Dein Handy und dein Laptop

Ein Handy im Querschnitt, voller Rauschen, und darin ein einzelner kleiner Chip, der einen einzigen Schlüssel aufbewahrt.

Dein Handy wird in der Straßenbahn geklaut. Alles ist drauf: deine Fotos, deine Chats, deine Mails, die App der Bank. Und du hast es mit … vier Ziffern gesichert. Trotzdem kommt der Dieb nicht hinein, nicht einmal, wenn er den Chip auslötet und den Speicher in seinen eigenen Computer steckt. Das klingt zu schön. Dieses Kapitel erklärt, warum es trotzdem stimmt, und genau wann es nicht mehr stimmt.

Wörter, die du gleich brauchst

Vollständige Festplattenverschlüsselung
Nicht eine einzelne Datei verschlüsseln, sondern den ganzen Speicher. Wer den Chip ausliest, sieht nur Rauschen. Auch die Namen deiner Dateien.
Sicherheitschip
Ein zweiter, winziger Computer in deinem Gerät, der nur eine Aufgabe hat: Schlüssel aufbewahren und PINs prüfen. Er hat seinen eigenen Speicher und sein eigenes Programm, und der normale Prozessor kommt nicht hinein.
Verzögerung (Throttling)
Nach einer Reihe falscher Versuche wartet dieser Chip, und bei jedem weiteren Fehler wartet er länger. Du kannst ihn nicht überspringen, indem du das Gerät neu startest.
BFU und AFU
Before First Unlock und After First Unlock: Ist das Gerät seit dem Einschalten schon einmal entsperrt worden oder noch nicht? Dieser Unterschied entscheidet fast alles auf dieser Seite.

Alles auf der Festplatte steht als Geheimtext

Der Speicher deines Geräts ist von Anfang bis Ende mit AES verschlüsselt, derselben Chiffre aus Kapitel 4. Das ist kein zusätzliches Programm, das nebenher läuft: Zwischen dem Speicherchip und dem Arbeitsspeicher sitzt ein Stück Hardware, das jeden Block beim Lesen entschlüsselt und beim Schreiben verschlüsselt. Du merkst nichts davon, und genau das ist die Absicht.

SystemWie es heißtIst es standardmäßig an?
WindowsBitLocker, und Geräteverschlüsselung für die automatische Variante Die Geräteverschlüsselung geht auf Geräten, die die Anforderungen erfüllen, von selbst an, direkt nach dem Auspacken, mit XTS-AES-128. Seit Windows 11 Version 24H2 erfüllen viel mehr Geräte diese Anforderungen.
macOSFileVault Ein Mac mit Apple-Silicon oder einem T2-Chip verschlüsselt seinen Speicher immer. FileVault schaltest du selbst dazu; das koppelt den Schlüssel an dein Anmeldepasswort.
LinuxLUKS Nein, du wählst es bei der Installation. Fast jede Installation bietet es mit einem einzigen Häkchen an.
Androiddateibasierte Verschlüsselung Ja, und du kannst sie nicht ausschalten. Geräte, die mit Android 10 oder höher auf den Markt kommen, müssen sie benutzen.
iOSData Protection Ja, immer. Der Speicher ist von dem Moment an verschlüsselt, in dem du das Gerät einschaltest.

Wo liegt dann der Schlüssel?

Hier steckt die eigentliche Einsicht. Ein AES-Schlüssel ist 256 Bit lang: eine Zahl aus 2256 Möglichkeiten, eine Zahl mit 78 Stellen. Dein Code hat vier Ziffern. Diese beiden können unmöglich dasselbe sein.

Rechne kurz mit. Vier Ziffern von 0 bis 9 ergeben 10 × 10 × 10 × 10 Möglichkeiten:

104 = 10 000

Zehntausend. In Bit ausgedrückt sind das log2(10 000) ≈ 13,3 Bit — etwas mehr als 213 = 8192, etwas weniger als 214 = 16 384. Ein Computer geht zehntausend Möglichkeiten in weniger als einer Sekunde durch. Wäre deine PIN der Schlüssel, dann wäre dein Gerät im Handumdrehen offen.

Die PIN ist der Schlüssel also nicht. Der echte Schlüssel ist zufällig und 256 Bit lang, und er liegt in einem eigenen Chip, der die PIN prüft und ihn erst danach herausgibt.

WoWie der Chip heißt
iPhone, iPad, MacSecure Enclave
Windows-PCTPM, Trusted Platform Module
AndroidStrongBox, der gesicherte Schlüsselspeicher. Auf den Pixel-Geräten von Google ist das ein eigener Chip namens Titan M2.

Dieser Chip bewahrt auch eine einmalige Zahl auf, die in der Fabrik ins Silizium eingebrannt wurde und die nie wieder herauskommt. Der Schlüssel für deinen Speicher wird aus dieser Zahl und deiner PIN zusammen abgeleitet. Folge: Den Speicherchip auszulöten und in einen anderen Computer zu stecken bringt gar nichts. Die einmalige Zahl bleibt im Gerät zurück, und ohne diese Zahl gibt es keinen Schlüssel, egal wie viele PINs du ausprobierst.

Warum vier Ziffern hier doch reichen

In Kapitel 3 war Langsamkeit die Waffe: eine Hashfunktion, die mit Absicht Hunderttausende Runden dreht, damit der Angreifer pro Rateversuch einen Bruchteil einer Sekunde braucht statt einer Milliardstel. Hier passiert dasselbe, aber radikaler, und nicht mit Rechenarbeit, sondern mit einer Uhr.

Der Sicherheitschip zählt die falschen Versuche und weigert sich einfach zu antworten. Neu starten hilft nicht — der Zähler sitzt im Chip, nicht im Betriebssystem, und nach einem Neustart läuft die Wartezeit sogar wieder von vorn. Das sind die echten Tabellen:

Falscher VersuchiPhone / iPadAndroid
1–3keine Wartezeitkeine Wartezeit
41 Minutekeine Wartezeit
55 Minuten1 Minute
615 Minuten5 Minuten
71 Stunde15 Minuten
83 Stunden30 Minuten
98 Stunden90 Minuten
10Gerät gesperrt, nur noch über einen Computer wiederherstellbar4 Stunden
1236 Stunden
1541 Tage
199 Jahre
20überhaupt kein Versuch mehr

Rechne nach, was das bedeutet. Es gibt zehntausend Codes. Auf einem iPhone bekommt der Dieb neun davon, und dann ist Schluss. Auf Android bekommt er neunzehn, wovon der letzte ihn neun Jahre kostet. Neunzehn von zehntausend: Er hat eine Chance von etwa eins zu 526, wenn er gut rät, und 1234 oder dein Geburtsjahr sind leider kein guter Tipp.

Das ist der Grund, warum vier Ziffern hier reichen und auf einer Website nicht. Auf einer Website kann der Angreifer die ganze Liste kopieren und zu Hause milliardenfach pro Sekunde raten, und der Verteidiger hat nur Langsamkeit pro Rateversuch. Hier kann er nicht kopieren: Es gibt ein einziges Exemplar des Schlüssels, es sitzt in einem einzigen Chip, und dieser Chip zählt mit. Langsamkeit ist keine Verzögerung mehr, sondern eine Mauer.

Auf dem iPhone kannst du in den Code-Einstellungen noch Daten löschen einschalten. Dann löscht sich das Gerät nach zehn falschen Versuchen hintereinander selbst. Wäg das gegen einen kleinen Bruder ab, der gern auf Knöpfe drückt.

An oder aus macht einen großen Unterschied

Ein Gerät, das komplett aus ist, hat den Schlüssel nirgendwo. Der muss erst noch aus deiner PIN und der Chipzahl berechnet werden, und bis das passiert, ist alles im Speicher Rauschen. Das ist der Zustand vor der ersten Entsperrung: BFU.

Aber sobald du nach dem Einschalten einmal deinen Code eingetippt hast, steht der Schlüssel im Arbeitsspeicher, und er bleibt dort stehen — auch wenn du den Bildschirm wieder sperrst. Das muss auch so sein: Dein Handy muss ja noch Wecker klingeln lassen, Nachrichten holen und Anrufe annehmen, während der Bildschirm gesperrt ist. Das ist AFU, nach der ersten Entsperrung, und es ist der Zustand, in dem dein Gerät fast immer ist.

Apple macht das mit Schutzklassen ausdrücklich. Die strengste wirft den Schlüssel weg, sobald du den Bildschirm sperrst. Die Standardklasse für Daten von Apps anderer Anbieter heißt Protected Until First User Authentication und tut das nicht: Dieser Schlüssel bleibt im Speicher, bis du das Gerät ausschaltest.

Praktisch: Ein gestohlenes Handy, das aus war, ist ein Ziegelstein. Ein gestohlenes Handy, das an war und an dem Tag schon entsperrt wurde, ist ein Tresor, in dem der Schlüssel innen auf dem Tisch liegt — immer noch schwierig, aber genau mit diesem Unterschied verdienen forensische Firmen ihr Geld. Daher der Rat, den du manchmal hörst und der kein Aberglaube ist: Schalte dein Gerät ganz aus, wenn du es wirklich aus der Hand gibst oder wenn du fürchtest, es zu verlieren. Ein Neustart reicht — nach einem Neustart ist es wieder BFU.

Wogegen es nicht schützt

Festplattenverschlüsselung schützt gegen eine Sache: jemanden, der dein Gerät in die Hände bekommt, während es gesperrt ist. Mehr nicht. Steht dein Laptop offen und angemeldet da, dann ist alles einfach lesbar — für dich, für den Freund, der sich kurz dahinterklemmt, und für ein Programm, das du aus Versehen installiert hast. Der Schlüssel ist in diesem Moment in Gebrauch, also wird alles brav für jeden entschlüsselt. Dasselbe gilt für jemanden, der dir über die Schulter schaut, für einen Screenshot und für eine Datei, die du selbst in eine Cloud schickst: Die geht entschlüsselt weg und fällt unter die Verschlüsselung dieser Cloud, nicht unter die deiner Festplatte. Der Schlüssel, den du aus Kapitel 8.1 ausgedruckt hast, ist auf einem entsperrten Laptop genauso gut zu lesen wie auf Papier.

Das ist Mathematik: Entropie, oder was ein Geheimnis wert ist

Wie misst man, wie geheim etwas ist? Nicht in Ziffern oder Buchstaben, sondern in Bit: der Anzahl der Male, die du die Möglichkeiten halbieren musst, um eine einzige übrig zu behalten. Ein Münzwurf ist 1 Bit. Ein Würfel ist log2(6) ≈ 2,58 Bit. Deine PIN ist log2(10 000) ≈ 13,3 Bit. Ein AES-Schlüssel hat 256 davon.

Diese Zahl ist das ehrlichste Urteil über ein Geheimnis, denn sie hängt nicht davon ab, wie lang es aussieht. Ein Code aus sechs Ziffern klingt anderthalbmal so stark wie einer aus vier, ist aber log2(1 000 000) ≈ 19,9 Bit: sechseinhalb Bit mehr, also hundertmal schwerer. Der Chip in deinem Handy legt selbst nichts drauf — er liefert keine zusätzlichen Bit, er begrenzt, wie oft du raten darfst. Das ist eine andere Verteidigung, und deshalb wirkt sie nur, solange der Chip mitspielt.

Bit als Maß für Unsicherheit zu zählen geht auf Claude Shannon zurück, der es 1948 in A Mathematical Theory of Communication aufschrieb. Dieses Fach heißt Informationstheorie, und es geht genauso darum, wie man ein Foto komprimiert oder wie ein Radiosignal durch das Rauschen kommt. Verschlüsselung ist nur eine Ecke davon.