Quellen-Tabelle
Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.
| BSDC-ID | Datum | Titel & Quelle | Kernaussage | Klartext |
|---|---|---|---|---|
| BSDC-S-FND-2017-095 ✅ in KraftRelevanz 3F8, Masterplan | 27.10.2016 ⚠ Feld enthält mehrere Jahresangaben, Originaltext prüfen | "A Formal Security Analysis of the Signal Messaging Protocol" (peer-reviewed, IEEE S&P / Journal of Cryptology) Katriel Cohn-Gordon, Cas Cremers, Benjamin Dowling, Luke Garratt, Douglas Stebila (Universitäten Oxford, CISPA, Queensland) Recherche: DC Quelle öffnen → | Das Signal-Protokoll ist ein kryptografisches Messaging-Protokoll, das Ende-zu-Ende-Verschlüsselung für Instant Messaging bereitstellt und in WhatsApp, Wire und Facebook Messenger verwendet wird — mit zusammen deutlich über einer Milliarde aktiver Nutzer. | Das ist der wissenschaftliche Beweis, dass Signals Verschlüsselung tatsächlich hält, was sie verspricht — nicht nur eine Marketing-Behauptung, sondern mathematisch von unabhängigen Kryptografie-Forschern nachgewiesen. Wichtig: Dasselbe Protokoll steckt auch in WhatsApp — der Unterschied liegt woanders (z. B. Metadaten, Backups), nicht in der Kern-Verschlüsselung selbst. |
| BSDC-S-FND-2026-285 ✅ in KraftRelevanz 3F8, Masterplan | 13.04.2026 | "Threema Long-Term Review and Privacy Audit Details" — akademische Kritik am proprietären Protokoll Factually, mit Bezug auf akademische Kryptografie-Analysen Recherche: DC Quelle öffnen → | Eine umfassende kryptografische Analyse fand mehrere Angriffsvektoren gegen Threemas eigens entwickeltes ("bespoke") Protokoll; eine 2023 veröffentlichte öffentliche Kritik argumentierte, die App nutze ein selbst entwickeltes Protokoll entgegen bewährter Standards ("best-practice norms") — Threema entgegnete, der verwundbare Code stamme aus einem alten Protokoll. Eine fokussierte Analyse zeigte zudem praktische Integritätslücken (Timestamp- und Reihenfolge-Angriffe) sowie Backup-bezogene Seitenkanäle, die Schlüssel offenlegen können, sofern keine Gegenmaßnahmen ergriffen werden. | Wichtige Korrektur zur bisherigen Blackstone-Einordnung von Threema: Anders als Signal (dessen Protokoll extern, wissenschaftlich geprüft und offen ist, siehe F8/Batch 40) nutzt Threema ein selbst entwickeltes Protokoll, das von unabhängigen Kryptografie-Forschern kritisiert wurde. Threema selbst bestätigt teilweise die Kritik (verwundbarer Code aus altem Protokoll), weist eine generelle Unsicherheit aber zurück. Für Blackstones Ehrlichkeitsprinzip wichtig: Diese Nuance sollte im Masterplan-Kapitel zu Messengern ergänzt werden — Threema ist nicht per se unsicher, aber die Vertrauensbasis unterscheidet sich grundlegend von Signal (Community-geprüftes offenes Protokoll vs. Eigenentwicklung mit dokumentierten Schwachstellen). |