13.07.2017

Am Beginn der Re-Evolution

Würden Sie zu einem Service-Mitarbeiter „Ich liebe dich!“ sagen? Wahrscheinlich nicht. Im Interview verrät Chatbot-Expertin Barbara Ondrisek, wieso dies vorkommt.
/artikel/am-beginn-der-re-evolution
Die Startup-Szene in Wien hat einen neuen Trend: Chatbots. Der breiten Masse ist der Begriff noch weitgehend unbekannt– und das, obwohl die meisten bereits unbewusst mit einem der „intelligenten Bots“ kommuniziert haben. In einer digitalen Welt, die von Schnelligkeit geprägt ist, sollen Chatbots das Optimum in der Kommunikation zwischen Unternehmen und Kunden herausholen. Statt mit einem Service-Mitarbeiter am Telefon spricht man künftig mit einem Roboter im Facebook-Chat. Was nach Science-Fiction klingt, ist längst in der Realität angekommen.

Barbara Ondrisek hat mit dem Launch des ersten Facebook-Chatbots aus Österreich für Aufsehen gesorgt. „Mica, the Hipster Cat Bot“ gibt einem lokale Auskünfte zu Restaurants oder Bars, zu Hause und im Ausland. Untermalt wird die Konversation mit Katzenbildern und Antworten, die einen durchaus zum Schmunzeln bringen. Beim Schreiben mit „Mica“ kann es durchaus vorkommen, dass man vergisst, dass hinter der Konversation ein Algorithmus steckt – und kein Mensch. Die Wienerin hat zuvor viele Jahre als Softwareentwicklerin gearbeitet und etwa die Banking-App „George“ der Ersten Bank mitentwickelt. Mit ihrer Chatbots Agency entwirft sie nun „intelligente Bots“ für ihre Kunden. Wieso sich Firmen nun auf Liebesbekundungen freuen dürfen, erzählt sie uns im Interview.

Ist der Chatbot Hype ein schnelllebiges Phänomen oder wird er in Wien bleiben?

Ich würde es weniger als Hype bezeichnen denn als Trend. Chatbots gibt es bereits seit den Sechzigerjahren, die dahinter liegende Technologie hat sich allerdings stark verbessert. Wir sind am Anfang einer Re-Evolution, denn die neue Generation von Chatbots ist ausgereifter, als diese es bisher waren. Auch immer mehr größere Firmen springen auf den Zug auf. Sie sehen die Chance, den Customer-Support in einen Chatbot auszulagern oder ihre Marketing-Kanäle zu erweitern.

Was ist der Vorteil des Service zu einer klassischen Telefon Hotline?

Chatbots sind „intelligente Programme“, mit denen man auf Messenger-Plattformen kommunizieren kann. Das kann auf Facebook, Skype oder anderen Kanälen sein. Sie werden auch oft als virtueller Assistent bezeichnet. Jedenfalls sind sie eine neuartige Schnittstelle, mit der man direkt mit Kunden kommunizieren kann. Der große Vorteil der Chatbots: Sie befinden sich dort, wo sich Kunden und User normalerweise auch aufhalten. Sie müssen dafür nicht einmal Facebook verlassen.

Gibt es Beispiele, wo Chatbots bereits im Alltag akzeptiert sind?

WeChat, der chinesische Klon von WhatsApp mit rund 800 Millionen Nutzern pro Monat, ist ein Beispiel. Dort sind Bots als kleine Apps in der App integriert. Obwohl in China andere Dienste wie Facebook nicht benutzt werden dürfen, sind Bots dort bereits ein paar Schritte weiter. Die Plattform wurde viel früher für Services und Bots geöffnet. Unternehmen können sich dort präsentieren, man kann online im Chat bezahlen, seine Stromrechnung begleichen oder ein Taxi rufen; dafür muss man den Messenger-Dienst WeChat nicht einmal verlassen. Daran sieht man, was alles auf Facebook und Co. möglich sein könnte…

Hier kommt das Thema Daten ins Spiel. Wie sicher kann es denn sein, wenn Messengerdienste auch Zugriff aufs Geld und sensible Daten haben?

Ich bin da naturgemäß etwas kritisch, da ich auch meine Dissertation über IT-Security verfasst habe. Menschen, die mit Bots kommunizieren, führen oft Gespräche mit dem Service, als würden sie mit einem echten Menschen sprechen. Sie schreiben dabei sehr privat; so, wie sie niemals mit einem Mitarbeiter einer Hotline sprechen würden, und fragen etwa: „Wie geht es dir?“

Was erzählen die Menschen denn einem Chatbot?

„Mica, the Hipster Cat Bot“ ist ein gutes Beispiel. Der Chatbot schlägt dir Orte vor, wo du hingehen kannst. Restaurants zum Beispiel, in denen du gleich auch reservieren kannst. Und trotzdem kommen Fragen an den Chatbot wie „Bist du Single?“ oder Bekundungen wie „Ich liebe dich!“ Das ist eines der Key Learnings, die ich mitgenommen habe: Die Menschen gehen mit Bots anders um als mit Hotline-Mitarbeitern.

Woran liegt das?

Die Konversation mit dem Chatbot findet in einem für den User intimen Medium statt. Auf Facebook spricht man meist mit Freunden oder Bekannten. Der Chatbot wird somit mit
einer realen Person, vielleicht einem digitalen Kleinkind, gleichgesetzt.
Redaktionstipps

Wie schwierig ist es dann, einen Chatbot zu konzipieren?

Die anfängliche Prämisse war, dass 80 Prozent aller Callcenter-Anfragen gleich sind und man sie mit einem Chatbot relativ einfach beantworten könnte. Der User erwartet allerdings von einem Service, das menschliche Sprache verwendet und humanoid agiert wird, dass es alles kann und alles weiß. Wenn wir uns Science-Fiction-Filme ansehen, dann sehen wir Computer oder Androiden, mit denen man wie mit einem Freund reden kann. So weit sind wir jetzt noch nicht, aber wir erleben gerade den ersten Schritt in diese Richtung. Wenn Mica eine Frage nicht beantworten kann, schickt sie ein Katzenfoto. Man kann einen Chatbot so konzipieren, dass es, wenn er nicht weiter weiß, zum „Human Takeover“ kommt, dann übernimmt den letzten Schritt wieder der Mensch, etwa ein Callcenter-Mitarbeiter.

Wie bildet man den Charakter eines Chatbots?

Man kann es vielleicht mit dem Skript eines Buchs oder eines Theaterstücks vergleichen. Man überlegt sich einen Charakter und einen Avatar. Und man muss wissen, was die Intention des Bots, also sein Sinn und Zweck, sein soll. Es muss immer einen USP geben. Das kann etwa sein, dass eine Hotline 24/7 erreichbar und immer freundlich ist. Ein Chatbot kann dann übernehmen, wenn kein Mitarbeiter in der Zentrale ist. Wir in der Chatbots Agency gehen bei der Konzeption von oben nach unten: Zuerst überlegen wir uns die Vision des Chatbots, dann den Charakter und die Biografie, zum Schluss geht es in die Use Cases und die Dialoge. Wir fragen auch unsere Kunden immer nach den häufigsten Fragen im Customer-Support oder auf ihrer Facebook-Page.

Ihr habt große Kunden, zum Beispiel Falstaff. Ist die Zusammenarbeit zwischen Corporate und Startup schwierig?

Ein Vorteil bei der Zusammenarbeit ist bestimmt, dass ich mehr als fünfzehn Jahre Berufserfahrung mitbringe. Da ich als Softwareentwicklerin unter anderem für IBM, HP und die Erste Bank gearbeitet habe, weiß ich, wie Corporates funktionieren. Als Chatbots Agency können wir als externe Agentur besser helfen, modernes Kom-munikationsdesign für Kunden zu entwickeln. Denn oft sind Corporates offen für Veränderungen, aber dann wird viel Politik ins Spiel gebracht, die den Innovationsprozess hemmt. Die Kunden, die an uns herantreten, haben allerdings bereits verstanden, dass sie in neue Technologien investieren müssen. Mit Chatbots können sie ihre Kunden auf eine emotionalere Weise an sich binden.

Deine ungelesenen Artikel:
20.08.2026

Teslakee: Österreichischer Sicherheitsforscher baute App um Tesla-Schwachstellen entgegenzuwirken

Die toothR new media GmbH, ein österreichisches IT-Sicherheitsunternehmen im Wissenspark Urstein bei Salzburg, das unter der Marke IT Wachdienst.com kleine und mittlere Unternehmen berät, veröffentlicht die Android-App TeslaKee. Sie entschärft eigenen Angaben nach zwei dokumentierte Schwachstellen des Bluetooth-Autoschlüssels von Tesla.
/artikel/teslakee-oesterreichischer-sicherheitsforscher-baute-app-um-tesla-schwachstellen-entgegenzuwirken
20.08.2026

Teslakee: Österreichischer Sicherheitsforscher baute App um Tesla-Schwachstellen entgegenzuwirken

Die toothR new media GmbH, ein österreichisches IT-Sicherheitsunternehmen im Wissenspark Urstein bei Salzburg, das unter der Marke IT Wachdienst.com kleine und mittlere Unternehmen berät, veröffentlicht die Android-App TeslaKee. Sie entschärft eigenen Angaben nach zwei dokumentierte Schwachstellen des Bluetooth-Autoschlüssels von Tesla.
/artikel/teslakee-oesterreichischer-sicherheitsforscher-baute-app-um-tesla-schwachstellen-entgegenzuwirken
Tesla
(c) Tesla

Der österreichische Sicherheitsforscher Martin Herfurt hat bereits vor Jahren eine Sicherheitslücke bei Tesla entdeckt, wie er damals auf der Videoplattform YouTube demonstrierte: Der digitale Autoschlüssel am Smartphone sei zwar bequem, jedoch bei allen Tesla-Fahrzeugen ohne Ultra-Breitband-Technik (UWB) grundsätzlich angreifbar. ToothR new media bzw. IT-Wachdienst.com veröffentlicht nun mit TeslaKee eine Smartphone-App, die dokumentierte Schwachstellen des Bluetooth-PhoneKey-Protokolls entschärfen soll: den Relay-Angriff, der zum Fahrzeugdiebstahl in Sekunden führt, und die sogenannte BlueBait-Attacke, mit der sich Fahrerinnen und Fahrer über gefälschte Fahrzeug-Signale orten lassen — selbst dann, wenn das eigene Auto kilometerweit entfernt steht.

Teslakee-Founder: „App beantwortet jede Authentifizierungsanfrage“

„Tesla-Fahrzeuge entriegeln, sobald sich das gekoppelte Smartphone in Bluetooth-Reichweite meldet. Die eingesetzte Kryptografie ist solide. Die Schwachstelle liegt eine Ebene darüber, in der Logik: Die offizielle App beantwortet jede Authentifizierungsanfrage — bedingungslos, ohne zu prüfen, ob die Situation überhaupt plausibel ist. Genau das macht zwei Angriffe möglich“, beschreibt Herfurt per Aussendung das Tesla-Problem.

Bei einem Relay-Angriff arbeiten zwei Täter mit zwei handelsüblichen Funkmodulen zusammen. Einer folgt Fahrzeughaltern ins Einkaufszentrum, der zweite steht am Auto auf dem Parkplatz. Die Funkstrecke zwischen beiden verlängert die Bluetooth-Reichweite künstlich um beliebige Distanzen. Für das Fahrzeug sieht es so aus, als stünden Besitzer direkt daneben. Das Auto entriegelt, lässt sich starten und wegfahren — während das Handy unberührt in der Jackentasche steckt.

Der Angriff wurde von Herfurt im Rahmen des Projekts TEMPA auf Sicherheitskonferenzen live demonstriert und als Video dokumentiert. Er benötige keine Kenntnis von Passwörtern, keinen Tesla-Account und hinterlasse keine Einbruchsspuren — ein Umstand, der in der Schadensregulierung regelmäßig zu Problemen mit Versicherungen führt, wie der Sicherheitsforscher sagt.

Das Bluetooth-Problem

Neuere Fahrzeuge begegnen diesem Problem mit UWB-Distanzmessung: Das Auto misst hierbei physikalisch, wie weit das Telefon tatsächlich entfernt ist, und ein weitergeleitetes Signal fliegt auf. Diesen Schutz hat die große Mehrheit der Fahrzeuge jedoch nicht. Die weltweite Tesla-Flotte mit Bluetooth-PhoneKey wird derzeit auf rund acht Millionen Fahrzeuge geschätzt. Davon sind jedoch nur etwa 20 Prozent mit UWB ausgestattet.

Der zusätzliche Schutz kam erst mit den jüngsten Modellgenerationen – für rund sechs Millionen Fahrzeuge bleibt Bluetooth damit die Grundlage des Zugangs. Beim Model S und Model X wurde UWB ab 2021 (Palladium) eingeführt, beim Model 3 ab 2024 (Highland) und beim Model Y ab 2025 (Juniper). Betroffen sind damit alle älteren Modelle der jeweiligen Baureihen.

Erschwerend komme hinzu: UWB schütze nur, wenn Fahrzeug und Smartphone die Technik beherrschen. Ein Großteil der verbreiteten Android-Geräte hat, Herfurt zufolge, keinen UWB-Chip. Selbst Besitzer eines neuen Fahrzeugs würden damit still auf die ungeschützte Bluetooth-Ebene zurückfallen.

BlueBait-Attacke

Weniger bekannt, aus Sicht des Datenschutzes aber gravierender, sei ein Angriff, den die Forschung als BlueBait-Attacke bezeichnet — nach dem Köder, mit dem gearbeitet wird: Die offizielle App antwortet auch auf gefälschte Fahrzeuge. Wer einen nachgebauten Tesla-Beacon betreibt — ein Gerät für wenige Euro, wie Herfurt betont — bekommt von jedem vorbeigehenden Tesla-Fahrer eine Antwort des Smartphones. Damit lässt sich zuverlässig feststellen: Diese konkrete Person war zu dieser Uhrzeit an diesem Ort.

„BlueBait funktioniert vollkommen unabhängig davon, wo das Auto steht. Die Halterin muss nicht in der Nähe ihres Fahrzeugs sein — es genügt, dass sie ihr Telefon dabei hat. Mehrere solcher Beacons, verteilt über eine Stadt, ergeben ein Bewegungsprofil“, beschreibt Herfurt diese Gefahr. „Die Anwendungsfälle sind unangenehm konkret: Stalking, häusliche Gewalt und Nachstellung, verdeckte Beobachtung durch Dritte, kommerzielles Kunden-Tracking im Einzelhandel, das Ausspähen von Fahrzeugen als Vorbereitung eines Diebstahls. Betroffene bemerken davon nichts — es gibt keine Anzeige, keinen Hinweis, kein Protokoll.“

Entscheidend dabei ist, dass UWB nicht gegen BlueBait helfe. Die Distanzmessung greife erst, wenn das Fahrzeug die Nähe des Telefons überprüft — sie verhindert den Diebstahl. Die Ortung entstehe jedoch schon eine Stufe davor, allein dadurch, dass das Telefon auf eine Anfrage überhaupt reagiere. Von der Ortbarkeit sind deshalb auch Halterinnen und Halter brandneuer Fahrzeuge mit UWB betroffen. Solange die Entscheidung, ob geantwortet wird, nicht auf dem Telefon selbst getroffen wird, bleibe das Problem bestehen. Hier kommt die App von Herfurt ins Spiel.

Die Idee hinter TeslaKee

Die zentrale Idee hinter TeslaKee besteht nicht darin, die offizielle Tesla-App zu ersetzen, sondern eine ganz konkrete Schwachstelle in Teslas eigener Umsetzung zu schließen: den Bluetooth-basierten digitalen Schlüssel, mit dem sich das Smartphone am Fahrzeug authentifiziert.

Eine Policy-Engine prüft jede Authentifizierungsanfrage gegen einen selbst definierten Regelsatz, bevor eine Antwort erfolgt. Passt der Gerätekontext nicht zu einer plausiblen Annäherung, bleibt die Reaktion aus, das Angreifersignal läuft ins Leere, das Fahrzeug bleibt verschlossen, und auch ein BlueBait-Köder erhält keine verwertbare Antwort. Fahrzeug- und Privatsphärenschutz laufen so über denselben Mechanismus, so der Claim.

Alle internetbasierten Funktionen der Tesla-App, etwa Navigationsziele, Updates, Supercharger-Planung oder der Fernzugriff über hunderte Kilometer, bleiben eigenen Angaben nach unverändert erhalten, da sie über Teslas Server laufen. „Beide Apps sind parallel nutzbar: TeslaKee übernimmt nur den Bluetooth-Nahbereich, in dem die Schwachstellen liegen, und dafür wird der offiziellen App lediglich die Berechtigung „Geräte in der Nähe“ entzogen, ihr Schlüssel bleibt im Fahrzeug hinterlegt“, liest man in der Aussendung.

Kern des Tesla-Schutzes

Den Kern des Tesla-Schutzes bildet ein Baukasten aus zehn konfigurierbaren Kontextregeln (Pflicht- oder optionale Regel mit Quorum), etwa Bewegungserkennung, GPS-Geofence, Abgleich mit dem letzten Parkplatz samt Mobilfunkzellen, bekanntes WLAN, Zeitfenster, Signalstärke, Schrittzähler, barometrische Höhe, Bildschirmstatus und erlaubte Funkzellen. Für Ausnahmen wie Fahrzeugübergabe oder Werkstattbesuch gibt es eine befristete manuelle Übersteuerung (15/30/60 Minuten), und ein Live-Policy-Test zeige jederzeit nachvollziehbar, welche Regel gerade greift.

„Die Verschlüsselung von Tesla ist in Ordnung — das Problem ist, dass das Telefon jede Frage beantwortet, ohne sich zu fragen, wer da eigentlich fragt. Ein Auto, das aufgeht, weil jemand mein Signal aus dem Supermarkt auf den Parkplatz verlängert hat, ist die eine Hälfte. Die andere Hälfte ist, dass ein zwanzig Euro teures Bastelgerät am Straßenrand mitschreiben kann, wann ich vorbeigegangen bin — dafür muss mein Auto nicht einmal in der Nähe sein“ präzisiert Herfurt. „Gegen den Diebstahl hilft UWB tatsächlich, aber nur bei neuen Fahrzeugen mit passendem Telefon. Gegen das Mitschreiben hilft es überhaupt nicht: Das Telefon antwortet dem gefälschten Beacon weiterhin, auch im nagelneuen Auto. Deshalb muss die Entscheidung, ob überhaupt geantwortet wird, auf das Telefon — und genau das macht TeslaKee.“

TeslaKee ist ab sofort für alle Interessierten öffentlich verfügbar — für Android ab Version 10, vorausgesetzt wird ein Gerät mit StrongBox-Sicherheitschip (verbreitet ab Baujahr 2019). Parallel läuft weiterhin ein internes Testprogramm, dessen Rückmeldungen in die Weiterentwicklung einfließen. Kompatibel sind Tesla Model 3, Y, S und X mit Bluetooth-PhoneKey. Für die einmalige Schlüsselanmeldung wird die NFC-Keycard des Fahrzeugs benötigt. An einer TeslaKee-App für das iPhone wird bereits gearbeitet.

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

Am Beginn der Re-Evolution

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Am Beginn der Re-Evolution

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Am Beginn der Re-Evolution

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Am Beginn der Re-Evolution

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Am Beginn der Re-Evolution

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Am Beginn der Re-Evolution

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Am Beginn der Re-Evolution

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Am Beginn der Re-Evolution

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Am Beginn der Re-Evolution