<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>zeidlos.de &#187; Servicewüste</title>
	<atom:link href="http://blog.zeidlos.de/tag/servicewueste/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.zeidlos.de</link>
	<description>Technik, Gesellschaft, CMYK &#38; RGB</description>
	<lastBuildDate>Mon, 23 Aug 2010 12:26:21 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Datenskandal bei haeft.de</title>
		<link>http://blog.zeidlos.de/datenskandal-bei-haeft-de</link>
		<comments>http://blog.zeidlos.de/datenskandal-bei-haeft-de#comments</comments>
		<pubDate>Sat, 05 Dec 2009 04:17:24 +0000</pubDate>
		<dc:creator>Julius</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Datenkrake]]></category>
		<category><![CDATA[FAIL]]></category>
		<category><![CDATA[Servicewüste]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://blog.zeidlos.de/?p=583</guid>
		<description><![CDATA[Das ist ja wohl mal der Hammer. haeft.de eine Community f&#252;r Kinder war offen wie ein Scheunentor. Die Seite wurde nun bis auf weiteres offline genommen. Hier ein Auszug aus der Pressemeldung von CCC.de: Jedes Zugangskonto der Kinder soll durch ein Pa&#223;wort gesch&#252;tzt sein. Jedoch konnten auch ohne M&#252;he und ohne Kenntnis dieses Pa&#223;wortes alle [...]]]></description>
			<content:encoded><![CDATA[<p>Das ist ja wohl mal der Hammer. haeft.de eine Community f&#252;r Kinder war offen wie ein Scheunentor. Die Seite wurde nun bis auf weiteres offline genommen.</p>
<p>Hier ein Auszug aus der Pressemeldung von CCC.de:</p>
<blockquote><p>Jedes Zugangskonto der Kinder soll durch ein Pa&#223;wort gesch&#252;tzt sein. Jedoch konnten auch ohne M&#252;he und ohne Kenntnis dieses Pa&#223;wortes alle hinterlegten Daten der Sch&#252;ler eingesehen werden. Selbst die Administrationskonten der offenkundig ungesicherten Plattform waren frei zug&#228;nglich. Somit konnten s&#228;mtliche gespeicherten Daten aller Nutzer von jedem nach Belieben eingesehen werden, dem diese L&#252;cke aufgefallen ist. Dar&#252;berhinaus konnte sich jeder als ein angemeldetes Kind ausgeben und als dieses in der Community agieren. Daf&#252;r machte es haefft.de Neugierigen besonders leicht: Passende und st&#228;ndig neue Nutzernamen wurden noch vor dem Einloggen auf der Community-Seite per &#8220;Gru&#223;karte&#8221; offenbart – bereit zum Kopieren und Einf&#252;gen in das Anmeldefeld.</p></blockquote>
<p>Schockierend! Noch etwas detailreicher bringt es Dirk auf den Punkt: </p>
<blockquote><p>
&#8220;Die Entwickler bei haefft.de haben sich dabei so ziemlich alle Anf&#228;nger-Programmierfehler geleistet.&#8221; Die Kennw&#246;rter waren nicht wie &#252;blich gehasht, sondern im Klartext gespeichert. Zudem wurden sie mit dem ILIKE-Operator nur auf &#196;hnlichkeit verglichen, so da&#223; sich die Pa&#223;wort-Abfrage mit einfachsten Mitteln umgehen lie&#223;. Die Eingabedaten des Benutzers wurden ungefiltert als Befehl an die Datenbank weitergereicht. Markt&#252;bliche Techniken zur verschl&#252;sselten &#220;bertragung der Zugangsdaten wie HTTPS scheinen bei haefft.de unbekannt.</p></blockquote>
<p>Quelle: <a href="http://www.ccc.de/de/updates/2009/haefft-datenloch">http://www.ccc.de/de/updates/2009/haefft-datenloch</a></p>
<p>Hier wurde also eine Plattform betrieben, die auf Kinder, nicht &#228;ltere Sch&#252;ler oder Studenten, sondern Schulkinder ab Grundschulalter ausgerichtet war, bei deren Konzeption und Umsetzung jegliche Grundprinzipien der sicheren Programmierung f&#252;r Webanwendungen missachtet wurden.</p>
<p>Sehr witzig finde ich die Pressemeldung von haeft.de</p>
<p>Der Gesch&#228;ftsf&#252;hrer Stefan Klingberg meint: </p>
<blockquote><p>Im Moment gehe der Verlag davon aus, dass es sich ausschlie&#223;lich um ein bereits gefixtes potenzielles und noch nicht reales Problem handele</p></blockquote>
<p>Ein paar S&#228;tze weiter steht: </p>
<blockquote><p>Unter Hochdruck arbeiten wir derzeit an der Beseitigung der Sicherheitsl&#252;cken. Ein aktueller Termin, wann die Probleme behoben sein werden, kann im Moment noch nicht gegeben werden.</p></blockquote>
<p>Wie passt das denn zusammen? &#8220;Bereits gefixt&#8221; und &#8220;Unter Hochdruck arbeiten wir bereits an einer Beseitigung der Sicherheitsl&#252;cken&#8221;? Das Problem scheint ja doch nicht so trivial zu sein, denn sie wissen nicht, wann sie wieder online gehen k&#246;nnen.<br />
Quelle: <a href="http://presse.haefft.de/?p=401">http://presse.haefft.de/?p=401</a></p>
<p>Wie passt das denn alles zusammen? F&#252;r eine Community die es seit 1998 gibt (ich glaube vorher hie&#223; das Ganze funcity.de) ist das aber ein herber Schnitzer. Wurde an dem Code seit dem nix mehr gemacht? Gab es die L&#252;cken etwa seit 1998? Sieht fast so aus. :)</p>
<p>Eigentlich m&#252;sste man den Verantwortlichen verbieten weiterhin in diesem Bereich zu arbeiten, und f&#252;r solche Angebote strengste Kriterien bez&#252;glich Sicherheitsma&#223;nahmen auferlegen. Das vielgepriesene T&#220;V-Siegel ist ja, wie wir im Falle Libri gemerkt haben, kein Garant f&#252;r sichere Anwendungen.</p>
<p>Daher muss meiner Meinung nach der Gesetzgeber sofort einschreiten und mit Hilfe von unabh&#228;ngigen Experten Routinen und Verfahren aust&#252;fteln, wie eine Evaluierung der Sicherheit solcher Portale realisierbar ist. Und zwar so, dass es wirklich was bringt. Sich so ein Siegel beim T&#220;V zu kaufen sollte nicht ausreichen. :)</p>
<p>Ich hoffe, dass haeft.de nach dem Fixen Ihres Portals externe Pentester und Leute die sich den Code sehr genau angucken einkauft. Alles andere w&#228;re unverantwortlich und geh&#246;rt bestraft.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.zeidlos.de/datenskandal-bei-haeft-de/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Mal was ganz neues: Die deutsche Post erfindet den elektronischen Brief&#8230;</title>
		<link>http://blog.zeidlos.de/mal-was-ganz-neues-die-deutsche-post-erfindet-den-elektronischen-brief</link>
		<comments>http://blog.zeidlos.de/mal-was-ganz-neues-die-deutsche-post-erfindet-den-elektronischen-brief#comments</comments>
		<pubDate>Fri, 24 Jul 2009 14:34:47 +0000</pubDate>
		<dc:creator>Julius</dc:creator>
				<category><![CDATA[Netzfunde]]></category>
		<category><![CDATA[Internetausdrucker]]></category>
		<category><![CDATA[Servicewüste]]></category>

		<guid isPermaLink="false">http://blog.zeidlos.de/mal-was-ganz-neues-die-deutsche-post-erfindet-den-elektronischen-brief</guid>
		<description><![CDATA[Gerade in meinem Feedreader gefunden: Nun soll man demn&#228;chst vom Computer oder Handy aus elektronische Post verschicken k&#246;nnen. Diese wird dem Empf&#228;nger laut Post dann auch elektronisch zugestellt. Hat der Empf&#228;nger kein Internet, wird der Brief auf dem normalen Wege zugestellt. So extrem Bahnbrechend wie J&#252;rgen Gerdes, im Vorstand der Deutschen Post DHL f&#252;r das [...]]]></description>
			<content:encoded><![CDATA[<p>Gerade in meinem Feedreader gefunden:</p>
<p>Nun soll man demn&#228;chst vom Computer oder Handy aus elektronische Post verschicken k&#246;nnen. Diese wird dem Empf&#228;nger laut Post dann auch elektronisch zugestellt. Hat der Empf&#228;nger kein Internet, wird der Brief auf dem normalen Wege zugestellt.</p>
<p>So extrem Bahnbrechend wie <span style="color: #000000; font-family: Verdana, Geneva, Lucida, Lucidux, 'Lucida Sans', Arial, Helvetica, sans-serif; font-size: 13px;">J&#252;rgen Gerdes, im Vorstand der Deutschen Post DHL f&#252;r das Thema Brief verantwortlich, der es ein <em>&#8220;wegweisendes neues Produkt der Zukunft&#8221;</em> nennt, finde ich es gar nicht. Ich glaube, das hei&#223;t dann E-Mail oder so, und d&#252;rfte den ein oder anderen schon l&#228;ngere Zeit begleiten.</span></p>
<p><font color="#000000" face="Verdana, Geneva, Lucida, Lucidux, 'Lucida Sans', Arial, Helvetica, sans-serif" size="3"><span style="font-size: 13px;">Sehr innovativ liebe Post.</span></font></p>
<p>(via: <a href="http://www.golem.de/trackback/68563" title="Golem Trackback" target="_blank">Golem</a>)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.zeidlos.de/mal-was-ganz-neues-die-deutsche-post-erfindet-den-elektronischen-brief/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>blau.de und die Servicekultur&#8230;</title>
		<link>http://blog.zeidlos.de/blaude-und-die-servicekultur</link>
		<comments>http://blog.zeidlos.de/blaude-und-die-servicekultur#comments</comments>
		<pubDate>Mon, 26 Jan 2009 16:47:14 +0000</pubDate>
		<dc:creator>Julius</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[blau.de]]></category>
		<category><![CDATA[Servicewüste]]></category>
		<category><![CDATA[Wahnsinn]]></category>

		<guid isPermaLink="false">http://blog.zeidlos.de/blaude-und-die-servicekultur</guid>
		<description><![CDATA[In Verbindung mit meinem E71 (Testbericht folgt) habe ich mir eine blau.de Prepaidkarte mit 1GB Datenoption zugelegt. Als ich nun letztes Wochenende nach K&#246;ln zum #dcc wollte, habe ich die Datenoption gebucht, denn wenn ich nur im B&#252;ro oder zu Hause bin, brauche ich dank WLAN kein UTMS. Innerhalb von 2 Stunden sollte die Freischaltung [...]]]></description>
			<content:encoded><![CDATA[<p>In Verbindung mit meinem E71 (Testbericht folgt) habe ich mir eine blau.de Prepaidkarte mit 1GB Datenoption zugelegt.</p>
<p>Als ich nun letztes Wochenende nach K&#246;ln zum #dcc wollte, habe ich die Datenoption gebucht, denn wenn ich nur im B&#252;ro oder zu Hause bin, brauche ich dank WLAN kein UTMS. Innerhalb von 2 Stunden sollte die Freischaltung erfolgen. – Soweit so gut. Aktiviert wurde die Option erst am darauffolgenden Tag gegen 10 Uhr. Nun gut, vielleicht gab es technische St&#246;rungen, die den automatisierten Ablauf verz&#246;gert haben. Sollte nicht, kann aber schon mal vorkommen. – Kann aber auch kalkulierte Geldmacherei sein. Wer wei&#223; das schon?</p>
<p>Weiter ging die Odyssee. Ich wollte nun endlich ins Internet. Da blau.de keine Konfigurationsdaten f&#252;r das E71 anbot, habe ich mir die f&#252;rs E51, der kleinen Schwester des E71 schicken lassen. Nun funktioniert diese Konfiguration weder auf meinem E71 noch auf meinem E51. Warum? Keiner wei&#223; es.</p>
<p>Die blau.de Hotline, wimmelt ab, sie w&#252;rden keinen Support f&#252;r Ger&#228;te die nicht auf der Liste stehen w&#252;rden, leisten. Nun gut, wenn das Ger&#228;t zu neu ist, um auf der Liste zu stehen, oder blau.de wahlweise zu langsam ist, kann ich als Kunde ja nichts daf&#252;r. Die Weigerung, mich bei meinem Problem zu unterst&#252;tzen, mich minutenlang in der Hotline h&#228;ngen zu lassen, die &#252;brigens aus dem blau.de Netz 049€ kostet, nur weil ich ein Problem mit einer Dienstleistung habe, die ich bezahlt habe, empfinde ich als Frechheit. Ich habe mehrfach bei der Hotline angerufen. Hat alles nichts genutzt. Man gibt sich freundlich, hilft aber nicht. Nun werde ich mal sehen, wie der Mailsupport reagiert, danach kommt die Pressestelle dran, die gesteigertes Interesse daran haben sollte, vielleicht doch einen wohlwollenden Review ins Netz zu bekommen. Bisher ist meine Erfahrung mit denen desastr&#246;s.</p>
<p>Im Netz habe ich bisher keine Erfahrungsberichte zu blau.de in Verbindung mit dem E71 gefunden. Vielleicht bin ich ja der einzige, der das Problem hat. Who knows&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.zeidlos.de/blaude-und-die-servicekultur/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
