10
15.5.2011, 15:58

eine analogie zu huxley´s denke - die nazis hatten ihr zwangsregister, der zuckerberg (oder wer dahinter steckt) hat sein "freiwilligkeits"-register..

Peter Williams
01
15.5.2011, 15:24
Weltfrieden

..."die Welt sollte wieder ein friedlicher Ort werden, ohne Krieg und so. Das Leiden muss ein Ende nehmen, ich weiss, dass 97% das nicht in Ihrem Status posten werden, aber du gehörst vielleicht zu den 3% die die Welt verändern können .. "

wtf?? ??

Gerhard Rot
00
15.5.2011, 13:03
FB ist nur ein Sammelbecken für Na.is und Islamisten

http://www.youropenbook.org/

slacker
00
16.5.2011, 11:10
schonmal ins krone-forum geschaut?

Chronox
01
15.5.2011, 12:14

Ja genau, weil ich Facebook meine Handynummer geben werd.

Gewinnwarnung
00
15.5.2011, 18:02

Macht nichts, oft reicht auch ein Blick ins Telefonbuch.

Gobi Todic
00
15.5.2011, 12:43
wenn du einen einzigen freund hast der sein telefonbuch preis gegeben hast

kannst dir das abschminken.

kugelmugel
01
14.5.2011, 23:40
sorry facebook

meine handynummer bekommt ihr niemals....schminkt euch das mal schön ab...

Doppelfelix
10
15.5.2011, 00:51
Süß.

kugelmugel
00
15.5.2011, 10:05

danke. ;)

Tante Herbert
00
15.5.2011, 00:01
Na genau!

zu 99% habens die schon.

kugelmugel
10
15.5.2011, 10:05

geheimnummer... daher eher nicht.

xray -
00
15.5.2011, 15:18

hast du deinen kollegen / Telefonkontakte auch allen ganz sicher gesagt, dass sie die nicht in ihrem iphone/android/...-telefonbuch speichern dürfen, und bist du dir sicher, dass sie das alle brav befolgt haben?

wenn nur einer den du vergessen hast dann die bequeme facebook-telefonbuch-freundefinder-funktion verwendet ist es schon geschehen :)

Pronoia
03
14.5.2011, 23:36
"Facebook will User vor sich selbst schützen"

ist das grammatikalisch absichtlich zweideutig? :)
sich selbst = vorm User
sich selbst = vor Facebook

(didn't rtfa)

UnsereIdentitätMimtSimulacraUnserWissenIstDiskursiv
10
15.5.2011, 07:31
Alternative?

"Facebook will seine User vor einem selbst schützen?"

Oder eine andere Konstruktion?

Fritz Meyer
02
14.5.2011, 23:26
In ehrlichster Form müsste das dann lauten...

"Liebe Konsumenten, benutzt uns am besten überhaupt gar nicht!"

NORACSA
00
18.5.2011, 10:12

oder auch: liebe user: wenn ihr zu blöd fürs internet seids BITTE benutzt es nicht...

Kommentar posten
Posting 1 bis 25 von 60
1 2

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.