VPN-App, FRITZ!Box oder Travel Router? Welche Konfiguration passt zu dir? Lesen Kann mein Kind die Kindersicherung umgehen? Diese Schwachstellen sollten Eltern kennen

Kann mein Kind die Kindersicherung umgehen? Diese Schwachstellen sollten Eltern kennen

Kann mein Kind die Kindersicherung umgehen? Diese Schwachstellen sollten Eltern kennen

Viele Eltern richten Google Family Link, Qustodio oder Apple Bildschirmzeit ein und gehen anschließend davon aus, dass das Smartphone damit vollständig geschützt ist.

Das Problem: Eine Kindersicherung besteht aus mehreren technischen Schutzschichten. Wenn nur eine davon offenbleibt, kann ein technisch interessiertes Kind möglicherweise einen anderen Weg zum gewünschten Inhalt finden.

Die entscheidende Frage lautet deshalb nicht:

„Welche Kindersicherung ist unknackbar?“

Sondern:

„Welche Schwachstellen muss ich als Elternteil zusätzlich absichern?“

In diesem Artikel zeigen wir die wichtigsten Schwachstellen von Family Link, Qustodio und Apple Bildschirmzeit – und erklären, warum Talos Family zusätzlich auf Netzwerkebene arbeitet.

Schwachstelle 1: Das Kind kann Systemeinstellungen verändern

Eine der wichtigsten Schwachstellen befindet sich nicht in der Kindersicherungs-App selbst, sondern in den Einstellungen des Smartphones.

Wenn ein Kind Zugriff auf relevante Systemeinstellungen hat, kann es beispielsweise versuchen, Berechtigungen, Netzwerkoptionen oder Benutzerkonten zu verändern.

Qustodio weist deshalb selbst darauf hin, dass Eltern auf Android nicht nur die Qustodio-Einstellungen schützen sollten, sondern auch den Zugriff auf die Android-Systemeinstellungen.

Was Eltern prüfen sollten

Auf einem Kindergerät sollte nicht nur die eigentliche Kindersicherungs-App geschützt sein.

Eltern sollten zusätzlich kontrollieren:

  • Kann mein Kind Systemeinstellungen verändern?

  • Kann es wichtige Berechtigungen einer Schutz-App entfernen?

  • Kann es zusätzliche Benutzerkonten anlegen?

  • Kann es eine Schutz-App löschen?

  • Kann es Netzwerk- oder Mobilfunkeinstellungen verändern?

Das ist entscheidend, weil eine Kindersicherung nur funktionieren kann, solange das Betriebssystem ihr die notwendigen Rechte gibt.


Schwachstelle 2: Mehrere Benutzer oder Gastmodus auf Android

Ein Punkt, den viele Eltern überhaupt nicht kennen:

Einige Android-Geräte unterstützen mehrere Benutzerprofile oder einen Gastmodus.

Das kann problematisch sein, wenn die Kindersicherung nur innerhalb des ursprünglich eingerichteten Benutzerprofils arbeitet.

Qustodio warnt ausdrücklich davor, dass zusätzliche Android-Benutzer oder der Gastmodus dazu verwendet werden können, den Schutz zu umgehen. Der Anbieter empfiehlt deshalb, diese Funktion zu deaktivieren und den Zugriff auf die Android-Einstellungen zu schützen.

Für Eltern bedeutet das

Es reicht nicht unbedingt, Qustodio zu installieren und anschließend nichts mehr zu prüfen.

Kontrollieren Sie zusätzlich, ob das Smartphone:

Kinderprofil → geschützt

aber gleichzeitig:

Gastprofil → möglicherweise anders konfiguriert

verwenden kann.

Gerade bei Android sollte deshalb geprüft werden, ob zusätzliche Benutzerprofile oder der Gastmodus überhaupt benötigt werden.


Schwachstelle 3: Die Kindersicherungs-App kann entfernt oder verändert werden

Eine Schutz-App funktioniert nur, solange sie auf dem Gerät aktiv ist.

Deshalb gehört zu den wichtigsten Fragen:

Kann mein Kind die Schutz-App entfernen oder ihre Einstellungen verändern?

Auch Qustodio behandelt genau dieses Problem in seiner eigenen Dokumentation und bietet zusätzliche Schutzmechanismen gegen Änderungen beziehungsweise Entfernung der App.

Bei einem Computer empfiehlt Qustodio sogar ausdrücklich:

Eltern → Administrator-Konto

Kind → Standardkonto ohne Administratorrechte

Damit soll verhindert werden, dass das Kind die Schutzsoftware selbst verändern oder entfernen kann.

Das Prinzip gilt unabhängig vom Hersteller:

Eine Kindersicherung sollte niemals davon abhängig sein, dass das Kind freiwillig die Schutzsoftware unverändert lässt.


Wo liegen die Schwachstellen von Google Family Link?

Google Family Link ist besonders auf Android gut in das Betriebssystem integriert. Trotzdem ist Family Link keine vollständige Kontrolle des gesamten Internetverkehrs.

Family Link kontrolliert hauptsächlich Apps, Konten und Bildschirmzeit

Eltern können mit Family Link beispielsweise:

  • Apps blockieren,

  • Zeitlimits setzen,

  • Berechtigungen verwalten,

  • Downloads kontrollieren,

  • Gerätezeiten festlegen.

Google weist jedoch selbst darauf hin, dass bestimmte System-Apps nicht mit normalen App-Limits versehen werden können.

Das ist ein wichtiger Unterschied:

App-Kontrolle ist nicht automatisch Netzwerk-Kontrolle.

Nur weil eine bestimmte App blockiert wurde, bedeutet das nicht automatisch, dass derselbe Dienst nicht auf einem anderen technischen Weg erreichbar ist.


Schwachstelle: Nicht jede App ist gleich kontrollierbar

Ein Kind muss nicht zwangsläufig versuchen, eine gesperrte App wieder zu aktivieren.

Interessanter ist eine andere Frage:

Ist der gleiche Inhalt über eine andere erlaubte App erreichbar?

Beispielsweise kann ein Internetdienst grundsätzlich über unterschiedliche Apps oder über einen Browser erreichbar sein.

Deshalb müssen Eltern nicht nur überlegen:

„Habe ich die TikTok-App blockiert?“

sondern:

„Ist TikTok über das Netzwerk weiterhin erreichbar?“

Genau hier liegt der Unterschied zwischen einer App-Sperre und einer Netzwerksperre.


Schwachstelle: App-Berechtigungen

Family Link kann App-Berechtigungen verwalten.

Google weist allerdings darauf hin, dass diese Berechtigungen grundsätzlich von Eltern und Kind verwaltet werden können – Eltern können jedoch einstellen, dass nur sie Berechtigungen vergeben dürfen.

Für Eltern ist diese Einstellung wichtig.

Denn ein wirksames Schutzsystem sollte verhindern, dass ein Kind einfach selbst die Rechte verändert, auf denen die Kontrolle basiert.


Wo liegen die Schwachstellen von Qustodio?

Qustodio besitzt viele Funktionen zur Kontrolle von Apps, Webseiten und Geräten.

Aber Qustodio selbst zeigt in seiner Dokumentation sehr deutlich, welche Bereiche Eltern zusätzlich absichern sollten.

Android-Einstellungen müssen geschützt werden

Qustodio empfiehlt ausdrücklich:

  • Qustodio-Einstellungen schützen

  • Android-Einstellungen schützen

  • zusätzliche Benutzerprofile kontrollieren

Warum?

Weil viele Umgehungsversuche nicht direkt gegen Qustodio gerichtet sind.

Stattdessen wird versucht, die Umgebung zu verändern, in der Qustodio arbeitet.

Das ist ein entscheidender Unterschied.


Schwachstelle: Andere Benutzerprofile

Auf Android können zusätzliche Benutzerprofile besonders relevant sein.

Qustodio nennt diese Möglichkeit ausdrücklich als potenziellen Weg, den Schutz zu umgehen.

Für Eltern sollte deshalb die Regel gelten:

Nicht nur Qustodio konfigurieren – das gesamte Gerät konfigurieren.


Schwachstelle: Administratorrechte auf PC und Mac

Auf einem Windows- oder Mac-Computer sollte das Kind nach Empfehlung von Qustodio kein Administratorkonto verwenden.

Qustodio empfiehlt:

Elternkonto = Administrator

Kinderkonto = Standardbenutzer

Das ist sinnvoll, weil ein Benutzer mit Administratorrechten wesentlich mehr Möglichkeiten hat, installierte Software und Systemeinstellungen zu verändern.


Wo liegen die Schwachstellen von Apple Bildschirmzeit?

Apple bietet mit Bildschirmzeit umfangreiche integrierte Schutzfunktionen.

Eltern können unter anderem:

  • Apps beschränken,

  • App-Installationen verhindern,

  • das Löschen von Apps verhindern,

  • Webinhalte beschränken,

  • Accountänderungen verhindern,

  • Änderungen an mobilen Daten einschränken.

Apple dokumentiert diese Möglichkeiten ausdrücklich.

Das Problem liegt deshalb häufig weniger bei Bildschirmzeit selbst als bei einer unvollständigen Konfiguration.


Schwachstelle: Apps dürfen gelöscht werden

Angenommen, zusätzlich zur Bildschirmzeit befindet sich eine Sicherheits-, Filter- oder VPN-App auf dem iPhone.

Dann sollte das Kind diese App natürlich nicht einfach löschen können.

Apple ermöglicht deshalb ausdrücklich, über Bildschirmzeit das Löschen von Apps zu verbieten.

Für Eltern ist diese Einstellung besonders wichtig, wenn zusätzliche Schutzsoftware eingesetzt wird.


Schwachstelle: Veränderungen an Account und Mobilfunk

Apple ermöglicht Eltern auch, bestimmte Änderungen am Gerät zu verhindern.

Dazu gehören unter anderem:

Accountänderungen

und

Änderungen der mobilen Daten

Solche Einstellungen sollte man nicht ignorieren.

Denn ein robustes Schutzkonzept bedeutet:

Das Kind darf das Smartphone benutzen – aber nicht die Sicherheitsarchitektur des Smartphones verändern.


Die große Schwachstelle vieler Kindersicherungen: das Netzwerk

Hier kommt ein Punkt, den viele Eltern übersehen.

Family Link, Bildschirmzeit und Qustodio konzentrieren sich stark auf das Endgerät.

Aber ein Smartphone kommuniziert permanent mit dem Internet.

Deshalb gibt es eine zweite Ebene:

Das Netzwerk

Ein Gerät muss beispielsweise herausfinden, welche IP-Adresse zu einer Domain gehört.

Dafür wird DNS verwendet.

Ein klassischer DNS-Filter kann beispielsweise entscheiden:

erlaubte Webseite → DNS-Auflösung erlaubt

gesperrte Webseite → DNS-Auflösung blockiert

Jetzt entsteht aber das nächste Problem.

Was passiert, wenn das Gerät einfach einen anderen DNS-Server verwendet?


Schwachstelle: einen anderen DNS-Server verwenden

Ein typisches DNS-System arbeitet über Port 53.

Theoretisch könnte ein Gerät versuchen, statt des vorgesehenen DNS-Servers einen anderen öffentlichen DNS-Dienst zu verwenden.

Genau deshalb geht Talos Family einen zusätzlichen Schritt:

Talos Family erlaubt keinen freien externen DNS-Verkehr über Port 53

Auf dem Talos-Family-Gateway wird ausgehender klassischer DNS-Verkehr über TCP und UDP Port 53 nach außen blockiert.

Ein geschütztes Gerät kann deshalb nicht einfach einen beliebigen externen klassischen DNS-Server verwenden.

Der vorgesehene DNS-Weg bleibt unter Kontrolle des Talos-Family-Netzwerks.

Vereinfacht:

Gerät

WireGuard

Talos Family Gateway

kontrollierter DNS

Internet

Ein klassischer externer DNS-Server über Port 53 soll dabei nicht als einfacher Ausweichweg zur Verfügung stehen.


Aber dann gibt es DNS over HTTPS

Und genau hier wird es technisch interessant.

Moderne Browser und Apps können DNS-Anfragen auch über HTTPS verschlüsseln.

Das nennt man:

DNS over HTTPS – DoH

DoH verwendet normalerweise HTTPS über Port 443.

Und Port 443 kann man nicht einfach komplett blockieren.

Warum?

Weil darüber praktisch das gesamte moderne Web läuft.

Google, Wikipedia, Onlinebanking, Shops und nahezu jede andere moderne Webseite verwenden HTTPS.

Deshalb ist DoH für DNS-basierte Filter besonders relevant.


Talos Family berücksichtigt deshalb auch DoH

Talos Family beschränkt zusätzlich bekannte DNS-over-HTTPS-Dienste.

Damit sollen Browser oder Apps nicht einfach einen externen DoH-Resolver verwenden können, um den vorgesehenen DNS-Filter zu umgehen.

Das Schutzprinzip besteht deshalb aus mehreren Ebenen:

1. Klassisches externes DNS über Port 53

→ wird nach außen blockiert.

2. Vorgesehener DNS-Resolver

→ wird über Talos Family verwendet.

3. Bekannte DNS-over-HTTPS-Dienste

→ werden zusätzlich eingeschränkt.

4. Internetverkehr

→ wird über den WireGuard-Tunnel geführt.

Damit ist die DNS-Filterung wesentlich schwieriger zu umgehen als bei einem System, das lediglich im Router einen DNS-Server einträgt.


Die nächste Schwachstelle: Was passiert, wenn das VPN ausgeschaltet wird?

Genau diese Frage ist entscheidend.

Denn der beste Netzwerkfilter hilft wenig, wenn das Gerät einfach wieder direkt ins Internet gehen kann.

Deshalb muss auch die VPN-Verbindung geschützt werden.


Android: WireGuard dauerhaft aktiv halten

Android besitzt dafür eine sehr wichtige Funktion:

Always-on VPN

Android kann eine VPN-Verbindung als dauerhaft zu verwendendes VPN konfigurieren.

Zusätzlich gibt es eine Funktion, bei der Netzwerkverkehr ohne VPN-Verbindung blockiert werden kann.

Damit entsteht ein wesentlich stärkeres Modell:

WireGuard aktiv → Internet funktioniert

WireGuard nicht aktiv → kein normaler Internetzugang

Android stellt diese Mechanismen ausdrücklich für VPN-Verbindungen bereit.

Damit wird verhindert, dass Apps einfach am vorgesehenen VPN-Tunnel vorbeikommunizieren.

Für Talos Family ist das besonders interessant.

Eltern können dadurch eine Kombination aus:

Talos Family + WireGuard + Always-on VPN + Blockieren ohne VPN

verwenden.

Das macht einen einfachen Wechsel auf eine ungefilterte Verbindung wesentlich schwieriger.


Und auf dem iPhone?

Auf iPhone und iPad funktioniert die technische Architektur anders.

Eltern können über Apple Bildschirmzeit beispielsweise:

  • das Löschen von Apps verhindern,

  • Accountänderungen verhindern,

  • bestimmte Änderungen am Gerät einschränken,

  • Änderungen bei mobilen Daten einschränken.

Damit kann beispielsweise verhindert werden, dass die für den Schutz benötigte WireGuard-App einfach gelöscht wird.

Wichtig ist allerdings:

Ein normales privates iPhone bietet nicht exakt denselben VPN-Lockdown-Mechanismus wie Android mit Always-on VPN und „Verbindungen ohne VPN blockieren“.

Für besonders streng verwaltete Apple-Geräte existieren zusätzliche Verwaltungsmechanismen, die eher aus dem Unternehmens- und MDM-Bereich stammen.

Deshalb sollte man Android und iOS hier nicht gleichsetzen.


Warum Talos Family Family Link, Qustodio oder Bildschirmzeit nicht ersetzt

Talos Family soll diese Systeme nicht ersetzen.

Geräteschutz und Netzwerkschutz lösen unterschiedliche Probleme.

Ein starkes Schutzkonzept kann beispielsweise so aussehen:

Android

Google Family Link oder Qustodio

kontrolliert:

Apps, Bildschirmzeit und Geräteeinstellungen.

PLUS

Talos Family über WireGuard

kontrolliert:

Netzwerkzugang, DNS und bekannte alternative DNS-Wege.

PLUS

Android Always-on VPN

erschwert die Nutzung des Internets außerhalb des VPN-Tunnels.


iPhone

Apple Bildschirmzeit

kontrolliert:

Apps, Installationen, Löschungen, Accountänderungen und andere Geräteeinstellungen.

PLUS

Talos Family über WireGuard

ergänzt die Kontrolle auf Netzwerkebene.

PLUS

Schutz vor dem Löschen der WireGuard-App

reduziert die Möglichkeit, die zusätzliche Schutzebene einfach zu entfernen.


Die wichtigste Regel für Eltern: Nicht nur eine App absichern

Das wichtigste Ergebnis lautet deshalb:

Eine einzelne Kindersicherungs-App sollte nicht die einzige Schutzbarriere darstellen.

Eltern sollten mehrere Fragen prüfen:

Kann mein Kind die Schutz-App löschen?

Kann es Systemeinstellungen verändern?

Kann es zusätzliche Benutzerprofile verwenden?

Kann es Apps über andere Wege erreichen?

Kann es einen anderen DNS-Server verwenden?

Kann es DNS over HTTPS verwenden?

Kann es das VPN deaktivieren und anschließend normal weitersurfen?

Je mehr dieser Wege kontrolliert werden, desto schwieriger wird eine Umgehung.

Fazit: Geräteschutz + Netzwerkschutz

Google Family Link, Qustodio und Apple Bildschirmzeit sind wichtige Werkzeuge.

Sie arbeiten jedoch hauptsächlich auf dem Gerät.

Talos Family ergänzt diesen Schutz auf Netzwerkebene.

Besonders unter Android kann daraus eine mehrschichtige Architektur entstehen:

Family Link / Qustodio

geschützte Geräteeinstellungen

WireGuard Always-on VPN

kein Internet außerhalb des VPN

Talos Family Gateway

externes DNS über Port 53 blockiert

bekannte DoH-Dienste eingeschränkt

gefilterter Internetzugang

Dadurch hängt die Kindersicherung nicht mehr nur von einer einzelnen App oder einer einzigen Einstellung ab.

Und genau darin liegt der Vorteil eines mehrschichtigen Schutzes: Wenn eine Schutzebene eine Schwachstelle hat, steht dahinter noch eine weitere.

Hinterlasse einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert