• Archiv
  • Shop
  • Hilfe
  • Impressum
  • Kontakt

Spreeblick

I live by the river!
04.07.09
  • Pop
    • Fotografie
    • Musik
    • Film/TV/Radio
    • Netz
    • Literatur
    • Popgun
    • Kunst
    • Unfug
    • Klickfest
    • Sport
    • Games
    • Pigeon
    • Science
  • Politik
    • Inland
    • Ausland
    • Personen
    • Netzpolitik
    • Medien
    • Unternehmen
    • Bildung
  • Produkte
    • Spreeblick
    • Hardware
    • Software
    • Services
    • Dinge
    • Verlosung
    • Weihnachten08
  • Positionen
    • Podcast
    • Gates Of The West
    • Toni Mahoni
    • Essays
    • Stories
    • Alltag
    • Reflektionen
    • Ahoi Polloi
    • Interview

Produkte von Johnny Haeusler | 40

Unister.de studiert Drohgebärden

Andreas Dittes hat ein Problem mit dem „größten deutschen Studenten- & Absolventennetzwerk“ Unister. Das Portal, das auf den ersten Blick wie jede x-beliebige Singlebörse daherkommt (was nicht bedeutet, dass es nicht auch eine ebensolche sein könnte, ich konnte es nur nicht überprüfen, denn ich bekomme Fingerkrämpfe bei Sites, die wie ein einziges Werbebanner aussehen und konnte mich daher nicht registrieren), droht ihm offenbar mit Rechtsstreitigkeiten. Der Grund: Dittes hatte die Betreiber des Portals auf Sicherheitslücken aufmerksam gemacht, die den Zugang zu 34.000 Userdaten inkl. E-Mailadresse, Bild und Name ermöglichten.

Wer die letzten Zeilen mehrfach gelesen hat um den kausalen Zusammenhang zu verstehen und trotzdem immer noch mit einem dicken „HÄH?“ im Gesicht vor dem Rechner sitzt, dem geht es wie Andreas Dittes.

Johnny Haeusler 30.09.2006 um 22:05

Produkte

Du kannst kommentieren, oder einen Trackback von deinem Blog aus setzen.


40 Kommentare

  1. 01

    Hendrik:

    “HÄH?”
    Jopp genau das war meine Reaktion… Normalerweise zeigt man doch dankbarkeit, schlimmstenfalls wird die Sicherheitslücke gestopft und der Warner unbeachtet gelassen, bzw ignoriert… aber sowas…

    30.09.2006 um 22:29 | Antworten
  2. 02

    Thomas:

    Unister scheint es nicht nur mit der Sicherheit nicht ganz genau zu nehmen…

    Zwar sagen sie sie seien das größte Studentennetzwerk Deutschlands, allerdings findet man über die Suche bei ihnen nur etwas über 100000. Letzte Woche war im Spiegel ein Bericht von studiVZ.net, dort sind schon über 500.000 deutsche Studenten!

    Sie scheinen sich also auch noch wichtiger zu machen als sie eigentlich sind…

    30.09.2006 um 23:36 | Antworten
  3. 03

    Richard Kaufmann:

    Meine Meinung: Unister ist unseriös.

    Wenn man eine (beliebige?) Seite von Unister aufruft, wird auch ein für Google Analytice benötigtes Javascript nachgeladen. Das passiert ganz am Ende der Seite:

    _uacct = “UA-31842-12″;
    urchinTracker();

    Die AGB von Google schreiben ausdrücklich und verbindlich vor, dass in den AGB der Seite des Analytics-Anwenders auf die Weiterleitung der Userdaten an Google ausdrücklich hingewiesen wird. Insbesonders da die Daten an Google USA weitergeleitet werden. ICH finde weder in den AGB noch in der Datenschutzerklärung keinen Hinweis auf den Einsatz von Google Analytics.

    Im Fußball werden Spieler die foulen vom Platz gestellt. Und hier?

    Nachtrag:
    Wer das als User nicht möchte, kann Google Analytice in seine Hostsdatei (unter Win 2000 und XP zu finden unter \windows\system32\drivers\etc\) aufnehmen, ungefähr so:
    127.0.0.1 http://www.google-analytics.com
    127.0.0.1 google-analytics.com

    Dann ist Ruhe. Bei allen Seiten, die Google Analytice einsetzen.

    30.09.2006 um 23:56 | Antworten
  4. 04

    leo:

    Es ist eine Krankheit unserer Zeit. Im Wettlauf um das tollste Portal mit den meisten Usern und den dicksten Werbeeinnahmen werden Dinge wie Datensicherheit vernachlässigt. Während Systementwickler vor einigen Jahren noch einen wesentlich stärkeren Fokus auf sichere Mechanismen gerichtet haben, werden sie heute dazu getrieben die Scheunentore zugunsten von Ajax-Features, Werbe-APIs und BlingBling-Features aufzureissen. Auf die freundliche, unentgeldliche Mithilfe von Experten wird mit Drohgebärden reagiert, in der Hoffnung, es würde schon keiner merken. Die einzig korrekte Reaktion wäre doch gewesen, dem Mann zu danken und ihn im Zweifelsfal zu bitten, die Informationen wenigstens so lange zurückzuhalten, bis die Löcher gestopft sind. Man hätte ihm auch eine Gegenleistung für eine Tätigkeit als Tester anbieten können…

    01.10.2006 um 00:19 | Antworten
  5. 05

    leo:

    @Richard: Nett umgelitten ;)

    01.10.2006 um 00:21 | Antworten
  6. 06

    Andreas:

    “Hier findest Du ddos-attacken Studenten deiner Hochschule!”

    Unister du bist einfach Klasse…

    01.10.2006 um 01:46 | Antworten
  7. 07

    mspro:

    Dass so was auf den web2.0 Zug mit aufspringt, war abzusehen. Früher oder später.
    “Anstupsen” ist also voll im Trend, ja? Ganz schön zickig reagieren die, wenn ein Blogger die mal “anstupst”.

    01.10.2006 um 02:40 | Antworten
  8. 08

    Felix:

    Wer weiß wen sie schon alles mit einem Anwalt gedroht haben um unschöne Dinge unter den Tepich zu kehren.

    Rein theoretisch könnte eventuell ein direkter Konkurrent von Unister diese wegen unlauteren Wettbewerb abmahnen. Unister muss Geld in den Datenschutz investieren genauso wie die Konkurenz auch. Das scheint aber nicht der Fall gewesen zu sein…

    01.10.2006 um 04:17 | Antworten
  9. 09

    ~thc:

    also entweder bin ich hier der einzige, dem eine “kleinigkeit” in dittes’ artikel auffällt, oder eben jene wird von allen ignoriert:

    “Daraufhin habe ich eine Kopie der Datensätze erstellt [...]”

    das hätte herr dittes besser unterlassen. das geht deutlich über das “auf eine lücke aufmerksam machen” hinaus. das ist eben das aktive ausnutzen dieser lücke - ein mögliches “ist ja nur zur dokumentation…” zählt für mich absolut nicht.

    wenn man eine solche lücke entdeckt, meldet man sie und nutzt sie gefälligst nicht selbst.

    01.10.2006 um 11:59 | Antworten
  10. 10

    westernworld:

    ich finde wir sollten den lieben herrn wagner von unister mit emails überschütten in denen wir unserer unzweideutige begeisterung über sein geschäftsgebaren zum ausdruck bringen.
    ein mann der seine firma so fair, freundlich, kundenorientiert, vernünftig und kulant führt verdient unser aller lob und aufmerksamkeit.
    das er dabei immer mit der gesellschaftlichen und unternehmerischen verantwortung die die handhabung sensitiver personenbezogener datenbestände mit sich bringt im blick handelt versteht sich von selbst.

    nie würde er zu einschüchterungstaktiken greifen die für den gemeinen blogleser den beigeschmack der nötigung wenn nicht gar der erpressung besäßen.

    nein ein mann wie thomas wagner war und ist schon seit je ein vorkämpfer der informations- und meinungsfreiheit gewesen.

    ps: und über unister wird nie ein böses wort über meine virtuelen lippen kommen, das könnte ich mir nämlich gar nicht leisten.

    01.10.2006 um 12:13 | Antworten
  11. 11

    sunny3d:

    ajeh, ich hab mich da mal vor x-millionen jahren registriert, weil man dort auch wohnungsangebote aufgeben kann (bin jetzt draußen). seit einem jahr erreichen sogar amerikanische spammails meinen uni-mail-account, der sonst absolut alles abprallen lässt und den ich kaum benutze, bzw. dessen adresse ich seit zwei jahren nirgendwo mehr hinterlassen habe.

    ob das eine was mit dem anderen zu tun hat, weiß ich nicht - is nur ne vermutung.

    01.10.2006 um 12:32 | Antworten
  12. 12

    Max:

    thc: durch entdecken der lücke hat man sie genutzt. Zum zweiten braucht er ja einen Beweis. Es ist keine Kleinigkeit, es ist schlicht notwendig.

    01.10.2006 um 13:11 | Antworten
  13. 13

    bibo:

    Unister scheint auf dem Weg zu sein einen astreinen Jamba hinzulegen.
    PR-GAU the next generation sozusagen…

    01.10.2006 um 13:30 | Antworten
  14. 14

    martin:

    Was den PR-GAU betrifft, scheint das in diesem Fall wohl nur eine Frage der Zeit gewesen zu sein.

    Mal unabhängig von der Geschichte mit Andreas… einfach dem Trackback (Kommentar 2) folgen und da die 3 Links zu SEO und Spam genauer angucken.

    01.10.2006 um 14:00 | Antworten
  15. 15

    Henning:

    Apropos, PR-Gau… da mein Trackback offenbar nicht durchkam, hier manuell: Unister: Sicherheitslücke wird zu PR-Gau

    01.10.2006 um 19:01 | Antworten
  16. 16

    Uwe Keim (muss sein):

    Warum ist alles immer gleich ein “Skandal”, “GAU” oder “Affäre”?

    01.10.2006 um 21:54 | Antworten
  17. 17

    Henning:

    Wie würdest du es in diesem Fall nennen?

    01.10.2006 um 22:15 | Antworten
  18. 18

    leo:

    @uwe #18: Wenn man bedenkt, dass “das Recht auf informationelle Selbstbestimmung” ein anerkanntes Grundrecht ist [1], das in diesem Fall, zumindest fahrlässig, in 34000 Fällen verletzt wurde und im Nachhinein versucht wurde, eine fortwährende Verletzung durch Vertuschung zu gewährleisten, darf man schon mal von einem “Skandal”, einem “Gau”, einer “Affäre” und eventuell sogar von einem “Verbrechen” reden.
    Dass IT-Sicherheit nicht vollständig zu gewährleisten ist, ist kein Geheimnis, aber Professionalität (und in diesem Fall Rechtsbeweusstsein) zeigt sich häufig darin, wie mit Pannen (die ja vorkommen können) umgegangen wird.

    [1] http://www.datenschutz.de/recht/grundlagen/

    01.10.2006 um 22:40 | Antworten
  19. 19

    Hong-An:

    Manueller Trackback, da auch mein Trackback irgendwie nicht so durchkam…

    01.10.2006 um 23:38 | Antworten
  20. 20

    Uwe Keim (muss sein):

    Gar nicht, Henning, klingt unglaublich, aber ich würde nicht versuchen, dem Ding (”Vorfall”) einen Namen zu geben.

    Nur weil es einen Namen hat ist es auch nicht anders.

    02.10.2006 um 05:36 | Antworten
  21. 21

    leo:

    Ich finde, ab einer gewissen Grösse (keine Lapalie mehr) sollte man häufig und lange über solche Dinge reden. Wenn die Dinge dann einen Namen haben, vereinfacht das die Kommunikation und es macht es für den Übeltäter schwerer, das Label wieder loszuwerden, was ich in diesem Fall gut und richtig finde.

    02.10.2006 um 09:30 | Antworten
  22. 22

    Lars:

    Ich finde schon das der Begriff GAU hier zutreffend ist. Social-Network-Sites leben davon das ihnen die Nutzer ihre Daten bereit stellen. Dies tun viele ohne darüber nachzudenken was damit geschieht aber für die meisten dürfte es schon interessant sein das ihre Angaben nicht für jeden einsichtlich sind. Nicht die Tatsache man eine Sicherheitslücke hatte stellt hier das Problem dar, sondern die Art und Weise wie man das ganze unter den Teppich kehren wollte. Ein Verhalten wie dieses trägt nicht gerade dazu bei Vertrauen bei den potentiellen Nutzern zu schaffen. Dieses Vertrauen ist aber die Grundlage des Geschäfts.

    02.10.2006 um 09:41 | Antworten
  23. 23

    ~thc:

    @max

    dann sehe ich das wohl als einziger bisher als problematisch an. ich kann nicht wissen, ob dittes in seiner benachrichtigung an unister erwähnte, dass er die datensätze kopiert hat. ich kann nur lesen, dass er das im blog veröffentlicht - offensichtlich ohne das als problem anzusehen. alleine die veröffentlichung der tatsache des kopierens spricht für eine gewisse naivität von dittes.

    wenn er das kopieren also auch in seiner benachrichtigung an unister erwähnt hat, kann ich die schroffe reaktion von unister teilweise nachvollziehen. wenn er es nicht erwähnt hat, dann finde ich die reaktion von unister ebenso überzogen wie viele hier.

    da weder auf seinem blog noch hier irgendjemand grundsätzliche bedenken gegen das kopieren zu haben scheint, existiert in diesem speziellen fall wohl kein unrechtsbewusstsein.

    damit da keine missverständnisse aufkommen: ich will unister nicht “verteidigen” oder die scharfe reaktion “erläutern”. es ist schlicht nicht in ordnung, sich diese 34000 datensätze anzueignen.

    02.10.2006 um 10:15 | Antworten
  24. 24

    leo:

    Ich finde das Kopieren geht klar als Nachweis dafür, dass das auch wirklich funktioniert (ansonsten wäre es ja bloss eine Vermutung). Die Datensätze an Unister zum Nachweis zu schicken geht auch noch klar (die haben sie ja eh). Eine weitere Speicherung, Weitergabe an Dritte und auch das blosse rumstöbern in den Daten gehen nicht mehr klar. Man könnte allerdings darüber diskutieren, ob es nicht gereicht hätte, lediglich einen einzelnen Datensatz zu kopieren…

    02.10.2006 um 10:40 | Antworten
  25. 25

    Jan(TM):

    Naja ein klein wenig Paranoid ist der gute Andreas Dittes schon …

    02.10.2006 um 12:21 | Antworten
  26. 26

    Marina making pictures:

    Unister ist etwas zu voll mit Werbeinhalten geworden.
    Ernsthafte Freundschaften kann man auf diesem Portal wohl kaum finden.
    Eine Allternative zu Myspace für Studies ist es allermal.

    Danke für das Warnen über die Sicherheitslücken bei Unister.

    02.10.2006 um 12:22 | Antworten
  27. 27

    Thomas Wagner:

    Offizielle Gegendarstellung von Unister,

    zu unserem Bedauern hat sich bislang NICHT EINER der berichtenden Blogger bei Unister direkt nach dem Sachverhalt erkundigt bzw. nach Art, Fakten und Auswirkungen des Sicherheitsfehlers gefragt. Um diese Diskussion wieder auf eine sachliche Ebene zu bringen, haben wir unter der folgender URL eine Gegendarstellung, inkl. vollständiger Emailkommunikation mit Herrn Dittes und genauer Beschreibung des Fehlers, veröffentlicht

    http://www.unister.de/pdf/gegendarstellung_unister_droht_andreas_dittes_mit_klagen.pdf

    Wer sich näher über den Sachverhalt informieren möchte, kann sich jederzeit gerne an Unister wenden und sich dann selbst ein Bild machen. Die Kontaktdaten findet ihr in der Gegendarstellung.

    Viele Grüße,

    Thomas Wagner

    03.10.2006 um 16:00 | Antworten
  28. 28

    Thomas Wagner:

    zu unserem Bedauern hat sich bislang NICHT EINER der berichtenden Blogger bei Unister direkt nach dem Sachverhalt erkundigt bzw. nach Art, Fakten und Auswirkungen des Sicherheitsfehlers gefragt. Um diese Diskussion wieder auf eine sachliche Ebene zu bringen, haben wir unter der folgender URL eine Gegendarstellung, inkl. vollständiger Emailkommunikation mit Herrn Dittes und genauer Beschreibung des Fehlers, veröffentlicht

    http://www.unister.de/pdf/gegendarstellung_unister_droht_andreas_dittes_mit_klagen.pdf

    Wer sich näher über den Sachverhalt informieren möchte, kann sich jederzeit gerne an Unister wenden und sich dann selbst ein Bild machen. Die Kontaktdaten findet ihr in der Gegendarstellung.

    Viele Grüße,

    Thomas Wagner

    03.10.2006 um 17:24 | Antworten
  29. 29

    Yetused:

    Wow. Das eigentlich Erschreckende ist, wie sich die Blogger-Szene von Herrn Dittes instrumentalisieren lässt. Er nutzt ein Schlupfloch bei Unister aus, klaut Userdaten und erpresst damit Unister (”Wenn ihr nicht bald reagiert, dann veröffentliche ich die Bilder auf meinem Blog”) bzw. hat sogar Bilder unbedarfter Unister-User in sein Blog gestellt! Und dann beklagt er sich, dass Unister sich nicht überschwänglich bei ihm bedankt…

    03.10.2006 um 22:19 | Antworten
  30. 30

    Henning:

    Nirgendwo hat er geschrieben, dass er die Bilder veröffentlichen würde, sondern Details zur Sicherheitslücke (die er ihnen ja aber vorab mitgeteilt hat).

    Der von dir “zitierte” Satz taucht nirgendwo auf.

    03.10.2006 um 22:31 | Antworten
  31. 31

    Henning:

    Und bei den Bildern, die er veröffentlicht hat, ging es wohl um Unister-Logos usw.

    03.10.2006 um 22:32 | Antworten
  32. 32

    Andreas Dittes:

    @yetused: die userdaten wurden nicht “geklaut”. das problem ist, das ich beweisen muss, dass es eine sicherheitslücke gibts. ansonsten wäre es ja eine annahme, dass es eine lücke gibt und keine tatsache.

    und du solltest meine artikel und die gegendarstellung nochmal genau lesen, das mit den bildern ist ne andere geschichte… ;)

    03.10.2006 um 23:03 | Antworten
  33. 33

    leo:

    Im besagten Telefonat hat Andreas Dittes gegenüber Thomas Wagner erwähnt, mit STUDIVZ, DEM DIREKTEN WETTBEWERBER VON UNISTER, IN JOBVERHANDLUNGEN zu stehen bzw. gestanden zu haben.

    hmm???

    04.10.2006 um 15:35 | Antworten
  34. 34

    Henning:

    Dazu aus Andreas’ Antwort auf die Gegendarstellung:

    Es ist korrekt, dass ich von StudiVZ ein Angebot für ein Praktikum erhalten habe, dies ist allerdings schon lange her und wurde von mir auch umgehend abgelehnt, da ich keine Zeit neben dem Studium habe. Wie schon beschrieben, habe ich Kontakt zu den Geschäftsführern fast aller deutscher social networks für Studenten und deren Mitarbeitern. Kooperationen und ähnliches wurden mir von vielen Seiten angeboten, habe ich aber bisher immer abgelehnt. Frau Kessler von Unister hatte ich allerdings ein Angebot für eine Zusammenarbeit gemacht, welches ignoriert wurde.

    Kompletter Text hier.

    04.10.2006 um 16:02 | Antworten
  35. 35

    Thomas Wagner:

    @Henning

    nein, um Logos ging es nicht. Es ging um Bilder. Einmal nachfragen, ob er diese veröffentlichen kann, hätte auch gereicht. Da hätten wir nichts dagegen gehabt, aber einfach klauen ist nicht ok.

    04.10.2006 um 17:29 | Antworten
  36. 36

    Henning:

    @Thomas Wagner

    Bilder wovon denn?
    Jedenfalls ging es nicht um Veröffentlichung der Userprofile, oder?

    04.10.2006 um 20:58 | Antworten
  37. 37

    Henning:

    Ein Kommentar von mir (Antwort auf leo) hängt noch in der Moderation. Vermutlich weil ein Link drin war.

    04.10.2006 um 20:59 | Antworten
  38. 38

    leo:

    Antwort auf “hmm???”? ;)

    04.10.2006 um 22:32 | Antworten
  39. 39

    Andreas Dittes:

    @leo:

    leider wird in der gegendarstellung nur erwähnt, was für unister positiv sein könnte. dass ich ein praktikumsangebot von studivz abelehnt habe, wurde schon mehrfach erwähnt, auch gegenüber herr wagner.

    bitte das nächste mal genauer lesen, johnny hat ja meinen artikel verlinkt, da steht eigentlich schon alles. inklusive warum ich mich dazu nicht mehr wesentlich äußern möchte… ;)

    05.10.2006 um 13:12 | Antworten
  40. 40

    Henning:

    @leo

    Ja, auf “hmm???”. :-)
    Antwort ist jetzt erschienen, siehe oben (Nr. 37).

    05.10.2006 um 16:15 | Antworten

Diesen Artikel kommentieren

Vorschau

Trackbacks

  • Mein Parteibuch
  • problematik.net
  • pixelReality.log

Frischer Spreeblick

  • Lego MP3-Player
  • Social Media is the new Punk Rock
  • Der Quelle-Katalog darf nicht sterben!
  • All your datenschutzrechtlich relevante Daten belong not to us
  • Ich bin ein Kunde, holt mich hier raus!
  • Mmmh!
  • Craig Robinson: Pigeon (33)
  • Diskursdisko Interview: Kevin Dart
  • I dont want to cry my whole life through
  • Otto, der Beat-Slicer
  • SUCHE

Eselsohren


    Archiv

    Neueste Artikel

    Pop

    • Social Media is the new Punk Rock
    • All your datenschutzrechtlich relevante Daten belong not to us
    • Craig Robinson: Pigeon (33)
    • Diskursdisko Interview: Kevin Dart

    Politik

    • All your datenschutzrechtlich relevante Daten belong not to us
    • Netz. Politik.
    • Global Gaming Factory kauft The Pirate Bay für 5,6 Millionen Euro
    • Wohin die Winde wehen (Update)

    Produkte

    • Lego MP3-Player
    • Der Quelle-Katalog darf nicht sterben!
    • Ich bin ein Kunde, holt mich hier raus!
    • Mmmh!

    Positionen

    • Der Quelle-Katalog darf nicht sterben!
    • Diskursdisko Interview: Kevin Dart
    • Die Freiheit des Einen
    • SpOntan

    Meistkommentiert

    • Gefangen in der Blogosphäre oder: Benutze Faust mit Gesicht
    • One more time: Du bist Deutschland
    • Du bist Deutschland - Ich mach’ mit!
    • Auf Nimmerwiedersehen, SPD!
    • Jamba Kurs
    • Bundesprüfstelle indiziert Blog
    • Peter Alexa - Ein ehemaliger Unterstützer der RAF
    • Grimme für Spreeblick!
    • Erfolgreich bloggen - so geht’s!
    • Ihr, nicht ich!
    • Du Opfer!
    • Politically Incorrect - Die etwas andere Sicht der Dinge
    • Post von Frau von der Leyen (Update)
    • Read on, my dear: Spreeblick 2008!
    • China und das Internet
    • Wir sind BILD: The Chrome Conspiracy
    • Per Anhalter durchs Web 2.0
    • Offener Brief an Musikschaffende
    • Ich glaube gar nichts mehr
    • [DIE VERWENDUNG DES URSPRUENGLICHEN NAMENS DES UNTERNEHMENS WURDE UNS UNTERSAGT]: Werbung in Blogs

    Frisch Kommentiert

    • Lego MP3-Player
    • Social Media is the new Punk Rock
    • Der Quelle-Katalog darf nicht sterben!
    • All your datenschutzrechtlich relevante Daten belong not to us
    • Ich bin ein Kunde, holt mich hier raus!
    • Mmmh!
    • Craig Robinson: Pigeon (33)
    • Diskursdisko Interview: Kevin Dart
    • I dont want to cry my whole life through
    • Otto, der Beat-Slicer
    • Rollstuhl, redesigned
    • Netz. Politik.
    • Global Gaming Factory kauft The Pirate Bay für 5,6 Millionen Euro
    • Die Freiheit des Einen
    • Wohin die Winde wehen (Update)
    • Die Geschichte eines Moonwalk-Flashmobs
    • SpOntan
    • GOA 2009
    • TXT ISLAND
    • Michael Jackson R.I.P.

    Feeds

    • Alle Beiträge
    • Alle Kommentare
    • Podcast
    • Podcast in iTunes

    Ausgezeichnet mit dem Grimme Online Award Powered By Strato

    Spreeblick is proudly powered by WordPress

    blogoscoop