Zusammenfassung

  • Der W3C-Arbeitsentwurf EPUB Annotations 1.0 erhielt am 24. September 2026 einen ausgearbeiteten Sicherheitsabschnitt. In der Fassung vom 20. September stand dort noch T.B.D.. Eine verabschiedete Recommendation ist das nicht.
  • Für lose exportierte Anmerkungen gibt es weder eine allgemeingültige EPUB-Buchkennung noch eine eingebaute Echtheitsgarantie für das Creator-Feld.
  • Das empfangende System muss Buchbezug, Urheberbehauptung, sichere Verarbeitung und doppelte IDs getrennt behandeln. Diese Gliederung ist eine redaktionelle Folgerung und keine vom W3C vorgeschriebene Prüfliste.

Ein Schulbuch wird in einer neuen Lese-App geöffnet, dazu eine Datei mit Randbemerkungen importiert. Neben einer Stelle erscheint der Name der Lehrkraft. Die Anzeige kann ordentlich sein und trotzdem zwei ungeklärte Fragen verdecken: Ist dies dieselbe Ausgabe, auf die sich die Bemerkung bezog? Und stammt sie wirklich von der genannten Person? Das ist ein gedachtes Beispiel, kein Bericht über einen konkreten Vorfall.

Gerade diese Differenz macht die September-Überarbeitung sichtbar. Am 20. September waren sowohl Datenschutz- als auch Sicherheitsbetrachtungen Platzhalter. Vier Tage später blieb der Datenschutzteil offen, während der Sicherheitsabschnitt untrusted importierte Datensätze, gefälschte Verfasserangaben, gefährliche Verweise und Ressourcenverbrauch behandelt. Die Veröffentlichung belegt eine Änderung des öffentlichen Entwurfs, nicht die Implementierung seiner Vorgaben oder eine W3C-Endorsemententscheidung.

Das Austauschformat gruppiert Anmerkungen in einem AnnotationSet. Dessen about-Metadaten sollen dem Lesesystem helfen, das zugehörige Buch zu finden. Der Entwurf benennt jedoch ein Grundproblem: Für EPUB-Publikationen gibt es keine universell akzeptierte Kennung. Ein übereinstimmender Titel, Verlag oder Kapitelpfad kann eine Zuordnung plausibel machen, aber nicht jede Editionsabweichung ausschließen. Beim Import werden deshalb Benutzerhilfe und Hinweise auf erkannte Abweichungen erwartet. Eine technisch gültige Zielstelle ist nur ein Teil der Beweisführung.

Die zweite Frage betrifft die Stimme am Rand. Creator kann eine Person, Organisation oder Software benennen. Ein separat verbreiteter Datensatz garantiert die Authentizität dieser Angabe nicht. Der neue Abschnitt rät, sie ohne authentisierten Übertragungsweg oder kryptografische Signatur als ungeprüft zu behandeln und importierte Notizen visuell von lokal erzeugten zu unterscheiden. Er legt weder ein allgemeines Signaturformat noch einen Identitätsdienst fest. Wer die richtige Buchausgabe auswählt, hat dadurch noch keine fremde Unterschrift geprüft.

Hinzu kommt die Reichweite der importierten Datei. Textnotizen dürfen nicht als HTML, XML oder Skript verarbeitet werden. Automatisches Laden externer Inhalte kann Anfragen auslösen oder Nutzeradressen offenlegen; Pfade dürfen nicht aus dem EPUB-Container ausbrechen; übermäßig komplexe Selektoren und JSON-Strukturen können ein Lesesystem überlasten. Der Entwurf beschreibt diese Angriffsklassen, ohne einen bestimmten Anbieter eines Versagens zu bezichtigen. Eine Notiz zu lesen ist nicht dasselbe, wie ihr unbeschränkte Ausführungsrechte zu geben.

Erst wenn der Publikationskontext stimmt, kommt ein ID-Konflikt an die Reihe. Bei einer bereits vorhandenen Anmerkungskennung soll das System die bestehende Notiz aktualisieren oder den Nutzer entscheiden lassen, statt still ein Duplikat anzulegen. Damit ist Import nicht bloß Datentransport, sondern eine Folge zurechenbarer Entscheidungen. Die offene Datenschutzrubrik zeigt zugleich, dass die Spezifikation noch unvollständig ist. Übertragbarkeit kann ein Ziel sein; ererbtes Vertrauen ist kein Ergebnis, das sich aus der Dateistruktur ableiten ließe.

Quellen