Rainer R. & Fabian S.
Bibliotheca Albertina | Vortragssaal
11. Februar 2020
Das Bündnis Privatsphäre Leipzig e. V. ist eine überparteiliche Bürgerinitiative mit dem Ziel, Überwachung, Rechtsstaatlichkeit und Demokratie in einem breiten öffentlichen Diskurs zu thematisieren.
Eine CryptoParty bezeichnet ein Treffen von Menschen mit dem Ziel, sich gegenseitig grundlegende Verschlüsselungs- und Verschleierungstechniken beizubringen.
CryptoPartys sind öffentlich und unkommerziell, mit dem Fokus auf Open-Source-Software.
→ Wir verstehen Cyptoparties als Vermittlung von Wissen zur „Digitale Selbstverteidigung“.
Nichtöffentlicher Bereich, in dem ein Mensch unbehelligt von äußeren Einflüssen sein Recht auf freie Entfaltung der Persönlichkeit wahrnimmt.
↓
Hier kann ich
denken,
tun und
lassen,
was ich möchte!
technische Neuerung bieten eine Menge Komfort:
technische Neuerung bieten eine Menge Komfort,
aber auch...
Datensammlungen durch
a) staatliche Akteure
b) private Akteure
↓
politische und gesellschaftliche Aushandlung erforderlich
»Wenn wir nichts Falsches tun, dann haben wir das Recht, alles in unserer Macht Stehende zu unternehmen, um das traditionelle Gleichgewicht zwischen uns und der lauschenden Macht aufrechtzuerhalten.«
→ was nicht existiert, kann nicht überwacht werden
→ Postkarte vs Brief im verschlossenen Umschlag
→ Nadel im Heuhaufen suchen
Berufsgeheimnisträger:
aber auch Verfolgte:
Verschlüsselung funktioniert. Richtig implementierte, starke Crypto-Systeme sind eines der wenigen Dinge, auf die man sich verlassen kann.
Risiken | Gegenmaßnahmen (Empfehlung) |
---|---|
Personenüberwachung | ✘ | Passwortdiebstahl und Identitätsdiebstahl | Ein Passwort pro Dienst verwenden
(→ CyptoParty zu Passwörtern) |
Einbruch in Anbieter-Datenbanken
(Zugänge, Bankdaten, Kreditkarteninformationen) |
✘ |
Risiken | Gegenmaßnahmen (Empfehlung) |
---|---|
Viren | neue Dateien direkt scannen, Virenscanner (bedingt), Cloud-basierte Virenscanner vermeiden |
Würmer | keine unbekannten E-Mail-Anhänge öffnen, Virenscanner (bedingt) |
Trojaner (z. B. Ransomware, Keylogger, Videoüberwachung) | Backups; Kamera abkleben; Virenscanner (bedingt) |
> tracert privatsphaere-leipzig.org
$ traceroute privatsphaere-leipzig.org
What is a Digital Shadow from Tactical Technology Collective on Vimeo.
Technische Umsetzung:
You never read alone. Use this tool to explore how the global tracking industry is reading your online behavior.
»A Data Broker is a business that aggregates information from a variety of sources; processes it to enrich, cleanse or analyze it; and licenses it to other organizations.[…] Data is typically accessed via an application programming interface (API), and frequently involves subscription type contracts. Data typically is not “sold” (i.e., its ownership transferred), but rather it is licensed for particular or limited uses.«
Risiko | Gegenmaßnahmen |
---|---|
Namensauflösung (DNS) | https://wiki.ipfire.org/dns/public-servers. |
Cookies, Fingerprinting, Behavioral-Profiling | begrenzt: Browser-Einstellungen, vertrauenswürdige Browser-Erweiterungen (Plugins/Extensions) |
Ultrasound-Cross-Device-Tracking (uXDT) | ? |
Evercookies | ? |
SSL-Verwundbarkeiten (Client) | aktuellste Browser verwenden, Betriebssystem aktualisieren |
SSL-Verwundbarkeiten (Anbieter/Server) | auf HSTS-Wert legen, Seiten mit veralteter Verschlüsselung nicht vertrauen |
Risikopotentiale | Gegenmaßnahmen |
---|---|
Profilbildung, Surfhistorie bei Brokern |
|
Phishing | Selbstdatenschutz (→ never trust anyone), Echtheit von SSL/TLS-Zertifikaten prüfen |
Identitätsdiebstahl | Transportverschlüsselung (SSL/TLS), sichere Passwörter, Selbstdatenschutz (→ never trust anyone) |
- Niemand kann lesen, was ich schreibe
- Niemand weiß, mit wem ich kommuniziere
↓
App | Anmerkung | Empfehlung |
---|---|---|
Signal | vollstängig OpenSource und Ende-zu-Ende verschlüsselt, Kontaktfindung per Hash, abhängig von PlayStore/AppStore, Desktop-Version verfügbar | |
Riot | vollstängig OpenSource, E2E-Verschlüsselung verfügbar, föderiert (Email-like), Chat-Räume | |
Threema | nicht OpenSource, aber Sicherheits-Audit (März 2019) durchgeführt, kostenpflichtig, PFS oder E2E | () |
Wire | teileweise OpenSource, Axolotl-Protokoll, US-Holding | () |
App | Anmerkung | Empfehlung |
---|---|---|
Ende-zu-Ende-Verschlüsselung aber nicht quelloffen, Kontaktdaten bei Facebook | ||
Telegram | nur quelloffener Client, keine anerkannte und nur optionale E2E-Verschlüsselung | |
Messenger (FB) | E2E-Verschlüsselung opt-in und nicht quelloffen, Kontaktdaten bei Facebook | |
SnapChat Hangouts Instagram-Chat Twitter-DMs ... |
keine Verschlüsselung, App protokolliert teilweise Nutzerverhalten |