Kritische Einführungswochen
20. Oktober 2020
Das Bündnis Privatsphäre Leipzig e. V. ist eine überparteiliche Bürgerinitiative mit dem Ziel, Überwachung, Rechtsstaatlichkeit und Demokratie in einem breiten öffentlichen Diskurs zu thematisieren.
Eine CryptoParty bezeichnet ein Treffen von Menschen mit dem Ziel, sich gegenseitig grundlegende Verschlüsselungs- und Verschleierungstechniken beizubringen.
CryptoPartys sind öffentlich und unkommerziell, mit dem Fokus auf Open-Source-Software.
→ Wir verstehen Cyptoparties als Vermittlung von Wissen zur „Digitale Selbstverteidigung“.
Nichtöffentlicher Bereich, in dem ein Mensch unbehelligt von äußeren Einflüssen sein Recht auf freie Entfaltung der Persönlichkeit wahrnimmt.
↓
Hier kann ich
denken,
tun und
lassen,
was ich möchte!
technische Neuerung bieten eine Menge Komfort:
technische Neuerung bieten eine Menge Komfort,
aber auch...
Datensammlungen durch
a) staatliche Akteure
b) private Akteure
↓
politische und gesellschaftliche Aushandlung erforderlich
»Wenn wir nichts Falsches tun, dann haben wir das Recht, alles in unserer Macht Stehende zu unternehmen, um das traditionelle Gleichgewicht zwischen uns und der lauschenden Macht aufrechtzuerhalten.«
→ was nicht existiert, kann nicht überwacht werden
→ Postkarte vs Brief im verschlossenen Umschlag
→ Nadel im Heuhaufen suchen
Berufsgeheimnisträger:
aber auch Verfolgte:
Verschlüsselung funktioniert. Richtig implementierte, starke Crypto-Systeme sind eines der wenigen Dinge, auf die man sich verlassen kann.
![]() |
![]() |
|
![]() |
||
![]() |
![]() |
Risiken | Gegenmaßnahmen (Empfehlung) |
---|---|
Personenüberwachung | ✘ | Passwortdiebstahl und Identitätsdiebstahl | Ein Passwort pro Dienst verwenden
(→ CyptoParty zu Passwörtern) |
Einbruch in Anbieter-Datenbanken
(Zugänge, Bankdaten, Kreditkarteninformationen) |
✘ |
Risiken | Gegenmaßnahmen (Empfehlung) |
---|---|
Viren | neue Dateien direkt scannen, Virenscanner (bedingt), Cloud-basierte Virenscanner vermeiden |
Würmer | keine unbekannten E-Mail-Anhänge öffnen, Virenscanner (bedingt) |
Trojaner (z. B. Ransomware, Keylogger, Videoüberwachung) | Backups; Kamera abkleben; Virenscanner (bedingt) |
Technische Umsetzung:
You never read alone. Use this tool to explore how the global tracking industry is reading your online behavior.
»A Data Broker is a business that aggregates information from a variety of sources; processes it to enrich, cleanse or analyze it; and licenses it to other organizations.[…] Data is typically accessed via an application programming interface (API), and frequently involves subscription type contracts. Data typically is not “sold” (i.e., its ownership transferred), but rather it is licensed for particular or limited uses.«
Risiko | Gegenmaßnahmen |
---|---|
Namensauflösung (DNS) | https://wiki.ipfire.org/dns/public-servers. |
Cookies, Fingerprinting, Behavioral-Profiling | begrenzt: Browser-Einstellungen, vertrauenswürdige Browser-Erweiterungen (Plugins/Extensions) |
Ultrasound-Cross-Device-Tracking (uXDT) | ? Anwendungen meiden die uXDT einsetzen |
Evercookies | ? extrem aggressives blocken |
SSL/TLS-Verwundbarkeiten (Client) | aktuellste Browser verwenden, Betriebssystem aktualisieren |
Risiko | Gegenmaßnahmen |
---|---|
SSL-Verwundbarkeiten (Anbieter/Server) | auf HSTS-Wert legen, Seiten mit veralteter Verschlüsselung nicht vertrauen |
Profilbildung, Surfhistorie bei Brokern |
|
Risikopotentiale | Gegenmaßnahmen |
---|---|
Phishing | Selbstdatenschutz (→ never trust anyone), Echtheit von SSL/TLS-Zertifikaten prüfen |
Identitätsdiebstahl | Transportverschlüsselung (SSL/TLS), sichere Passwörter, Selbstdatenschutz (→ never trust anyone) |
Allgemein: bestimmte Dienste meiden/ersetzen!
- Niemand kann lesen, was ich schreibe
- Niemand weiß, mit wem ich kommuniziere
↓
App | Anmerkung | Yes/No? |
---|---|---|
Signal | vollstängig OpenSource und Ende-zu-Ende verschlüsselt, Kontaktfindung per Hash, abhängig von PlayStore/AppStore, Desktop-Version verfügbar, Videos, Gruppen, ... | |
Element (ex: Riot) |
vollstängig OpenSource, E2E-Verschlüsselung verfügbar, föderiert (Email-like), Chat-Räume | |
Threema | regelmäßige Sicherheits-Audit (März 2019), noch nicht OpenSource - aber geplant, kostenpflichtig (einmalig), PFS oder E2E | () |
Wire | teileweise OpenSource, Axolotl-Protokoll, Sitz der Holding nun in USA | () |
App | Anmerkung | Yes/No? |
---|---|---|
Ende-zu-Ende-Verschlüsselung aber nicht quelloffen, Kontaktdaten bei Facebook | ||
Messenger (FB) | E2E-Verschlüsselung opt-in und nicht quelloffen, Kontaktdaten bei Facebook | |
Telegram | nur quelloffener Client, keine anerkannte und nur optionale E2E-Verschlüsselung | |
SnapChat Hangouts ... |
keine Verschlüsselung, keine Anonymität alle (Kontakt-) Daten bei Anbieter App protokolliert teilweise Nutzerverhalten |