Max hat vieles richtig gemacht. Sein Telefon kann als Hotspot dienen: Es wird dann zu einem kleinen WLAN-Router und gibt seine Mobilfunkverbindung weiter. Dieser Hotspot hat ein langes Passwort, das nur hier verwendet wird und erst kürzlich gewechselt wurde. Eines Tages entdeckt er beim Durchsehen der Einstellungen einen Eintrag, den er nie beachtet hatte: „Sicherheit“. Daneben steht ein Kürzel, WPA2, und ein Menü mit weiteren Möglichkeiten: kein Schutz, WPA2/WPA3, WPA3. Seine Frage ist berechtigt: Wenn das Passwort gut ist, was ändert dann ein Kürzel? Die Antwort führt zu den Auswirkungen einer schwachen WLAN-Verschlüsselung.
Der Unterschied ist da. Das Passwort ist der Schlüssel, das Verschlüsselungsprotokoll ist das Schloss, in das dieser Schlüssel passt. Die Verschlüsselung ist das Verfahren, das über Funk übertragene Daten für alle unleserlich macht, die den Schlüssel nicht besitzen; das Protokoll ist die Gesamtheit der Regeln, nach denen sich Telefon und verbundene Geräte erkennen und ihre Daten verschlüsseln. Ein hervorragender Schlüssel in einem alten Schloss schützt weniger, als es den Anschein hat.
Die Kürzel, knapp erklärt: WEP ist das erste Schutzverfahren für drahtlose Netze und gilt heute als überholt; WPA2 ist der seit vielen Jahren verbreitete Standard, richtig eingesetzt nach wie vor solide; WPA3 ist die jüngste Generation, entworfen, um die Schwachstellen der vorherigen zu schließen.
Die nützlichere Frage lautet deshalb anders: Wenn das gewählte Protokoll schwach wäre, was genau wäre betroffen?
Dieser Beitrag antwortet anhand der drei Eigenschaften, an denen sich die Sicherheit jeder Information messen lässt: dass sie vertraulich bleibt, dass sie richtig bleibt, dass sie verfügbar bleibt. Vertraulichkeit, Integrität und Verfügbarkeit machen sichtbar, dass eine schwache Verschlüsselung nicht bloß ein Detail für Fachleute ist.
Der Beitrag vertieft die Empfehlung zur Verschlüsselung des mobilen Hotspots und ergänzt jene zum Passwort für den mobilen Hotspot: dort geht es um den Schlüssel, hier um das Schloss.
Drei Fragen zu den Auswirkungen einer schwachen WLAN-Verschlüsselung
Sie gelten jedes Mal, wenn Sie den Eintrag „Sicherheit“ des Hotspots öffnen, und nicht erst, wenn etwas schiefgeht:
- Was könnte jemand in Reichweite meines Netzes lesen, auch ohne sich zu verbinden? – das ist die Frage nach der Vertraulichkeit.
- Was ließe sich am Datenverkehr verändern, oder auf den verbundenen Geräten erreichen? – das ist die Frage nach der Integrität.
- Was könnte ich nicht mehr tun, wenn die Verbindung unterbrochen oder belegt wäre? – das ist die Frage nach der Verfügbarkeit.
Mit WPA3 und einem starken Passwort fallen die Antworten bescheiden aus. Bei einem offenen oder mit WEP geschützten Netz lautet die Antwort auf alle drei: sehr viel, ohne dass jemand etwas erraten müsste. Genau hier verändert das Protokoll die Rechnung: bei einer schwachen Verschlüsselung hängt die Auswirkung nicht mehr davon ab, wie gut Ihr Passwort ist, sondern davon, wie leicht es sich umgehen lässt.
1. Vertraulichkeit: was über Funk geht, bleibt nur für Sie lesbar
Vertraulichkeit ist die Zusicherung, dass eine Information nur von Berechtigten gelesen werden kann. Im WLAN ist sie empfindlich, denn Funkwellen halten nicht bei Ihren Geräten an. Wer sich im Umkreis einiger Dutzend Meter befindet, empfängt dieselben Signale: die Verschlüsselung entscheidet, ob daraus Rauschen wird oder lesbarer Text.
Praktisches Beispiel
Das alte Tablet von Max konnte sich vor Jahren nicht mit dem Hotspot verbinden. Er half sich, indem er den Schutz abschaltete: offenes Netz, „ich nutze es ja nur fünf Minuten“. Danach blieb es so. In einem Netz ohne Verschlüsselung kann jemand in der Nähe mit passender Ausrüstung den Datenverkehr aus der Luft aufzeichnen, ohne sich mit irgendetwas zu verbinden und ohne dass es jemandem auffällt.
Ablauf eines Vorfalls
Viele Websites und Apps schützen ihre Inhalte heute mit HTTPS. Das ist die Verschlüsselung zwischen Ihrem Gerät und der Website, unabhängig vom WLAN – gewissermaßen der verschlossene Umschlag des Netzes; deshalb ist es sinnvoll, nur über HTTPS zu verbinden. Das begrenzt den Schaden erheblich. Doch nicht alles ist gleich gut geschützt: sichtbar bleiben können die Namen der aufgerufenen Websites, die Uhrzeiten, die anwesenden Geräte und die Inhalte jeder App, die noch unverschlüsselt kommuniziert. Mit WEP sieht es ähnlich aus: der Schutz besteht auf dem Papier, seine Konstruktionsfehler erlauben es aber, den Schlüssel durch Beobachten des Datenverkehrs in vergleichsweise kurzer Zeit herzuleiten.
Mit WPA2 ist der Datenverkehr gut verschlüsselt, doch es gibt einen feinen Punkt. Wenn sich ein Gerät verbindet, tauschen Telefon und Gerät einige erste Nachrichten aus: den „Handshake“, den Händedruck, mit dem sie einander prüfen. Wer diesen aufzeichnet, kann anschließend fern von Ihrem Netz und ohne Eile sehr viele Passwortkandidaten durchprobieren, bis einer passt. Das heißt „Offline-Angriff“, weil er auf dem Rechner des Angreifers stattfindet und nicht auf Ihrem Telefon. Ist das Passwort lang und zufällig, führt der Versuch in realistischen Zeiträumen zu nichts; ist es kurz oder vorhersehbar, kann er gelingen. Genau das ändert WPA3: jeder Versuch verlangt einen direkten Austausch mit dem Netz, und der Offline-Angriff ist nicht mehr durchführbar.
Anzeichen, auf die Sie achten sollten
- in den Einstellungen des Hotspots steht bei der Sicherheit „Keine“, „Offen“ oder WEP;
- Notebook oder Tablet melden Ihr Netz als „nicht geschützt“ oder mit „schwacher Sicherheit“;
- Sie haben den Schutz früher gesenkt, damit sich ein Gerät verbindet, und wissen nicht mehr, ob Sie ihn wieder angehoben haben;
- das Passwort des Hotspots ist kurz oder an leicht zu erratende Angaben angelehnt.
Empfohlenes Verhalten
Wählen Sie WPA3, wenn das Telefon es anbietet, sonst WPA2, oft als WPA2-Personal oder WPA2-PSK bezeichnet. Für einen Hotspot kommen offene Netze und WEP nicht infrage, auch nicht „für einen Augenblick“. Verbinden Sie das Protokoll mit einem langen, zufälligen Passwort: bei WPA2 ist es Ihre eigentliche Verteidigung gegen den Offline-Angriff.
2. Integrität: der Datenverkehr kommt so an, wie er losgeschickt wurde
Integrität ist die Zusicherung, dass Daten von Unbefugten nicht verändert werden. Im WLAN dient die moderne Verschlüsselung nicht nur dem Verbergen: jedes Datenpaket trägt eine Prüfung mit sich, die verrät, ob es unterwegs verändert wurde. Ein schwaches oder fehlendes Protokoll nimmt diese Prüfung weg.
Praktisches Beispiel
In einem ungeschützten oder mit WEP geschützten Netz kann sich jemand in der Nähe in das Gespräch zwischen den Geräten und dem Telefon einschalten. Eine unverschlüsselte Webseite kann verändert ankommen, etwa mit einem falschen Hinweis, der zum Herunterladen eines „Updates“ auffordert.
Ablauf eines Vorfalls
Die greifbarste Auswirkung ist eine Kette: ein schwaches Protokoll erlaubt es, den Schlüssel herzuleiten, der Schlüssel öffnet das Netz, und von innen sind die verbundenen Geräte erreichbar. Das Notebook von Max, auf dem die Dateifreigabe eingeschaltet ist, wird für einen Fremden sichtbar, der ohne Einladung „im Haus“ steht. Niemand hat das Notebook aufgebrochen: das Protokoll hat die Tür angelehnt gelassen.
Anzeichen, auf die Sie achten sollten
- Zertifikatswarnungen auf Websites, die sich sonst ohne Auffälligkeiten öffnen;
- vertraute Seiten, die anders aussehen oder ungewohnte Eingaben verlangen;
- Geräte, die Sie nicht kennen, in der Liste der verbundenen Geräte: unbekannte Geräte am Hotspot sind ein Hinweis, den Sie nicht übergehen sollten;
- unerwartete Aufforderungen, Updates oder Zusatzbestandteile zu installieren, während Sie am Hotspot hängen.
Empfohlenes Verhalten
Mit WPA2 oder WPA3 wird es für Außenstehende sehr viel schwerer, den Datenverkehr zu verändern. Übergehen Sie eine Zertifikatswarnung nie: schließen Sie die Seite, statt fortzufahren. Halten Sie Telefon und verbundene Geräte auf dem neuesten Stand: Auch solide Protokolle hatten Fehler, und behoben werden sie über Updates – deshalb gilt auch hier: Software aktuell halten.
3. Verfügbarkeit: die Verbindung ist da, wenn Sie sie brauchen
Verfügbarkeit ist die Zusicherung, das Netz in dem Moment nutzen zu können, in dem Sie es benötigen. Hier ist die Auswirkung weniger offensichtlich, aber real.
Praktisches Beispiel
Max ist in einer Videokonferenz mit einem Kunden, das Notebook hängt am Hotspot. Die Verbindung bricht ab, kehrt zurück, bricht erneut ab, obwohl der Empfang voll ist und das Telefon einen halben Meter entfernt liegt. Bei WPA2 sind einige Steuernachrichten nicht beglaubigt – etwa jene, die ein Gerät zum Trennen der Verbindung auffordert. Wer in der Nähe ist, kann sie nachahmen. Dagegen hilft ein zusätzlicher Schutz namens PMF: Protected Management Frames, der Schutz der Verwaltungsnachrichten eines Netzes. Bei WPA2 ist er nicht immer eingeschaltet, WPA3 macht ihn verbindlich.
Ablauf eines Vorfalls
Erzwungene Trennungen sind nicht nur lästig: bei jedem erneuten Verbinden wiederholt das Gerät den Handshake, der sich für den oben beschriebenen Offline-Angriff aufzeichnen lässt. Ist das Passwort erst hergeleitet, wird auch das Netz belegt: fremde Geräte verbrauchen Datenvolumen und Bandbreite, und weil viele Telefone nur eine begrenzte Zahl gleichzeitiger Verbindungen zulassen, können Ihre eigenen Geräte draußen bleiben.
Eine Grenze gehört ehrlich dazu: kein Protokoll verhindert echte Funkstörungen. WPA3 verringert gezielt ausgelöste Unterbrechungen, es macht sie nicht unmöglich.
Anzeichen, auf die Sie achten sollten
- wiederholte Trennungen in kurzem Abstand, bei gutem Empfang und Telefon in Reichweite;
- Datenvolumen, das schneller aufgebraucht ist als sonst;
- der Hotspot meldet, die höchstmögliche Zahl an Geräten sei erreicht;
- deutliche Verlangsamungen, die nur auftreten, wenn der Hotspot an belebten Orten eingeschaltet ist.
Empfohlenes Verhalten
Bevorzugen Sie WPA3, das den Schutz der Verwaltungsnachrichten mitbringt; bei WPA2 lohnt ein Blick, ob das Telefon PMF getrennt einschalten lässt. Schalten Sie den Hotspot aus, wenn Sie ihn nicht brauchen, und sehen Sie gelegentlich die Liste der verbundenen Geräte durch.
| Eigenschaft | Was ein schwaches Protokoll ermöglicht | Warum das wiegt |
|---|---|---|
| Vertraulichkeit | Unverschlüsselten Verkehr mitlesen, das Passwort mit einem Offline-Angriff herleiten | Geschieht aus der Ferne und hinterlässt auf dem Telefon keine Spur |
| Integrität | Ungeschützten Verkehr verändern, ins Netz gelangen und die verbundenen Geräte erreichen | Macht aus einer Schwäche des Netzes einen Zugang zu Ihren Geräten |
| Verfügbarkeit | Trennungen auslösen, das Netz belegen und das Datenvolumen verbrauchen | Unterbricht die Arbeit und bereitet weiteren Angriffen den Boden |
Ein Szenario, das alles zusammenführt
Vor drei Jahren hat Max den Hotspot mit WPA2 und einem leicht zu diktierenden Passwort eingerichtet: der Name seiner Firma, gefolgt von der Jahreszahl. Er schaltet ihn oft am selben Bahnhof ein, an den Vormittagen, an denen er im Zug arbeitet.
An einem dieser Vormittage zwingt ihn eine Reihe von Trennungen, das Notebook mehrfach neu zu verbinden (Verfügbarkeit). Jede Neuverbindung erzeugt einen Handshake, der sich aufzeichnen lässt. Weit entfernt vom Bahnhof findet ein Offline-Angriff das vorhersehbare Passwort. Von da an kann der Datenverkehr seiner Geräte, den jemand an jenen Vormittagen aufgezeichnet hat, in den Teilen lesbar werden, die HTTPS nicht schützt (Vertraulichkeit). Beim nächsten Mal kann ein fremdes Gerät ins Netz gelangen und das Notebook mit den freigegebenen Ordnern erreichen (Integrität).
Drei Auswirkungen, eine einzige Kombination: ein Protokoll, das den Offline-Angriff zulässt, und ein Passwort, das ihm nicht standhält. Mit WPA3 endet dieses Szenario sehr viel früher.
Auswirkungen, die erst später sichtbar werden
Nicht alle Folgen zeigen sich sofort, und deshalb ist „bisher ist ja nichts passiert“ keine verlässliche Prüfung.
- Heute aufgezeichnet, morgen gelesen. Bei WPA2 kann jemand, der das Passwort kennt und Handshakes aufgezeichnet hat, auch zurückliegenden Verkehr entschlüsseln. WPA3 bringt die vorwärtsgerichtete Geheimhaltung (forward secrecy): jede Sitzung erhält eigene Schlüssel, und ein später bekannt gewordenes Passwort öffnet bereits geführte Gespräche nicht mehr.
- Passwort in aller Ruhe hergeleitet. Der Offline-Angriff kennt keine Uhrzeiten: er kann Tage oder Wochen nach der Aufzeichnung stattfinden, ohne dass Sie etwas bemerken.
- Verträglichkeit, die bleibt. Im gemischten Modus WPA2/WPA3 verbindet sich jedes Gerät mit dem besten Protokoll, das es beherrscht. Das ist bequem, doch ein altes Gerät nutzt weiterhin WPA2, und in manchen Fällen lässt sich auch ein neues Gerät von außen dazu bewegen.
- Vergessene Einstellungen. Ein „für einen Augenblick“ gesenkter Schutz bleibt oft jahrelang so, wie im Fall des Tablets von Max.
Das ist kein Grund, in Alarmbereitschaft zu leben, sondern einer, das Protokoll sorgfältig zu wählen und gelegentlich nachzusehen: WPA3 oder wenigstens WPA2 mit einem langen Passwort verringert all diese Folgen, auch die, die Sie nie zu Gesicht bekommen.
Nicht jedes Protokoll wiegt gleich schwer
| Sicherheitseinstellung | Vorherrschende Auswirkung | Warum |
|---|---|---|
| Kein Schutz (offenes Netz) | Alle drei | Der Verkehr läuft im Klartext, und jede Person kann sich verbinden |
| WEP | Alle drei | Der Schlüssel lässt sich durch Beobachten herleiten: der Schutz ist nur scheinbar |
| WPA, erste Fassung | Vertraulichkeit und Integrität | Überholt, mit bekannten Schwächen: nicht mehr zu verwenden |
| WPA2-Personal | Vertraulichkeit, wenn das Passwort schwach ist | Solide, aber offen für den Offline-Angriff und ohne PMF für erzwungene Trennungen |
| WPA2/WPA3 (gemischter Modus) | Hängt vom ältesten Gerät ab | Jedes Gerät nutzt das beste Protokoll, das es beherrscht |
| WPA3-Personal | Gering, bei gepflegten Updates | Widersteht dem Offline-Angriff, schützt die Verwaltungsnachrichten, bietet vorwärtsgerichtete Geheimhaltung |
Die letzte Zeile bedeutet nicht, dass gar kein Risiko mehr bliebe: sie bedeutet, dass das Protokoll aufhört, das schwächste Glied zu sein.
Warum das Passwort bei jedem Protokoll zählt
| Kombination | Was geschieht |
|---|---|
| WEP und ein sehr langes Passwort | Das Passwort wiegt wenig: der Fehler steckt im Protokoll |
WPA2 und Nordwind2023 | Das Protokoll hält, das Passwort fällt dem Offline-Angriff zum Opfer |
| WPA2 und eine lange, zufällige Passphrase | Guter Schutz der Inhalte; es bleiben erzwungene Trennungen und die fehlende vorwärtsgerichtete Geheimhaltung |
| WPA3 und ein kurzes Passwort | Der Offline-Angriff scheitert, doch wer das Passwort errät oder erhält, kommt trotzdem herein |
| WPA3 und ein langes, nur hier verwendetes Passwort | Die stabilste Kombination, die ein Hotspot heute bietet |
Für den Schlüssel gilt die Empfehlung zum Passwort für den mobilen Hotspot. Und wenn das Netz nicht Ihnen gehört, wählen Sie das Protokoll nicht selbst: dann gelten eigene Hinweise – warum sensible Daten im öffentlichen WLAN nichts zu suchen haben und wann ein VPN für vertraulichen Datenverkehr wirklich nötig ist.
Bezug zum Framework Cyber Welfare
| Säule | Beitrag dieses Inhalts |
|---|---|
| Bewusstsein | Erkennen, dass das Verschlüsselungsprotokoll und nicht allein das Passwort darüber entscheidet, was offenliegt |
| Kompetenzen | Die Kürzel WEP, WPA2 und WPA3 in den Einstellungen lesen und verstehen können, wovor sie schützen |
| Sicheres Verhalten | Das stärkste verfügbare Protokoll wählen und es nach einem Telefonwechsel oder einem Update erneut prüfen |
Dieser Beitrag zielt vor allem auf digitales Bewusstsein: er macht aus einem Kürzel eine verständliche Entscheidung.
Referenzstufe: FL2 – Einsteiger. Das ist die Stufe, auf der aus „ich habe ein Passwort gesetzt“ ein „ich verstehe, was es schützt und was nicht“ wird. Wenn Sie wissen möchten, wo Sie bei den übrigen Aspekten Ihrer digitalen Sicherheit stehen, können Sie mit der Selbstbewertung der digitalen Resilienz beginnen.
Zusammenfassung
- Die Vertraulichkeit betrifft das, was gelesen wird: unverschlüsselter Verkehr, ein mit einem Offline-Angriff hergeleitetes Passwort, aufgezeichnete Gespräche.
- Die Integrität betrifft das, was verändert oder erreicht wird: manipulierter Verkehr, offenliegende verbundene Geräte.
- Die Verfügbarkeit betrifft das, was Sie nicht mehr nutzen können: eine Verbindung, die abbricht, ein belegtes Netz, verbrauchtes Datenvolumen.
Eine schwache Verschlüsselung erzeugt nicht nur eine einzelne Folge: sie eröffnet die Möglichkeit aller drei, auch dann, wenn das Passwort mit Sorgfalt gewählt wurde.
Empfohlener erster Schritt. Öffnen Sie die Einstellungen des Hotspots und sehen Sie sich den Eintrag „Sicherheit“ an. Steht dort „Keine“ oder WEP, ändern Sie es gleich. Gibt es WPA3, wählen Sie es; verbinden sich einzelne Geräte dann nicht mehr, nehmen Sie den gemischten Modus WPA2/WPA3, statt den Schutz zu senken. Prüfen Sie danach, ob das Passwort lang genug ist. Das sind fünf Minuten, und sie decken alle drei Auswirkungen zugleich ab.
Verwandte Inhalte
- Verschlüsselung des mobilen Hotspots – die Empfehlung, aus der dieser Beitrag hervorgeht
- Folgen einer veralteten Verschlüsselung – von den technischen Auswirkungen zu den konkreten Folgen für Arbeit, Geld und Ruf
- Anzeichen für einen schlecht geschützten Hotspot – woran Sie merken, dass eine dieser Auswirkungen bereits eingetreten ist
- WPA3 aktivieren – was zu tun ist, Schritt für Schritt
- Angriffe auf die WLAN-Verschlüsselung – wie sie funktionieren, ohne Fachjargon erklärt
Einen Begriff nachschlagen
Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



