Ein Gastbeitrag von »Niko«.
Du schaltest dein VPN ein. Ein Symbol leuchtet auf. Die Verbindung ist verschlüsselt. Deine IP-Adresse verschwindet. Der digitale Tunnel steht. Du fühlst dich sicher. Doch während du surfst, muss niemand deine Verschlüsselung knacken. Niemand muss dein Passwort kennen. Niemand muss in deinen Computer eindringen. Es genügt, zuzuschauen. Von außen. Ein Datenpaket verlässt dein Smartphone. Fast zeitgleich verlässt ein ähnlich großes Paket den Server deines VPN-Anbieters. Quelle, Ziel, Zeitpunkt, Datenmenge. Vier unscheinbare Spuren.
Wer beide Seiten beobachtet, kann sie zusammenfügen. Und plötzlich wird aus einem Abend voller verschlüsselter Daten wieder deine persönliche Geschichte. Welche Nachrichtenseite du geöffnet hast. Welche Krankheit du recherchiert hast. Welchen Anwalt du gesucht hast. Mit welcher Redaktion du Kontakt hattest. Wofür du dich nachts um zwei Uhr interessiert hast.
Die Briefe bleiben versiegelt. Aber Absender, Empfänger, Zeitpunkt und Gewicht der Umschläge erzählen eine Geschichte. Deine Geschichte. Das Verfahren nennt sich Traffic Analysis. Es greift nicht den Inhalt deiner Kommunikation an, sondern ihr Muster.
Am »2. September 2026« wandte sich US-Senator Ron Wyden deshalb an die National Security Agency NSA. Seine Forderung: Die Behörde müsse ihre öffentlichen Empfehlungen zu kommerziellen VPN-Diensten überarbeiten. Denn ein Memorandum des Congressional Research Service kommt zu einem brisanten Ergebnis: Selbst perfekt verschlüsselter Datenverkehr verrät weiterhin über seine Metadaten, woher eine Verbindung kommt. Wohin sie führt. Wann sie beginnt. Wie lange sie dauert. Wie groß die übertragenen Datenmengen sind. Wer große Teile des Netzes beobachten kann, kann diese Informationen miteinander abgleichen und damit Nutzer deanonymisieren, ohne auch nur eine einzige verschlüsselte Nachricht zu öffnen.
Ein »klassisches Ein-Server-VPN« biete gegenüber einem Gegner, der den Anbieter überwachen, infiltrieren oder rechtlich zur Herausgabe zwingen kann, praktisch »keinen ausreichenden Schutz«. Das VPN ist also nicht unbedingt die Mauer, für die du es hältst. Es kann auch ein Nadelöhr sein. Dein Vertrauen wechselt den Besitzer. Ein gewöhnliches VPN leitet deinen gesamten Datenverkehr zunächst über den Server eines Unternehmens. Die von dir aufgerufene Website sieht dadurch nicht deine ursprüngliche IP-Adresse, sondern die Adresse des VPN-Servers. Das ist nützlich. Dein Internetanbieter verliert den direkten Blick auf deine Ziele. Ein Angreifer im öffentlichen WLAN kann den verschlüsselten Inhalt nicht einfach mitlesen. Websites können deine Herkunft nicht mehr so leicht über die ursprüngliche IP-Adresse bestimmen. Aber die entscheidende Frage bleibt: Wer kann sehen, wohin du gehst?
Vorher lag deine Spur beim Internetanbieter. Nun kann sie beim VPN-Unternehmen liegen. Das Vertrauen wurde nicht beseitigt. Es wurde übertragen. Deshalb werben viele Anbieter mit einer No-Logs-Policy. Sie versprechen, keine Protokolle über die Aktivitäten ihrer Kunden zu speichern. Dass dies mehr als ein Werbespruch sein kann, zeigte ein »Vorfall« beim schwedischen Anbieter Mullvad VPN. Am 18. April 2023 durchsuchte die schwedische Polizei dessen Geschäftsräume. Nach Angaben des Unternehmens wollten die Beamten Computer mit Kundendaten beschlagnahmen. Sie verließen die Räume jedoch ohne Geräte und ohne Kundendaten, weil sie keine fanden. Die gesuchten Informationen waren »nach Darstellung von Mullvad« gar nicht gespeichert worden. Das ist ein starkes Argument für konsequente Datensparsamkeit. Doch auch der beste No-Logs-Anbieter kann nichts löschen, was nie in seinen Datenbanken gespeichert wurde. Denn das nächste Problem entsteht nicht auf der Festplatte. Es entsteht auf den Leitungen.
Zwei Leitungen. Ein Muster. Deine Identität.
Stell dir zwei Kabel vor. Das erste führt von deinem Smartphone zum VPN-Server. Das zweite führt vom VPN-Server zu den von dir besuchten Websites. Auf beiden Leitungen fließen verschlüsselte Daten. Wer nur eine Seite sieht, erkennt möglicherweise wenig. Wer beide Seiten sieht, kann vergleichen. Um 21:07:13 Uhr verlässt ein bestimmtes Datenvolumen dein Smartphone. Einen Augenblick später verlässt eine nahezu identische Datenmenge den VPN-Server in Richtung einer bestimmten Website. Noch einmal. Und noch einmal. Aus einzelnen Übereinstimmungen wird ein Muster. Aus dem Muster wird ein Profil. Aus dem Profil wird ein rekonstruierter Browserverlauf.
Dein VPN muss dafür nicht gehackt werden. Es muss keine Protokolle führen. Die Verschlüsselung kann technisch vollkommen intakt bleiben. Und trotzdem kann deine digitale Bewegung sichtbar werden. Für einen Journalisten könnte das die Liste seiner Quellen sein. Für einen Mitarbeiter eines Rüstungskonzerns könnten es Hinweise auf Projekte und Geschäftspartner sein. Für einen politischen Aktivisten könnten es Kontakte, Treffpunkte und Organisationsstrukturen sein. Für dich ist es vielleicht nur das, was du niemandem erzählt hast.
Doch selbst das ist nur die Gegenwart. Die noch beunruhigendere Gefahr richtet sich auf die Zukunft. Sie trägt einen beinahe harmlos klingenden Namen.
Harvest now, decrypt later
Heute ernten, später entschlüsseln (»Harvest now, decrypt later«). Das Prinzip ist erschreckend einfach. Ein mächtiger Angreifer zeichnet verschlüsselten Datenverkehr auf. Er kann ihn heute möglicherweise nicht lesen. Aber das muss er auch nicht. Er speichert ihn. Jahrelang. Vielleicht jahrzehntelang. Er wartet darauf, dass neue Verfahren verfügbar werden, gestohlene Schlüssel, kryptografische Schwachstellen oder ausreichend leistungsfähige Quantencomputer. Dann werden die alten Archive erneut geöffnet. Was heute verschlossen war, kann morgen lesbar sein. Die Gefahr beginnt deshalb nicht erst an dem Tag, an dem bestehende Verschlüsselungsverfahren gebrochen werden können. Sie beginnt in dem Augenblick, in dem jemand deine verschlüsselten Daten kopiert. Einmal eingesammelt, lassen sie sich nicht mehr zurückholen.
Eine »Studie« zur »Harvest-now-decrypt-later-Bedrohung« beschreibt genau diesen zeitversetzten Angriff: Daten werden heute abgefangen und aufbewahrt, bis technologische Fortschritte eine spätere Entschlüsselung ermöglichen. Besonders gefährdet sind Informationen, die über viele Jahre vertraulich bleiben müssen, etwa Gesundheitsdaten, staatliche Kommunikation, geistiges Eigentum oder sicherheitsrelevante Unterlagen. Das verändert die Bedeutung von Verschlüsselung grundlegend. Die Frage lautet nicht mehr nur: Kann jemand meine Daten heute lesen? Sondern: Sind diese Daten noch gefährlich, wenn sie in zehn oder zwanzig Jahren gelesen werden? Deine heutigen Suchanfragen können dann längst vergessen sein. Die gespeicherte Kopie hat sie nicht vergessen. Dein digitales Gestern kann nachträglich durchsichtig werden.
Genau darin liegt die Heimtücke des Harvestings. Ein gewöhnlicher Einbruch geschieht zu einem bestimmten Zeitpunkt. Danach kannst du Schlösser austauschen, Passwörter ändern und Sicherheitslücken schließen. Harvesting funktioniert anders. Der eigentliche Diebstahl geschieht heute. Die Entschlüsselung geschieht vielleicht erst Jahre später. Dazwischen bleibt alles still. Kein Warnsignal. Keine Lösegeldforderung. Keine plötzlich gesperrten Konten. Keine sichtbare Spur. Nur ein verschlüsseltes Archiv, das darauf wartet, dass der technische Fortschritt das Schloss altern lässt. Die Daten bleiben dieselben. Nur ihre Schutzwirkung hat ein Verfallsdatum.
Wenn das VPN selbst zum rechtlichen Risiko wird
Neben der technischen Gefahr gibt es eine zweite, politisch und rechtlich hochbrisante Frage. Im »März 2026« wandten sich Ron Wyden und fünf weitere Mitglieder des US-Kongresses an die damalige amerikanische Geheimdienstkoordinatorin, Tulsi Gabbard. Sie »wollten wissen«, ob die Nutzung eines kommerziellen VPNs den Schutz amerikanischer Bürger vor Überwachung ohne richterlichen Beschluss beeinträchtigen könnte. Hintergrund sind amerikanische Überwachungsregeln, nach denen eine Person bei unbekanntem Aufenthaltsland unter bestimmten Voraussetzungen als Nicht-US-Person behandelt werden kann. Und was ist die zentrale Funktion eines VPNs? Es verbirgt den tatsächlichen Standort des Nutzers.
Die Abgeordneten stellten deshalb eine ebenso einfache wie explosive Frage: Kann ein amerikanischer Bürger dadurch, dass er den Sicherheitsempfehlungen seiner eigenen Regierung folgt und ein VPN verwendet, in eine Kategorie geraten, die »umfassendere Überwachung« ermöglicht? Eine abschließende öffentliche Antwort auf die konkrete Anwendungspraxis ergibt sich aus den verfügbaren Schreiben nicht. Deshalb wäre es unseriös, zu behaupten, jeder amerikanische VPN-Nutzer verliere automatisch seine Rechte.
Aber schon die Tatsache, dass sechs Mitglieder des Kongresses diese Frage offiziell stellen, zeigt die Dimension des Problems. Ein Werkzeug, das deinen Standort verbergen soll, könnte genau dadurch eine neue Unsicherheit erzeugen. Das Erstaunliche ist: Das Grundproblem ist nicht neu. Bereits in den 1990er-Jahren entwickelten Forscher des U.S. Naval Research Laboratory das sogenannte Onion Routing. Ihr Ziel war es, Kommunikation nicht nur inhaltlich zu verschlüsseln, sondern auch ihre Wege schwerer nachvollziehbar zu machen. Die zentrale Idee: Der Datenverkehr läuft nicht nur über einen einzigen Server, sondern über mehrere Stationen. Jede Station kennt nur ihren unmittelbaren Vorgänger und ihren unmittelbaren Nachfolger. Keine einzelne Zwischenstation soll gleichzeitig wissen, wer du bist und wohin du willst.
Aus diesem Konzept entstand später das Tor-Netzwerk. Auch mehrstufige Dienste wie Apple iCloud Private Relay oder andere Multi-Hop- und Mixnet-Systeme versuchen, Wissen auf mehrere voneinander getrennte Instanzen zu verteilen. Nach Einschätzung des von Wyden veröffentlichten Materials können solche Architekturen besser vor großflächiger Verkehrskorrelation schützen als ein klassisches Ein-Server-VPN. Vollständige Anonymität garantieren auch sie nicht. Aber sie verändern die entscheidende Machtfrage: Gibt es eine einzige Stelle, die gleichzeitig deine Identität und dein Ziel kennt?
Dein VPN-Abonnement kann sinnvoll sein. Es kann:
– deine ursprüngliche IP-Adresse gegenüber Websites verbergen,
– deinen Datenverkehr in öffentlichen Netzwerken schützen,
– deinem Internetanbieter den direkten Blick auf deine Ziele erschweren,
– regionale und netzwerkbezogene Nachverfolgung reduzieren.
Aber es kauft dir nicht automatisch Unsichtbarkeit. Es verhindert nicht zwingend:
– die Korrelation von Ein- und Ausgangsverkehr,
– die Überwachung großer Internetknoten,
– die Kompromittierung des VPN-Anbieters,
– die rechtliche Herausgabe vorhandener Daten,
– die langfristige Speicherung verschlüsselter Kommunikation,
– die spätere Entschlüsselung heute aufgezeichneter Daten.
Ein VPN kann ein gutes Schloss sein. Aber ein Schloss schützt nur so lange, wie der Schlüssel nicht gefunden wird und das Material nicht altert. Die größte Gefahr ist daher vielleicht nicht die Technik. Es ist das Symbol auf deinem Bildschirm. Das kleine Schloss. Der grüne Punkt. Die Meldung: „Geschützt.“ Denn sie suggeriert einen endgültigen Zustand. Als gäbe es nur sicher oder unsicher. Sichtbar oder unsichtbar. Verschlüsselt oder unverschlüsselt. Doch digitale Sicherheit funktioniert so nicht. Du kannst heute geschützt und morgen rückwirkend entblößt sein. Du kannst verschlüsselt kommunizieren und trotzdem ein erkennbares Bewegungsmuster hinterlassen. Du kannst einem No-Logs-Anbieter vertrauen und dennoch auf Leitungen beobachtet werden, die dieser Anbieter nicht kontrolliert. Du kannst deine IP-Adresse verbergen und gerade dadurch neue rechtliche Fragen auslösen. Und du kannst eine Nachricht löschen, während irgendwo längst eine verschlüsselte Kopie auf ihre Zukunft wartet.
Deshalb lautet die entscheidende Frage nicht: Benutzt du ein VPN? Die entscheidenden Fragen lauten: Vor wem willst du dich schützen? Wer kann beide Seiten deiner Verbindung beobachten? Wer speichert deine verschlüsselten Daten heute, um sie morgen zu lesen? Denn vielleicht wird deine Verschlüsselung heute nicht geknackt. Vielleicht wird sie nur geerntet.