3 Min. Lesezeit
Der 64-stellige WhatsApp-Schlüssel, erklärt
Was der Ende-zu-Ende-Schlüssel von WhatsApp wirklich ist, wo Sie ihn finden, warum eine App ihn zum Lesen des Backups braucht und wie Sie ihn sicher verwahren.
By WaChat
Irgendwo in den Einstellungen von WhatsApp gibt es einen Bildschirm, der vierundsechzig hexadezimale Ziffern in Vierergruppen zeigt. Die meisten sehen ihn einmal, machen ein Bildschirmfoto und denken nie wieder daran. Es lohnt sich, ihn zu verstehen, denn er ist das Einzige, was zwischen Ihrem gesamten Nachrichtenverlauf und jedem steht, der an Ihre Backup-Datei kommt.
Was er ist
Wenn Sie das Ende-zu-Ende-verschlüsselte Backup einschalten, erzeugt WhatsApp auf Ihrem Telefon einen 256-Bit-Schlüssel. Jedes Backup danach — die lokale Datei msgstore.db.crypt15 und die Kopie in Ihrem Cloud-Konto — wird mit einem daraus abgeleiteten Schlüssel verschlüsselt.
Vierundsechzig hexadezimale Ziffern sind genau 256 Bit, ausgeschrieben: Jede Ziffer trägt 4 Bit, und 64 × 4 = 256.
Die wichtige Eigenschaft: WhatsApp behält keine Kopie. Genau das bedeutet „Ende-zu-Ende-verschlüsseltes Backup". Verlieren Sie den Schlüssel und vergessen Sie das Passwort, kann niemand — weder WhatsApp noch Google noch wir — dieses Backup entschlüsseln. Es ist dann tatsächlich weg.
Wo Sie ihn finden
Auf Android: Einstellungen → Chats → Chat-Backup → Ende-zu-Ende-verschlüsseltes Backup. Ist es bereits eingeschaltet, tippen Sie sich bis zur Anzeige des Schlüssels durch; möglicherweise müssen Sie vorher Ihr Passwort erneut eingeben oder Ihre Identität bestätigen.
Bietet WhatsApp Ihnen statt Ziffern einen Passkey an, wechseln Sie: Schalten Sie das verschlüsselte Backup aus, dann wieder ein, und wählen Sie „64-stelligen Schlüssel verwenden" statt der Passwort- oder Passkey-Option. Ein Passkey ist bequem beim Wiederherstellen auf ein neues Telefon, liegt aber in der sicheren Hardware Ihres Geräts und lässt sich nicht exportieren — kein anderes Werkzeug kann damit also Ihr Backup lesen.
Warum ein Leseprogramm ihn braucht
Die Backup-Datei auf Ihrem Telefon ist keine Datenbank, die man einfach öffnen kann. Sie ist Chiffrat. Ohne den Schlüssel ist msgstore.db.crypt15 nur Rauschen.
WaChat fragt aus einem einzigen Grund nach dem Schlüssel: um daraus den Entschlüsselungsschlüssel abzuleiten und die Datei auszupacken, damit die SQLite-Datenbank darin gelesen und wieder in Chats verwandelt werden kann. Das geschieht:
- Im Browser, in einem Web Worker, über die WebCrypto-Schnittstelle. Die Datei verlässt den Tab nie.
- Oder in der Android-App, wo der Schlüssel vom Android-Keystore eingeschlossen wird.
Der Schlüssel wird nie an einen Server gesendet, nie in ein Protokoll geschrieben und nie in Absturzberichte aufgenommen. Wenn Sie ihn lieber gar nicht speichern möchten, lassen Sie es — Sie können ihn jedes Mal einfügen, und er lebt nur für die Dauer der Sitzung.
Regeln für den Umgang
Senden Sie ihn nie per E-Mail oder Chat. Nicht an uns, nicht an den Support, an niemanden. Ein seriöser Support fragt nie danach. Fragt doch jemand, ist genau das der Angriff: Ihre Backup-Datei nützt ihm ohne den Schlüssel nichts, und der Schlüssel nützt nichts ohne die Datei.
Bewahren Sie ihn nicht am selben Ort wie das Backup auf. Ein Bildschirmfoto des Schlüssels im selben Cloud-Album wie ein exportiertes Backup hebt den Zweck vollständig auf.
Schreiben Sie ihn aber auf. Ein Eintrag im Passwortmanager oder Papier in einer Schublade. Er ist nicht wiederherstellbar, und er ist das Einzige, was Ihnen in zehn Jahren erlaubt, Ihr eigenes Archiv zu lesen.
Behandeln Sie ein Bildschirmfoto als sensibel. Foto-Backups werden in die Cloud synchronisiert, in Alben geteilt und tauchen in „An diesem Tag"-Widgets auf einem Bildschirm auf, auf den jemand anders sieht.
Was passiert, wenn Sie ihn wechseln
Sie können das verschlüsselte Backup aus- und wieder einschalten, um einen frischen Schlüssel zu erzeugen. Alte Backup-Dateien bleiben mit dem alten Schlüssel verschlüsselt — wenn Sie also archivierte Kopien aufbewahren, bewahren Sie den alten Schlüssel beschriftet dazu auf.
In einem Satz
Der 64-stellige Schlüssel ist ein 256-Bit-Geheimnis, das nur Sie haben; er ist der einzige Weg, Ihr eigenes WhatsApp-Backup zu lesen, niemand kann ihn für Sie wiederherstellen, und jedes brauchbare Werkzeug belässt ihn auf Ihrem Gerät.