iphone-ticker.de — Alles zum iPhone. Seit 2007. 27 228 Artikel
   

FinanzAssist unter Beschuss: „Sicherste“ Banking-App doch nicht so sicher?

Artikel auf Mastodon teilen.
54 Kommentare 54

Das auf Datensicherheit spezialisierte Blog Securityhandle – eine Name, der euch wahrscheinlich noch an den unrühmlichen Auftritt der Sparkassen-App im Sommer erinnert – hat sich mit dem Sicherheits-Versprechen der Banking-App FinanzAssist auseinander gesetzt und jetzt ein erstes Fazit zum kostenlosen Banking-Kompagnon vorgelegt, der sich selbst als „sicherste Banking-App“ bewirbt.

finanz

„Da nimmt jemand den Mund ganz schön voll!“ Der einleitende Satz des ausführlichen Artikels lässt erahnen, dass die von Cosmos Direkt angebotene Gratis-Applikation keinen wirklich überzeugenden Eindruck hinterlassen hat.

Der Download, unter der Haube nicht viel mehr als die FinanzBlick-App mit einer leicht angepassten Oberfläche, sendet sämtliche Bankdaten (inklusive PIN/TAN) über einen Server von Cosmos Direkt, verzichtet auf die Verschlüsselung der übertragenden Daten, setzt mit Intelliad, Visual Website Optimizer, Webtrekk und Nuggad gleich vier unterschiedliche Systeme zum Analysieren des Benutzerverhaltens ein und meldet sich darüber hinaus mehrfach bei den Servern von Buhl-Data.

daten

Die mit einem Prüf-Siegel vom TÜV Rheinland ausgestattete Gratis-Anwendung soll darüber hinaus nur unzureichend gegen Man-in-the-Middle-Angriffe geschützt sein und verstößt nach Einschätzung der Sicherheitsexperten gegen fast alle gültigen AGB der unterstützten Finanzinstitute:

Wer sich damit abfinden kann, gegen seine Bank AGBs zu verstoßen und seine Finanzdaten über die Server einer Versicherung laufen zu lassen, der würde von der “sichersten Banking App” zumindest erwarten, dass die Finanzdaten zusätzlich verschlüsselt werden. Selbst dass hält man offensichtlich bei FinanzAssist nicht für nötig. So wird die PIN am iOS Gerät abgefragt und dann unverschlüsselt an den Server der comosdirekt übertragen.

Vor allem das Nutzer-Tracking sehen die Securityhandle-Macher kritisch. So bieten vier der zwei Eingesetzten Werbe-Tracker zwar die Möglichkeit zum Opt-Out an, erinnern sich aber nur für maximal eine Session an euren Wunsch, nicht getrackt zu werden. Um die Datenerhebung und -speicherung zu deaktivieren, müsste also vor jedem Konten-Abruf das Web-Formular der Werbe-Firma benutzt werden.

Das Securityhandle-Team schließt ihre Bestandsaufnahme mit einer ungläubigen Frage:

Unter den zertifizierenden Augen des TÜVs (“Datenschutz geprüft”) ist es also möglich mit der “sichersten Banking-App” FinanzAssist seine Finanz(zugangs)daten nur SSL-verschlüsselt und ungeschützt gegen Man-In-The-Middle Angriffe im Klartext durch das Internet an einen Dritten zu schicken und damit gegen die AGBs der Banken zu verstoßen. Das Kundenverhalten zu erfassen, wenn dieser nicht, sofern möglich, nachträglich und aufwendig dagegen Einspruch erhebt. [Und] Server zu verwenden, die unterirdisch schlechte SSL Verbindungen zulassen und damit weitere Angriffe möglich machen?

App Icon
App Not Found
Seller Not Found
Free
19.73MB

screen

Dieser Artikel enthält Affiliate-Links. Wer darüber einkauft unterstützt uns mit einem Teil des unveränderten Kaufpreises. Was ist das?
17. Nov 2014 um 14:44 Uhr von Nicolas Fehler gefunden?


    Borlabs Cookie - Testumgebung aktiviert!
    54 Kommentare bisher. Dieser Unterhaltung fehlt Deine Stimme.
    Abonnieren
    Benachrichtige mich bei
    54 Comments
    Oldest
    Newest Most Voted
    Inline Feedbacks
    View all comments
    ifun.de ist das dienstälteste europäische Onlineportal rund um Apples Lifestyle-Produkte.
    Wir informieren täglich über Aktuelles und Interessantes aus der Welt rund um iPhone, iPad, Mac und sonstige Dinge, die uns gefallen.
    Insgesamt haben wir 27228 Artikel in den vergangenen 6554 Tagen veröffentlicht. Und es werden täglich mehr.
    ifun.de — Love it or leave it   ·   Copyright © 2025 aketo GmbH   ·   Impressum   ·   Cookie EinstellungenBorlabs Cookie - Testumgebung aktiviert!   ·   Datenschutz   ·   Safari-Push aketo GmbH Powered by SysEleven