In den NachrichtenNerdkrams
Black­out­phone / Schwei­zer Daten­schutz­lü­gen

Wegen der NSA sind die Leu­te erfreu­lich vor­sich­tig gewor­den, was ihre Pri­vat­sphä­re im Netz betrifft; sie ver­schlüs­seln ihre Mails häu­fi­ger, gehen mit Face­book und der­glei­chen etwas weni­ger naiv um und wis­sen um die Gefah­ren von Goog­le, so fassen’s die Medi­en der­zeit gele­gent­lich zusam­men. Sie – die Leu­te – instal­lie­ren dut­zend­wei­se „Track­ing“- und Java­Script-Bekämp­fungs­mit­tel wie NoScript und Gho­stery in ihren Brow­sern, was all­ge­mein eine gute Idee ist (sie­he auch hier, hier und hier).

Und es ver­geht kaum ein Tag, an dem nicht neue Sicher­heits­lö­sun­gen „gegen Über­wa­chung“ ange­kün­digt wer­den, sei’s software‑, sei’s hard­ware­sei­tig.

Seit gestern etwa wird allent­hal­ben das „Black­pho­ne“, ein mit dem omi­nö­sen Android-Fork „Pri­va­tOS“ ver­se­he­nes „siche­res Smart­phone“, ange­prie­sen:

Black­pho­ne will nun mit dem gleich­na­mi­gen Smart­phone einen Weg aus der Mise­re bie­ten. So soll die gesam­te Kom­mu­ni­ka­ti­on – also Tele­fo­na­te, Chats und son­sti­ge Nach­rich­ten – ver­schlüs­selt ablau­fen.

Mit Phil Zim­mer­mann hat man sich schon einen Kryp­to­gra­fie­ex­per­ten ins Boot geholt, die Her­stel­ler­fir­ma selbst sitzt in der Schweiz. Das klingt nach einem inter­es­san­ten Pro­dukt, viel­leicht ist also ein Blick auf die Web­site von Black­pho­ne loh­nens­wert.

Das geht aber nur, wenn man Java­Script akti­viert:

Blackphone.ch

Mein Ver­trau­en erweckt das nicht. Aber gut, viel­leicht ist das nur ein Aus­rut­scher. Die mei­nen das mit dem Daten­schutz näm­lich ernst:

Our busi­ness is to make and sell pri­va­cy-ori­en­ted smart­phones. We take this very serious­ly. (…) The empha­sis on pri­va­cy and secu­ri­ty is what we do best.

Und nicht zu ver­ges­sen:

Your pri­va­cy is depen­dent on the pro­per hand­ling of your per­so­nal infor­ma­ti­on. We will never sell this data or give access to unaut­ho­ri­zed third par­ties.

Voll­mun­di­ge Ver­spre­chen also: „Ihre Daten gehö­ren Ihnen allein! Kein Drit­ter soll sie haben!“

Schau­en wir mal in den Quell­code der Web­site:

Gut, jQuery wird also schon mal nicht von Goog­le ein­ge­bun­den. Außer, wenn das Laden fehl­schlägt, dann näm­lich schon:

if (!jqueryLoaded) {
  var script = document.createElement('script');
  script.type = 'text/javascript';
  script.src = '//ajax.googleapis.com/ajax/libs/jquery/1.4.4/jquery.min.js';
  head.appendChild(script);
  // (...)
}

Das dürf­te aber zumin­dest in den sel­ten­sten Fäl­len der Fall sein. Sonst noch was von Goog­le im Quell­code? Ent­war­nung: Nö. Dafür aber die­ses Bon­bon am Fuß der Sei­te:

   <script type="text/javascript">
    //<![CDATA[
    var DID=223197;
    var pcheck=(window.location.protocol == "https:") ? "https://sniff.visistat.com/live.js":"//stats.visistat.com/live.js";
    document.writeln('<scr'+'ipt src="'+pcheck+'" type="text\/javascript"><\/scr'+'ipt>');
    //]]>
  </script>

Dies, mei­ne Damen, Her­ren und Son­sti­gen, ist eine so genann­te Track­ing­wan­ze, ein klei­nes Java­Script-Skript, das eure Daten an einen Fremd­an­bie­ter schickt, um zu gucken, wer ihr seid und was ihr gera­de macht. Visi­Stat ist ein kali­for­ni­sches Unter­neh­men, das ganz beson­de­re Dien­ste anbie­tet:

(…) Unter­neh­men wie Relead, Visi­Stat und Full­Cont­act bie­ten nach eige­nen Anga­ben die Iden­ti­fi­ka­ti­on von Sei­ten­be­su­chern mit­tels Social Net­works und Geo­da­ten an.

Das kann man sich im Hau­se Black­pho­ne doch nicht ent­ge­hen las­sen!

Ihre Pri­vat­sphä­re ist abhän­gig von der sau­be­ren Ver­wer­tung Ihrer pri­va­ten Infor­ma­tio­nen. Wer die­se Ver­wer­tung über­nimmt, ist ja voll­kom­men uner­heb­lich.

Mein Inter­es­se dar­an, mich mit dem „Black­pho­ne“ selbst zu beschäf­ti­gen, hält sich doch gera­de sehr in Gren­zen.

Senfecke:

  1. gut recher­chiert!

    um den von dir zitier­ten quell­code mit mei­nem mini­dis­play ganz nach rechts scrol­len zu kön­nen, habe ich zwar … äh… erst … nun .… irgend­was mit dem zitier­ten NOSCRIPT frei­schal­ten müs­sen…

    aber hey was solls, ich will ja auch kein pho­ne von dir kau­fen

    • Ich expe­ri­men­tie­re gera­de ein wenig. Eigent­lich soll­te die Code­an­zei­ge momen­tan ohne Java­Script sogar bes­ser funk­tio­nie­ren als mit ihm…

      Dan­ke für den Hin­weis, ich konn­te das Pro­blem nach­voll­zie­hen, aber mit NoScript hat das nur bedingt zu tun. Ohne das Java­Script für die Code­an­zei­ge ist der Code nicht viel mehr als ein simp­les ein­ge­färb­tes <pre> – und das wäre für ein „Mini­dis­play“ auch zu breit. Tut mir Leid, Brow­ser funk­tio­nie­ren so. ;)

      • Brow­ser wis­sen sehr wohl wann sie Scroll­bars anzei­gen oder Text umbre­chen müs­sen, wenn man sie denn lässt. Also im Arti­kel was von wenig ver­trau­ens­wür­di­gem JS faseln und es dabei selbst für Pil­le­pal­le zu nut­zen ist schon ein biss­chen absurd.

        • Ich bin Autor und ver­kau­fe kein „siche­res Smart­phone“. Übri­gens kann man hier Java­script durch­aus abschal­ten, ohne dass nichts mehr geht.

  2. Dan­ke für den Gho­stery-Tip. Jetzt kann ich dein Piwik-Snip­pet viel ein­fa­cher blocken.

    • Dass Piwik eben­so wie mein Kom­men­tar­sy­stem jeden Auf­ruf anony­mi­siert, ist dir aber schon bewusst? Dzdz, als wär‘ ich bei Visi-irgend­was.

  3. Na, da ist noch ein klei­ner Feh­ler auf dei­ner Sei­te, die zum The­ma passt:
    src=‚http://1.gravatar.com/avatar/

    In die­sem Sin­ne ist gravater.com auch eine mög­li­cher Track­ing Ser­ver, der Auf­ruf kommt bei vie­len Blogs. Somit wieß gravater.com schon, wel­che Blogs ich lese.

    :aufsmaul:

    • Das ist tat­säch­lich ein Son­der­fall, der mir bis­her ent­gan­gen war. Leu­te, die ein Ava­tar­bild bei Grava­tar ein­ge­stellt haben, bekom­men es auf mei­nem Ser­ver zwi­schen­ge­spei­chert, um die­ses Track­ing zu ver­mei­den; die auto­ma­tisch gene­rier­ten Ava­tare wer­den aber nicht gespei­chert, weil sie eben, nun, gene­riert wer­den.

      Du könn­test natür­lich *.gravatar.com blockie­ren, Pro­blem gelöst. :D

      Ich habe jetzt mal etwas aus­pro­biert (und die „gene­rier­ten Ava­tare“ abge­schal­tet). Mal gucken, ob es funk­tio­niert. Der Cache lädt noch.

  4. Ja, Grava­tare sind zwar nett zum anse­hen, aber unter dem strich eigent­lich über­flüs­sig. und es gibt ein pro­blem mit track­ing. des­halb habe ich grava­tare vor eini­ger zeit kom­plett aus mei­nem blog eli­mi­niert.

      • Nein.
        Zumin­dest nicht ohne eine ganz gro­sse Keu­le.
        – gesetzt den Fall, ich habe einen Grava­tar, so lan­det min­de­stens (m)ein erster Auf­ruf einer Sei­te bei denen im Log.
        – - das könn­te man ansatz­wei­se lösen, indem man die Grava­tare von einem (ande­ren) exter­nen Ser­ver holt, der die in den Cache „schiebt“. Der „exter­ne“ Ser­ver kann im Opti­mal­fall auch eine Sub­do­main sein.
        Dann weiss Gravatar.com zwar nicht wel­che Sei­te ich auf­ru­fe, hat aber immer noch die Ver­bin­dung von $exter­ner-ser­ver. Soviel zu Opti­mal­fall.
        – gesetzt den Fall, ich habe kei­nen Grava­tar, dann muss sinn­vol­ler­wei­se das Script bei jedem Besuch einer Sei­te schau­en, ob ich „mitt­ler­wei­le“ einen habe. Also ist in dem Fal­le das Caching fürn Arsch.

        Fakt ist: die­ses Grava­tar-system (bei mir im Fil­ter) ist im Grun­de kei­ne dum­me Sache, aber man wird es aufs Ver­recken nicht hin­be­kom­men, das daten­schutz­kon­form zurecht­zu­stricken.

        Dis­clai­mer: Alles recht theo­re­tisch, musst jetzt nicht drü­ben kucken kom­men, ob mein System genau­so schei­sse is oder noch schlim­mer.

        • Dei­ne Sei­te guck‘ ich eh‘ bevor­zugt per RSS an, das tut nicht so in den Augen weh. Na ja, stimmt, dass ein ein­ma­li­ger Cache­vor­gang nötig ist, steht außer Fra­ge, aber ob es ein Ava­tar­bild­chen für dei­ne Mail­adres­se gibt, kann mein Ser­ver ja auch her­aus­fin­den, ohne dich dafür auf Gravatar.com vor­bei­zu­schicken.

          Dass das Cache­sy­stem den Nach­teil hat, dass es wp_cron nutzt und daher gele­gent­lich „ver­al­te­te“ Bild­chen zurück­sen­det; ja nun, es könn­te schlim­mer sein.

          • dass ein ein­ma­li­ger Cache­vor­gang nötig ist, steht außer Fra­ge, aber ob es ein Ava­tar­bild­chen für dei­ne Mail­adres­se gibt, kann mein Ser­ver ja auch her­aus­fin­den, ohne dich dafür auf Gravatar.com vor­bei­zu­schicken

            wel­chen Teil von mei­nem Kom­men­tar hast Du genau nicht ver­stan­den? (her­vor­he­bung von mir)

  5. Quo­te Comm­ents plug­in is having some trou­ble! It could pos­si­bly be a pro­blem with your Word­Press the­me. Does it work if you use the default the­me? Does it work if you disable all other plug­ins? If you look in the HTML source of a page with comm­ents, can you find whe­re [id] is the ID of the com­ment?

    Wenn „aber“ nichts mit mei­nem Kom­men­tar zu tun hat, dann ist ja alles in Ord­nung.

    • Hast Recht. Ich mach‘ die Funk­ti­on erst mal weg, bis ich weiß, was da kaputt ist.

      Dafür hab‘ ich jetzt den Ant­wor­ten-Link end­lich gefixt. :D

  6. Ihr macht euch einen Kopf wo kei­ner zu machen ist.

    Es ist ganz simp­le aber das tut so weh das es kei­ner sehen mag.

    GSM ist die Wan­ze und damit JEDES ange­schlos­se­ne Gerät. Es ist unmög­lich GSM und die Nach­fol­ger zu benut­zen ohne glä­sern zu wer­den. Schaut euch an wie die Zeit­schlitz Ver­fah­ren funk­tio­nie­ren und freut euch über eine Auf­lö­sung im 3D Raum von weni­gen cm. Man kann euch beim Trep­pen­stei­gen zuse­hen.

    Ihr regt euch über sicht­ba­re tracker auf? Wenn jemand das See­ka­bel anzapft und genau das tun die pöhsen pur­schen dann ist auch jeder tracker harm­los dage­gen.
    Wenn die pöhsen pur­schen den gesamm­ten traf­fic sehen SSL aus­he­beln kön­nen weil vie­le der imple­men­ti­run­gen auf schlech­te zufalls­zah­len set­zen dann muss man sich keinnen Kopp über nen track­ing dienst in bum­stown ida­ho machen. Ihr seid schon wie­der glä­sern. Lasst euch nicht durch die vie­len Blend­gra­na­ten ble­den wel­che euch auf detail Pro­ble­me ver­wei­sen. Das Haupt­pro­blem ist das die phösen pur­schen unbe­grenz­te Mit­tel haben und ihr nicht.

    Die sicher­ste Ver­bin­dung zu öffent­li­chen Net­zen ist ein 10cm brei­ter Luft­spalt. Die beste Fire­wall ist ein Sei­ten­schnei­der der auch benutzt wird. Wer draht­los komu­ni­ziert hat den Knall nicht gehört und ist eben selbst schuld.

    Think again ;)

  7. LOL! Was für ein sel­ten bescheu­er­ter Bei­trag. Sie sind, mit Ver­laub, ein Arsch­loch. Hät­te man nicht war­ten kön­nen?! Ein Leser mehr! Jeho­va! Jeho­va! m( m( Full ACK! WTF FAIL! OMG

  8. Was soll ver­kauft wer­den?
    Web­sei­te oder Han­dy?

    Wer die Fra­ge beant­wor­ten kann, ist einen gro­ßen Schritt wei­ter.

    Wenn ich eines nicht lei­den kann, wenn man vom war­men Sofa aus Leu­ten ans Bein pin­kelt, die was bewe­gen wol­len.

    • Wenn ich eines nicht lei­den kann, sind das Leu­te, die mei­ne Daten an die USA ver­ticken und mir dann auf ihrer Web­site was von „Ihre Daten sind bei uns sicher“ vor­lü­gen.

    • Gut gemeint ist nicht gut gemacht!
      Das Blck­pho­ne ist snake­oil und Du fällst dar­auf rein…

  9. Die sicher­ste Ver­bin­dung zu öffent­li­chen Net­zen ist ein 10cm brei­ter Luft­spalt.

    Wohl eher ein paar km.

    Die beste Fire­wall ist ein Sei­ten­schnei­der der auch benutzt wird. Wer draht­los komu­ni­ziert hat den Knall nicht gehört und ist eben selbst schuld.

    Ah, ja! Das heißt, du benutzt ein Wähl­schei­ben­tele­fon, weil das fest­ver­drah­tet ist und des­halb per Defi­ni­ti­on (aber nur dei­ner) abhör­si­cher? Und Com­pu­ter sind sowie­so nur Teu­fels­zeug?

    Jeho­va! Jeho­va! (Sor­ry, war zu ver­lockend ;))

    • Nein weder noch. IHR redet dar­über wie man unsi­che­re Syste­me benut­zen kann und sich dabei sicher fühlt. Was ich wie mache steht gar nicht zur Debat­te und wie Du merkst neh­me ich an dem Dia­log teil was wohl bedeu­tet das ich den Sei­ten­schnei­der noch nicht benutzt habe. Kein Kom­mu­ni­ka­ti­ons­sy­stem das Dir von Drit­ten ange­bo­ten wird darfst Du als sicher betrach­ten und dabei ist es voll­kom­men Wurst wel­chen Auf­wand Du treibst. Du hast kei­ne Kon­trol­le über die ver­wen­de­te Infra­struk­tur also gibst Du jeg­li­che Sicher­heit auf. Es kommt also auf Dich an wie Du damit umgehst und wie Du Dich dabei fühlst. Aber sicher wird es durch Dei­ne Gefüh­le nicht. Seit­dem Tele­komu­ni­ka­ti­ons­sy­ste­me ange­bo­ten wer­den, wer­den sie auch zur Über­wa­chung benutzt das war schon immer so und es wird immer so blei­ben.
      Wenn Du Dein eige­nes, geschlos­se­nes kabel­ge­bun­de­nes Netz benutzt ist das per defi­ni­ti­on sicher. Benutzt Du aber Funk ist alles wie­der beim alten und Sicher­heit wird nur gefühlt. Das mein­te ich mit kabel­lo­ser Kom­mu­ni­ka­ti­on. Wenn es heisst es wird Dein Tele­fon abge­hört. Dann bestimmt nicht wirk­lich Dein phy­si­sches Tele­fon son­dern Du wirst in der Ver­mitt­lung­stel­le abge­hört. Ist bil­li­ger und ich muss nicht in Dei­ne ach so siche­re und schüt­zens­wer­te Woh­nung ein­drin­gen.
      Es bringt nichts sich gefühl­te Sicher­heit vor zu machen und dabei die Augen zu ver­schlie­ssen vor der Wirk­lich­keit. Wie schon in mei­nem ersten Satz geschrie­ben es ist so sim­pel aber es tut eben auch so weh…

  10. Good job!
    Sol­che Infor­ma­tio­nen müss­ten eigent­lich irgend­wo auf einer zen­tra­len Sei­te gesam­melt wer­den, damit der gemei­ne nicht-tech­ni­sche Pöbel sich über sowas infor­mie­ren kann.

Comments are closed.

https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_smilenew.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_biggrin2.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_sadnew.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_eek.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_shocked.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_confusednew.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_coolnew.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_lol.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_madnew.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_aufsmaul.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_seb_zunge.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_blushnew.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_frown.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_twistedevil1.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_twistedevil2.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/icon_mad.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_rolleyesnew.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_wink2.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_idea2.gif  https://tuxproject.de/blog/wp-content/plugins/wp-monalisa/icons/smiley_emoticons_arrow2.gif 
mehr …
 

Erlaubte Tags:
<strong> <em> <pre> <code> <a href="" title=""> <img src="" title="" alt=""> <blockquote> <q> <b> <i> <del> <tt> <span style=""> <strike>

Datenschutzhinweis: Deine IP-Adresse wird nicht gespeichert. Details findest du hier.