PCAP online hochladen – sicher? Besser lokal analysieren
Warum Netzwerkmitschnitte unter DSGVO und Kundenverträgen sensibel sind, wie WebAssembly-Analyse im Browser Uploads vermeidet und wie Sie das selbst prüfen.
Kurz gesagt. Ein Netzwerkmitschnitt ist eine Kopie von allem, was über eine Leitung ging: Adressen, Hostnamen, DNS-Anfragen, URLs, Dateiinhalte und alle unverschlüsselten Nachrichten. Nach der DSGVO ist vieles davon personenbezogen, und nach einem Kundenvertrag ist in der Regel alles vertraulich. Wer einen Mitschnitt an einen Online-Analyzer hochlädt, übergibt einem Dritten eine vollständige Kopie. Die lokale Analyse im Browser mit WebAssembly bietet den Komfort eines Web-Tools ohne diese Übermittlung. Verlassen Sie sich nicht auf Zusagen: Beobachten Sie das Netzwerk-Panel, während die Datei analysiert wird. PCAP Parser ist so gebaut, dass diese Prüfung keinen Upload zeigt.
Was ein Mitschnitt wirklich enthält
Viele halten eine pcap-Datei für „Netzwerk-Metadaten". Sie ist mehr. Je nach Snaplen und beteiligten Protokollen kann eine einzige Datei enthalten:
- interne IP-Adressen, MAC-Adressen und Hostnamen, die Ihr Netzwerk abbilden;
- DNS-Anfragen, die zeigen, welche Websites und Dienste jede Person wann genutzt hat;
- vollständige URLs, User-Agents sowie die Inhalte unverschlüsselter HTTP-Anfragen und -Antworten;
- Dokumente, Bilder und Archive, die im Klartext übertragen wurden;
- die Ziele verschlüsselter Sitzungen, sichtbar über die SNI im TLS-ClientHello;
- bei pcapng Interface-Namen, das Betriebssystem des aufzeichnenden Rechners und manchmal eingebettete TLS-Sitzungsgeheimnisse.
TLS verbirgt Inhalte, nicht die Tatsache einer Verbindung und nicht ihr Ziel. Selbst ein Mitschnitt, der „nur HTTPS" enthält, ist ein detailliertes Verhaltensprotokoll.
Warum das wichtig ist: DSGVO und Pflichten gegenüber Kunden
Personenbezogene Daten nach der DSGVO
Die DSGVO definiert personenbezogene Daten (Artikel 4) als alle Informationen, die sich direkt oder indirekt auf eine identifizierte oder identifizierbare Person beziehen. In der Rechtssache Breyer (C-582/14) entschied der EuGH, dass eine dynamische IP-Adresse für einen Website-Betreiber ein personenbezogenes Datum sein kann, wenn er über rechtliche Mittel verfügt, die Person dahinter zu identifizieren. Ein Mitschnitt des Datenverkehrs von Beschäftigten oder Kunden enthält daher in der Regel personenbezogene Daten.
Einen solchen Mitschnitt an einen Webdienst zu senden, ist eine Offenlegung gegenüber einer anderen Partei. Der Dienst wird mindestens zum Auftragsverarbeiter, was normalerweise einen Vertrag nach Artikel 28 erfordert; sitzt er außerhalb der EU, gelten zusätzlich die Regeln für Drittlandübermittlungen. Artikel 32 verlangt eine dem Risiko angemessene Sicherheit. Nichts davon verbietet die Analyse; der Upload ist aber eine Entscheidung, die dokumentiert werden muss, keine Selbstverständlichkeit.
Kundendaten und Incident Response
Für Beratende und Incident-Response-Teams stammen Mitschnitte meist aus dem Netzwerk eines Kunden, unter Vertrag oder Geheimhaltungsvereinbarung. Viele Aufträge verbieten die Weitergabe von Kundendaten an nicht freigegebene Dritte. Ein Upload-basierter Analyzer ist, so bequem er ist, genau das. Dasselbe gilt für Mitschnitte, die im Rahmen einer Beweissicherung oder für Strafverfolgungsbehörden erhoben wurden, bei denen die Beweiskette zählt.
Dies ist keine Rechtsberatung. Prüfen Sie Ihre eigenen Verträge und die Position Ihrer bzw. Ihres Datenschutzbeauftragten. Der technische Punkt ist einfach: Verlässt die Datei nie Ihren Rechner, gibt es keine Offenlegung an Dritte, die zu rechtfertigen wäre.
Wie Analyse im Browser funktioniert
Eine Webseite kann eine von Ihnen ausgewählte Datei über die File API des Browsers lesen, ohne sie hochzuladen. Neu in den letzten Jahren ist die Geschwindigkeit: Mit WebAssembly läuft ein in einer Systemsprache geschriebener Parser in der Seite nahezu so schnell wie nativer Code.
PCAP Parser beruht auf diesem Modell:
- Die Seite wird einmal geladen, einschließlich eines nach WebAssembly kompilierten Rust-Parsers.
- Wenn Sie einen Mitschnitt ablegen, liest ein Web Worker ihn mit
File.slice()in 8-MB-Stücken. - Jedes Stück geht im Worker an den Parser; die Datei wird nie über das Netzwerk gesendet.
- Die Ergebnisse (Verbindungen, DNS, HTTP, TLS-Metadaten, extrahierte Dateien, die IOC-Liste) bleiben im Speicher des Tabs, bis Sie ihn schließen oder auf Clear klicken.
Die Content Security Policy der Website erlaubt Netzwerkverbindungen nur zum eigenen Ursprung und zu wenigen Analytics-Endpunkten, und der Parser hat keinen Upload-Endpunkt, den er aufrufen könnte.
So prüfen Sie, dass nichts hochgeladen wird
Versprechen kosten nichts. Diese Prüfungen dauern zwei Minuten und funktionieren bei jedem Browser-Tool.
Methode 1: das Netzwerk-Panel beobachten
- Öffnen Sie das Tool, dann die Entwicklerwerkzeuge (F12 oder Cmd+Option+I unter macOS), und wechseln Sie zum Panel Network (Netzwerk). Die Chrome-DevTools-Referenz zum Netzwerk erklärt das Panel.
- Aktivieren Sie Preserve log und leeren Sie die Liste.
- Legen Sie den Mitschnitt ab und warten Sie, bis die Analyse fertig ist.
- Sortieren Sie nach Größe und sehen Sie sich jede Anfrage nach dem Ablegen an. Keine sollte der Größe Ihrer Datei nahekommen, und kein Anfrageinhalt sollte Mitschnittdaten enthalten.
Bei PCAP Parser sehen Sie beim ersten Analysieren einer Datei den Parser selbst (eine .wasm-Datei und ein Worker-Skript), der von der Website heruntergeladen wird, sowie Seitenaufruf- und Performance-Beacons der Website-Analytics, die Seiteninformationen übertragen, nicht Ihre Datei. Das sind Downloads und kleine Beacons; Ihr Mitschnitt steckt in keinem davon.
Methode 2: offline gehen
- Laden Sie die Tool-Seite und analysieren Sie einmal eine kleine Datei oder das Beispiel, damit bei Bedarf nachgeladener Parser-Code bereits heruntergeladen ist.
- Stellen Sie im Netzwerk-Panel die Drosselung auf Offline oder trennen Sie den Rechner vom Netzwerk.
- Legen Sie den Mitschnitt ab.
Wird die Analyse abgeschlossen, lief sie lokal. Ein Upload-basierter Dienst kann diesen Test nicht bestehen. Scheitert die Seite, weil der Browser ihren eigenen Code offline nicht aus dem Cache ausliefert, ist der Test nicht aussagekräftig statt nicht bestanden: Greifen Sie dann auf Methode 1 zurück.
Methode 3: Richtlinie und Code lesen
Prüfen Sie den Content-Security-Policy-Header der Seite (im Netzwerk-Panel bei der Dokumentanfrage), um zu sehen, zu welchen Hosts sie sich verbinden darf. Ist der Code des Tools verfügbar, sehen Sie nach, wohin das Dateiobjekt geht: an einen Worker und einen Parser oder in einen fetch-Aufruf bzw. Formular-Upload.
Lokale Analyse beendet Ihre Verantwortung nicht
Die Datei auf dem eigenen Rechner zu behalten, beseitigt ein Risiko, nicht alle:
- Exporte sind ebenfalls Daten. CSV- und JSON-Exporte der DNS- oder HTTP-Ansichten enthalten dieselben personenbezogenen Daten. Legen Sie sie beim Fall ab.
- Extrahierte Dateien können schädlich sein. Eine aus HTTP wiederhergestellte Datei kann Malware sein. Öffnen Sie sie nur in einer Sandbox.
- Vor dem Teilen minimieren. Müssen Sie einen Mitschnitt weitergeben, kürzen Sie ihn vorher auf das relevante Zeitfenster und die relevanten Hosts, etwa mit editcap aus Wireshark oder einem tshark-Anzeigefilter, und prüfen Sie Anonymisierungswerkzeuge, wo der Anwendungsfall es erlaubt.
- Aufbewahrung. Löschen Sie Arbeitskopien beim Abschluss des Falls gemäß Ihrer Richtlinie.
Ein Tool mit Blick auf den Datenschutz wählen
Ein lokaler Parser eignet sich für die Triage sensibler Daten. Brauchen Sie eine tiefere Dissektion, laufen auch Wireshark und tshark lokal, ebenso NetworkMiner, Zeek und Zui; der Preis ist die Installation und bei Zui ein Regel-Update, das beim Start ins Internet geht. Der Tool-Vergleich stellt die Optionen gegenüber, und PCAP-Datei online öffnen behandelt die praktische Seite des Öffnens ohne Installation.
FAQ
Ist ein Netzwerkmitschnitt ein personenbezogenes Datum im Sinne der DSGVO?
Sehr oft, ja. IP-Adressen, Hostnamen, DNS-Anfragen, URLs und Nachrichteninhalte können Personen direkt oder indirekt identifizieren, und der EuGH hat entschieden, dass selbst eine dynamische IP-Adresse ein personenbezogenes Datum sein kann. Behandeln Sie einen Mitschnitt als personenbezogene Daten, sofern Sie nicht wissen, dass er keine enthält.
Wie prüfe ich, dass ein Online-pcap-Viewer meine Datei nicht hochlädt?
Öffnen Sie die Entwicklerwerkzeuge des Browsers, wechseln Sie ins Netzwerk-Panel, leeren Sie es und laden Sie dann den Mitschnitt. Suchen Sie nach Anfragen, deren Größe der Dateigröße nahekommt oder deren Inhalt Mitschnittdaten enthält. Sie können auch einmal ein Beispiel analysieren, den Tab offline schalten und prüfen, ob die Analyse Ihrer Datei weiterhin funktioniert.
Erübrigt die lokale Analyse den Schutz des Mitschnitts?
Nein. Sie entfernt eine Kopie, nämlich die, die ein Webdienst erhalten würde. Der Mitschnitt auf Ihrer Festplatte, Ihre Exporte und die extrahierten Dateien brauchen weiterhin dieselbe Zugriffskontrolle, Verschlüsselung und Aufbewahrungsregeln wie der Rest des Falls.