Kann mein Kind die Kindersicherung umgehen? Diese Schwachstellen sollten Eltern kennen
Viele Eltern richten Google Family Link, Qustodio oder Apple Bildschirmzeit ein und gehen anschließend davon aus, dass das Smartphone damit vollständig geschützt ist.
Das Problem: Eine Kindersicherung besteht aus mehreren technischen Schutzschichten. Wenn nur eine davon offenbleibt, kann ein technisch interessiertes Kind möglicherweise einen anderen Weg zum gewünschten Inhalt finden.
Die entscheidende Frage lautet deshalb nicht:
„Welche Kindersicherung ist unknackbar?“
Sondern:
„Welche Schwachstellen muss ich als Elternteil zusätzlich absichern?“
In diesem Artikel zeigen wir die wichtigsten Schwachstellen von Family Link, Qustodio und Apple Bildschirmzeit – und erklären, warum Talos Family zusätzlich auf Netzwerkebene arbeitet.
Schwachstelle 1: Das Kind kann Systemeinstellungen verändern
Eine der wichtigsten Schwachstellen befindet sich nicht in der Kindersicherungs-App selbst, sondern in den Einstellungen des Smartphones.
Wenn ein Kind Zugriff auf relevante Systemeinstellungen hat, kann es beispielsweise versuchen, Berechtigungen, Netzwerkoptionen oder Benutzerkonten zu verändern.
Qustodio weist deshalb selbst darauf hin, dass Eltern auf Android nicht nur die Qustodio-Einstellungen schützen sollten, sondern auch den Zugriff auf die Android-Systemeinstellungen.
Was Eltern prüfen sollten
Auf einem Kindergerät sollte nicht nur die eigentliche Kindersicherungs-App geschützt sein.
Eltern sollten zusätzlich kontrollieren:
-
Kann mein Kind Systemeinstellungen verändern?
-
Kann es wichtige Berechtigungen einer Schutz-App entfernen?
-
Kann es zusätzliche Benutzerkonten anlegen?
-
Kann es eine Schutz-App löschen?
-
Kann es Netzwerk- oder Mobilfunkeinstellungen verändern?
Das ist entscheidend, weil eine Kindersicherung nur funktionieren kann, solange das Betriebssystem ihr die notwendigen Rechte gibt.
Schwachstelle 2: Mehrere Benutzer oder Gastmodus auf Android
Ein Punkt, den viele Eltern überhaupt nicht kennen:
Einige Android-Geräte unterstützen mehrere Benutzerprofile oder einen Gastmodus.
Das kann problematisch sein, wenn die Kindersicherung nur innerhalb des ursprünglich eingerichteten Benutzerprofils arbeitet.
Qustodio warnt ausdrücklich davor, dass zusätzliche Android-Benutzer oder der Gastmodus dazu verwendet werden können, den Schutz zu umgehen. Der Anbieter empfiehlt deshalb, diese Funktion zu deaktivieren und den Zugriff auf die Android-Einstellungen zu schützen.
Für Eltern bedeutet das
Es reicht nicht unbedingt, Qustodio zu installieren und anschließend nichts mehr zu prüfen.
Kontrollieren Sie zusätzlich, ob das Smartphone:
Kinderprofil → geschützt
aber gleichzeitig:
Gastprofil → möglicherweise anders konfiguriert
verwenden kann.
Gerade bei Android sollte deshalb geprüft werden, ob zusätzliche Benutzerprofile oder der Gastmodus überhaupt benötigt werden.
Schwachstelle 3: Die Kindersicherungs-App kann entfernt oder verändert werden
Eine Schutz-App funktioniert nur, solange sie auf dem Gerät aktiv ist.
Deshalb gehört zu den wichtigsten Fragen:
Kann mein Kind die Schutz-App entfernen oder ihre Einstellungen verändern?
Auch Qustodio behandelt genau dieses Problem in seiner eigenen Dokumentation und bietet zusätzliche Schutzmechanismen gegen Änderungen beziehungsweise Entfernung der App.
Bei einem Computer empfiehlt Qustodio sogar ausdrücklich:
Eltern → Administrator-Konto
Kind → Standardkonto ohne Administratorrechte
Damit soll verhindert werden, dass das Kind die Schutzsoftware selbst verändern oder entfernen kann.
Das Prinzip gilt unabhängig vom Hersteller:
Eine Kindersicherung sollte niemals davon abhängig sein, dass das Kind freiwillig die Schutzsoftware unverändert lässt.
Wo liegen die Schwachstellen von Google Family Link?
Google Family Link ist besonders auf Android gut in das Betriebssystem integriert. Trotzdem ist Family Link keine vollständige Kontrolle des gesamten Internetverkehrs.
Family Link kontrolliert hauptsächlich Apps, Konten und Bildschirmzeit
Eltern können mit Family Link beispielsweise:
-
Apps blockieren,
-
Zeitlimits setzen,
-
Berechtigungen verwalten,
-
Downloads kontrollieren,
-
Gerätezeiten festlegen.
Google weist jedoch selbst darauf hin, dass bestimmte System-Apps nicht mit normalen App-Limits versehen werden können.
Das ist ein wichtiger Unterschied:
App-Kontrolle ist nicht automatisch Netzwerk-Kontrolle.
Nur weil eine bestimmte App blockiert wurde, bedeutet das nicht automatisch, dass derselbe Dienst nicht auf einem anderen technischen Weg erreichbar ist.
Schwachstelle: Nicht jede App ist gleich kontrollierbar
Ein Kind muss nicht zwangsläufig versuchen, eine gesperrte App wieder zu aktivieren.
Interessanter ist eine andere Frage:
Ist der gleiche Inhalt über eine andere erlaubte App erreichbar?
Beispielsweise kann ein Internetdienst grundsätzlich über unterschiedliche Apps oder über einen Browser erreichbar sein.
Deshalb müssen Eltern nicht nur überlegen:
„Habe ich die TikTok-App blockiert?“
sondern:
„Ist TikTok über das Netzwerk weiterhin erreichbar?“
Genau hier liegt der Unterschied zwischen einer App-Sperre und einer Netzwerksperre.
Schwachstelle: App-Berechtigungen
Family Link kann App-Berechtigungen verwalten.
Google weist allerdings darauf hin, dass diese Berechtigungen grundsätzlich von Eltern und Kind verwaltet werden können – Eltern können jedoch einstellen, dass nur sie Berechtigungen vergeben dürfen.
Für Eltern ist diese Einstellung wichtig.
Denn ein wirksames Schutzsystem sollte verhindern, dass ein Kind einfach selbst die Rechte verändert, auf denen die Kontrolle basiert.
Wo liegen die Schwachstellen von Qustodio?
Qustodio besitzt viele Funktionen zur Kontrolle von Apps, Webseiten und Geräten.
Aber Qustodio selbst zeigt in seiner Dokumentation sehr deutlich, welche Bereiche Eltern zusätzlich absichern sollten.
Android-Einstellungen müssen geschützt werden
Qustodio empfiehlt ausdrücklich:
-
Qustodio-Einstellungen schützen
-
Android-Einstellungen schützen
-
zusätzliche Benutzerprofile kontrollieren
Warum?
Weil viele Umgehungsversuche nicht direkt gegen Qustodio gerichtet sind.
Stattdessen wird versucht, die Umgebung zu verändern, in der Qustodio arbeitet.
Das ist ein entscheidender Unterschied.
Schwachstelle: Andere Benutzerprofile
Auf Android können zusätzliche Benutzerprofile besonders relevant sein.
Qustodio nennt diese Möglichkeit ausdrücklich als potenziellen Weg, den Schutz zu umgehen.
Für Eltern sollte deshalb die Regel gelten:
Nicht nur Qustodio konfigurieren – das gesamte Gerät konfigurieren.
Schwachstelle: Administratorrechte auf PC und Mac
Auf einem Windows- oder Mac-Computer sollte das Kind nach Empfehlung von Qustodio kein Administratorkonto verwenden.
Qustodio empfiehlt:
Elternkonto = Administrator
Kinderkonto = Standardbenutzer
Das ist sinnvoll, weil ein Benutzer mit Administratorrechten wesentlich mehr Möglichkeiten hat, installierte Software und Systemeinstellungen zu verändern.
Wo liegen die Schwachstellen von Apple Bildschirmzeit?
Apple bietet mit Bildschirmzeit umfangreiche integrierte Schutzfunktionen.
Eltern können unter anderem:
-
Apps beschränken,
-
App-Installationen verhindern,
-
das Löschen von Apps verhindern,
-
Webinhalte beschränken,
-
Accountänderungen verhindern,
-
Änderungen an mobilen Daten einschränken.
Apple dokumentiert diese Möglichkeiten ausdrücklich.
Das Problem liegt deshalb häufig weniger bei Bildschirmzeit selbst als bei einer unvollständigen Konfiguration.
Schwachstelle: Apps dürfen gelöscht werden
Angenommen, zusätzlich zur Bildschirmzeit befindet sich eine Sicherheits-, Filter- oder VPN-App auf dem iPhone.
Dann sollte das Kind diese App natürlich nicht einfach löschen können.
Apple ermöglicht deshalb ausdrücklich, über Bildschirmzeit das Löschen von Apps zu verbieten.
Für Eltern ist diese Einstellung besonders wichtig, wenn zusätzliche Schutzsoftware eingesetzt wird.
Schwachstelle: Veränderungen an Account und Mobilfunk
Apple ermöglicht Eltern auch, bestimmte Änderungen am Gerät zu verhindern.
Dazu gehören unter anderem:
Accountänderungen
und
Änderungen der mobilen Daten
Solche Einstellungen sollte man nicht ignorieren.
Denn ein robustes Schutzkonzept bedeutet:
Das Kind darf das Smartphone benutzen – aber nicht die Sicherheitsarchitektur des Smartphones verändern.
Die große Schwachstelle vieler Kindersicherungen: das Netzwerk
Hier kommt ein Punkt, den viele Eltern übersehen.
Family Link, Bildschirmzeit und Qustodio konzentrieren sich stark auf das Endgerät.
Aber ein Smartphone kommuniziert permanent mit dem Internet.
Deshalb gibt es eine zweite Ebene:
Das Netzwerk
Ein Gerät muss beispielsweise herausfinden, welche IP-Adresse zu einer Domain gehört.
Dafür wird DNS verwendet.
Ein klassischer DNS-Filter kann beispielsweise entscheiden:
erlaubte Webseite → DNS-Auflösung erlaubt
gesperrte Webseite → DNS-Auflösung blockiert
Jetzt entsteht aber das nächste Problem.
Was passiert, wenn das Gerät einfach einen anderen DNS-Server verwendet?
Schwachstelle: einen anderen DNS-Server verwenden
Ein typisches DNS-System arbeitet über Port 53.
Theoretisch könnte ein Gerät versuchen, statt des vorgesehenen DNS-Servers einen anderen öffentlichen DNS-Dienst zu verwenden.
Genau deshalb geht Talos Family einen zusätzlichen Schritt:
Talos Family erlaubt keinen freien externen DNS-Verkehr über Port 53
Auf dem Talos-Family-Gateway wird ausgehender klassischer DNS-Verkehr über TCP und UDP Port 53 nach außen blockiert.
Ein geschütztes Gerät kann deshalb nicht einfach einen beliebigen externen klassischen DNS-Server verwenden.
Der vorgesehene DNS-Weg bleibt unter Kontrolle des Talos-Family-Netzwerks.
Vereinfacht:
Gerät
↓
WireGuard
↓
Talos Family Gateway
↓
kontrollierter DNS
↓
Internet
Ein klassischer externer DNS-Server über Port 53 soll dabei nicht als einfacher Ausweichweg zur Verfügung stehen.
Aber dann gibt es DNS over HTTPS
Und genau hier wird es technisch interessant.
Moderne Browser und Apps können DNS-Anfragen auch über HTTPS verschlüsseln.
Das nennt man:
DNS over HTTPS – DoH
DoH verwendet normalerweise HTTPS über Port 443.
Und Port 443 kann man nicht einfach komplett blockieren.
Warum?
Weil darüber praktisch das gesamte moderne Web läuft.
Google, Wikipedia, Onlinebanking, Shops und nahezu jede andere moderne Webseite verwenden HTTPS.
Deshalb ist DoH für DNS-basierte Filter besonders relevant.
Talos Family berücksichtigt deshalb auch DoH
Talos Family beschränkt zusätzlich bekannte DNS-over-HTTPS-Dienste.
Damit sollen Browser oder Apps nicht einfach einen externen DoH-Resolver verwenden können, um den vorgesehenen DNS-Filter zu umgehen.
Das Schutzprinzip besteht deshalb aus mehreren Ebenen:
1. Klassisches externes DNS über Port 53
→ wird nach außen blockiert.
2. Vorgesehener DNS-Resolver
→ wird über Talos Family verwendet.
3. Bekannte DNS-over-HTTPS-Dienste
→ werden zusätzlich eingeschränkt.
4. Internetverkehr
→ wird über den WireGuard-Tunnel geführt.
Damit ist die DNS-Filterung wesentlich schwieriger zu umgehen als bei einem System, das lediglich im Router einen DNS-Server einträgt.
Die nächste Schwachstelle: Was passiert, wenn das VPN ausgeschaltet wird?
Genau diese Frage ist entscheidend.
Denn der beste Netzwerkfilter hilft wenig, wenn das Gerät einfach wieder direkt ins Internet gehen kann.
Deshalb muss auch die VPN-Verbindung geschützt werden.
Android: WireGuard dauerhaft aktiv halten
Android besitzt dafür eine sehr wichtige Funktion:
Always-on VPN
Android kann eine VPN-Verbindung als dauerhaft zu verwendendes VPN konfigurieren.
Zusätzlich gibt es eine Funktion, bei der Netzwerkverkehr ohne VPN-Verbindung blockiert werden kann.
Damit entsteht ein wesentlich stärkeres Modell:
WireGuard aktiv → Internet funktioniert
WireGuard nicht aktiv → kein normaler Internetzugang
Android stellt diese Mechanismen ausdrücklich für VPN-Verbindungen bereit.
Damit wird verhindert, dass Apps einfach am vorgesehenen VPN-Tunnel vorbeikommunizieren.
Für Talos Family ist das besonders interessant.
Eltern können dadurch eine Kombination aus:
Talos Family + WireGuard + Always-on VPN + Blockieren ohne VPN
verwenden.
Das macht einen einfachen Wechsel auf eine ungefilterte Verbindung wesentlich schwieriger.
Und auf dem iPhone?
Auf iPhone und iPad funktioniert die technische Architektur anders.
Eltern können über Apple Bildschirmzeit beispielsweise:
-
das Löschen von Apps verhindern,
-
Accountänderungen verhindern,
-
bestimmte Änderungen am Gerät einschränken,
-
Änderungen bei mobilen Daten einschränken.
Damit kann beispielsweise verhindert werden, dass die für den Schutz benötigte WireGuard-App einfach gelöscht wird.
Wichtig ist allerdings:
Ein normales privates iPhone bietet nicht exakt denselben VPN-Lockdown-Mechanismus wie Android mit Always-on VPN und „Verbindungen ohne VPN blockieren“.
Für besonders streng verwaltete Apple-Geräte existieren zusätzliche Verwaltungsmechanismen, die eher aus dem Unternehmens- und MDM-Bereich stammen.
Deshalb sollte man Android und iOS hier nicht gleichsetzen.
Warum Talos Family Family Link, Qustodio oder Bildschirmzeit nicht ersetzt
Talos Family soll diese Systeme nicht ersetzen.
Geräteschutz und Netzwerkschutz lösen unterschiedliche Probleme.
Ein starkes Schutzkonzept kann beispielsweise so aussehen:
Android
Google Family Link oder Qustodio
kontrolliert:
Apps, Bildschirmzeit und Geräteeinstellungen.
PLUS
Talos Family über WireGuard
kontrolliert:
Netzwerkzugang, DNS und bekannte alternative DNS-Wege.
PLUS
Android Always-on VPN
erschwert die Nutzung des Internets außerhalb des VPN-Tunnels.
iPhone
Apple Bildschirmzeit
kontrolliert:
Apps, Installationen, Löschungen, Accountänderungen und andere Geräteeinstellungen.
PLUS
Talos Family über WireGuard
ergänzt die Kontrolle auf Netzwerkebene.
PLUS
Schutz vor dem Löschen der WireGuard-App
reduziert die Möglichkeit, die zusätzliche Schutzebene einfach zu entfernen.
Die wichtigste Regel für Eltern: Nicht nur eine App absichern
Das wichtigste Ergebnis lautet deshalb:
Eine einzelne Kindersicherungs-App sollte nicht die einzige Schutzbarriere darstellen.
Eltern sollten mehrere Fragen prüfen:
Kann mein Kind die Schutz-App löschen?
Kann es Systemeinstellungen verändern?
Kann es zusätzliche Benutzerprofile verwenden?
Kann es Apps über andere Wege erreichen?
Kann es einen anderen DNS-Server verwenden?
Kann es DNS over HTTPS verwenden?
Kann es das VPN deaktivieren und anschließend normal weitersurfen?
Je mehr dieser Wege kontrolliert werden, desto schwieriger wird eine Umgehung.
Fazit: Geräteschutz + Netzwerkschutz
Google Family Link, Qustodio und Apple Bildschirmzeit sind wichtige Werkzeuge.
Sie arbeiten jedoch hauptsächlich auf dem Gerät.
Talos Family ergänzt diesen Schutz auf Netzwerkebene.
Besonders unter Android kann daraus eine mehrschichtige Architektur entstehen:
Family Link / Qustodio
↓
geschützte Geräteeinstellungen
↓
WireGuard Always-on VPN
↓
kein Internet außerhalb des VPN
↓
Talos Family Gateway
↓
externes DNS über Port 53 blockiert
↓
bekannte DoH-Dienste eingeschränkt
↓
gefilterter Internetzugang
Dadurch hängt die Kindersicherung nicht mehr nur von einer einzelnen App oder einer einzigen Einstellung ab.
Und genau darin liegt der Vorteil eines mehrschichtigen Schutzes: Wenn eine Schutzebene eine Schwachstelle hat, steht dahinter noch eine weitere.