Teil 6 von 8. Teil 5 hat angesehen, wie weit das Recht eines Landes reicht.

Worum es in diesem Beitrag geht

  • Der Grund, der für den Ausschluss mancher Anbieter genannt wird.
  • Was zu geschwächten Produkten belegt ist.
  • Was 2024 passiert ist.
  • Warum das auch Europa trifft.
  • Was du dagegen tun kannst.

Der Grund, der für den Ausschluss mancher Anbieter genannt wird

Mehrere Regierungen haben chinesische Anbieter aus Telefon- und Internetnetzen ausgeschlossen und manche chinesische Apps auf Dienstgeräten beschränkt.

Der genannte Grund ist meist derselbe: eine Firma kann gezwungen werden, ihrer eigenen Regierung zu helfen. Also trägt die Hardware ein Risiko, egal was der Code tut.

Diese Begründung ist stichhaltig. Sie ist auch dieselbe Begründung, die in Teil 2 zur Frage benutzt wurde, wessen Recht für deine Daten gilt.

Bevor es weitergeht, sagen wir eine Sache klar.

Cyberoperationen des chinesischen Staates sind echt. Europäische Sicherheitsbehörden dokumentieren sie ebenso wie amerikanische, und dazu gehört Diebstahl von Geschäftsinformationen in großem Maßstab. Nichts in diesem Beitrag ist eine Verteidigung davon.

Aber wenn der Grundsatz lautet, dass ein Anbieter gezwungen werden kann, seiner eigenen Regierung zu helfen, dann gilt er für jeden Anbieter, der eine Regierung hat.

Legt man ihn gleichmäßig an, sind die Akten auf europäischer und amerikanischer Seite nicht leer. An Stellen sind sie besser belegt als die Vorwürfe, weil Parlamente sie untersucht haben.

Was zu geschwächten Produkten belegt ist

Drei Punkte, jeder mit Quelle, geordnet danach, wie fest sie stehen.

Ein Nachrichtendienst besaß eine Verschlüsselungsfirma.

Die Crypto AG war eine schweizerische Firma, die ab den 1950er-Jahren Chiffriergeräte an mehr als 120 Regierungen verkaufte.

Sie gehörte der amerikanischen CIA und dem deutschen BND. Die Geräte waren so verändert, dass diese Dienste die Nachrichten der kaufenden Regierungen mitlesen konnten.

Das stützt sich auf mehr als Journalismus. Nachdem die Geschichte aufkam, hat das Aufsichtsgremium des schweizerischen Parlaments für die Nachrichtendienste selbst untersucht und im November 2020 einen Bericht veröffentlicht.

Der schweizerische öffentliche Sender SWI hat über die Feststellungen berichtet, darunter, dass der schweizerische Nachrichtendienst seit 1993 Bescheid wusste.

Zu den Kunden gehörten europäische Regierungen. Es lief rund 50 Jahre.

Ein kryptografischer Standard wurde zurückgezogen.

Ein Zufallszahlengenerator namens Dual_EC_DRBG wurde als Standard der Vereinigten Staaten veröffentlicht — Zufallszahlen sind das, womit Verschlüsselung ihre Schlüssel unvorhersehbar macht.

Forscher zeigten, dass sein Aufbau es demjenigen, der bestimmte Werte darin wählte, erlaubte, seine Ausgabe vorherzusagen.

Das Normungsgremium riet 2013 von der Nutzung ab und entfernte ihn 2014. The Register berichtete damals über die damit verbundenen geschäftlichen Vereinbarungen.

Hardware wurde auf dem Transportweg abgefangen.

Im Dezember 2013 veröffentlichte das deutsche Magazin Der Spiegel einen Katalog von Werkzeugen zum Abfangen, der Router, Firewalls, Server und Speicher-Firmware bekannter Hersteller abdeckte.

Die Berichte beschrieben auch, wie Hardware auf dem Transportweg umgeleitet, verändert, neu verpackt und weiter an den Kunden geschickt wurde.

Der letzte Punkt ist einen Moment wert für jeden, der Hardware kauft.

Er bedeutet, dass die Vertrauensgrenze nicht nur dein Anbieter ist — sie ist dein Anbieter und alles, was die Lieferung anfasst.

Über den zweiten Teil kann ein ehrlicher Anbieter dir keine Zusicherung geben.

Was 2024 passiert ist

Das ist das Ereignis, das die technische Frage beantwortet, und das Nützlichste in diesem Beitrag.

1994 beschlossen die Vereinigten Staaten ein Gesetz, das Telefonfirmen verpflichtete, ihre Netze so zu bauen, dass Kommunikation auf rechtmäßiges Verlangen abgefangen werden kann.

Der Zugang war damit dauerhaft, eingebaut und durch ein rechtliches Verfahren geregelt.

2024 stellte sich heraus, dass eine dem chinesischen Staat zugeordnete Gruppe, öffentlich Salt Typhoon genannt, in mindestens 9 große amerikanische Telefonfirmen eingedrungen war.

Zu den erreichten Systemen gehörten die Abfangsysteme selbst. The Register berichtete über die Reaktion der Abgeordneten.

Der Zugang, dessen Einbau eine Regierung verlangt hatte, wurde der Zugang, über den eine andere Regierung hereinkam.

Das ist kein Pech. Es folgt daraus, wie so etwas funktioniert.

Ein eingebauter Zugang ist eine Fähigkeit, keine Regel. Das Gesetz, das ihn regelt, bindet nur Leute, die dieses Gesetz anerkennen. Wer eingebrochen ist, tut das nicht.

Jedes Argument für eingebauten rechtmäßigen Zugriff setzt voraus, dass der Zugriff beim vorgesehenen Nutzer bleiben kann. Das hier ist der deutlichste Beleg dafür, dass diese Voraussetzung nicht hält.

Warum das auch Europa trifft

Wenn diese Begründung richtig ist, ist sie überall richtig, und daher trifft sie auch europäische Vorhaben.

Vorhaben, Nachrichten auf dem Gerät zu durchsuchen, bevor sie verschlüsselt werden, erzeugen dieselbe Art eingebauten Zugangs.

Das Vereinigte Königreich hat eine Befugnis, Firmen zur Bereitstellung technischer Fähigkeiten zu verpflichten. Sie wurde genutzt, um Änderungen an einer Verschlüsselungsfunktion zu verlangen, und der Anbieter hat diese Funktion im Vereinigten Königreich abgeschaltet, statt sie zu ändern.

Beides wird von Demokratien verfolgt, mit Aufsicht, aus ernsten Gründen wie dem Schutz von Kindern.

Beides baut auch genau die Art Fähigkeit, von der 2024 gezeigt hat, dass sie nicht zuverlässig beim vorgesehenen Nutzer bleibt.

Ein europäischer Zugang ist nicht sicherer als irgendein anderer, denn einem Eindringling ist es gleich, wie rechenschaftspflichtig die Einrichtung ist. Was ihn interessiert, ist, ob das Ding existiert.

Deshalb ist die nützliche Fassung dieses Arguments eine technische und keine politische.

„Traue keinen Anbietern aus Land X“ muss jedes Mal neu aufgemacht werden, wenn sich die Politik verschiebt.

„Nimm an, dass jeder eingebaute Zugang irgendwann von jemandem genutzt wird, für den er nicht gebaut wurde“ hält unabhängig davon.

Was du dagegen tun kannst

Die praktische Antwort dreht sich nicht vor allem darum, bei wem du kaufst. Sie dreht sich darum, so zu bauen, dass die Frage weniger wichtig wird.

Behandle das Netz als nicht vertrauenswürdig. Verschlüssele den Verkehr Ende zu Ende, und lass ein System einem anderen nicht schon deshalb vertrauen, weil es an einer bestimmten Stelle im Netz sitzt.

Halte deine Verschlüsselungsschlüssel selbst, wo du kannst. Teil 2 hat erklärt, warum das ändert, wen man nach deinen Daten fragen kann. Es begrenzt auch, was ein Eindringling für lohnend hält.

Sende weniger. Daten, die du nie erhoben hast, können nicht abgefangen, angefordert oder verloren werden. Die unmodischste Maßnahme auf dieser Liste, und oft die wirksamste.

Prüfe, was deine Hardware ausführt, bevor du ihr vertraust. Verifizierter Systemstart und Firmware-Prüfung sind es wert, eingeschaltet zu werden, wo deine Hardware sie unterstützt.

Bei wirklich sensiblen Systemen: prüfe die Lieferungen. Siegel, an denen sich Öffnen zeigt, und erfasste Seriennummern sind einfach genug.

Nichts davon verlangt von dir zu entscheiden, welche Regierung dir die größten Sorgen machen soll.

Genau deshalb sind sie die bessere Antwort. Eine Maßnahme, die nur wirkt, wenn deine Einschätzung der Politik stimmt, ist keine richtige Maßnahme.

Teil 7 tritt aus der Technik heraus und sieht sich an, wie andere Branchen mit demselben Problem umgegangen sind.


Zuerst veröffentlicht: 2026-08-25. Zuletzt aktualisiert: 2026-08-25.