Datenschutz – roth-digital.de https://www.roth-digital.de Informatiker Dr. Michael Roth aus Augsburg - Memorial Page Thu, 25 Jul 2019 20:42:45 +0000 de-DE hourly 1 https://wordpress.org/?v=5.2.2 Dropbox mit Truecrypt sichern https://www.roth-digital.de/2011/06/20/dropbox-mit-truecrypt-sichern/ Mon, 20 Jun 2011 09:27:52 +0000 http://blog.roth-digital.de/?p=292 Ähnliche Artikel:
  1. phplist und Amazon Simple Email Service
]]>
Dropbox ist ein Cloud-Dienst, der Daten zwischen mehreren Computern abgleicht. Dazu stellt Dropbox jedem angemeldeten Benutzer kostenlos 2 GB Speicher zur Verfügung. Um den Dienst zu nutzen muss auf jedem Computer, auf dem die Daten abgeglichen werden sollen, der Dropbox-Client installiert sein. Dann landen alle Dateien, die in einem speziellen Ordner geschoben werden auf dem Dropbox-Server und werden von dort auf alle anderen verknüpften Computer des Benutzers übertragen. Leider ist nicht klar, wie die Daten auf dem Dropbox-Server gesichert werden und wer alles Zugriff auf diese hat.

Um die Daten in der Cloud zu sichern kann mit Truecrypt ein verschlüsselter Container angelegt werden, der dann als zusätzliche Festplatte in das System eingehängt wird. Da Dropbox neue Dateien automatisch abgleicht, muss in Truecrypt eingestellt werden, dass der Zeitstempel der Container-Datei nicht geändert werden soll. Dann überträgt Dropbox nicht mehr die komplette Datei, sonder nur die Teile die sich geändert haben. Eine genaue Anleitung ist auf diesem Blog zu finden.

Um die Daten zu synchronisieren darf der Container nicht geöffnet sein. Die verschlüsselte Festplatte sollte also ausgehängt werden, bevor der Computer in den Ruhezustand gesetzt wird.

Mit dieser einfachen Änderung sind die Daten auf jedem Computer verfügbar und sicher. Leider können die Daten nun nicht mehr über das Webinterface von Dropbox bearbeitet werden. Was meiner Meinung aber für die zusätzliche Sicherheit eine hinnehmbare Einschränkung ist.

]]>
Trackingschutz in Firefox 4 https://www.roth-digital.de/2011/03/22/trackingschutz-in-firefox-4/ Tue, 22 Mar 2011 19:48:59 +0000 http://blog.roth-digital.de/?p=250 Ähnliche Artikel:
  1. Firefox-Plugin: RefControl
  2. Firefox-Plugin: NoScript
  3. Geschwindigkeit von Webseiten messen (Yahoos YSlow)
]]>
Viele Webseiten verfolgen Ihre Besucher um heraus zu finden wie sich Besucher auf der Webseite verhalten. Damit kann die Webseite optimiert werden und ein Shop so mehr Umsatz erzielen. Google Analytics ist ein Beispiel für so einen Webtracking-Dienst. Da dieser bei vielen Internetseiten eingesetzt wird, kann damit fast lückenlos verfolgt werden welche Seiten Sie im Internet ansehen.

Im heute veröffentlichtem Firefox 4 ist zum Schutz vor Webtracking eine neue Funktion eingebaut.  Beim Aufruf einer Seite wird dem Server mitgeteilt, dass der Besucher nicht verfolgt werden will. Zur Zeit werden in den USA Webtracking-Anbieter unter Druck gesetzt, da eine lückenlose Überwachung aller Internetseiten befürchtet wird. Daher wird der Wunsch der Besucher nicht verfolgt zu werden bald von den größten Webtracking-Anbietern unterstützt werden.

Um die „Do not Track“ genannte Option zu aktivieren muss bei den Einstellungen nur der Hacken bei der Option „Webseiten mitteilen, dass ich nicht verfolgt werden möchte“ gesetzt werden. Diese Einstellung befindet sich bei den Einstellungen unter „Erweitert“ >> „Allgemein“.

Firefoxmenü
Einstellungen im Firefoxmenü

 

„Do not Track me“ in den Firefox Einstellungen

 

]]>
Browser-Fingerabdrücke https://www.roth-digital.de/2011/01/19/browser-fingerabdrucke/ Wed, 19 Jan 2011 08:57:32 +0000 http://blog.roth-digital.de/?p=207 Ähnliche Artikel:
  1. Firefox-Plugin: NoScript
  2. Trackingschutz in Firefox 4
]]>
Mit Hilfe von Erweiterung lässt sich der Webbrowser vielseitig einsetzen. Mit Acrobat Reader können PDF Dateien direkt im Browser betrachtet werden und Flash erlaubt das Betrachten von YouTube Videos. Aber durch diese Erweiterbarkeit ist jeder Browser anders und kann eindeutig identifiziert werden.

Beim Aufrufen einer Internetseite sendet der Browser eine Identifikationsstring mit. Dieser enthält den Namen des Browser mit der Versionsnummer und dem Betriebssystem. Mit Hilfe von JavaScript lassen sich die Bildschirmbreite, -höhe und -auflösung auslesen.

Unter https://panopticlick.eff.org ist ein Test, der ein paar Informationen über den Besucher sammelt und die gewonnen Informationen mit mehrere hunderttausend gespeicherten Daten vergleicht. Somit kann festgestellt werden, wie einzigartig der eigene Browser ist.

Erweiterungen wie NoScript für Firefox deaktivieren JavaScript und verhindert dadurch das auslesen der Bildschirmwerte und der installierten Browsererweiterungen.

]]>
Firefox-Plugin: RefControl https://www.roth-digital.de/2010/12/03/firefox-plugin-refcontrol/ Fri, 03 Dec 2010 12:22:51 +0000 http://blog.roth-digital.de/?p=113 Ähnliche Artikel:
  1. Firefox-Plugin: NoScript
  2. Trackingschutz in Firefox 4
  3. Geschwindigkeit von Webseiten messen (Googles Page Speed)
]]>
Bei jedem Besucher einer Internetseite wird dem Webserver mitgeteilt woher man gerade kommt. Dieser Eintrag wird Referer genannt. An Hand dieser Information können Internetseitenbetreiber auswerten woher ihre Besucher kommen.

In Firefox gibt es ein nützliches Plugin, dass die Weitergabe des Referers steuert. So kann der Referer ausgeschaltet oder durch eine beliebige Internetadresse ersetzt werden.

Das Plugin heißt RefControl und ist über die Seite für Firefox Plugins herunter zu laden.

Nach der Installation erscheint ein zusätzliches Symbol am unteren rechten Fensterrand.RefControl Symbol in Firefox am unteren Bildschirmrand

In den Standarteinstellungen wird der Referer wie bisher übermittelt. Nach einen Doppelklick auf das Symbol öffnen sich die Einstellungen. Dort kann man das Verhalten für einzelne Internetseiten festlegen. Wenn die Seite keine besondere Regel besitzt, orientiert sich Firefox an des im unteren Teil des Fenster einstellbaren Standard.

]]>
Thawte SSL123 Zertifikat wird nicht erkannt https://www.roth-digital.de/2010/10/23/thawte-ssl123-zertifikat-wird-nicht-erkannt/ Sat, 23 Oct 2010 12:33:58 +0000 http://blog.roth-digital.de/?p=167 Ähnliche Artikel:
  1. Sichere Authentifizierung
  2. Apache und PHP stumm schalten
]]>
Gestern habe ich neue Zertifikate von Thawte auf einem Webserver installiert und war dann doch verwundert, dass das Zertifikat nicht bei allen getesteten Browsern und Betriebssystem erkannt wurde. Mit Windows 7 gab es kein Problem, anders sah es mit MacOSx, Ubunut Linux und Windows Vista aus.

Nach längerem Suchen im Netz, habe ich den Grund gefunden. Thawte hat neue Zertifikate Anfang des Jahres erstellt um die Schlüssellänge von 1024 auf 2048 Bit zu  erhöhen. Die neuen Zertifikate sind wohl noch nicht bei allen Clients installiert.

Bei Thawte können die neue Zertifikate herunter geladen werden. Dieses Zertifikat muss dann in den Server eingebunden werde, damit es mit dem Server-Zertifikat an den Client gesendet wird. Das Thawte-Root-Zertifikat ist noch bis 2038 gültig, daher reicht es das Zwischenzertifikat mitzusenden.

Ich habe das CA Bundle für SSL123 heruntergeladen. Bei Apache kann das CA Bundle mit dem Kommando SSLCertificateChainFile in die SSL-Konfiguration eingebunden werden.

Bei dem Cyrus Imap Server hilft der Befehl tls_ca_file.

Damit dürfte bis zum Ablauf des Zwischenzertifikats am 17.02.2020 um 23:59:59 GMT Ruhe sein.

]]>
Firefox-Plugin: NoScript https://www.roth-digital.de/2010/06/06/firefox-plugin-noscript/ Sun, 06 Jun 2010 15:54:52 +0000 http://blog.roth-digital.de/?p=114 Ähnliche Artikel:
  1. Browser-Fingerabdrücke
  2. Firefox-Plugin: RefControl
  3. Trackingschutz in Firefox 4
]]>
Mit Hilfe von Javascript können Webseiten kleine Programme ausführen und damit die Bedienung erleichtern aber auch zusätzliche Informationen, wie z.B. die Bildschirmauflösung, vom Browser anfordern. Mit dem Firefox-Plugin NoScript kann das ausführen von Javascript auf Internetseiten verboten werden.

Auch wenn die Bedienung einzelner Seiten von den kleinen Programmen profitiert, sind doch die meisten Webseiten auch ohne Javascript und Flash nutzbar. NoScript verbietet in seiner Standarteinstellung allen Internetseiten das Ausführen von Java, Javascript und das Benutzen von Firefox Erweiterungen wie Flash oder den integrierten PDF-Leser.

Für vertrauenswürdige Seiten können über das Symbol unten rechts im Firefox-Fenster Ausnahmen hinzugefügt werden. Diese Ausnahmen können dauerhaft oder nur temporär gespeichert werden. Temporäre Ausnahmen gelten nur bis zum nächsten Neustart von Firefox, wogegen dauerhafte Ausnahmen auch nach dem Neustart weiterhin gelten. So kann der Benutzer selbst entscheiden, welche Seiten Javascript ausführen dürfen und welche nicht.

Da auch viele Angriffe auf Firefox über Erweiterungen oder mit Hilfe von Javascript oder Java erfolgen, erhält der Nutzer mit NoScript zusätzliche Sicherheit beim Surfen im Netz.

]]>
Sichere Authentifizierung https://www.roth-digital.de/2010/05/07/sichere-authentifizierung/ Fri, 07 May 2010 18:26:40 +0000 http://blog.roth-digital.de/?p=93 Ähnliche Artikel:
  1. DNSSEC
]]>
Seit Thunderbird 3 ist beim Anlegen neuer Mail-Konten automatisch der Haken bei „Sichere Authentifizierung verwenden“ gesetzt, unter Authentifizierung versteht man das Anmelden des Benutzers am Server. Da die sichere Anmeldung bei einigen Mailservern, die bereits eine mit SSL/TLS verschlüsselte Verbindung benutzen, nicht unterstützt wird, hat das geänderte Verhalten bei ein paar meiner Kunden zu Verwirrungen geführt. Daher möchte ich kurz erklären, was es mit dieser Option auf sich hat und warum der fehlende Haken nicht automatisch bedeutet, dass eine unsichere Authentifizierung verwendet wird.

Als Mitte der 80er das erste Mal E-Mails verschickt wurden, wurde der Benutzername und das Passwort noch für alle Leute lesbar unverschlüsselt an den Mail-Server gesendet. Da inzwischen der Anspruch an Datensicherheit gestiegen ist, wurden andere Methoden gesucht, wie der Benutzer sich am Mail-Server anmelden kann, ohne dass jeder das Passwort mitlesen kann.

Ein Beispiel für ein solches Verfahren ist CRAM-MD5 (Challenge-Response Authentication Mechanism, Message Digest 5). Dabei wird vom Server eine Zufallszahl und die aktuelle Uhrzeit des Servers an den Client gesendet. Dieser bildet mit den beiden Informationen und dem Passwort des Benutzer einen MD5-Hash. Der Server kann nun überprüfen, ob das Passwort korrekt ist, indem er ebenfalls den MD5-Hash aus der Zufallszahl, der Uhrzeit der Anfrage und dem Passwort bildet. Stimmen alle drei Werte überein, so stimmt auch der MD5-Hash überein. Da sich die Uhrzeit bei jeder Anfrage ändert und auch vom Server eine neue Zufallszahl erzeugt wird, kann niemand mit dem mit gelesenem MD5-Hash sich für einen anderen Benutzer ausgeben.

Bei den meisten Mailservern wird das Mitlesen von Nachrichten bereits durch SSL oder TLS verhindert, daher ist es nicht notwendig auch noch diese aufwendige Methode der Anmeldung zu unterstützen. Damit sind die Passwort vom abhören geschützt, wenn SSL bzw. TLS verwendet wird, obwohl der Haken bei „Sichere Authentifizierung verwenden“ nicht gesetzt ist.

]]>
Kostenlose Auskunft bei Schufa und Co. https://www.roth-digital.de/2010/04/01/kostenlose-auskunft-bei-schufa-und-co/ Thu, 01 Apr 2010 10:45:08 +0000 http://blog.roth-digital.de/?p=61 Keine ähnlichen Artikel gefunden. ]]> Ab heute müssen die Schufa und andere Auskunfteien einmal jährlich eine kostenlose Selbstauskunft von Verbrauchern beantworten. Grund ist der §§ 34 I, IV  Bundesdatenschutzgesetzes (BDSG),der ab dem 1. April 2010 in Kraft tritt.

Die Verbraucherzentrale Bundesverband (vzbv) stellt auf ihrer Internetseite auch einen Musterbrief und eine Liste der Auskunfteien zur Verfügung. Da auch viele dieser Scoring-Werte falsch sind, empfiehlt die vzbv jedem Verbraucher von seinem neuen Auskunftsrecht Gebrauch zu machen.

]]>