Login: 
Passwort: 
Neuanmeldung 
Passwort vergessen



Das neue Heft erscheint am 1. Mai
Fliegen ohne Flugleiter – wir warten auf ...
Eindrücke von der AERO 2024
Notlandung: Diesmal in echt!
Kontamination von Kraftstoffsystemen
Kölner Handling-Agenten scheitern mit Klage
Unfall: Verunglücktes Änderungsmanagement
Engagierter Journalismus aus Sicht des eigenen Cockpits
Engagierter Journalismus aus Sicht des eigenen Cockpits
Sortieren nach:  Datum - neue zuerst |  Datum - alte zuerst |  Bewertung

113 Beiträge Seite 1 von 5

 1 2 3 4 5 
 

27. Mai 2019: Von Tee Jay an Daniel @RunwayMap Bewertung: -2.33 [7]

Sorry, Apps die noch bevor ich eine informierte Zustimmung über den Gebrauch meiner Daten gegeben habe bereits Analytics betreiben und Daten nicht nur zu sich nach Hause sondern auch an Dritte übermitteln, sind Bullshit-Apps und gehören gebannt.

Hier eine Auflistung der Hosts, die nach Programmstart (keine Interaktion, keine Anmeldung) alle Geräteinformationen, eindeutige UUID, Zeitzone, Spracheinstellungen, IP-Adresse (wunderbar zur Geo-Lokalisierung geeignet) erhalten:

app.measurement.com
play.googleapis.com
graph.facebook.com
runwaymap.com

Zum letzten Host erfolgen sogar unverschlüsselte Datenübermittlungen zum Herunterladen von JPGs. Und ich dachte Gammelapps, die unverschlüsselt Daten übermitteln, gehören wie die CDU der Vergangenheit an.

Was steht in den Datenschutzbestimmungen?

"We follow generally accepted industry standards to protect the personal information submitted to us, both during transmission and once we receive it."

"We do not disclose your PII to third parties for the purpose of directly marketing their goods or services to you unless you first agree to such disclosure."

Lass mich mal kurz überlegen, "industry standards" und "unless you agree" beides klare Lügen! Der aktuelle Stand der Technik sieht anders aus.

Der Entwickler verstößt nicht nur gegen seine Datenschutzbestimmungen sondern defintiv gegen die Vorgaben des Apple App-Stores und der DSGVO. Das Prinzip "Privacy and Security by design and default" scheint dem App Anbieter unbekannt zu sein. Und was eine iOS App mit dem Google Playstore zu tun hat, das wird wohl sein Geheimnis bleiben. Eine Notwendigkeit zum Betrieb der App noch ein Interesse nach Absatz 6 lit f ist nicht gegeben. Zahlreiche atenschutzmildere Möglichkeiten werden nicht genutzt. Ich tippe, es ist wie immer: Eine Kombination aus Faulheit, Unwissenheit und Fahrlässigkeit zu Lasten des Anwenders, dessen Daten ohne sein Wissen und ohne Zustimmung bei Google, Facebook & Co. landen.

Auf der Gegenseite (213.196.182.75) begrüsst die App im Übrigen ein End Of Life PHP in Version 5.6.30. Ein kurzer Portscan offenbart neben den üblichen offenen Mail- und FTP-Ports einen offenen VNC Port zum Fernsteuern eines EOL Mac OS X Servers inkl. offenen AFP Filesystem inkl. div. Management Ports (mini3.reddev.ch; OSs: Mac OS X, OS X; CPE: cpe:/o:apple:mac_os_x, cpe:/o:apple:mac_os_x:10.9). Dem Anschein nach ein OS X Mavericks mit Supportende 2016.

Das ist in etwa also so, als wenn ich einen Windows XP Rechner mit dem Internet verbinde und dabei die SMB Dateifreigaben offen lasse damit jeder auf C$ lesen kann, was ich so auf meiner Festplatte habe. Da hilft es auch nicht wenn alles hinter einer Sophos Firewall steckt, deren Login Anmeldemaske praktischerweise ebenfalls nach außen veröffentlicht ist.

Ich denke das sollte jeder wissen, der sich diese App antut und dorthin seine Daten anvertraut.
Ich habe diese nach 10 Minuten wieder gelöscht, nein Danke!

Nachtrag:

Die App protokolliert sämtliche Aktivitäten mit Zeitstempel des Benutzers. Und zwar auf eine Art und Weise, wo selbst die https Verschlüsselung nichts bringt: Als Parameter in einer URL! Wie selten dämlich ist das denn? So kann jeder mitlesen! Ne, Vertrauen komplett verspielt!

Nachtrag 2: Rechtschreibfehler und Grammatik korrigiert

28. Mai 2019: Von Tee Jay an Tee Jay
28. Mai 2019: Von  an Tee Jay Bewertung: +17.00 [17]

Nichts im Leben ist kostenlos - und wenn man eine Diesntleistung nicht mit Geld bezahlt, dann bezahlt man sie halt mit Daten (oder im Tausch gegen eigene Dienstleistung, etc.). Das hat heute vermutlich (hoffentlich) jeder begriffen, der „kostenlose“ Apps nutzt. In so fern gibt es auch keinen Grund zur Aufregung.

Natürlich ist es unprofessionell, solche Sicherheitslücken (Scheunentore ?!?) offen zu lassen. Aber diese zu veröffentlichen bevor der Betroffene hinreichend Zeit hatte, sie zu schliessen, ist mindestens genauso unprofessionell...

28. Mai 2019: Von Tee Jay an  Bewertung: +3.00 [5]

Nö genau falsch!

Erstens bezahlst Du für die App mit diversen In-App Käufen und einem Jahres-Abo.
Die App stellt nur ein Freemium dar. Fun Fact am Rande. Ich vermute sehr stark, daß auch die zahlenden Kunden weiterhin mit Ihren Daten "bezahlen" dürfen und daß da keine Unterscheidung statt findet.

Zweitens liegst Du auch inhaltlich neben der Sache. Wenn es sich um neue, Zero-Day Exploits handeln würde, wäre ja noch bei Dir. Doch leider veröffentliche ich nichts. Die genannten CVEs sind a) bereits bekannt und b) das seit etlichen Jahren. Vielleicht solltest Du Dich mit Full Disclosure und Bruce Schneider beschäftigen:

"If researchers don't go public, things don’t get fixed.
Companies don't see it as a security problem; they see it as a PR problem."

Und Drittens verstößt die App gegen geltende Datenschutzgesetze und übermittelt persönliche Daten ohne Consent.

Ich gehe sogar noch einen Schritt weiter. Ein Betreiber einer EOL Gammelsoftware - ganz Allgemein gesprochen - handelt nicht nur fahrlässig, sondern nutzt seinen Informationsvorsprung gegenüber einem unwissenden Kunden schamlos opportunistisch aus. Ausnutzen eines asymmetrischen Informationsgefälles nennt sich das im Gabler oder jedem anderen Wirtschaftslexikon. Vielleicht sagt Dir "The Market for Lemons" von Akerlof etwas?

28. Mai 2019: Von  an Tee Jay

Ich wette, dass Du Dein Haus in Google Earth verpixeln lassen hast :-)

28. Mai 2019: Von Daniel @RunwayMap an Tee Jay Bewertung: +5.33 [6]

Danke für die wertvollen Hinweise! Wir sind daran mit unserem Provider das anzuschauen. Sobald ich da neues habe, werde ich das sehr gerne hier teilen. Tee Jay, ich nehme gerne mit Dir direkt Kontakt auf. Gruss, Daniel.

28. Mai 2019: Von Tee Jay an Daniel @RunwayMap Bewertung: -9.00 [12]

Nö brauchst Du nicht, behebe die Fehler und allen ist geholfen.

28. Mai 2019: Von Andreas KuNovemberZi an Tee Jay Bewertung: +31.33 [32]

"Nö brauchst Du nicht, behebe die Fehler und allen ist geholfen."

Mann, bist Du sympathisch...

28. Mai 2019: Von  an Tee Jay Bewertung: +3.00 [3]

Da müsstest Du ja Deine Telefonnummer einem Unbekannten geben!

Krass wie arrogant Du bist.

28. Mai 2019: Von Tee Jay an  Bewertung: -1.33 [5]

Krass, wie bei der CDU hier! Der neuste Klops kam vorhin gerade erst. Irgendwie traurig ironisch passend... per Fax.. da ist noch Luft nach unten...

28. Mai 2019: Von Erik N. an Tee Jay Bewertung: +18.00 [20]

Du bist schon ein seltenes Exemplar von Kotzbrocken... Dass die CDU viel lernen muss, ist klar, aber was hat das mit der Restaurant App hier zu tun ?

28. Mai 2019: Von Tee Jay an Erik N. Bewertung: +1.00 [1]

.. ach lass gut sein. Ich hab' Euch alle lieb!

28. Mai 2019: Von Sven Walter an Tee Jay Bewertung: +1.00 [1]

"Ausnutzen eines asymmetrischen Informationsgefälles nennt sich das im Gabler oder jedem anderen Wirtschaftslexikon. "

Nein, ich wollte wirklich CAPS, FoF und Umkehrkurve vermeiden, aber Tomas, das asymmetrische Informationsgefälle hast du gegenüber jedem einzelnen Flugschulanfänger bei dir.

Äh - wie rechtfertigst du das, Hochgefährliches zu vermitteln, oder klärst du etwa über die mehr als 1000 Beiträge im Forum aus, bevor jemand bei dir einen Ausbildungsvertrag unterschreibt?

28. Mai 2019: Von  an Tee Jay Bewertung: +2.00 [2]

asymmetrischen Informationsgefälles

Wenn wir hier eh schon beim Klugsch... sind:

Gibt es eigentlich überhaupt ein „symmetrisches Informationsgefälle“?

;-)

28. Mai 2019: Von Sven Walter an 

Klar, wenn der Wissensvorsprung überall exakt gleich bleibt :-). Aber guter Einwand!

Bei TJ muss man aber vermuten, dass das Wissen auch mal vom Schüler zu ihm fließt... Inselbegabung und flächige Bullshitterei mit luziden Lichtungen dazwischen. (ja, hart formuliert, aber bei allen spannenden Sachen zwischendurch, ich würde keinen Aspiranten zu ihm schicken).

28. Mai 2019: Von Flieger Max L.oitfelder an Tee Jay Bewertung: +9.00 [9]

"Ich hab' Euch alle lieb!"

Noch so etwas krass Asymmetrisches, aber ohnehin gelogen.

28. Mai 2019: Von Chris _____ an Flieger Max L.oitfelder Bewertung: +3.00 [3]

(ich antworte dem letzten)

Also TJs Tonalität ist schon etwas abrasiv... kann auch daran liegen, dass er glaube ich kein Muttersprachler ist.

Aber inhaltlich hat er nun mal einen Punkt... oder fünf. Oder mehr.

Don't shoot the Messenger. Diese Runway-App sieht mich vorerst nicht als Kunden.

28. Mai 2019: Von  an Chris _____

Würdest Du auch sagen, dass jemand „inhaltlich einen Punkt““ hat, wenn er über Dich in einem öffentlichen Forum posted:

“Ich hab mir ohne Dich zu fragen mal Dein Haus in der x Str. Y in M angesehen. Das Haustürschloss ist ja wohl total veraltet. Da braucht man nur den xyz-Dietrich (hier der Link zum bestellen) um da rein zu kommen. Auserdem ist beim Fenster im Garten links der Griff kaputt, so dass man da mit einem Draht leicht rein kommt. Übrigens: Warum legst Du eigentlich den Hausschlüssel wenn Du Donnerstag Abends um 20:00 Uhr zum Sport fährst und bis Deine Tochter um 21:30 kommt niemand im Haus ist immer unter den dritten Stein vorne links am Vorgarten?“

Ich vermute nein!

28. Mai 2019: Von Hubert Eckl an  Bewertung: +1.00 [1]

Schmarrn! Man kann über die Form streiten. Aber der Teeträger hat nur gesagt: "Schaut mal wohin Eure Daten laufen. Gratis ist nicht kostenlos." Dieser Freund verkauft sich mindestens so gut wie Du...

28. Mai 2019: Von ingo.fuhrmeister@freenet.de fuhrmeister an Chris _____ Bewertung: +1.00 [1]

also...ihr gefallt mir wieder!

habt auch lang genug ausgehalten....jetzt dürfen wir alle für 2 tage mal unnett zueinander sein...

AvC....der war gut - mit verpixeln auf google...ich hab mein testgelände mit einem merkelbild

auf einem übergroßen sonnensegel abgeschottet...und der google-satelit dreht sich beim überflug

einmal um 180 grad...dann wieder zurück...

aber wo er recht hat - der tieh-dschay...hoda recht!

mfg

ingo fuhrmeister

28. Mai 2019: Von Tee Jay an 

Noch so einer, der das Neuland nicht verstanden hat und krude Vergleiche zieht... kommst Du auch aus dem Saarland?

28. Mai 2019: Von Mich.ael Brün.ing an 

Der Vergleich trifft nicht mal annähernd zu.

Mal unabhängig von den folgenden Bemerkungen kann jemand, der in der Lage ist, die Schwachstellen auszunutzen, diese mindestens genauso schnell wie TJ finden. Und es geht hier nicht darum finanziellen Schaden zu erzeugen oder abzuwenden, sondern primär um Sensibilisierung für Datenschutzthemen, die einem Laien so nicht bewußt sein dürften.

28. Mai 2019: Von Flieger Max L.oitfelder an Chris _____ Bewertung: +2.00 [2]

Dass TJ vermutlich in diesem Punkt Recht hat bestreite ich ja gar nicht. Aber man kann das auch etwas weniger affig verkünden.

Und ob er überhaupt irgendeine Muttersprache hat ist in diesem Zusammenhang auch Wurscht.

28. Mai 2019: Von Matthias F. an Mich.ael Brün.ing Bewertung: +9.00 [9]

Bei mir entsteht der Eindruck, dass sich Tomas wieder mal selbst als IT-Guru profilieren möchte und hierbei die Etikette und die rechtlichen Grundlagen übersieht.

Ich würde Tomas respektieren, wenn er zunächst mal die betroffenen Firmen aufklären und eine Frist zur Abstellung der Lücken stellen würde. Aber darum geht es ihm scheinbar nicht.

Auch übersieht Tomas den rechtlichen Aspekt, dass ein fremdes IT-System nicht auf Schwachstellen untersucht werden darf, sofern hierfür keine Erlaubnis vorliegt. Dies kann strafrechtlich verfolgt werden.

Aus meiner Sicht ist sein Vorgehen auch nicht dafür geeignet Kunden für seine IT-Dienstleistungen zu gewinnen.

Aber sicherlich ist Tomas auf Neukunden gar nicht angewiesen. Es ging ihm ja nur darum, die nicht wissenden Kunden der App aufzuklären und nicht darum, jemanden öffentlich bloßzustellen oder die gefundenen Lücken zur eigenen Profilierung zu veröffentlichen.

29. Mai 2019: Von Tee Jay an Matthias F. Bewertung: +2.00 [5]

Auch übersieht Tomas den rechtlichen Aspekt, dass ein fremdes IT-System nicht auf Schwachstellen untersucht werden darf, sofern hierfür keine Erlaubnis vorliegt. Dies kann strafrechtlich verfolgt werden.

Was für ein Bullshit! Ich frage mich gerade von was Du weniger Ahnung hast. Von den technischen Abläufen einer App oder von den rechtlichen Aspekten was man tun und lassen darf? Selbstverständlich darf jeder, auch Du, auf Deinen Geräten untersuchen, was eine App macht und was Sie wohin kommuniziert. Ich darf sogar eine TLS Verschlüsselung aufbrechen, wenn der Entwickler einer App dämlich genug ist das nicht zu verhindern. Und ich darf selbstverständlich fremde Systeme scannen und schauen, wie offen diese Ihre Informationen (Versionsstände, installierte Software etc.) preisgeben. Dumm für den, der Security by Obscurity betreibt. So als dezenter Hinweis: Wenn man wie Du keine Ahnung hat, vielleicht die Klappe halten bevor man anderen was unterstellt?

Aus meiner Sicht ist sein Vorgehen auch nicht dafür geeignet Kunden für seine IT-Dienstleistungen zu gewinnen.

Lass mich kurz überlegen, ob ich mit einem von Euch Geschäfte machen will... Nein!

Wenn sich hier gerade einer profilieren will, dann doch eher Du, der offensichtlich frei von Ahnung meint seinen Quark mit abdünsten zu müssen. Weil es so bequem ist, weil es die vermeintlich schützende Herde auch so tut...


113 Beiträge Seite 1 von 5

 1 2 3 4 5 
 

Home
Impressum
© 2004-2024 Airwork Press GmbH. Alle Rechte vorbehalten. Vervielfältigung nur mit Genehmigung der Airwork Press GmbH. Die Nutzung des Pilot und Flugzeug Internet-Forums unterliegt den allgemeinen Nutzungsbedingungen (hier). Es gelten unsere Datenschutzerklärung unsere Allgemeinen Geschäftsbedingungen (hier). Kartendaten: © OpenStreetMap-Mitwirkende, SRTM | Kartendarstellung: © OpenTopoMap (CC-BY-SA) Hub Version 14.22.03
Zur mobilen Ansicht wechseln
Seitenanfang