Digitaler Impfpass: Kein Zertifikatsrückruf unter dieser Apotheke

Was tun mit den illegal ausgestellten digitalen Impfpässen? Zurückziehen ist nicht vorgesehen. Im Notfall müssen alle neu ausgestellt werden.

Ein Bericht von und veröffentlicht am
Apotheken können derzeit keine digitalen Impfnachweise ausgeben.
Apotheken können derzeit keine digitalen Impfnachweise ausgeben. (Bild: Martin Rose/Getty Images)

Die Apotheken in Deutschland geben derzeit keine digitalen Impfnachweise mehr aus, da der Deutsche Apothekerverband (DAV) dies nach Sicherheitsbedenken gestoppt hat. Doch das System hat ein technisches Problem: Ein bisher von einer Apotheke ausgestelltes Zertifikat kann kaum sinnvoll zurückgezogen werden - außer es werden sämtliche Zertifikate von allen Apotheken zurückgezogen. Das wären derzeit immerhin rund 25 Millionen Zertifikate.

Auf das Problem hingewiesen haben die Sicherheitsforscher André Zilch und Martin Tschirsich, die sich Zugang zu dem Portal der Apotheken verschaffen konnten, indem sie sich als Apothekenbetreiber ausgaben und einen Zugang beantragten. Auf diese Weise konnten sie selbst Impfnachweise ausstellen.

Doch neben den Sicherheitsforschern haben offensichtlich auch Kriminelle Zugriff auf das System und bieten illegale Impfnachweise zum Kauf an. Diese müssten nun zurückgezogen werden, was aber im System nicht vorgesehen ist.

Bekannt ist das grundsätzliche Problem aber schon viel länger. Bereits vor rund einem Monat wies Thomas Siebert, Head of Protection Technologies bei dem Sicherheitsunternehmen GData, genau darauf hin.

Siebert hatte sich für eine Untersuchung der Architektur der digitalen Impfnachweise einen Decoder für die QR-Codes erstellt, wie er auf Nachfrage von Golem.de bestätigte. Golem.de-Autor Hanno Böck hat einen ähnlichen Decoder auf Github veröffentlicht. Dieser zeigt lediglich die Daten in dem Impfnachweis an. Eine Verifikation wird explizit nicht vorgenommen.

Bei der Analyse verschiedener Impfnachweise aus Apotheken fiel Siebert so auf, dass diese alle von einem zentralen Schlüssel stammen. "Die Signatur wird letztlich über das Portal des Deutschen Apothekerverbands mit dessen Schlüssel ausgestellt, nicht durch die ausgebende Apotheke", schreibt er in einem Blogbeitrag.

Apothekerverband erstellt die Zertifikate mit einem zentralen Schlüssel

Siebert erklärte dazu Golem.de: "Bisher ist für das Zurückziehen von digitalen Impfnachweisen allerdings nur eine Möglichkeit vorgesehen: Das Zurückziehen des missbräuchlich verwendeten digitalen Schlüssels. Sämtliche vom Apothekerverband generierten Impfnachweise verwenden aber den gleichen Schlüssel. Deshalb können nur alle in Apotheken erstellten Impfnachweise auf einen Schlag zurückgezogen werden." Praktikabel erscheint das kaum, immerhin müssten alle Impfnachweise dann neu ausgeben werden, mit entsprechendem Aufwand für alle Beteiligten.

"Ein weiterer Weg wäre die Sperrung anhand des Zertifikatsidentifikators (Unique Vaccination Certificate/Assertion Identifier, UVCI), die Teil des Impfnachweises ist. Darin enthalten ist eine eindeutige Identifikationsnummer für die ausgebende Apotheke oder auch Impfzentrum," erklärte Siebert bereits Ende Juni. Doch schon damals schränkte er ein: "Allerdings wird dieses Format zumindest für Apotheken erst seit wenigen Tagen verwendet. Zuvor wurde für sämtliche Zertifikate als Issuer 'DAVPU' angegeben, also der Deutsche Apothekerverband."

Zurückziehen könnte bei neuen Zertifikaten funktionieren, bei alten nicht

Zwar ist das Zurückziehen von gefälschten Impfnachweisen mithilfe der UVCI künftig möglich. Mit Blick auf Medienberichte, die bereits illegal ausgestellte Zertifikate thematisieren, ergibt sich aber ein weiteres Problem.

Siebert sagt dazu: "Sollte sich herausstellen, dass in einer Apotheke zuvor flächendeckend falsche Impfzertifikate ausgestellt wurden, könnten diese Zertifikate nicht zurückgerufen werden. Es könnten höchstens alle Zertifikate aller Apotheken bis zu diesem Zeitpunkt zurückgerufen werden - mit entsprechenden Kosten."

Unklar bleibt, ob und wann das Zertifikatsystem der Apotheken wieder angefahren wird und wie mit den bisher ausgestellten Zertifikaten umgegangen wird. Immerhin: Ärzte und Impfzentren sind nicht betroffen, diese verwenden andere Schlüssel.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


NaruHina 26. Jul 2021

haben dennoch nicht ins portmonai gepassst. und mussten daher immer seperat mitgeführt werden

scrumdideldu 26. Jul 2021

"Milde getroffen"? Die haben bereits mit der Masken eine Schatztruhe geschenkt bekommen...

scrumdideldu 26. Jul 2021

Deine aufgestellten Behauptungen widersprechen allem was die etablierten Wissenschaftler...

ibecf 25. Jul 2021

Das kommt vor. Aus persönlich Erfahrungen würde ich sagen aber sagen führt ein normale...



Aktuell auf der Startseite von Golem.de
Quartalszahlen
So verkauft Elon Musk Teslas Schrumpfkurs als Wachstum

Nur 3 statt 20 Millionen Autos, Investitionen in neue Fabriken wurden gestrichen und die 4680-Akkus waren angeblich nie wichtig für Tesla.
Eine Analyse von Frank Wunderlich-Pfeiffer

Quartalszahlen: So verkauft Elon Musk Teslas Schrumpfkurs als Wachstum
Artikel
  1. General Atomics Mojave: US-Drohne mit Miniguns schießt mit 6.000 Schuss pro Minute
    General Atomics Mojave
    US-Drohne mit Miniguns schießt mit 6.000 Schuss pro Minute

    General Atomics hat eine Großdrohne mit zwei Miniguns getestet, die eine Kadenz von 6.000 Schuss pro Minute erreichen.

  2. Elektro-Limousine: BMW wertet den i4 mit neuem Design und Serienextras auf
    Elektro-Limousine
    BMW wertet den i4 mit neuem Design und Serienextras auf

    Der BMW i4 bekommt ein Technik- und Designupdate, das die Attraktivität des vollelektrischen Mittelklasse-Fahrzeugs steigern soll.

  3. Produktionsstopp Fisker Ocean: Magna Graz streicht 500 Stellen
    Produktionsstopp Fisker Ocean
    Magna Graz streicht 500 Stellen

    Nach dem Produktionsstopp des Elektroautos Fisker Ocean wird Magna Steyr rund 500 Stellen abbauen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • MediaMarkt: Asus Gaming-Laptop 999€ statt 1.599€ • Galaxy S23 400€ günstiger • Anker USB-Ladegeräte -45% • MSI MEG 342CDE OLED 999€ • Gamesplanet Spring Sale [Werbung]
    •  /