<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>IT-Blogger</title>
	
	<link>http://www.it-blogger.net</link>
	<description>get(it)</description>
	<lastBuildDate>Fri, 30 Jul 2010 12:14:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/it-blogger" /><feedburner:info uri="it-blogger" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><item>
		<title>Facebook: 170 Millionen Profile gecrawlt #2</title>
		<link>http://feedproxy.google.com/~r/it-blogger/~3/Tk3kcc0s6Gc/</link>
		<comments>http://www.it-blogger.net/blog/2010/07/30/facebook-170-millionen-profile-gecrawlt-2/#comments</comments>
		<pubDate>Fri, 30 Jul 2010 12:12:55 +0000</pubDate>
		<dc:creator>dimi</dc:creator>
				<category><![CDATA[Social Network]]></category>
		<category><![CDATA[100 Millionen]]></category>
		<category><![CDATA[170 Millionen]]></category>
		<category><![CDATA[Crawler]]></category>
		<category><![CDATA[Daten]]></category>
		<category><![CDATA[Datenbank]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[Studivz]]></category>

		<guid isPermaLink="false">http://www.it-blogger.net/?p=1878</guid>
		<description><![CDATA[Vorgestern habe ich kurz über die gecrawlten Daten aus Facebook geschrieben. Heute lese ich, dass sich jemand mal angeschaut hat wer alles interesse an den Daten hat&#8230; sie also herunterläd.  Ist ja kein Problem bei Torrent. Dazu muss man einfach in die Peers gucken: z.B: A.C. Nielsen Agilent Technologies Apple AT&#38;T &#8211; möglicherweise Macrovision Baker [...]]]></description>
			<content:encoded><![CDATA[<p>Vorgestern habe ich kurz über die gecrawlten Daten aus Facebook <a href="http://www.it-blogger.net/blog/2010/07/28/facebook-170-millionen-profile-gecrawlt/" target="_blank">geschrieben</a>.</p>
<p>Heute lese ich, dass sich jemand mal angeschaut hat wer alles interesse an den Daten hat&#8230; sie also herunterläd.  Ist ja kein Problem bei Torrent. Dazu muss man einfach in die Peers gucken:</p>
<p>z.B:</p>
<blockquote><p>A.C. Nielsen<br />
Agilent Technologies<br />
Apple<br />
AT&amp;T &#8211; möglicherweise Macrovision<br />
Baker &amp; McKenzie<br />
BBC<br />
Bertelsmann<br />
Boeing<br />
Cisco Systems<br />
Cox Enterprises<br />
Davis Polk &amp; Wardwell<br />
Deutsche Telekom<br />
Disney<br />
Duracell<br />
Ernst &amp; Young<br />
Fujitsu<br />
Goldman Sachs<br />
Halliburton<br />
HBO &amp; Company<br />
Hilton Hospitality<br />
Hitachi<br />
HP<br />
IBM<br />
Intel<br />
Intuit<br />
Levi Strauss &amp; Co.<br />
Lockheed-Martin Corp<br />
Lucasfilm<br />
Lucent<br />
Lucent Technologies<br />
Matsushita Electric Industrial Co<br />
Mcafee<br />
MetLife<br />
Mitsubishi<br />
Motorola<br />
Northrop Grumman<br />
Novell<br />
Nvidia<br />
O&#8217;Melveny &amp; Myers<br />
Oracle Corp<br />
Pepsi Cola<br />
Procter and Gamble<br />
Random House<br />
Raytheon<br />
Road Runner RRWE<br />
Scientology<br />
Seagate<br />
Sega<br />
Siemens AG<br />
SONY CORPORATION<br />
Sprint<br />
Sun Microsystems<br />
Symantec<br />
The Hague<br />
Time Warner Telecom<br />
Turner Broadcasting system<br />
Ubisoft Entertainment<br />
Unisys<br />
Univision<br />
USPS<br />
Vereinte Nationen<br />
Viacom<br />
Vodafone<br />
Wells Fargo<br />
Xerox PARC</p></blockquote>
<p>Bleibt die Frage was die Unternehmen mit den Daten anstellen wollen. Entweder die haben da Mitarbeiter-PCs stehen, die im BitTorrent hängen oder die PR-/Sonstige-Abteilung hat die Daten bewusst heruntergeladen.</p>
<p>Gelesen bei <a title="Gulli" href="http://www.gulli.com/news/datenhungrige-grosskonzerne-ziehen-sich-facebook-profile-2010-07-30" target="_blank">Gulli</a></p>
<img src="http://feeds.feedburner.com/~r/it-blogger/~4/Tk3kcc0s6Gc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.it-blogger.net/blog/2010/07/30/facebook-170-millionen-profile-gecrawlt-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.it-blogger.net/blog/2010/07/30/facebook-170-millionen-profile-gecrawlt-2/</feedburner:origLink></item>
		<item>
		<title>Facebook: 170 Millionen Profile gecrawlt</title>
		<link>http://feedproxy.google.com/~r/it-blogger/~3/FBRS7ZPzygw/</link>
		<comments>http://www.it-blogger.net/blog/2010/07/28/facebook-170-millionen-profile-gecrawlt/#comments</comments>
		<pubDate>Wed, 28 Jul 2010 12:32:43 +0000</pubDate>
		<dc:creator>dimi</dc:creator>
				<category><![CDATA[Social Network]]></category>
		<category><![CDATA[Crawler]]></category>
		<category><![CDATA[Datenbank]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[Studivz]]></category>
		<category><![CDATA[VZ]]></category>

		<guid isPermaLink="false">http://www.it-blogger.net/?p=1863</guid>
		<description><![CDATA[Der Author des Security-Blog Skullsecurity hat aus Facebook 170 Millionen Datensätze (100 Millionen davon eindeutig) gecrawlt und über BitTorrent bereitgestellt. Einige Auszüge aus den Daten: 10 GB (entpackt) facebook-urls.txt http://en-us.facebook.com/people/A********/6***5***24 http://en-us.facebook.com/people/Al***-**a*/1**7*0***9* http://en-us.facebook.com/people/A*******r**n/*68****93*7 Top Vornamen (73 MB Liste an Vornamen): 977014 michael 963693 john 924816 david 819879 chris 640957 mike 602088 james 584438 mark 515686 jason [...]]]></description>
			<content:encoded><![CDATA[<p>Der Author des Security-Blog Skullsecurity hat aus Facebook 170 Millionen Datensätze (100 Millionen davon eindeutig) gecrawlt und über BitTorrent bereitgestellt. Einige Auszüge aus den Daten:</p>
<p>10 GB (entpackt) facebook-urls.txt</p>
<blockquote><p>http://en-us.facebook.com/people/A********/6***5***24</p>
<p>http://en-us.facebook.com/people/Al***-**a*/1**7*0***9*</p>
<p>http://en-us.facebook.com/people/A*******r**n/*68****93*7</p></blockquote>
<p>Top Vornamen (73 MB Liste an Vornamen):</p>
<blockquote><p>977014 michael<br />
963693 john<br />
924816 david<br />
819879 chris<br />
640957 mike<br />
602088 james<br />
584438 mark<br />
515686 jason<br />
503658 robert&#8230;</p></blockquote>
<p>Top Nachnamen (91 MB Liste)</p>
<blockquote><p>913465 smith<br />
571819 johnson<br />
512312 jones<br />
503266 williams<br />
471390 brown<br />
386764 lee<br />
360010 khan<br />
355639 singh&#8230;</p></blockquote>
<p>Zusätzlich werden Listen der Form VNachname (300 MB) VornameN (175 MB) angeboten &#8211; sortiert nach Häufigkeit:</p>
<blockquote><p>129369 jsmith<br />
79365 ssmith<br />
77713 skhan<br />
75561 msmith<br />
74575 skumar<br />
72467 csmith<br />
71791 asmith<br />
67786 jjohnson&#8230;</p>
<p>100225 johns<br />
97676 johnm<br />
97310 michaelm<br />
93386 michaels<br />
88978 davids<br />
85481 michaelb<br />
84824 davidm<br />
82677 davidb<br />
81500 johnb<br />
77800 michaelc&#8230;.</p></blockquote>
<p>Entstanden sind die Listen, weil der Author diverse Listen für ein neues Bruteforce-Tool <a href="http://nmap.org/ncrack/" target="_blank">(NCrack</a>) erstellen wollte.</p>
<p>Erstellt wurden die Listen einem einfachen Ruby-Script welches dem Packet beiliegt. Mit diesem Script wurde die Facebook-Directory (http://www.facebook.com/directory/) durchsucht. Die erlaubt es Suchmaschinen Profile zu erfassen, die die unten aufgeführten Einstellungen nicht getroffen haben.  Schlicht eine Frage der Bandbreite ist es, auch Freundschaftsbeziehungen, öffentliche Bilder,&#8230; in einer Datenbank zu erfassen.</p>
<p>Bisher wurden wohl hauptsächlich amerikanische Profile gecrawlt. Wer sich dem crawlen, zumindest in dieser Form, entziehen will sollte folgende Einstellungen treffen:</p>
<p>Unter <strong>Privatsphäre-Einstellungen =&gt; Anwendungen und Webseiten =&gt; öffentliche Suche,</strong> kann die Sichtbarkeit für Suchmaschinen eingestellt werden. Dann erscheint man nicht mehr im Facebook-Directory.</p>
<p>Ein grundsätzlicher Schutz gegen Crawler ist diese Einstellung natürlich nicht &#8211; die gibt es aber, will man Facebook nutzen, auch nicht.</p>
<img src="http://feeds.feedburner.com/~r/it-blogger/~4/FBRS7ZPzygw" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.it-blogger.net/blog/2010/07/28/facebook-170-millionen-profile-gecrawlt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.it-blogger.net/blog/2010/07/28/facebook-170-millionen-profile-gecrawlt/</feedburner:origLink></item>
		<item>
		<title>Alternative zum Google Reader: Tiny Tiny RSS</title>
		<link>http://feedproxy.google.com/~r/it-blogger/~3/MCipaWCSJ1k/</link>
		<comments>http://www.it-blogger.net/blog/2010/06/23/alternative-zum-google-reader-tiny-tiny-rss/#comments</comments>
		<pubDate>Wed, 23 Jun 2010 14:46:53 +0000</pubDate>
		<dc:creator>dimi</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Google Reader]]></category>
		<category><![CDATA[MySQL]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[RSS]]></category>
		<category><![CDATA[RSS Reader]]></category>
		<category><![CDATA[SQL]]></category>
		<category><![CDATA[Tiny Tiny RSS]]></category>
		<category><![CDATA[Webspace]]></category>

		<guid isPermaLink="false">http://www.it-blogger.net/?p=1767</guid>
		<description><![CDATA[Irgendwie muss man die tägliche Informationsflut im Internet organisieren. Dazu gibt es unterschiedliche Möglichkeiten: Twitter, Soziale Netzwerke, RSS,&#8230; Ich persönlich habe mich für letzteres entschieden. Besonders geschickt ist dabei eben der Online-Reader von Google. Wenn täglich an 2-3 verschiedenen Rechnern sitzt, macht eine lokale Installation eines RSS-Reader keinen Sinn. Perfekte Situation für Online-Reader, z.B. Google [...]]]></description>
			<content:encoded><![CDATA[<p>Irgendwie muss man die tägliche Informationsflut im Internet organisieren. Dazu gibt es unterschiedliche Möglichkeiten: Twitter, Soziale Netzwerke, RSS,&#8230;</p>
<p><a href="http://www.it-blogger.net/wp-content/uploads/030309_004.jpg"><img class="size-medium wp-image-1774  alignright" src="http://www.it-blogger.net/wp-content/uploads/030309_004-300x224.jpg" alt="" width="180" height="134" /></a></p>
<p>Ich persönlich habe mich für letzteres entschieden. Besonders geschickt ist dabei eben der Online-Reader von Google. Wenn täglich an 2-3 verschiedenen Rechnern sitzt, macht eine lokale Installation eines RSS-Reader keinen Sinn.</p>
<p>Perfekte Situation für Online-Reader, z.B. Google Reader.  Naja, muss aber nicht unbedingt der Google Reader sein. Es gibt durchaus Alternativen die sich sehen lassen können, eine davon will ich hier vorstellen:</p>
<p><a href="http://tt-rss.org/redmine/" target="_blank">Tiny Tiny RSS</a></p>
<p>Tiny Tiny RSS ist ein in PHP geschriebener RSS-Reader, den man auf seinen Webspace oder Server installiert und damit seine RSS-Feeds organisiert.<a href="http://www.it-blogger.net/wp-content/uploads/ttrss-newarticles.jpg"><img class="alignleft size-medium  wp-image-1778" src="http://www.it-blogger.net/wp-content/uploads/ttrss-newarticles-300x83.jpg" alt="" width="300" height="83" /></a></p>
<p>Die Datenübernahme aus dem Google Reader ist möglich. Dazu muss man im Google Reader einfach die Subscriptions als OMPL exportieren und im Tiny Tiny RSS importieren. Ob das so problemlos funktioniert, kann jeder selbst probieren.</p>
<p>Ich persönlich habe die die Gelegenheit genutzt und einige Blogs aussortiert.</p>
<h2>Installation</h2>
<p>Die Installation erfolgt (noch?) nicht in einer Installationsoberfläche, wie man von anderen großen  Projekten vielleicht gewohnt ist. Um Tiny Tiny RSS zu installieren muss zuerst manuell eine Datenbank angelegt und dann das Schema der Datenbank hochgeladen werden. Dazu bietet Tiny Tiny RSS unter schema/ttrss_schema_mysql.sql oder ttrss_schema_pgsql.sql jeweils die fertigen Schemata jeweils für MySQL oder PostgreSQL.</p>
<p>Anschließend müssen die Datenbank-Verbindungsdaten in die config.php eingetragen werden:</p>
<blockquote><p><em>define(&#8216;DB_TYPE&#8217;, &#8220;pgsql&#8221;); // or mysql<br />
define(&#8216;DB_HOST&#8217;, &#8220;localhost&#8221;);<br />
define(&#8216;DB_USER&#8217;, &#8220;fox&#8221;);<br />
define(&#8216;DB_NAME&#8217;, &#8220;fox&#8221;);<br />
define(&#8216;DB_PASS&#8217;, &#8220;XXXXXX&#8221;);</em></p></blockquote>
<p>Damit ist die Installation erledigt.</p>
<h2>Debugging</h2>
<p>Wer keine Kategorien im Tiny Tiny RSS nutzen will, oder bei wem das Erstellen von Kategorien schon funktioniert, kann diesen Schritt überspringen. Alle anderen müssen noch eine Zeile im Quellcode von Tiny Tiny RSS verändern.</p>
<p>Da TTRSS anfangs bei mir keine Kategorien erstellen wollte, habe ich mich auf die Suche nach dem Bug gemacht und bin auf folgendes gestossen:</p>
<p>In der Datei &#8220;modules/pref-feeds.php&#8221; in Zeile 1040 erfolgt eine Überprüfung ob sich die TTRSS-Installation im Demo-Mode befindet. Laut der Config-Datei ist diese Funktion aber schon hinfällig.</p>
<blockquote><p><em>define(&#8216;WEB_DEMO_MODE&#8217;, false);<br />
// Demo mode with reduced functionality.<br />
// Warning: this option is obsolete. Don&#8217;t rely on it being<br />
// checked in all necessary places.</em></p></blockquote>
<p>Eigentlich sollte diese Überprüfung keine Probleme verursachen.  Allerdings behebt das entfernen der Zeile (und der entsprechenden schließenden Klammer) den Bug.</p>
<p>Damit lassen sich dann im Administrationsmenü wie gewohnt Kategorien erstellen.</p>
<p>Die Kategorien sind standardmäßig nicht aktiviert und müssen in den Einstellungen unter &#8220;Feedkategorien aktivieren&#8221; aktiviert werden.</p>
<h2>Konfiguration</h2>
<p>Der wichtigste Konfigurationspunkt ist die automatische Abholung der Feeds. Dau habe ich einen Cronjob eingerichtet, der alle 10 Minuten läuft und die Feeds abholt.</p>
<p>Dazu einfach den Befehl</p>
<p><strong>/usr/bin/wget &#8211;quiet &#8211;output-document=/dev/null  &#8220;http://www.url-zum-reader.de/ttrss/backend.php?op=globalUpdateFeeds&amp;daemon=1&#8243;</strong></p>
<p>im Cronjob hinterlegen.</p>
<p>Andere Möglichkeiten die Feeds regelmäßig abzuholen bietet TTRSS unter <a href="http://tt-rss.org/redmine/wiki/tt-rss/UpdatingFeeds" target="_blank">http://tt-rss.org/redmine/wiki/tt-rss/UpdatingFeeds</a>.</p>
<p>Abschließend noch einige Hinweise zu den Einstellungsmöglichkeiten. TTRSS bietet viele Features, die der Google Reader auch bietet.</p>
<p>1) <strong>Als gelesen markieren beim scrollen.</strong> Kann unter &#8220;Einstellungen = &gt; Artikel automatisch als gelesen markieren&#8221; aktiviert werden.</p>
<p>2) <strong>Artikel veröffentlichen. </strong>TTRSS bietet die Möglichkeit Artikel mit und ohne Notiz für andere Leute zu veröffentlichen. TTRSS bietet dazu pro User  einen eigenen RSS-Feed für &#8220;Veröffentlichte Artikel&#8221; an. Unter jedem Artikel ist dazu ein RSS-Symbol bzw. ein Notizzettel-Symbol vorhanden.</p>
<p>3) <strong>Artikel starren.</strong> Wie im Google Reader ist es möglich Artikel vorzumerken um sie später zu lesen oder um sie später wieder leichter finden zu können. Dazu gibt es unter jedem Artikel einen entsprechenden Button. (Stern)</p>
<p>4) <strong>Multiusersupport abschalten</strong></p>
<p>define(&#8216;SINGLE_USER_MODE&#8217;, true);</p>
<p>fügt man in der config.php obige Zeile ein, schaltet man den Multiusersupport aus. Damit verschwindet auch die Passwortabfrage beim Aufruf des Readers.</p>
<p><em>(c)-Zeitung-Bild: Pixelio / Jetti Kuhlemann<br />
</em></p>
<img src="http://feeds.feedburner.com/~r/it-blogger/~4/MCipaWCSJ1k" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.it-blogger.net/blog/2010/06/23/alternative-zum-google-reader-tiny-tiny-rss/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.it-blogger.net/blog/2010/06/23/alternative-zum-google-reader-tiny-tiny-rss/</feedburner:origLink></item>
		<item>
		<title>Zensus 2011</title>
		<link>http://feedproxy.google.com/~r/it-blogger/~3/6UI4rBBWZVA/</link>
		<comments>http://www.it-blogger.net/blog/2010/05/27/zensus-2011/#comments</comments>
		<pubDate>Thu, 27 May 2010 19:52:36 +0000</pubDate>
		<dc:creator>dimi</dc:creator>
				<category><![CDATA[Allgemeine News]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[2011]]></category>
		<category><![CDATA[Datenbank]]></category>
		<category><![CDATA[Volkszählung]]></category>
		<category><![CDATA[Zensus]]></category>
		<category><![CDATA[Zensus 2011]]></category>

		<guid isPermaLink="false">http://www.it-blogger.net/?p=1802</guid>
		<description><![CDATA[Von der Opposition vernachlässigt, von den Medien totgeschwiegen und den Betroffenen unbekannt &#8211; Zensus 2011. Kaum jemand weiß von der europaweiten Volkszählung im nächsten Jahr. Grund dafür ist vor allem, dass kaum ein Nachrichtenmagazin in der letzten Zeit davon berichtet hat. Beim Spiegel sind die aktuellsten Meldungen aus dem Jahr 11/2008. Ähnlich sieht es bei [...]]]></description>
			<content:encoded><![CDATA[<p>Von der Opposition vernachlässigt, von den Medien totgeschwiegen und den Betroffenen unbekannt &#8211; Zensus 2011.</p>
<p>Kaum jemand weiß von der europaweiten Volkszählung im nächsten Jahr. Grund dafür ist vor allem, dass kaum ein Nachrichtenmagazin in der letzten Zeit davon berichtet hat. Beim Spiegel sind die aktuellsten Meldungen aus dem Jahr 11/2008. Ähnlich sieht es bei zeit.de aus. Bei der sueddeutschen ist der letzte von zwei Artikeln immerhin auf 04/2009 datiert.</p>
<p>Das wird daran liegen, dass keine politische Partei, auch nicht die Bündnis 90 &#8211; &#8220;1987: nur Schafe lassen sich zählen&#8221;- Grünen, den Zensus auf die politische Tagesordnung oder ins Mediengeschehen eingebracht hat.</p>
<p>Doch wann erfährt die deutsche Bevölkerung von der Volkszählung? Am 09.05.2011 um 20.00 Uhr in der tagesschau &#8211; da heisst es dann: &#8220;Stichtag! Heute war Volkszählung in Deutschland&#8221;. Ob dann der Aufschrei kommt?  Erstaunt werden sicher einige sein, denn einen Fragebogen wie 1987 müssen nur ganz wenige ausfüllen.</p>
<p>Das ganze nennt sich registerbasierte Volkszählung. Dabei geht es eigentlich nur um die Zusammenführung von einigen großen Bundes- und Landesdatenbanken in denen die gefragten Informationen zu finden sind.</p>
<p>Aus folgenden Datenbanken kommen folgende Datensätze in die Zensusdatenbank:</p>
<p><strong>Aus den Meldebehörden-Datenbanken kommt:</strong></p>
<ol>
<li> Ordnungsnummer im Melderegister,</li>
<li>Familienname, frühere Namen und Vornamen,</li>
<li>Straße, Straßenschlüssel, Hausnummer und Anschriftenzusätze,</li>
<li>Wohnort, Postleitzahl und amtlicher Gemeindeschlüssel,</li>
<li>Tag der Geburt,</li>
<li> Standesamt und Nummer des Geburtseintrags,</li>
<li> Geburtsort einschließlich erläuternder Zugehörigkeitsbezeichnungen,</li>
<li> bei im Ausland Geborenen: Geburtsstaat,</li>
<li> Geschlecht,</li>
<li> Staatsangehörigkeiten,</li>
<li> Familienstand,</li>
<li> Wohnungsstatus (alleinige Wohnung, Haupt- oder Nebenwohnung),</li>
<li> Anschrift und Wohnungsstatus in der Gemeinde, aus der die Person zugezogen ist,</li>
<li> Anschrift der zuletzt bewohnten Wohnung in der Gemeinde,</li>
<li> Tag des Beziehens der Wohnung,</li>
<li> Tag des Zuzugs in die Gemeinde,</li>
<li> Herkunftsstaat bei Zuzug aus dem Ausland,</li>
<li> Tag der Anmeldung bei der Meldebehörde,</li>
<li> Tag des Wohnungsstatuswechsels,</li>
<li> Familienname, frühere Namen, Vornamen, Tag der Geburt und Ordnungsnummer des Ehegatten oder des eingetragenen Lebenspartners oder der eingetragenen Lebenspartnerin,</li>
<li> Familienname, frühere Namen, Vornamen, Tag der Geburt und Ordnungsnummer der minderjährigen Kinder sowie Familienname, Vornamen, Tag der Geburt, Schlüssel und Ordnungsnummer der gesetzlichen Vertreter,</li>
<li> Tag der letzten Eheschließung oder Begründung der letzten eingetragenen Lebenspartnerschaft,</li>
<li> Tag der Auflösung der letzten Ehe oder letzten eingetragenen Lebenspartnerschaft,</li>
<li> Anschrift des Wohnungsgebers,</li>
<li> Information über freiwillige Anmeldung im Melderegister,</li>
<li> <strong>Übermittlungssperre nebst Grund der Übermittlungssperre,</strong></li>
<li> rechtliche Zugehörigkeit zu einer öffentlich-rechtlichen Religionsgesellschaft.</li>
</ol>
<p><strong>Aus der Datenbank Bundesagentur für Arbeit kommt:</strong></p>
<ul>
<li>von allen sozialversicherungspflicht Beschäftigten und geringfügig Entlohnten:</li>
</ul>
<ol>
<li>Arbeitsort (amtlicher Gemeindeschlüssel),</li>
<li>Wirtschaftszweig,</li>
<li>Betriebsnummer der Arbeitsstätte,</li>
<li>Ausbildung,</li>
<li>ausgeübter Beruf,</li>
<li>Status der Beschäftigten (beschäftigt oder geringfügig beschäftigt),</li>
</ol>
<ul>
<li> von allen arbeitslos gemeldeten:</li>
</ul>
<ol>
<li>Status (arbeitslos, nicht arbeitslos aber Arbeit suchend, nicht zu aktivieren),</li>
<li>höchster erreichter Schulabschluss,</li>
<li>letzte abgeschlossene Berufsausbildung,</li>
</ol>
<ul>
<li>von allen Teilnehmern von Maßnahmen der Arbeitsförderung:</li>
</ul>
<ol>
<li>Art der Maßnahme (soweit von Bedeutung für die Erfassung der Erwerbstätigkeit),</li>
<li>höchster erreichter Schulabschluss,</li>
<li>letzte abgeschlossene Berufsausbildung,</li>
</ol>
<p>Und damit man die Leute auch den Daten aus der Meldebehörden-Datenbank zuordnen kann, für jeden aus den oben genannten 3 Gruppen (s.g. Hilfsmerkmale):</p>
<ol>
<li>Wohnort, Postleitzahl und amtlicher Gemeindeschlüssel,</li>
<li>Straße, Hausnummer und Anschriftenzusätze,</li>
<li>Familienname und Vornamen,</li>
<li>Geschlecht,</li>
<li>Tag der Geburt.</li>
</ol>
<p>Achtung: Bisher hat keiner von uns auch nur eine Zeile auf dem Fragebogen ausgefüllt!</p>
<p><strong>Bei den Wohnungs- und Hauseigentümern werden dann folgende Daten erfragt:</strong></p>
<ul>
<li>für Gebäude:</li>
</ul>
<ol>
<li>Gemeinde, Postleitzahl und amtlicher Gemeindeschlüssel,</li>
<li>Art des Gebäudes,</li>
<li>Eigentumsverhältnisse,</li>
<li>Gebäudetyp,</li>
<li>Baujahr,</li>
<li>Heizungsart,</li>
<li>Zahl der Wohnungen,</li>
</ol>
<ul>
<li>für Wohnungen:</li>
</ul>
<ol>
<li>Art der Nutzung,</li>
<li>Eigentumsverhältnisse,</li>
<li>Wohnung nicht meldepflichtiger Personen, soweit bekannt,</li>
<li>Fläche der Wohnung,</li>
<li>WC,</li>
<li>Badewanne oder Dusche,</li>
<li>Zahl der Räume.</li>
</ol>
<p>Hilfsmerkmale sind wieder:</p>
<ol>
<li>Familienname, frühere Namen, Vornamen und Anschrift der Auskunftspflichtigen,</li>
<li>Telekommunikationsnummern der Auskunftspflichtigen oder einer anderen Person, die für Rückfragen zur Verfügung steht,</li>
<li>Namen und Vornamen von bis zu zwei Wohnungsnutzern je Wohnung,</li>
<li>soweit bekannt: Zahl der Bewohner je Wohnung,</li>
<li>Straße, Hausnummer und Anschriftenzusätze der Wohnung.</li>
</ol>
<p>Außerdem gibt es dann noch einige Stichproben, die per Fragebogen oder per Befragung durchgeführt werden.</p>
<p><em>Die oben genannten Punkte stammen aus Quelle [1].</em></p>
<h4><strong>Kritisch wird es jetzt:</strong></h4>
<p>1) Bei der Erhebung erfolgt keine Anonymisierung. Die Daten werden zunächst vollständig in der großen Zensus-Datenbank gespeichert, inklusive aller Hilfsmerkmale. (siehe oben)<strong>. So schnell wie möglich,  spätestens aber nach 4 Jahren erfolgt eine Anonymisierung der Daten (Also die Löschung der Hilfsmerkmale) &#8211; §19 Absatz (1), ZensG 2011.</strong></p>
<p>2) Übermittlungssperre (aus der Datenbank der Meldebehörden) inklusive Grund wird in der Zensusdatenbank gespeichert.</p>
<p>Besonders hervorzuheben ist hierbei, aus welchem Grund diese sensiblen Daten übertragen werden:</p>
<blockquote><p>Das Merkmal „Übermittlungssperre nebst Grund der Übermittlungssperre“ ist erforderlich, um Personen mit Auskunftssperre nach § 21 Absatz 5 MRRG (wie bei Personen, denen Gefahren für Leben, Gesundheit, Freiheit oder ähnlich hochrangige Rechtsgüter drohen) einerseits zu zählen, andererseits aber auch dem Schutzbedürfnis der Betroffenen bei den Erhebungen des Zensus Rechnung tragen zu können.</p>
<p>Quelle [1]</p></blockquote>
<p>Bleibt zu hoffen, dass die Bevölkerung frühzeitig informiert und nicht am Mai 2011 vor vollendete Tatsachen gestellt wird.</p>
<p>Immerhin kann eine Totalerhebung durchaus auch Vorteile bieten &#8211; ohne Diskussion darüber können aber Vor- und Nachteile nicht gegeneinander abgewogen werden.</p>
<p>Weitere Informationen</p>
<p><a href="http://www.destatis.de/jetspeed/portal/cms/Sites/destatis/SharedContent/Oeffentlich/AZ/ZD/Rechtsgrundlagen/Statistikbereiche/Bevoelkerung/051a__ZensG__2011,property=file.pdf" target="_blank">[1] Text des Zensusgesetz 2011  einschließlich Begründung</a></p>
<p><a href="https://events.ccc.de/sigint/2010/wiki/Fahrplan/events/3915.de.html" target="_blank">SIGINT 2010 &#8211; Unter dem Radar: Das Zensusgesetz 2010</a></p>
<p><a href="http://www.it-fsinn.de/wp-content/uploads/2009/11/Blog-Zensus-2011.pdf" target="_blank">Zensus 2011 &#8211; Zusammenfassung von Tobias Kalder</a></p>
<img src="http://feeds.feedburner.com/~r/it-blogger/~4/6UI4rBBWZVA" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.it-blogger.net/blog/2010/05/27/zensus-2011/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		<feedburner:origLink>http://www.it-blogger.net/blog/2010/05/27/zensus-2011/</feedburner:origLink></item>
		<item>
		<title>Google Analytics Opt-Out – O RLY?</title>
		<link>http://feedproxy.google.com/~r/it-blogger/~3/lS1o_v0mzZ4/</link>
		<comments>http://www.it-blogger.net/blog/2010/05/25/google-analytics-opt-out-o-rly/#comments</comments>
		<pubDate>Tue, 25 May 2010 17:59:44 +0000</pubDate>
		<dc:creator>dimi</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Analytics]]></category>
		<category><![CDATA[Cookie]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Google Analytics]]></category>
		<category><![CDATA[Opt-Out]]></category>
		<category><![CDATA[Tracking]]></category>

		<guid isPermaLink="false">http://www.it-blogger.net/?p=1784</guid>
		<description><![CDATA[Über das Datenschutzcenter von Google lässt sich seit heute ein Plugin für die gängigen Browser herunterladen, das scheinbar ein Opt-Out für Google Analytics macht. Damit soll es Nutzern ermöglicht werden, keine Informationen über den Besuch einer mit Google Analytics getrackten Seite an Google zu senden. Nach einem kurzen Test kann ich allerdings keine Unterschiede in [...]]]></description>
			<content:encoded><![CDATA[<p>Über das <a href="http://www.google.com/intl/de/privacy.html" target="_blank">Datenschutzcenter von Google</a> lässt sich seit heute ein Plugin für die gängigen Browser herunterladen, das scheinbar ein Opt-Out für Google Analytics macht.</p>
<p>Damit soll es Nutzern ermöglicht werden, keine Informationen über den Besuch einer mit Google Analytics getrackten Seite an Google zu senden.</p>
<p>Nach einem kurzen Test kann ich allerdings keine Unterschiede in den getrackten Daten (mit und ohne Opt-Out-Plugin) erkennen:</p>
<p>Google trackt mittels einer 1&#215;1 Pixel großen gif-Datei, die sich __utm.gif nennt. Die Parameter die mit dieser gif-Datei übertragen werden sind alle Daten, die am Ende auch im Report landen:</p>
<blockquote><p>The data contained in the GIF request corresponds exactly to the data  sent   to the Google Analytics servers, which then gets processed and ends up  in your   reports.</p>
<p><a href="http://code.google.com/intl/de-DE/apis/analytics/docs/tracking/gaTrackingTroubleshooting.html" target="_blank">Quelle google.com</a></p></blockquote>
<p>Wenn man diese __utm-Requests untersucht, erkennt man mit und ohne Opt-Out-Plugin keinen Unterschied:</p>
<p><a href="http://www.it-blogger.net/wp-content/uploads/GoogleAnalyticsOptOut.jpg"><img class="aligncenter size-medium wp-image-1787" src="http://www.it-blogger.net/wp-content/uploads/GoogleAnalyticsOptOut-300x217.jpg" alt="" width="300" height="217" /></a>Die Zeilen in denen sich die Requests unterscheiden sind grün markiert. Dabei sind die Parameter utmn und utmhid meist Zufallszahlen. Näheres <a href="http://groups.google.com/group/gwotechnical/msg/9d77e054ccd142d0" target="_blank">hier</a> und <a href="http://code.google.com/intl/de-DE/apis/analytics/docs/tracking/gaTrackingTroubleshooting.html" target="_blank">hier</a>.</p>
<p>Im Parameter utmcc stehen die Cookie-Daten.  Die sind natürlich auch unterschiedlich, da hier Uhrzeiten gespeichert werden. Mehr Informationen gibts <a href="http://helpful.knobs-dials.com/index.php/Utma,_utmb,_utmz_cookies" target="_blank">hier</a>.</p>
<p>Jetzt frage ich mich natürlich: Wie wirkt sich dieser Opt-Out denn aus? Warum wurden die Daten trotzdem übertragen und warum findet trotz Opt-Out ein Request an die __utm.gif  statt?</p>
<p>Falls jemand hier nähere Informationen hat, bitte melden!</p>
<p>P.S.:  NoScript &amp; AdBlock Plus sind nach wie vor die bessere Alternative.</p>
<img src="http://feeds.feedburner.com/~r/it-blogger/~4/lS1o_v0mzZ4" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.it-blogger.net/blog/2010/05/25/google-analytics-opt-out-o-rly/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.it-blogger.net/blog/2010/05/25/google-analytics-opt-out-o-rly/</feedburner:origLink></item>
		<item>
		<title>Root-Zertifikat gefunden! Wem gehört's?</title>
		<link>http://feedproxy.google.com/~r/it-blogger/~3/RhmRIgZkaJQ/</link>
		<comments>http://www.it-blogger.net/blog/2010/04/08/root-zertifikat-gefunden-wem-gehorts/#comments</comments>
		<pubDate>Thu, 08 Apr 2010 20:32:18 +0000</pubDate>
		<dc:creator>dimi</dc:creator>
				<category><![CDATA[News]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[heise]]></category>
		<category><![CDATA[rsa]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[Verschlüsselung]]></category>
		<category><![CDATA[zertifikat]]></category>

		<guid isPermaLink="false">http://www.it-blogger.net/?p=1761</guid>
		<description><![CDATA[Nach einem aktuellen Blogartikel  &#8211; Staatliche SSL MITM Angriffe &#8211; erscheint die heutige Meldung bei Heise &#8220;Verwaistes Root-Zertifikat sorgt für Verwirrung&#8221; gleich in einem ganz anderen Licht. CIA? FBI oder Homeland? Für wen wurde dieses Zertifikat wohl ausgestellt? Kurz zum Löschvorgang: Extras =&#62; Einstellungen =&#62; Erweitert =&#62; Zertifikate anzeigen =&#62; &#8220;RSA Security Inc&#8221; expandieren und [...]]]></description>
			<content:encoded><![CDATA[<p>Nach einem aktuellen Blogartikel  &#8211; <a href="http://www.it-blogger.net/it/news/staatliche-ssl-mitm-angriffe-eff" target="_blank">Staatliche SSL MITM Angriffe</a> &#8211; erscheint die heutige Meldung bei Heise &#8220;<a href="http://www.heise.de/security/meldung/Verwaistes-Root-Zertifikat-sorgt-fuer-Verwirrung-972200.html" target="_blank">Verwaistes Root-Zertifikat sorgt für Verwirrung</a>&#8221; gleich in einem ganz anderen Licht. CIA? FBI oder Homeland? Für wen wurde dieses Zertifikat wohl ausgestellt? <img src='http://www.it-blogger.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Kurz zum Löschvorgang:</p>
<p>Extras =&gt; Einstellungen =&gt; Erweitert =&gt; Zertifikate anzeigen =&gt; &#8220;RSA Security Inc&#8221; expandieren und &#8220;RSA Security 1024 v3&#8243;  löschen.</p>
<p><a href="http://www.it-blogger.net/wp-content/uploads/firefox_rsa_loeschen.jpg"><img class="aligncenter size-medium wp-image-1763" src="http://www.it-blogger.net/wp-content/uploads/firefox_rsa_loeschen-300x188.jpg" alt="" width="300" height="188" /></a></p>
<img src="http://feeds.feedburner.com/~r/it-blogger/~4/RhmRIgZkaJQ" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.it-blogger.net/blog/2010/04/08/root-zertifikat-gefunden-wem-gehorts/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.it-blogger.net/blog/2010/04/08/root-zertifikat-gefunden-wem-gehorts/</feedburner:origLink></item>
		<item>
		<title>ARD-Mediawahnthek</title>
		<link>http://feedproxy.google.com/~r/it-blogger/~3/WRZ3sLEkvXI/</link>
		<comments>http://www.it-blogger.net/blog/2010/04/05/ard-mediawahnthek/#comments</comments>
		<pubDate>Mon, 05 Apr 2010 17:20:05 +0000</pubDate>
		<dc:creator>dimi</dc:creator>
				<category><![CDATA[News]]></category>
		<category><![CDATA[ard]]></category>
		<category><![CDATA[mediathek]]></category>
		<category><![CDATA[mediawahnthek]]></category>
		<category><![CDATA[wahn]]></category>

		<guid isPermaLink="false">http://www.it-blogger.net/?p=1754</guid>
		<description><![CDATA[Ich will das nur mal festhalten&#8230; Damit die folgenden Generationen von Internetnutzern wissen, an welchen Fronten die Internetnutzer im Jahr 2010 kämpfen mussen. Wenn es nicht illegal wäre (ist es das?), würde ich mir den Film kurz runterladen. Aber so warte ich halt noch 43 Minuten&#8230;. hoffentlich vergisst der Prakitant im ARD-Mediawahnthek-Rechenzentrum nicht, den Film [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.it-blogger.net/wp-content/uploads/ard_ab_20_uhr.jpg"><img class="aligncenter size-medium wp-image-1753" src="http://www.it-blogger.net/wp-content/uploads/ard_ab_20_uhr-300x166.jpg" alt="" width="300" height="166" /></a></p>
<p>Ich will das nur mal festhalten&#8230; Damit die folgenden Generationen von Internetnutzern wissen, an welchen Fronten die Internetnutzer im Jahr 2010 kämpfen mussen.</p>
<p>Wenn es nicht illegal wäre (ist es das?), würde ich mir den Film kurz runterladen. Aber so warte ich halt noch 43 Minuten&#8230;. hoffentlich vergisst der Prakitant im ARD-Mediawahnthek-Rechenzentrum nicht, den Film freizuschalten&#8230; :-&gt;</p>
<img src="http://feeds.feedburner.com/~r/it-blogger/~4/WRZ3sLEkvXI" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.it-blogger.net/blog/2010/04/05/ard-mediawahnthek/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.it-blogger.net/blog/2010/04/05/ard-mediawahnthek/</feedburner:origLink></item>
		<item>
		<title>IPhone-App QuipTXT Datenschutz-Panne</title>
		<link>http://feedproxy.google.com/~r/it-blogger/~3/gbh6iunK2uE/</link>
		<comments>http://www.it-blogger.net/blog/2010/03/29/iphone-app-quiptxt-datenschutz-panne/#comments</comments>
		<pubDate>Mon, 29 Mar 2010 18:57:00 +0000</pubDate>
		<dc:creator>dimi</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[app]]></category>
		<category><![CDATA[digg]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[Quip]]></category>
		<category><![CDATA[Quiptxt]]></category>
		<category><![CDATA[Reddit]]></category>

		<guid isPermaLink="false">http://www.it-blogger.net/?p=1739</guid>
		<description><![CDATA[Inzwischen gehören Berichte über Datenschutzskandale zur täglichen Berichterstattung der Blogosphäre und der anderen Medien &#8230; und die besonders krassen und dummen kommentiere ich dann auch gerne mal. Heute wurde ich auf einen solchen Datenschutzskandal hingewiesen. Es geht um eine iPhone-App (Quip) die es erlaubt Photos einfach zu verschicken. Im Grunde wie eine MMS nur, dass [...]]]></description>
			<content:encoded><![CDATA[<p>Inzwischen gehören Berichte über Datenschutzskandale zur täglichen Berichterstattung der Blogosphäre und der anderen Medien &#8230; und die besonders krassen und dummen kommentiere ich dann auch gerne mal.</p>
<p>Heute wurde ich auf einen solchen Datenschutzskandal hingewiesen. Es geht um eine iPhone-App (<a href="http://itunes.apple.com/app/quip-free-photo-texting/id291358190?mt=8" target="_blank">Quip</a>) die es erlaubt Photos einfach zu verschicken. Im Grunde wie eine MMS nur, dass keinerklei Kosten (außer die für eine Internetverbindung) anfallen.</p>
<p>Um ein Photo zu verschicken hat die App das ausgewählte Photo einfach auf die Server der Betreiber hochgeladen und dann an den angegebenen Empfänger einen Link zugestellt.</p>
<p>Kommen wir zu den Sicherheitsmaßnahmen die dafür sorgen sollten, dass keine Unberechtigten Leute die Photos sehen. Immerhin wirbt der Betreiber damit, dass man mit dem App kostengünstig MMS ersetzen kann &#8230; und die können schließlich auch nur Sender &amp; Empfänger lesen.</p>
<p><strong>Die </strong><strong>Sicherheitsmaßnahme bestand aus einer 5-stelligen alphanumerischen (0-9, a-z) Kombination, die an die URL </strong></p>
<p><strong>http://pic.quiptxt.com/*****</strong></p>
<p><strong>angehängt wurde. 36^5 = 60.466.179 Möglichkeiten. Damit hätten wir die Sicherheitsmaßnahmen schon besprochen.</strong></p>
<p>Was passiert wohl bei solchen miserablen Sicherungsmaßnahmen? Es entstehen Skripte, die die Bilder automatisch abfragen und so die Daten der Nutzer systematisch verbreiten.(siehe Quelle unten)</p>
<p>Kommentar des Gründers von Addy Mobile (Programmierer vom Quip App) (Übrigens ein 3-Mann-Betrieb)</p>
<blockquote><p>Hello, this is Ish, the founder of Addy Mobile, makers of  the Quip app.</p>
<p>As soon as this post came to our attention, we immediately shut down  our servers. We have also now disabled all S3 access and have started to  systematically secure all files in the system. We will not bring the  system back up until we have adequate security around all files shared  over Quip.</p>
<p><strong>I apologize to our users for this security breach</strong> and promise we will  do everything in our power to make sure none of their information is  exposed once we bring the service back up.</p>
<p>The vision for Quip has always been to provide users a quick, simple,  and affordable way for iPhone users to send picture messages without  paying exorbitant carrier fees. We are a small company (3 people) but we  will work as quickly as possible to bring back the service up in a safe  and secure manner.</p>
<p>-Ish</p></blockquote>
<p>Liebr Ish, um eine Sicherheitspanne zu haben, sollte man erst einen gewissen Grad an Sicherheit in seiner Webanwendung haben. Das war alles aber keine Panne.</p>
<p>Die Server von Quip und das Backend (gehostet von Amazon S3) sind beide zum Glück nicht erreichbar. Offensichtlich haben die &#8220;Programmierer&#8221; wenigens das richtig gemacht.</p>
<p>Übrigens gehen die ersten Meldungen über die Lücke auf den 05. November 2009 zurück:</p>
<p><a href="http://digg.com/security/Quip_TXT_for_iPhone_FAIL_WIN_NSFW" target="_blank">http://digg.com/security/Quip_TXT_for_iPhone_FAIL_WIN_NSFW</a></p>
<p>Bekannter wurde die Lücke jetzt durch Reddit</p>
<p><a href="http://www.reddit.com/r/pics/comments/bjezp/massive_privacy_fail_quiptxtcom_is_a_site_that/" target="_blank">http://www.reddit.com/r/pics/comments/bjezp/massive_privacy_fail_quiptxtcom_is_a_site_that/</a></p>
<img src="http://feeds.feedburner.com/~r/it-blogger/~4/gbh6iunK2uE" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.it-blogger.net/blog/2010/03/29/iphone-app-quiptxt-datenschutz-panne/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.it-blogger.net/blog/2010/03/29/iphone-app-quiptxt-datenschutz-panne/</feedburner:origLink></item>
		<item>
		<title>Staatliche SSL-MITM-Angriffe (EFF)</title>
		<link>http://feedproxy.google.com/~r/it-blogger/~3/fBhnvjHkRfo/</link>
		<comments>http://www.it-blogger.net/blog/2010/03/28/staatliche-ssl-mitm-angriffe-eff/#comments</comments>
		<pubDate>Sun, 28 Mar 2010 09:01:50 +0000</pubDate>
		<dc:creator>dimi</dc:creator>
				<category><![CDATA[News]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[eff]]></category>
		<category><![CDATA[mitm]]></category>
		<category><![CDATA[Privatsphäre]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[Verschlüsselung]]></category>

		<guid isPermaLink="false">http://www.it-blogger.net/?p=1720</guid>
		<description><![CDATA[Dieser Artikel basiert auf einer Veröffentlichung von Sid Stamm und Christopher Soghoian. S. Quelle (unten). Nur kurz ein Überblick über den grundlegenden Aufbau von SSL: SSL chain of trust In der SSL pki gibt es drei Arten von Zertifikaten: root CA:  Diese sind meist in Browsern hinterlegt. Das ist die s.g. Wurzelinstanz. Davon gibt es [...]]]></description>
			<content:encoded><![CDATA[<p>Dieser Artikel basiert auf einer Veröffentlichung von Sid Stamm und Christopher Soghoian. S. Quelle (unten).</p>
<p>Nur kurz ein Überblick über den grundlegenden Aufbau von SSL:</p>
<h2>SSL chain of trust</h2>
<p>In der SSL pki gibt es drei Arten von Zertifikaten:</p>
<p><strong>root CA</strong>:  Diese sind meist in Browsern hinterlegt. Das ist die s.g. Wurzelinstanz. Davon gibt es viele verschiedene.</p>
<p><strong>intermediate CA</strong>: Die vorher genannte Wurzelinstanz vertraut diesen Zwischeninstanzen. Mit diesen Zwischeninstanzen können SSL-Zertifikate für alle Websites erstellt werden.  Kann der Browser die Vertrauenskette (chain of trust) bis zur in seiner Datenbank hinterlegten Wurzelinstanz (root CA) zurückverfolgen, wird dem SSL-Zertifikat vertraut und die bekannten blauen, grünen Balken und Vorhängeschlösser werden angezeigt um dem Nutzer eine verschlüsselte Verbindung anzuzeigen.</p>
<p><strong>untrusted CA</strong>: CAs denen werder eine intermediate CA noch eine root CA vertraut, nennt sich untrusted CA. Hat eine Webseite ein solches Zertifikat hinterlegt, kommt die bekannte Meldung, dass &#8220;dieser Verbindung nicht getraut&#8221; wird.</p>
<p>Für den Endnutzer gibt es keinerlei Unterschied zwischen root CA und intermediate CA. Beide veranlassen den Browser eine &#8220;sichere&#8221; Verbindung anzuzeigen.</p>
<p>Dadurch könnte TÜRKTRUST ein Zertifikat für banking.postbank.de, obwohl das echte Zertifikat eigentlich von Verisign kommt. Bei beiden Zertifikaten würde der Browser eine sichere Verbindung zu banking.postbank.de anzeigen.</p>
<h2>Staatliche SSL MITM-Angriffe</h2>
<p>Sid Stamm und Christopher Soghoian haben in einem Paper einen neuen &#8220;Angriff&#8221; auf SSL vorgestellt den sie &#8220;<strong>compelled certificate creation attack</strong>&#8221; nennen.  Dieser kann vor allem von Geheimdiensten eingesetzt werden um mit SSL verschlüsselte Verbindungen zu überwachen.</p>
<p>Es gibt diverse interessante Punkte in dem Paper:</p>
<p>Chrome, Safari und der Internet Explorer setzen alle auf die im Windows  Trusted Root Store <a href="http://download.microsoft.com/download/1/4/F/14F7067B-69D3-473A-BA5E-70D04AEA5929/Windows Root Certificate Program Members November 2009.pdf  (http://download.microsoft.com/download/1/4/f/14f7067b-69d3-473a-ba5e-70d04aea5929/windows%20root%20certificate%20program%20members%20november%202009.pdf)" target="_blank">hinterlegten Zertifikate</a>. Besonders pikant an dieser Tatsache ist, dass folgende staatliche root CAs standardmäßig hinterlegt sind:</p>
<p>Österreich, Brasilien, Finnland, Frankreich, Hong Kong, Indien, Japan, Korea, Lettland, Macao, Mexico, Portugal, Serbien, Slowenien, Spanien, Schweiz, Taiwan, Niederlande, Tunesien, Türkei, USA, Uruguay</p>
<p>Firefox hat eine eigene Datenbank für root CAs.</p>
<p>Im Paper wird auch ein Beispiel angegeben, was durch die Integration von staatlichen root CAs  möglich wäre:</p>
<blockquote><p>As an  example of what is currently possible,should  it do so, the Korean Information SecurityAgency  can create a valid SSL certificate for the Industrial  and Commercial Bank of China (whose actual  certificate is issued by VeriSign, USA), that can be used  to perform an effective man-in-the-middle attack  against users of Internet Explorer.</p>
<p>s. Quelle</p></blockquote>
<p>Dieses Szenario halten die Forscher aber für eher unwahrscheinlich, da durch die Nutzung des eigenen staatlichen Zertifikats zu viele Spuren auf den abgehörten Rechnern bleiben würden.</p>
<p>Für viel wahrscheinlicher halten es die Forscher, dass Zertifizierungsstellen durch gesetzliche Regelungen und Geheimdienste dazu aufgefordert werden ihnen bei der Überwachung behilflich zu sein. Die Forscher nennen Beispiele aus den USA, bei denen diese Hilfestellung durch Telekommunikationsanbieter schoneinmal geschehen ist:</p>
<blockquote><p>Examples of compelled assistance using these statutes include a secure email provider that was required to place a covert back door in its product in order to steal users’ encryption keys, and a consumer electronics company that was forced to remotely enable the microphones in a suspect’s auto-mobile dashboard GPS navigation unit in order to covertly record their conversations.</p>
<p>s. Quelle</p></blockquote>
<p>Dass diese Szenarien durchaus real sein können,  wollen die Forscher auch beweisen. Im Oktober 2009 war einer der Autoren auf einer Konferenz in Washington, D.C., die die gesetzmäßige TK-Überwachung zum Thema hatte.</p>
<p>Eine der Firmen, die auch auf dieser Konferenz waren (Packet Forensics), hat dort die s.g. LI-5 Serie vorgestellt. Ein kleines Gerät, welches das &#8220;Internet Cafe Problem&#8221; ideal lösen soll:</p>
<blockquote><p>The 5-Series is an ideal solution to the &#8220;Internet Cafe Problem&#8221;. Quick deplyment and remote control minimize personnel risk and maximize collection capabilities.</p>
<p>(Zitat aus dem Werbeprospekt,s. Quelle)</p></blockquote>
<p>Interessant an dem Gerät sind die Features:</p>
<ul>
<li>Es kann ein- und ausgebaut werden, ohne dass der Netzwerkverkehr merklich gestört wird. (Auch bei Ausfall der Hardware)</li>
<li><em>&#8220;Supports stealth upstream reporting (practically undetectable)&#8221;</em></li>
<li><strong>E</strong><strong>s kann, um TLS / SSL-Verbindungen zu entschlüsseln und zu protokollieren,  ein valides Zertifikat hinterlegt werden. Da wurde quasi <a href="http://www.it-blogger.net/it/security-it/sslstrip-so-funktioniert-es" target="_blank">SSLStrip</a> auf dem Gerät implementiert:</strong></li>
</ul>
<blockquote><p>“Packet Forensics’ devices are designed to be inserted-into and removed-from busy networks without causing any noticeable interruption [...] This allows you to conditionally intercept web, e-mail, VoIP and other traffic at-will, even while it remains protected inside an encrypted tunnel on the wire. Using ‘man-in-the-middle’ to intercept TLS or SSL is essentially an attack against the underlying Diffie-Hellman cryptographic key agreement protocol [. . . ]To use our product in this scenario, [government] users have the ability to import a copy of any legitimate key they obtain (<strong>potentially by court order</strong>) or they can generate ‘<strong>look-alike’ keys designed to give the subject a false sense of confidence in its authenticity.</strong>”</p>
<p>(Zitat aus dem Werbeprospekt, s. Quelle)</p></blockquote>
<p>Auf der Webseite von Packet Forensics ist die LI-5 Serie nur mit Username und Passwort zu erreichen:</p>
<p>http://www.packetforensics.com/products.safe</p>
<p>In dem Paper (Quelle) sind allerdings Scans von Werbeprospekten dabei, von denen auch die oben zitierten Texte stammen.</p>
<p>Weiter geht es in dem Paper auch um VeriSign und Etisalat und deren eventuelle Kooperation mit staatlichen Behören. Da bringen die Autoren allerdings keine echten Beweise sondern eher Vermutungen ins Spiel.</p>
<p>Wie die Situation in Deutschland ist, bleibt leider noch offen. Eine Bundes &#8211; CA ist scheinbar nicht in den Browsern integriert. Ob root CA-Anbieter in Deutschland dazu gezwungen werden können für bestimmte Domains  Zertifikate (oder gar komplette intermediate CAs) auszustellen, wird hoffentlich bald untersucht und veröffentlicht.</p>
<h3>Quelle</h3>
<p>http://files.cloudprivacy.net/ssl-mitm.pdf</p>
<img src="http://feeds.feedburner.com/~r/it-blogger/~4/fBhnvjHkRfo" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.it-blogger.net/blog/2010/03/28/staatliche-ssl-mitm-angriffe-eff/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.it-blogger.net/blog/2010/03/28/staatliche-ssl-mitm-angriffe-eff/</feedburner:origLink></item>
		<item>
		<title>NOD32 – Passwort zum schützen der Einstellungen vergessen?</title>
		<link>http://feedproxy.google.com/~r/it-blogger/~3/FxyI13pm33Q/</link>
		<comments>http://www.it-blogger.net/blog/2010/03/18/nod32-passwort-zum-schutzen-der-einstellungen-vergessen/#comments</comments>
		<pubDate>Thu, 18 Mar 2010 20:41:25 +0000</pubDate>
		<dc:creator>dimi</dc:creator>
				<category><![CDATA[Tipps]]></category>
		<category><![CDATA[AntiVirus]]></category>
		<category><![CDATA[Eset]]></category>
		<category><![CDATA[NOD32]]></category>

		<guid isPermaLink="false">http://www.it-blogger.net/?p=1717</guid>
		<description><![CDATA[Kein Problem. Entweder man nutzt die Möglichkeit, die ESET anbietet: http://www.eset.eu/support/faq?inc=953#953 oder man löscht im abgesicherten Modus einfach folgenden RegKey: HKEY_LOCAL_MACHINE\SOFTWARE\Eset\Nod\CurrentVersion\Info\PackageID]]></description>
			<content:encoded><![CDATA[<p>Kein Problem. Entweder man nutzt die Möglichkeit, die ESET anbietet:</p>
<p>http://www.eset.eu/support/faq?inc=953#953</p>
<p>oder man löscht im abgesicherten Modus einfach folgenden RegKey:</p>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Eset\Nod\CurrentVersion\Info\PackageID</p>
<img src="http://feeds.feedburner.com/~r/it-blogger/~4/FxyI13pm33Q" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.it-blogger.net/blog/2010/03/18/nod32-passwort-zum-schutzen-der-einstellungen-vergessen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.it-blogger.net/blog/2010/03/18/nod32-passwort-zum-schutzen-der-einstellungen-vergessen/</feedburner:origLink></item>
	</channel>
</rss>
