Kryptografieexperten warnen davor, der aktuellen Verschlüsselungsimplementierung von X zu vertrauen.
Die Plattform behauptet zwar, mit ihrer neuen Funktion XChat Ende-zu-Ende-verschlüsselte Nachrichten anzubieten, doch die technischen Details offenbaren erhebliche Lücken, die das System weitaus unsicherer machen als etablierte Alternativen. Was wir hier sehen, ist Verschlüsselungstheater: Das Marketing klingt beeindruckend, aber die Umsetzung bleibt weit hinter echter Sicherheit zurück.
- Was die Verschlüsselung von X tatsächlich verspricht (und was nicht)
- Die technischen Probleme, die Ihnen Sorgen machen sollten
- Wie dies im Vergleich zum Goldstandard abschneidet
- Warum Transparenz für Vertrauen entscheidend ist
- Was Sie stattdessen nutzen sollten
- Das große Ganze: Warum dies jetzt wichtig ist
Was die Verschlüsselung von X tatsächlich verspricht (und was nicht)
Die verschlüsselte Nachrichtenfunktion von X bringt Einschränkungen mit sich, durch die sie sich von wirklich sicheren Optionen unterscheidet. Sowohl der Absender als auch der Empfänger müssen zahlende X-Nutzer sein , damit die verschlüsselte Nachrichtenübertragung funktioniert. Damit fallen Journalisten, Aktivisten und ganz gewöhnliche Nutzer heraus, die sie möglicherweise am dringendsten benötigen.
Noch bedenklicher ist, dass die verschlüsselte Nachrichtenübertragung von X nur für Text gilt; Medien wie Videos oder Bilder werden nicht verschlüsselt. Stellen Sie sich vor: Sie senden eine verschlüsselte Nachricht mit dem Inhalt „hier ist das vertrauliche Dokument“, doch der Anhang liegt ungeschützt auf den Servern von X und ist für jeden mit Zugriff darauf sichtbar. Für Menschen, die Beweismaterial, juristische Dokumente oder sensible Fotos teilen, ist das ein riesiger blinder Fleck.
Die Plattform räumt außerdem ein, dass die Metadaten jeder verschlüsselten Nachricht nicht verschlüsselt werden. Metadaten verraten, wer mit wem und wann kommuniziert. Für eine Quelle, die einem Journalisten schreibt, oder einen Organisator, der einen Protest plant, können allein diese Muster riskant sein.
Die technischen Probleme, die Ihnen Sorgen machen sollten
Die Details deuten auf grundlegende Schwachstellen hin, die ausgereiftere Systeme bereits vor Jahren gelöst haben. Die aktuelle Implementierung könnte es ermöglichen, dass „ein böswilliger Insider oder X selbst“ Gespräche durch einen Man-in-the-Middle-Angriff kompromittiert. Einfach ausgedrückt könnte X Ihnen gefälschte Verschlüsselungsschlüssel aushändigen, ohne dass Sie dies leicht bemerken würden.
Am kritischsten ist, dass X keine „Perfect Forward Secrecy“ bietet. PFS wechselt die Schlüssel, sodass jede Nachricht ein frisches Schloss erhält. Ohne diese Funktion kann ein Angreifer, der den privaten Schlüssel eines Nutzers kompromittiert, alle Nachrichten entschlüsseln – nicht nur die neuesten.
Das Schlüsselmanagement verschärft die Lage noch. X fordert Nutzer auf, zum Schutz privater Schlüssel eine vierstellige PIN festzulegen, und speichert diese Schlüssel anschließend auf den Servern von X. Ohne geeignete Hardware-Sicherheitsmodule – spezialisierte Server, die selbst dem Eigentümer den Zugriff auf die darin gespeicherten Daten extrem erschweren – ist das ein äußerst attraktives Ziel. Ein X-Ingenieur sagte, dass solche Module eingesetzt werden, doch weder er noch das Unternehmen haben dafür Belege vorgelegt. Die Nutzer sollen dies also einfach glauben.
Wie dies im Vergleich zum Goldstandard abschneidet
Stellt man den Ansatz von X den besten Lösungen ihrer Klasse gegenüber, ist die Lücke offensichtlich. Der aktuelle Goldstandard bei Sicherheitsprotokollen für Nachrichtensysteme ist das Signal Protocol, ein Open-Source-Modell, das von Forschern weltweit geprüft wurde.
Das Signal Protocol verwendet AES-256, HMAC-SHA256 und Curve25519 als kryptografische Primitive. AES-256 verschlüsselt Nachrichten, HMAC-SHA256 prüft Integrität und Authentizität, und Curve25519 übernimmt den sicheren Schlüsselaustausch. Zusammengenommen gilt dieses Protokoll derzeit als kryptografisch solide und bietet einen hervorragenden Schutz von Informationen.
Im deutlichen Gegensatz dazu ist keine Komponente der Implementierung von XChat Open Source. Signal veröffentlicht ausführliche Dokumentationen und Quellcode. X tut das nicht. Ohne unabhängige Prüfung wird von den Nutzern verlangt, ohne Verifizierung zu vertrauen.
Warum Transparenz für Vertrauen entscheidend ist
Intransparenz ist keine nebensächliche Kleinigkeit, sondern das Kernproblem. X sagt, das Unternehmen wolle „unsere Implementierung als Open Source veröffentlichen und die Verschlüsselungstechnologie später in diesem Jahr in einem technischen Whitepaper ausführlich beschreiben“. Das ist ein Versprechen für morgen. Die Menschen brauchen heute Sicherheit.
Unternehmen sollten transparent mit den von ihnen eingesetzten Verschlüsselungsmethoden und Algorithmen umgehen – insbesondere dann, wenn sie Ende-zu-Ende-Verschlüsselung versprechen. Die Geschichte ist voll von Systemen, die solide wirkten, bis Experten sie genauer unter die Lupe nahmen. Echte Sicherheit entsteht offen und kann so einer öffentlichen Prüfung standhalten.
Matthew Green, ein Kryptografieexperte und Dozent an der Johns Hopkins University, sagte gegenüber TechCrunch, dass man solchen Systemen ohne Audit keine vertraulichen Gespräche anvertrauen sollte. Diese Einschätzung deckt sich mit den Lehren aus Zooms frühen „Ende-zu-Ende“-Versprechen und anderen Plattformen, die zu viel versprachen und zu wenig lieferten.
Was Sie stattdessen nutzen sollten
Wenn Sie wirklich sichere Nachrichtenübertragung benötigen, sollten Sie auf Tools mit nachweislicher Erfolgsbilanz zurückgreifen. Signal gilt als die vertrauenswürdigste Option für sichere Nachrichten mit Ende-zu-Ende-Verschlüsselung. Signal ist kostenlos, Open Source und wird von investigativen Journalisten, Cybersicherheitsexperten, Aktivisten und Regierungsvertretern breit genutzt.
WhatsApp hat 2016 mithilfe des Signal Protocols eine vollständige Ende-zu-Ende-Verschlüsselung eingeführt und ist daher eine weitere brauchbare Option. Machen Sie sich jedoch den Kompromiss bewusst: WhatsApp verwendet Ende-zu-Ende-Verschlüsselung, doch die Metadaten sind unverschlüsselt und werden von Meta gespeichert. Ihre Nachrichten bleiben privat, Ihre Kommunikationsmuster jedoch nicht.
Diese Plattformen haben sich durch unabhängige Audits und ihre Bewährung unter Druck Vertrauen verdient. Insbesondere Signal hat sein Engagement unter Beweis gestellt, indem es bei Anfragen von Strafverfolgungsbehörden nur minimale Daten herausgibt – oft lediglich die Bestätigung des Datums der Kontoerstellung, weil das alles ist, worauf der Dienst zugreifen kann.
Das große Ganze: Warum dies jetzt wichtig ist
Die Einführung der verschlüsselten Nachrichtenfunktion von X fügt sich in ein größeres Muster ein. Die Menschen wollen Privatsphäre, Plattformen versuchen, diese Nachfrage schnell zu bedienen, und die Qualität variiert. Ende-zu-Ende-Verschlüsselung ist die sicherste Möglichkeit, Nachrichten zwischen zwei Geräten zu verschlüsseln, und stellt sicher, dass der Dienst, der die Nachricht übermittelt, sie nicht einsehen kann. Wenn sie richtig umgesetzt ist, geben selbst ein Servereinbruch oder eine staatliche Anforderung Ihre Nachrichten nicht preis.
Dennoch verwenden viele Social-Media-Unternehmen weiterhin weniger sichere Protokolle, die auf schwächeren kryptografischen Primitiven beruhen. Dadurch entsteht eine gefährliche Diskrepanz zwischen den Erwartungen der Nutzer und dem tatsächlichen Schutz. Einige Dienste bieten echte Ende-zu-Ende-Verschlüsselung, andere setzen auf eine serverseitige Verschlüsselung, die sie selbst lesen können, und wieder andere gehen kaum über die Transportschichtsicherheit hinaus.
Der Ansatz von X scheint für Außenstehende und in manchen Szenarien auch für die Plattform selbst oder Insider angreifbar zu sein. Bis eine vollständige Prüfung durch eine seriöse Stelle erfolgt ist, sollten Sie die verschlüsselte Nachrichtenübertragung von X genauso vorsichtig behandeln wie unverschlüsselten Chat. Diese Haltung schützt die Nutzer und bewegt Plattformen dazu, Sicherheit zu entwickeln, die echt ist und nicht nur der Show dient.
Der hoffnungsvolle Teil: Immer mehr Plattformen erkennen, dass Privatsphäre nicht verhandelbar ist. Die praktische Schlussfolgerung: Ihre vertraulichen Gespräche verdienen Tools mit bewährter, geprüfter Verschlüsselung – keine experimentellen Systeme mit bekannten Lücken.





