CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Wie WPA3 funktioniert: die Verschlüsselung, die den Hotspot des Telefons schützt

Wenn Sie den Hotspot einschalten, spannt das Telefon ein kleines drahtloses Netz auf. Was zwischen dem Telefon und den verbundenen Geräten unterwegs ist, reist durch die Luft, als Funkwellen, die jede Person in der Nähe auffangen kann. Ob diese Signale Rauschen bleiben oder zu lesbaren Informationen werden, entscheidet die Verschlüsselung des Netzes – und damit die Frage, wie WPA3 funktioniert. Verschlüsselung heißt hier: das Verfahren, das die übertragenen Daten für alle unleserlich macht, die den Schlüssel nicht besitzen.

In den Einstellungen erscheint diese Wahl als wenig einladende Kürzel: WPA2, WPA3, manchmal „WPA2/WPA3“. Wer sie versteht, entscheidet mit Kenntnis, statt die Voreinstellung stehen zu lassen, ohne zu wissen, was sie bewirkt.

Dieser Beitrag ordnet die Technik hinter jenen Kürzeln, mit ihren tatsächlichen Vorzügen und Grenzen und ohne Nennung einzelner Produkte. Er ist die technische Ergänzung zur Empfehlung, die Verschlüsselung des mobilen Hotspots zu wählen, die am stärksten verfügbar ist.

Wie WPA3 funktioniert: so lesen Sie diese Übersicht

Zuerst ein wenig Geschichte: jedes Kürzel entstand, um die Mängel des vorherigen zu beheben.

ProtokollEntstehungIn KürzeHeute
WEPEnde der NeunzigerjahreDie erste Verschlüsselung drahtloser Netze, mit Konstruktionsfehlern, die das Herleiten des Schlüssels erlaubenNicht mehr zu verwenden
WPA2003Brückenlösung, gedacht für die Geräte jener ZeitÜberholt
WPA22004Starke Verschlüsselung und über viele Jahre der BezugsstandardVertretbar, mit einem langen Passwort
WPA32018Neuer Handshake und zusätzliche verbindliche SchutzmechanismenDie beste Wahl, wo sie unterstützt wird

WPA steht für den geschützten Zugang zum Funknetz. Die Variante Personal, die der Hotspots, arbeitet mit einem gemeinsamen Passwort; die Variante Enterprise, in Unternehmen üblich, gibt jeder Person eigene Zugangsdaten.

Die Technik ist nach vier Funktionen geordnet, denselben wie im Beitrag dazu, WPA3 aktivieren zu können:

  • Vorbeugung – verhindern, dass sich der Datenverkehr lesen oder das Passwort herleiten lässt;
  • Erkennung – bemerken, dass das Netz einen schwächeren Schutz nutzt als gedacht;
  • Reaktion – die offen gebliebenen Türen schließen;
  • Steuerung – über die Zeit Ordnung halten, wenn viele Geräte im Spiel sind.

Zu jeder Technik finden Sie das Risiko, das sie verringert, ihre Vorzüge, ihre ehrlichen Grenzen und den Aufwand im Gebrauch. Die übrigen Einstellungen beschreibt der Beitrag dazu, wie der mobile Hotspot funktioniert; hier geht es um das Protokoll.

1. Technik zur Vorbeugung

SAE-Handshake, das Herzstück von WPA3

Der Handshake ist der kurze Austausch von Nachrichten, mit dem ein Gerät und das Netz einander erkennen und die Schlüssel für die Sitzung vereinbaren. WPA3 ersetzt ihn durch ein Verfahren namens SAE, Simultaneous Authentication of Equals, also die gleichzeitige Beglaubigung unter Gleichen.

Bei WPA2-Personal erhält jemand, der den Handshake eines Geräts aus der Nähe aufzeichnet, genug Material, um auf dem eigenen Rechner ein Passwort nach dem anderen durchzuprobieren, ganz ohne das Netz. Das ist der Offline-Wörterbuchangriff – „Wörterbuch“ steht für die Listen gebräuchlicher Passwörter. Die Zeit arbeitet dabei für die angreifende Seite, und niemand bemerkt es.

Mit SAE weisen beide Seiten nach, dasselbe Passwort zu kennen, ohne etwas zu übertragen, woraus es sich herleiten ließe. Den Austausch aufzuzeichnen bringt nichts: jeder Versuch verlangt einen neuen Austausch mit dem Netz, live und einzeln.

  • Verringertes Risiko: das Netzpasswort, aus einem aufgezeichneten Austausch hergeleitet.
  • Vorzüge: macht Offline-Angriffe auf das Passwort wertlos; bietet die vorwärtsgerichtete Geheimhaltung (forward secrecy), das heißt, jede Sitzung erhält neue Schlüssel, sodass ein morgen entdecktes Passwort den heute aufgezeichneten Verkehr nicht entschlüsselt.
  • Grenzen: ein schwaches Passwort wird dadurch nicht stark, denn live lässt es sich weiterhin erraten; die ersten Umsetzungen hatten Fehler, die später behoben wurden.
  • Beispiel: in einem Wartebereich zeichnet jemand auf, wie sich Ihr Notebook über WPA3 mit dem Hotspot verbindet. Diese Aufzeichnung erlaubt es ihm nicht, das Passwort später in aller Ruhe zu Hause zu erraten.
  • Aufwand: einfach, eingeschaltet durch die Wahl von WPA3 in den Einstellungen.

AES-Verschlüsselung statt der Brückenlösungen

AES (Advanced Encryption Standard) ist das Verfahren, das die Daten tatsächlich verschlüsselt, und es wird sowohl von WPA2 als auch von WPA3 genutzt. WEP und WPA stützten sich auf ältere Methoden wie RC4 und TKIP, die heute als überholt gelten.

  • Verringertes Risiko: Entschlüsseln des Datenverkehrs und Verändern der Pakete, also der kleinen Blöcke, in denen Daten reisen.
  • Vorzüge: ein starker Standard, weit über drahtlose Netze hinaus im Einsatz; er schützt auch die Integrität, denn ein verändertes Paket wird verworfen.
  • Grenzen: manche Telefone und Router bieten aus Verträglichkeitsgründen noch TKIP oder die Kombination „AES/TKIP“ an. Sie eingeschaltet zu lassen heißt, auch den schwächeren Teil in Kauf zu nehmen.
  • Aufwand: einfach.

Geschützte Verwaltungsnachrichten (PMF)

Neben den Daten tauscht ein drahtloses Netz auch Dienstnachrichten aus, die Verwaltungsnachrichten: „ich verbinde mich“, „ich trenne mich“, „ich bin hier“. Früher reisten sie ungeschützt, und jemand konnte falsche davon herstellen, etwa eine vorgetäuschte Aufforderung zum Trennen. Geschützte Verwaltungsnachrichten (Protected Management Frames, PMF) machen sie überprüfbar: die Geräte erkennen die gefälschten und übergehen sie.

  • Verringertes Risiko: erzwungene Trennungen, oft genutzt, um ein Gerät zur Wiederholung des Handshakes oder zum Wechsel in ein anderes Netz zu bringen.
  • Vorzüge: in WPA3 sind sie verbindlich, nicht wahlweise; sie wirken, ohne dass Sie etwas tun müssen.
  • Grenzen: sie decken nicht jede Dienstnachricht ab; bei WPA2 sind sie wahlweise, und viele ältere Geräte beherrschen sie nicht.
  • Aufwand: einfach, mit WPA3 automatisch.

Übergangsmodus WPA2/WPA3

Ein gemischter Modus, oft als „WPA2/WPA3“ oder „WPA3 im Übergang“ ausgewiesen, in dem der Hotspot sowohl neuere Geräte über WPA3 als auch ältere über WPA2 annimmt, mit demselben Passwort.

  • Verringertes Risiko: die Rückkehr zu reinem WPA2 oder zu einem offenen Netz, nur weil sich ein Gerät nicht verbindet.
  • Vorzüge: wer WPA3 beherrscht, nutzt es, die übrigen funktionieren weiter; eine vernünftige Brücke.
  • Grenzen: wer sich über WPA2 verbindet, öffnet die Tür zu Offline-Angriffen auf das Passwort wieder, und dieses ist für alle dasselbe; außerdem kann jemand versuchen, ein Gerät zur schwächeren Fassung zu drängen, die sogenannte Rückstufung (downgrade). Wie solche Angriffe ablaufen, schildert ohne Handlungsanleitung der Beitrag zu den Angriffen auf die WLAN-Verschlüsselung.
  • Beispiel: das einige Jahre alte Tablet sieht das Netz unter WPA3 nicht: Sie schalten den gemischten Modus ein, während Sie prüfen, ob sich das Tablet aktualisieren lässt.
  • Aufwand: einfach.

Individuelle Verschlüsselung in offenen Netzen (OWE)

OWE (Opportunistic Wireless Encryption) ist eine Technik, die zusammen mit WPA3 für Netze ohne Passwort entstand, wie sie Cafés und Bahnhöfe anbieten. Jedes Gerät vereinbart mit dem Netz einen eigenen Schlüssel, ohne dass jemand etwas eingibt: wer in der Nähe ist, sieht den Verkehr nicht mehr im Klartext.

  • Verringertes Risiko: das stille Mitlesen des Datenverkehrs in offenen Netzen.
  • Vorzüge: macht aus einem offenen Netz ein verschlüsseltes, ohne Passwörter verteilen zu müssen.
  • Grenzen: es verschlüsselt, beglaubigt aber nicht: es belegt nicht, dass das Netz auch das richtige ist, und ein gefälschtes Netz mit demselben Namen kann dasselbe anbieten; verbreitet ist es noch nicht; für den eigenen Hotspot taugt es nicht, weil sich dann jede Person verbinden könnte. In öffentlichen Netzen gelten weiterhin die Hinweise zu sensiblen Daten im öffentlichen WLAN und zum VPN für vertraulichen Datenverkehr.
  • Aufwand: einfach, automatisch, wo vorhanden.

2. Technik zur Erkennung

Sicherheitstyp, sichtbar in den Einstellungen

Sowohl das Telefon, das den Hotspot bereitstellt, als auch die verbundenen Geräte zeigen in den Netzdetails den verwendeten Schutz an: „WPA3“, „WPA2/WPA3“, „WPA2“ oder „keine“.

  • Verringertes Risiko: zu glauben, man nutze WPA3, während das Netz oder ein einzelnes Gerät noch bei WPA2 ist.
  • Vorzüge: eine unmittelbare, in Sekunden nachprüfbare Kontrolle; sie hilft zu erkennen, welches Gerät das Netz im gemischten Modus hält.
  • Grenzen: die Bezeichnungen unterscheiden sich von System zu System und sagen nicht immer, mit welcher Fassung sich ein Gerät verbunden hat; man muss aktiv nachsehen.
  • Aufwand: einfach.

Warnungen vor schwacher Sicherheit

Viele Betriebssysteme zeigen eine Warnung, sobald eine Verbindung zu einem offenen Netz oder zu einem mit WEP, WPA oder TKIP geschützten Netz aufgebaut wird.

  • Verringertes Risiko: sich unbemerkt mit einem kaum geschützten Netz zu verbinden.
  • Vorzüge: sie kommen von selbst, ohne dass man sie suchen müsste; oft sind sie der erste Hinweis auf eine Einstellung, die zurückgeblieben ist.
  • Grenzen: erscheinen sie häufig, gewöhnt man sich daran, sie zu übergehen; und ihr Ausbleiben sagt nichts über die Stärke des Passworts. Welche weiteren Hinweise zu beobachten sind, erklärt der Beitrag zu den Anzeichen für einen schlecht geschützten Hotspot.
  • Aufwand: einfach.

3. Technik zur Reaktion

Korrigierende Systemupdates

Die Updates des Betriebssystems auf dem Telefon und auf den verbundenen Geräten beheben auch die Fehler, die in den Protokollen drahtloser Netze entdeckt werden.

  • Verringertes Risiko: bekannte Schwachstellen, von den Herstellern längst behoben, die bei allen offen bleiben, die nicht aktualisieren.
  • Vorzüge: 2017 wurde auf diesem Weg eine Schwäche im Handshake von WPA2 geschlossen, 2019 einige Fehler der ersten WPA3-Umsetzungen, ohne dass das Protokoll gewechselt werden musste; mitunter liefert ein Update die Unterstützung für WPA3 erst nach. Wie daraus eine Gewohnheit wird, erklärt der Beitrag dazu, die Software aktuell zu halten.
  • Grenzen: Geräte, die keine Updates mehr erhalten, bleiben den später entdeckten Fehlern ausgesetzt.
  • Beispiel: nach einem Update verbindet sich das alte Notebook endlich über WPA3, und Sie können den gemischten Modus verlassen.
  • Aufwand: einfach.

Ausstieg aus dem Übergangsmodus

Sobald das letzte alte Gerät aktualisiert oder ersetzt ist, wechselt man vom gemischten Modus zu WPA3 allein.

  • Verringertes Risiko: Rückstufungsangriffe und ein weiterhin verfügbarer WPA2-Handshake.
  • Vorzüge: schließt die schwächste Tür, und es genügt eine einzige Einstellung. Viele Geräte merken sich zudem, dass das Netz WPA3 nutzte, und verweigern die Verbindung, wenn es plötzlich mit einem geringeren Schutz auftritt.
  • Grenzen: ein vergessenes Gerät wird sich nicht mehr verbinden; es lohnt sich, vorher zu überlegen, wer den Hotspot wirklich nutzt.
  • Aufwand: einfach.

Passwortwechsel nach der Umstellung

Ein neues Passwort beim Wechsel auf WPA3 oder bei dem Verdacht, das alte sei hergeleitet worden.

  • Verringertes Risiko: ein Passwort, das womöglich schon offenlag, während das Netz bei WPA2 war.
  • Vorzüge: SAE schützt die künftigen Sitzungen, macht ein bereits bekanntes Passwort aber nicht wieder geheim: der Wechsel setzt die Lage zurück.
  • Grenzen: es ist auf jedem Gerät zu hinterlegen. Wie ein Passwort zu wählen ist und wie oft es gewechselt gehört, erklärt die Empfehlung zum Passwort für den mobilen Hotspot.
  • Aufwand: einfach.

4. Technik zur Steuerung

Sie wird wichtig, wenn viele Geräte zu verbinden sind oder nicht alle Ihnen gehören: eine Familie, ein kleines Büro, eine Arbeitsgruppe.

Bestandsliste der Geräte und ihrer Verträglichkeit

Eine Liste der Geräte, die den Hotspot nutzen, mit dem Schutz, den jedes beherrscht. Seit 2020 verlangt das Industriekonsortium, das drahtlose Produkte zertifiziert, WPA3 für neue Zertifizierungen.

  • Verringertes Risiko: ein gemischter Modus, der jahrelang für ein Gerät aktiv bleibt, das niemand mehr benutzt.
  • Vorzüge: Sie wissen, wer den Wechsel zu WPA3 bremst, und können entscheiden, ob Sie es aktualisieren, ersetzen oder anders anbinden, etwa über Kabel.
  • Grenzen: die Liste will gepflegt werden, und die Angaben alter Geräte sind schwer aufzufinden.
  • Aufwand: einfach.

WPA3-Enterprise und persönliche Zugangsdaten

Die Fassung für Organisationen: jede Person meldet sich mit eigenen Zugangsdaten an, die ein Beglaubigungsserver prüft, statt mit einem gemeinsamen Passwort. Eine Variante mit 192 Bit starker Verschlüsselung bedient Umgebungen mit hohen Anforderungen.

  • Verringertes Risiko: ein gemeinsames Passwort, das über die Gruppe hinaus in Umlauf gerät.
  • Vorzüge: eine einzelne Person lässt sich ausschließen, ohne für alle anderen etwas zu ändern; es gibt kein Passwort zu teilen.
  • Grenzen: es verlangt eigene Technik und jemanden, der sie betreut; ein persönlicher Hotspot bietet es in der Regel nicht an.
  • Aufwand: fortgeschritten.

Vergleichstabelle

FunktionTechnikVerringertes RisikoWichtigster VorzugWichtigste GrenzeAufwand
VorbeugungSAE-HandshakeOffline hergeleitetes PasswortJeder Versuch muss live erfolgenStärkt kein schwaches PasswortEinfach
VorbeugungAES-VerschlüsselungEntschlüsselter oder veränderter VerkehrStarker Standard, schützt die IntegritätTKIP mitunter noch aktivEinfach
VorbeugungGeschützte VerwaltungsnachrichtenErzwungene TrennungenAutomatisch und verbindlich bei WPA3Wahlweise bei WPA2Einfach
VorbeugungÜbergangsmodusRückfall auf schlechteren SchutzVerträglich mit älteren GerätenÖffnet Offline-Angriffe wiederEinfach
VorbeugungOWEMitlesen in offenen NetzenVerschlüsselung ohne PasswortBeglaubigt das Netz nichtEinfach
ErkennungSichtbarer SicherheitstypAnderes Protokoll als gedachtPrüfung in SekundenUneinheitliche BezeichnungenEinfach
ErkennungWarnungen vor schwacher SicherheitKaum geschützte NetzeKommen von selbstMan gewöhnt sich daranEinfach
ReaktionKorrigierende UpdatesBekannte SchwachstellenBeheben, ohne das Protokoll zu wechselnGeräte ohne UpdatesEinfach
ReaktionAusstieg aus dem ÜbergangNoch offene WPA2-TürSchließt die schwächste StelleSchließt vergessene Geräte ausEinfach
ReaktionPasswortwechselBereits offengelegtes PasswortSetzt die Lage zurückÜberall neu zu hinterlegenEinfach
SteuerungBestandsliste der GeräteUnnötiger gemischter ModusSie wissen, wer bremstWill gepflegt werdenEinfach
SteuerungWPA3-EnterpriseKursierendes gemeinsames PasswortPersönliche ZugangsdatenVerlangt eigene TechnikFortgeschritten

Wie Sie wählen

Wenn Sie den Hotspot nur mit neueren Geräten nutzen. WPA3 allein, ein langes und zufälliges Passwort, eingeschaltete automatische Updates: die einfachste und zugleich am besten geschützte Einrichtung.

Wenn Sie mindestens ein altes Gerät haben. Der gemischte Modus WPA2/WPA3 als Brücke, niemals WPA oder TKIP, niemals ein offenes Netz. Suchen Sie unterdessen nach einem Update, erwägen Sie für dieses Gerät die Freigabe über Kabel, und setzen Sie sich eine Frist für den Ausstieg aus dem Übergang.

Wenn Sie den Hotspot teilen oder in einem kleinen Büro arbeiten. Führen Sie die Bestandsliste der Geräte, vereinbaren Sie eine Untergrenze – nie unter WPA2 – und wechseln Sie das Passwort beim Umstieg auf WPA3. Sind viele Personen an einem festen Netz beteiligt, weist WPA3-Enterprise im Netz des Büros die Richtung.

Eine praktische Regel. Kein Protokoll macht ein Netz unangreifbar. Das beste Verhältnis von Ergebnis zu Aufwand bringt die Kombination aus WPA3, einem langen und zufälligen Passwort und Updates: WPA3 mit einem schwachen Passwort bleibt erratbar, und ein starkes Passwort im gemischten Modus bleibt den Offline-Angriffen der Geräte unter WPA2 ausgesetzt. Und die Verschlüsselung des Funknetzes schützt allein die Strecke zwischen Gerät und Telefon; darüber hinaus arbeitet die Verschlüsselung der Websites, wie der Beitrag dazu erklärt, nur über HTTPS zu verbinden.

Bezug zum Framework Cyber Welfare

SäuleBeitrag dieses Inhalts
KompetenzenVerstehen, was WPA2, WPA3 und der gemischte Modus leisten, um die richtige Einstellung ohne Hilfe zu wählen
BewusstseinErkennen, dass ein Netz nur so gut geschützt ist wie sein ältestes Gerät und sein schwächstes Passwort
Sicheres VerhaltenAktualisieren, den Sicherheitstyp prüfen und den Übergang verlassen, sobald es geht – als Gewohnheit

Der Beitrag baut Kompetenzen auf und stützt digitales Bewusstsein dafür, woran der Schutz eines Netzes tatsächlich hängt.

Referenzstufe: FL3 – Selbstständig. Das ist die Stufe, auf der man eine Technik so weit versteht, dass man sie selbst einrichtet und an die eigenen Geräte anpasst.

Fazit

WPA3 ist kein Kürzel für Eingeweihte: es ist die Art, wie das Netz Ihres Telefons verhindert, dass Umstehende mitlesen, was durch die Luft geht, und das Passwort in aller Ruhe herleiten. Zu verstehen, wie WPA3 funktioniert, erlaubt es, WPA3 zu wählen, wo es angeboten wird, und den gemischten Modus nur so lange zu nutzen, wie er nötig ist. Wenn Sie wissen möchten, wo Sie anfangen, gibt Ihnen die Selbstbewertung der digitalen Resilienz einen Anhaltspunkt.

Empfohlener erster Schritt. Öffnen Sie die Einstellungen des Hotspots und sehen Sie sich den Sicherheitseintrag an. Lesen Sie dort WPA3, stehen Sie bereits auf der besten Wahl; lesen Sie WPA2/WPA3, finden Sie heraus, welches Gerät den Übergang braucht; lesen Sie etwas anderes, ist es Zeit für eine Änderung.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.