So überprüfen und sichern Sie Ihr Mastodon-Konto
5. Dezember 2022
0 Min. LesezeitMastodon, die kostenlose, quelloffene und selbst gehostete föderierte Social-Network-Plattform, verzeichnet seit den jüngsten Entwicklungen bei Twitter – insbesondere rund um die Verifizierung von Konten – einen starken Zuwachs an Interesse und neuen Nutzern.
Ein Grund für das Interesse an Mastodon ist die Möglichkeit, die Identität eines Kontos zu verifizieren und ihm dadurch mehr Authentizität zu verleihen. Das kann helfen, Spam-Konten, Bots und andere Probleme im Zusammenhang mit Fake News zu verhindern.
So verifizieren Sie Ihr Mastodon-Konto
Bei Twitter lag es allein im Ermessen der Plattform, Konten zu identifizieren und mit einem blauen Häkchen als verifiziert zu kennzeichnen.
Der gesamte Prozess und die Anforderungen waren Außenstehenden nicht bekannt. Mastodon vereinfacht die Kontoverifizierung hingegen, indem Kontoinhaber sie selbst durchführen können.
Schritt 1: Wie sieht ein verifiziertes Mastodon-Konto aus?
Die folgenden Screenshots zeigen mein eigenes, nicht verifiziertes Mastodon-Konto (Liran Tal) neben dem Konto meines Freundes Matteo Collina, bei dem das Verifizierungszeichen neben der Website zu sehen ist.
In diesem Tutorial führen wir Sie anhand meines Profils durch die Verifizierung eines Mastodon-Kontos, damit Sie ein Verifizierungs-Häkchen erhalten und Ihrem Konto mehr Glaubwürdigkeit verleihen. Legen wir los.


Schritt 2: Suchen Sie den Verifizierungslink Ihres Mastodon-Kontos
Rufen Sie die Seiten zum Bearbeiten des Profils auf und scrollen Sie nach unten. Unter Profil-Metadaten finden Sie Eingabefelder für Schlüssel und Werte. Damit können Sie die Links anpassen, die in Ihrem Profil angezeigt werden.
Daneben sehen Sie den Abschnitt Verifizierung. Dort finden Sie eine Textzeile, die Sie kopieren und in einen der hinzugefügten Website-Links einfügen können.

Schritt 3: Verifizierungsinformationen zu Ihrer Website hinzufügen
Wenn Sie die Website kontrollieren, die Sie im Abschnitt Profil-Metadaten verlinkt haben, dient eine Änderung der Website-Inhalte als Eigentumsnachweis.
Wie Sie dabei vorgehen, hängt davon ab, wie Ihre Website erstellt wurde. Die Inhalte lassen sich je nach Website unterschiedlich aktualisieren – ob es sich um einen WordPress-Blog, eine mit Next.js erstellte Website oder eine vollständig statische Website handelt.
Wichtig ist, dass das von der Website zurückgegebene HTML ein Anker-Tag mit dem Attribut rel enthält, dessen Wert me lautet, und einen href-Wert, der auf Ihre Mastodon-Profilseite verweist.
Bei mir sieht der HTML-Ankerlink so aus. Ich habe ihn außerdem in die Fußzeile meiner Website eingefügt, wie Sie im Screenshot unten sehen:

Schritt 4: Profilaktualisierung auslösen und auf die Verifizierung warten
Sobald der Link hinzugefügt wurde, stellen Sie sicher, dass eine neue Website-Version mit Ihrem Verifizierungslink erfolgreich bereitgestellt wurde. Bearbeiten Sie anschließend Ihr Mastodon-Kontoprofil und klicken Sie auf Speichern, um die Verifizierung auszulösen.
Es kann einige Stunden dauern, aber meistens sollte der verifizierte Status sofort angezeigt werden:

Die Sicherheitsaspekte der Verifizierung auf Mastodon
Viele Artikel zur Verifizierung von Mastodon-Konten führen nur durch den Prozess und versäumen es, genauer darauf einzugehen, was eigentlich verifiziert wird und welche Auswirkungen das auf die Sicherheit hat.
1. Bei Mastodon verifizieren Sie den Besitz von Links, nicht Ihre Identität
Die offizielle Mastodon-Dokumentation enthält eine Seite zur Kontoeinrichtung, die treffend beschreibt, was andere als „verifizierte Mastodon-Konten“ bezeichnen.
Diese Details mögen subtil sein, sind aber dennoch wichtig. Bei dem hier beschriebenen Vorgehen haben wir nicht tatsächlich das Mastodon-Konto verifiziert, sondern einen Link auf unserer Profilseite, der zu einer Website führt, die wir ändern konnten.
Das ist der Verifizierung des Besitzes einer Domain mithilfe von Domain Name Servern sehr ähnlich: Dabei müssen Sie einen neuen temporären DNS-Eintrag, beispielsweise einen TXT-Eintrag, mit einem bestimmten Wert erstellen und diesen abfragen, um ihn zu verifizieren.
Das wirft die folgende Frage auf …
2. Was passiert, wenn jemand die Kontrolle über eine verifizierte Website übernimmt?
Was wäre, wenn jemand eine Sicherheitslücke auf Ihrer Website ausnutzen und über eine Art Cross-Site-Scripting-Methode (XSS) diese Links dynamisch hinzufügen oder ändern könnte? Dadurch könnte Unklarheit darüber entstehen, ob ein Konto echt ist, oder dem eigenen gefälschten Konto der Status „verifiziert“ verliehen werden.
Weitere Bedenken zur Informationssicherheit bei Mastodon
Wie jede andere Software ist auch Mastodon anfällig für Sicherheitslücken. Deren Folgen können besonders schwerwiegend sein, wenn sie soziale Medien, Fake News und die Verletzung der Privatsphäre in unserer heutigen Informationsrevolution betreffen.
Ein konkretes Beispiel ist eine kürzlich erfolgte Sicherheitslückenmeldung des Forschers Gareth Heyes. Er meldete eine Sicherheitslücke, durch die böswillige Nutzer Passwörter auf der Mastodon-Instanz infosec.exchange stehlen konnten. Die Umgehung des HTML-Filters wurde dem Mastodon-Projekt am 8. November 2022 gemeldet und innerhalb einer Woche, am 15. November 2022, behoben.
Da Mastodon immer beliebter wird, ist es nur logisch, dass mehr Sicherheitsforscher ihr Fachwissen einbringen, um das Open-Source-Projekt und die Konfigurationen der Instanzen auf Sicherheitslücken zu prüfen. Wir können nur hoffen, dass sie ihre Erkenntnisse verantwortungsvoll behandeln und Nutzer nicht gefährden.
Abschließend ein Hinweis für alle, die ihre Social-Media-Aktivitäten künftig auf Mastodon verlagern möchten: Direktnachrichten, oft als DMs abgekürzt, sind auf den Instanzen standardmäßig nicht verschlüsselt. Das bedeutet, dass die Nachrichten, die Sie privat senden und empfangen, für Administratoren der Mastodon-Instanz einsehbar sind. Ein seit 2018 bestehendes GitHub-Issue hat auf dieses Problem hingewiesen. Wir hoffen, dass es bald behoben wird und Ende-zu-Ende-Verschlüsselung zum Standard wird.
