Direkt zum Inhalt
12.05.2026 - SLAC 2026

Von Klartextpasswörtern und schwachen Schlüsseln - Eine Studie über LDAP-Server und ihre S/MIME-Zertifikate

Ein Vortrag von Fabian Ising und Gurur Öndarö  (FH Münster | Nationales Forschungszentrum für angewandte Cybersicherheit ATHENE | Fraunhofer SIT)

Alles begann mit einer merkwürdigen Beobachtung: Warum verwenden mehrere Krankenkassen denselben Schlüssel zur E-Mail-Verschlüsselung? Was Ende 2022 als Untersuchung der Telematik-Infrastruktur begann, entwickelte sich schnell zu einer unerwarteten Odyssee durch die Welt öffentlicher LDAP-Server.

Unser ursprünglicher Plan war simpel: öffentlich verfügbare Verzeichnisdienste nach S/MIME-Zertifikaten durchsuchen und die dahinterliegende PKI analysieren. Stattdessen fanden wir zunächst etwas ganz anderes – Millionen Klartext-Passwörter sowie große Mengen personenbezogener Daten auf öffentlich zugänglichen Servern. Aus dieser Entdeckung entstand die Studie „Landscape“ zur Sicherheit öffentlicher LDAP-Server.

Schließlich konnten wir uns wieder unserem ursprünglichen Ziel widmen: einer groß angelegten Analyse der S/MIME-PKI, die wir 2025 als “S/MINE“ veröffentlicht haben.

In diesem Vortrag erzählen wir die Geschichte hinter diesen beiden Arbeiten, von unerwarteten Funden auf LDAP-Servern bis hin zu schwachen Schlüsseln in der Praxis, und zeigen, was dabei über den Zustand von Verzeichnisdiensten, Zertifikaten und E-Mail-Verschlüsselung ans Licht kam.

Referenten

SLAC Referent Fabian Ising

Fabian Ising

Dr.-Ing. Fabian Ising ist stellvertretender Abteilungsleiter der Abteilung Applied Cryptography and Medical IT Security (ACM) des Fraunhofer SIT. Seit Jahren beschäftigt er sich mit der Sicherheit angewandter Kryptografie sowie mit E-Mail-Standards und deckt dabei sowohl subtile Bugs als auch echte Schwachstellen auf.

SLAC Referent Gurur Öndarö

Gurur Öndarö

Gurur Öndarö erwarb 2021 seinen Bachelor- und 2023 seinen Masterabschluss in Informatik an der FH Münster. Seit 2023 arbeitet er dort als Doktorand und wissenschaftlicher Mitarbeiter im Labor für IT-Sicherheit unter der Leitung von Prof. Sebastian Schinzel. Zudem ist er seit 2026 in der Abteilung ACM des Fraunhofer SIT tätig. Seine Forschung beschäftigt sich insbesondere mit E-Mail-Sicherheit und Public-Key-Infrastrukturen.