Die ersten 3 Bytes einer MAC-Adresse bilden die von IEEE vergebene Herstellerkennung OUI, die letzten 3 Bytes plant der Hersteller selbst. Dadurch ist das Präfix prüfbar: Passen angegebene Marke oder Gerätetyp nicht dazu, entsteht ein Widerspruch.
Bei MAC denken viele zuerst an Apple-Computer. Tatsächlich hat eine MAC-Adresse nichts mit Apple zu tun; sie ist eine physische Kennung von Netzwerkgeräten.
Für Betreiber mehrerer Konten ist wichtig, dass diese Adresse nach einem weltweit einheitlichen Schema erzeugt wird. Wo es Regeln gibt, kann auch geprüft werden, ob Angaben zusammenpassen.
Eine 48-Bit-Hardwarekennung
Eine MAC-Adresse besteht aus 48 Binärbits und wird meist als 12 Hexadezimalzeichen geschrieben, zum Beispiel 00:1C:B3:XX:XX:XX.
MAC steht für Media Access Control und bezeichnet eine Funktion der Sicherungsschicht; die Schreibweise überschneidet sich nur zufällig mit Apples Mac. Übliche Einsatzgebiete liegen im lokalen Netzwerk: Switches entscheiden anhand der Adresse, an welchen Port ein Frame gesendet wird, Router nutzen sie für Positiv- oder Sperrlisten, und Unternehmens- oder Campusnetze identifizieren damit oft Geräte. Mit Account-Risikokontrolle haben diese Szenarien ursprünglich nichts zu tun.
Die ersten 3 Bytes sind der Herstellercode: die OUI
Die 12 Hexadezimalzeichen werden in zwei Teile aufgeteilt.
Die ersten 3 Bytes, also 6 Hexadezimalzeichen, sind ein herstellerspezifischer Code, der OUI genannt wird. IEEE vergibt diese Bereiche zentral, und jeder Hersteller erhält feste Nummernbereiche. Die letzten 3 Bytes plant der Hersteller selbst, damit sich Geräte derselben Marke nicht doppeln.
Zusammen sorgen beide Teile für die weltweite Eindeutigkeit der MAC-Adresse, ähnlich wie jedes Mobiltelefon eine eigene IMEI besitzt. Gerade weil das Präfix vergeben und nachvollziehbar ist, eignet es sich als Feld für Gegenprüfungen.
Nicht auslesbar heißt nicht unverknüpfbar
Zunächst muss eines klar sein: Auf Browserebene lässt sich die MAC-Adresse nicht direkt auslesen.
Manche folgern daraus, nicht auslesbar bedeute sicher. Dieser Schluss greift zu kurz. Das Risiko hängt nicht davon ab, ob die Kennung gelesen werden kann, sondern davon, ob dieselbe Kennung mehrfach verwendet und miteinander verknüpft wird.
Probleme entstehen vor allem in zwei Situationen. Erstens kann dieselbe Hardware oder eine einfach geklonte virtuelle Maschine beziehungsweise Cloud-Umgebung dazu führen, dass mehrere Konten hinter derselben MAC-Kennung stehen. Die Umgebungen wirken getrennt, während die Kennung auf Netzwerkebene sie weiterhin verbindet. Zweitens kann Remote-Zusammenarbeit Spuren kreuzen: Wenn Teammitglieder mit eigenen Geräten über Fernzugriff dieselben Konten bedienen, können sich Verbindungswege verschiedener Geräte überschneiden und Hinweise zwischen eigentlich getrennten Umgebungen erzeugen.
Wie Widersprüche aussehen
Wenn die Systeminformationen eines Geräts eine Marke angeben, das Adresspräfix aber zu einem anderen Hersteller gehört, ist das ein direkter logischer Konflikt. Ähnliche Fälle sind:
- Der angegebene Gerätetyp (Desktop, Notebook oder Mobilgerät) passt nicht zum Adresspräfix
- Die Adresspräfixe mehrerer Umgebungen sind stark konzentriert und wirken wie eine einzige Gerätecharge
- Die letzten 3 Bytes folgen einem klaren Muster statt einer zufälligen Vergabe
Eine einzelne Adresse kann unauffällig sein. Erst im Gesamtbild der Umgebungskonsistenz wird der Widerspruch sichtbar.
Welche Änderungen sinnvoll sind und welche sich widersprechen
Hier müssen zwei Arten von Änderungen unterschieden werden.
Die erste betrifft technische Planung. Virtuelle Maschinen, Container und Images für Massenbereitstellungen haben ohnehin eigene Adressvergabeschemata. Geräte innerhalb eines einheitlichen Plans in Bereiche aufzuteilen und zu nummerieren ist üblich; solange die Regeln durchgängig konsistent sind, entsteht kein Widerspruch.
Die zweite Art ist tatsächlich widersprüchlich: Die Systeminformationen nennen einen Hersteller, das Adresspräfix verweist aber auf einen anderen; viele Umgebungen werden in einen sehr engen Präfixbereich gelegt; oder die letzten 3 Bytes werden fortlaufend nummeriert. Gemeinsam ist diesen Änderungen, dass sie die ursprünglichen Beziehungen zwischen Parametern aufbrechen und dadurch selbst zu einem Auffälligkeitssignal werden.
Eindeutige Kennungen gehören zur Isolation
Beim Management mehrerer Konten bedeutet Umgebungsisolation nicht nur getrennte Daten, sondern auch nicht wiederverwendete Kennungen.
Auf der Ebene der Browserumgebung konfiguriert PurpleMark mehrere Parameter einschließlich Gerätekennungen unabhängig voneinander. Ziel ist, dass jede Umgebung auf Plattformseite wie ein eigenes Gerät erscheint. Entscheidend ist nicht, dass ein einzelner Parameter besonders wirkt, sondern dass zwischen mehreren Umgebungen keine logischen Konflikte entstehen.
Für eine Selbstprüfung sind keine Spezialwerkzeuge nötig. Nehmen Sie die MAC-Konsistenz zusammen mit WebRTC-Leak-Tests und Prüfungen der Fingerprint-Konsistenz in die Umgebungscheckliste auf. Prüfen Sie vier Punkte: ob Adresspräfix und Systemangabe zum selben Hersteller gehören, ob die Präfixverteilung zwischen Umgebungen plausibel variiert, ob die letzten 3 Bytes ein deutliches Muster zeigen und ob Zeitzone, Sprache und Auflösung in dieselbe Richtung passen.
Dieser Inhalt erläutert ausschließlich technische Grundlagen. Verwenden Sie entsprechende Werkzeuge rechtmäßig und regelkonform und beachten Sie die Nutzungsbedingungen der jeweiligen Plattform.


