Zusammenfassung

  • OWE ersetzt das öffentlich geteilte WLAN-Passwort durch einen nicht authentisierten Diffie-Hellman-Austausch für jede Assoziation. Wer das Café-Passwort kennt und den Vier-Wege-Handshake mitschneidet, kann daraus nicht mehr den Verkehrsschlüssel eines Nachbarn ableiten.
  • Weder Access Point noch Endgerät weisen ihre Identität nach. Ein aktiver Angreifer kann das Netz nachahmen und sich dazwischenschalten; zudem endet der Schutz am Funklink. Anwendungen benötigen weiterhin eigene Ende-zu-Ende-Authentisierung und -Verschlüsselung.

Das Passwort an der Theke ist kein privates Geheimnis

Das WLAN-Passwort auf einer Speisekarte kann den Zutritt begrenzen. Es trennt jedoch die Gäste nicht voneinander. Alle erhalten denselben vorab vereinbarten Schlüssel. Wer ihn kennt und den Vier-Wege-Handshake eines anderen Geräts aufzeichnet, kann dessen Verkehrsschlüssel ableiten. Wurde die erste Verbindung verpasst, lässt sich unter Umständen mit einem gefälschten Deauthentisierungsrahmen eine neue aushandeln.

Die Oberfläche vermittelt leicht das Gegenteil. Der Nutzer hat ein Passwort eingegeben und sieht möglicherweise ein Schloss. Doch das Ausgangsmaterial für seinen Schutz liegt auch am Nebentisch. Das gemeinsame Geheimnis ist ein Einlasscode, kein persönlicher Schutzraum.

RFC 8110 erschien 2017 unter den Namen Dan Harkins und Warren Kumari. Die Spezifikation vergibt weder Konten an Laufkundschaft noch Zertifikate an jedes Café. Sie stellt eine kleinere, lösbare Frage: Kann jede Funkverbindung einen eigenen Schlüssel erhalten, obwohl die Beteiligten zuvor keine Identitätsbeziehung aufgebaut haben?

Ein Geheimnis pro Assoziation

OWE nutzt einen nicht authentisierten Diffie-Hellman-Austausch. Das Endgerät kündigt die OWE-AKM-Suite an und sendet einen öffentlichen Wert; der Access Point antwortet mit seinem. Beide berechnen dasselbe gemeinsame Geheimnis und führen es dem WLAN-Vier-Wege-Handshake zu, der den paarweisen Hauptschlüssel dieser Verbindung erzeugt.

Für die Interoperabilität ist die Elliptische-Kurven-Gruppe 19 verbindlich. Der RFC regelt außerdem das Parameterelement, Fehler bei ungültigen Schlüsseln oder ungeeigneten Gruppen, PMK-Kennungen und Zwischenspeicherung. Damit ist die Sicherheitsbehauptung prüfbar: Entscheidend sind ausgehandelte Suite, Gruppe und getrennter Schlüsselzustand, nicht der Name eines Schalters.

Zwei Geräte im selben Netz leiten ihre Schlüssel nun nicht aus einem gemeinsamen Café-Passwort ab. Ein passiver Beobachter sieht die öffentlichen Werte, kann das gemeinsame Geheimnis bei korrekter Kryptografie aber nicht daraus berechnen. Das bloße Aufzeichnen des Funkspektrums verliert seinen billigen Entschlüsselungsweg.

Dieser Gewinn hat einen genauen Gegenstand: die Trennung der Verbindungen. Er sagt nicht, dass der antwortende Access Point echt ist.

Ein aktiver Hochstapler bleibt möglich

OWE verlangt vom Endgerät weder Konto noch Zertifikat. Auch der Access Point belegt weder Namen noch Betreiber. Ein aktiver Angreifer kann ein überzeugend benanntes Funknetz aufbauen und zwei verschlüsselte Verbindungen herstellen: eine zum Opfer, eine in Richtung des eigentlichen Netzes.

Er bricht Diffie-Hellman nicht, sondern wird zum jeweiligen Endpunkt zweier ordnungsgemäßer Aushandlungen. Fehlt dem Anwendungsverkehr eine stärkere Schutzschicht, kann der Angreifer ihn lesen, verändern oder fälschen. OWE erschwert dem Zuhörer die Arbeit; es beseitigt nicht den sendenden Nachahmer.

RFC 7435 ordnet das als opportunistische Sicherheit ein. Verschlüsselung ohne vorhandene stärkere Richtlinie kann Schaden vermindern. Eine ausdrückliche authentisierte Richtlinie muss jedoch Vorrang haben, und der opportunistische Zustand darf nicht als höhere Garantie dargestellt werden.

„Verschlüsselt“ beantwortet somit eine Kanalfrage. „Mit wem verbunden?“ verlangt andere Belege. Ein grünes Gesamtsignal würde genau die Trennung verbergen, auf der das Verfahren beruht.

Hinter dem Access Point beginnt eine andere Aufgabe

Der OWE-Schlüssel schützt Funkrahmen zwischen Station und Access Point. Er begleitet das Paket nicht durch das Standortnetz, den Provider oder bis zum Anwendungsserver. Dessen Identität wird ebenfalls nicht geprüft.

HTTPS, authentisierte Anwendungsprotokolle, Signaturen und gegebenenfalls ein VPN behalten daher ihre Funktion. Sie verlängern Vertraulichkeit und Integrität über den ersten Hop hinaus und können den entfernten Dienst identifizieren. Weniger lokale Exposition ist kein Grund, Ende-zu-Ende-Schutz abzubauen.

Auch Client-Isolation, Segmentierung und Missbrauchskontrollen bleiben nötig. Ein bösartiges Gerät kann OWE vollkommen korrekt aushandeln. Ein individueller Funkschlüssel ist keine betriebliche Berechtigung.

Die Übergangsphase liefert zwei Ergebnisse

Altgeräte verschwinden nicht gleichzeitig. Der Übergangsmodus koppelt deshalb ein OWE-fähiges und ein herkömmlich offenes BSS über unterschiedliche BSSIDs und zusammengehörige Entdeckungsinformationen. Moderne Clients finden den verschlüsselten Weg, alte nutzen vorerst den offenen.

Damit beweist „OWE aktiviert“ keine geschützte Sitzung. Zu messen sind der Anteil tatsächlich ausgehandelter OWE-Verbindungen, Rückfälle auf das offene BSS, Gruppenfehler, Entdeckungsprobleme und der Einfluss eines Captive Portals.

Auch die Benutzersprache ist Teil der Kontrolle. Da die Netzidentität nicht authentisiert wird, soll OWE aus dieser Sicht weiterhin als „offen“ erscheinen und nicht das vertraute Schloss einer credential-geschützten Verbindung erben. Das unterschätzt womöglich den vorhandenen Funkschutz, vermeidet aber die gefährlichere Übertreibung einer nicht vorhandenen Identitätsprüfung.

Der Hüter des Standards wechselte

Formelle Liaison-Dokumente zwischen IETF und IEEE 802.11 halten die Eingliederung und Zuständigkeit fest. RFC 9672 übertrug im Dezember 2024 die laufende Pflege und Weiterentwicklung von OWE an IEEE 802.11. Das Dokument nennt das Verfahren breit implementiert und eingesetzt, liefert aber weder eine weltweite Stückzahl noch eine Adoptionsquote.

Eine heutige Produktprüfung muss daher den ursprünglichen RFC, den aktuellen IEEE-Stand und die beobachtete Aushandlung zusammenführen. Ein Markenname wie „Enhanced Open“ belegt für sich weder Gruppe noch Fallback-Verhalten.

Die Übergabe begrenzt auch Kumaris Zuschreibung. Er ist gemeinsam mit Harkins als Herausgeber und Autor dokumentiert; eine größere Gemeinschaft wirkte an Entwurf und Prüfung mit. Er ist weder alleiniger Erfinder noch Eigentümer der WLAN-Sicherheit oder Entscheider über heutige IEEE-Arbeit. Sein Anteil bleibt bedeutsam: Er half, einen begrenzten Gewinn interoperabel zu beschreiben, ohne die verbleibende Angriffsfläche wegzuerzählen.

Ein Beleg mit vier getrennten Aussagen

Ein Betriebsnachweis hält Versionen von Client und Access Point, angekündigte und gewählte AKM-Suite, Gruppe, BSSID, Übergangspaar, offenen Altpfad und Fehlerursachen fest. Ein kontrollierter Test kann ohne Speicherung von Nutzinhalten zeigen, dass zwei Clients nicht denselben Sitzungsschlüssel erhalten.

Auch die Negativaussagen gehören hinein: OWE authentisierte keine Identität; ein falscher Access Point bleibt ohne höhere Schicht möglich; Anwendungen schützen sich nach dem ersten Hop weiter; ein ungültiger öffentlicher Schlüssel führt sichtbar zum Fehler und nicht still zum offenen Fallback.

So lassen sich vier Fragen unabhängig beantworten: War dieser Funklink verschlüsselt? Hatte er einen eigenen Schlüssel? Welche Identität bestätigte OWE? Wurde der entfernte Dienst separat authentisiert und geschützt?

Die Stärke des Standards liegt nicht darin, viermal „ja“ zu versprechen. Sie liegt darin, zwei Antworten zu verbessern, ohne die anderen zu erfinden.

Quellen