Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 10 von 20
  1. #1
    db
    Registriert seit
    07.06.2009
    Beiträge
    585

    Standard 1,6 Millionen Datensätze von SchuelerVZ gesammelt

    Erstes:


    UPDATE:
    1,6 Millionen Datensätze hat ein Student aus der Community SchülerVZ automatisiert abgefragt - jetzt fordert Justizministerin Leutheusser-Schnarrenberger von den VZ-Netzwerken Nachbesserungen. Der TÜV, der den Betreibern Datensicherheit bescheinigt hatte, sieht dagegen kein Problem.

    Hamburg - Was nun erneut bei SchülerVZ passiert ist, wirkt auf den ersten Blick nicht einmal überraschend: Jemand hat Datensätze von für Mitglieder des Netzwerkes zugänglichen Seiten eingesammelt und in eine Datenbank gepackt. Also im Grunde nichts anderes als das, was jeder SchülerVZ-Nutzer jederzeit tun kann. Mit einem entscheidenden Unterschied: Der nun zusammengestellte Datensatz umfasst 1,6 Millionen Profile, und er hätte noch viel größer werden können, erklärte der Autor des Sammelprogramms, der Student Florian Strankowski, im Gespräch mit SPIEGEL ONLINE: "Ich hätte den Crawler auch weiterlaufen lassen können, irgendwann wären dann auch die fünf Millionen voll gewesen. Aber ich dachte, 1,6 Millionen reichen ja auch."

    Jeder einzelne dieser Datensätze enthält den Namen, die Kennung der Schule und das Profilbild des jeweiligen SchülerVZ-Nutzers. Bei Nutzern, die in ihren Profileinstellungen nicht die Option "privat" ausgewählt haben, sind auch noch alle weiteren vom Nutzer eingegebenen Informationen abrufbar - von Lieblingsbands und Hobbys über Gruppenzugehörigkeiten bis zur politischen Einstellung. Zur Verfügung gestellt haben die Daten aber die Profilinhaber selbst, mit oder ohne Zugriffsbeschränkungen für Fremde. Die durch den Crawler entstandene Datenbank könnte trotzdem für viele eine echte Fundgrube sein - von Vermarktern mit Interesse an punktgenauer Zielgruppenansprache bis hin zu Pädophilen mit dunkleren Absichten. Sie lässt sich nach "Mädchen aus der Grundschule nebenan" ebenso durchsuchen wie nach "Fans von Tokio Hotel".

    Clemens Riedl, Geschäftsführer der VZ-Netzwerke, bedankte sich bei Strankowski, "dass er uns auf das Defizit aufmerksam gemacht hat". Entscheidend sei aber, "dass es sich hierbei weder um ein Datenleck noch einen Angriff auf unsere Server handelt, sondern vielmehr um einen Verstoß gegen unsere AGB". Der Kopierschutz von öffentlich zugänglichen Daten werde immer ein Katz-und-Maus-Spiel bleiben. Man habe aber Maßnahmen ergriffen und den Sicherheitsstandard auf diesen Aspekt hin optimiert.

    "Datenschutz gerade bei Minderjährigen besonders wichtig"

    Justizministerin Sabine Leutheusser-Schnarrenberger (FDP) hält nicht allzu viel von den Versicherungen der Betreiber, man tue alles, um die Datensicherheit zu gewährleisten: "Die VZ-Gruppe hat selbst das größte Interesse, auch wesentlich in die Sicherheit ihrer Netzwerke zu investieren. Die Verweise auf vermeintliche Einzelpannen müssen nun endlich der Vergangenheit angehören", sagte Leutheusser-Schnarrenberger SPIEGEL ONLINE.

    Der Mann, der der VZ-Gruppe nun erneut so viel Ärger beschert hat, ist Student der Informatik an der Universität Lüneburg - die Software zum automatisierten Datensammeln war eine Seminararbeit. SchülerVZ habe er für sein Experiment ausgesucht, weil "gerade bei minderjährigen Nutzern der Datenschutz besonders wichtig ist", sagt Florian Strankowski. Natürlich habe er keine Sicherheitslücke im engeren Sinne entdeckt, erklärt er: Schließlich sammelt sein Crawler nur solche Daten ein, die auch angemeldete Nutzer des Netzwerks jederzeit einsehen können. Aber: "Die Schutzfunktionen funktionieren nicht so, wie sie sein sollten."

    Auf unmittelbare Jobangebote aus der IT-Branche hofft der Student nun nicht, aber "so etwas macht sich natürlich gut im Lebenslauf". Etwa eineinhalb Monate habe er insgesamt in das Programm investiert, funktioniert habe der Crawler allerdings "schon nach etwa einer Woche".

    Mit seiner Demonstration der Schwächen des VZ-Systems hat Strankowski mindestens gegen die Nutzungsbedingungen von SchülerVZ verstoßen, denn die verbieten eine solche automatisierte Abfrage. Deshalb habe er sich für die zunächst anonyme Veröffentlichung auf dem Blog Netzpolitik.org entschieden und sich erst nach der Reaktion der VZ-Netzwerk-Betreiber zu erkennen gegeben: "Netzpolitik wurde versichert, dass es keine rechtlichen Schritte gegen mich geben wird." Er selbst habe die Betreiber der VZ-Netzwerke in den vergangenen Wochen bereits zweimal auf die von ihm ausgenutzten Lücken hingewiesen, er habe jedoch keine Antwort erhalten. Nun - nach der Veröffentlichung - habe er Kontakt zu den Technikern der Gruppe, die sich nun für die Details seiner Software interessieren.

    "Offenbar nur halbherzig geprüft"

    Kritisch sieht Strankowski nicht zuletzt die Arbeit des TÜV Süd im Zusammenhang mit den VZ-Netzwerken. Der habe SchülerVZ, StudiVZ und MeinVZ ein Datenschutzsiegel erteilt, das Sicherheit vorgaukle, "dem ist aber offenbar nicht so". Wenn schon geprüft werde, "dann sollte ordentlich geprüft werden und nicht nur halbherzig", mahnt der Student. Der TÜV Süd hatte den VZ-Netzwerken "Funktionalität" und "Datensicherheit" bescheinigt.

    Ein Sprecher des TÜV Süd sieht auch durch Strankowskis Veröffentlichung keinen Grund, dieses Prüfsiegel zurückzuziehen. Es handele sich "nach unserem Verständnis nicht um eine Sicherheitslücke", sagte TÜV-Sprecher Thomas Oberst SPIEGEL ONLINE. Strankowski habe "es nur geschafft, frei zugängliche Daten zu kopieren", man könne das umgekehrt auch so interpretieren, dass "er an die geschützten Daten offenbar nicht herangekommen ist".

    SchülerVZ-Sprecher Dirk Hensen bewertet das ähnlich: "Ein Nutzer hat für alle SchülerVZ-Mitglieder einsehbare Profilinformationen im eingeloggten Zustand kopiert. Es handelt sich explizit nicht um ein Datenleck." Das sei "in etwa vergleichbar mit dem Kopieren von Daten aus dem Telefonbuch". Bisher liegt SchülerVZ nur ein sehr kleiner Auszug der Daten vor. Aus diesen Daten gehe "nicht hervor, dass es sich um private Nutzerdaten handelt".

    Klar ist: Ohne die Mithilfe all der Social-Network-Nutzer, die bereit- und freiwillig Daten über sich selbst in ihre Profilseiten eintragen, sind derartige Datensammlungen nicht möglich. Justizministerin Sabine Leutheusser-Schnarrenberger (FDP) sagte SPIEGEL ONLINE: "Ich kann nur allen Schülern raten, möglichst wenig Daten wie den Wohnort online zu stellen." Die Stiftung Warentest habe ja "erst im März auf Probleme bei der Datensicherheit der VZ-Netzwerke hingewiesen und nur die Note 'ausreichend' vergeben".

    Quelle: Mögliche Sicherheitslücke: 1,6 Millionen Daten bei SchülerVZ abgegriffen - SPIEGEL ONLINE - Nachrichten - Netzwelt
    Geändert von c2x (04.05.2010 um 16:25 Uhr)


  2. #2
    Trojaner
    Registriert seit
    02.05.2010
    Beiträge
    98

    Standard

    na Toll
    Viva La SVZ

  3. #3
    Cool Story, Bro.
    Registriert seit
    04.04.2010
    Beiträge
    150

    Standard

    "Zugangsdaten gestohlen" <-- dreiste Überschriftenlüge ?

    In dem Artikel steht nur ws von Profildaten und das ist ja kein Skandal weil die sind ja sowieso öffentlich...

    Also was soll die Aufregung, jedem sollte klar sein dass seine Daten weltweit eingesehen werden können wenn er diese nicht auf Privat stellt.

  4. #4
    Trojaner
    Registriert seit
    02.05.2010
    Beiträge
    98

    Standard

    Ja Facebook ist schon ne schlimmere Sache ^^
    Aber das sie dann sowas schreiben
    Manchmal Frage ich mich ob wir iwann nochmal ein sicheres Internet haben

  5. #5
    db
    Registriert seit
    07.06.2009
    Beiträge
    585

    Standard

    Zitat Zitat von chilln Beitrag anzeigen
    "Zugangsdaten gestohlen" <-- dreiste Überschriftenlüge ?
    Zufrieden


  6. #6
    Capt'n Crunch Avatar von Mac_Hack
    Registriert seit
    09.07.2008
    Beiträge
    936

    Standard

    Zitat Zitat von c2x Beitrag anzeigen
    Zufrieden
    geSammelt<<<

    Nein!

    SVZ ade, wenn die so weiter machen...


    Legalize Weed World Wide!!
    ☺/
    /▌
    / \


  7. Folgende Benutzer haben sich für diesen Beitrag bedankt:

    c2x (04.05.2010)

  8. #7
    docdoo32.dll Avatar von DocD00
    Registriert seit
    20.02.2010
    Beiträge
    418

    Standard

    Zum Glück habe ich mich gar nicht erst dort angemeldet...
    Geschiet aber SchülerVZ recht!!


    MFG
    Meine Signatur war zu groß und wurde in diesen Spoiler gepackt:

  9. #8
    Citrix ♥ Avatar von inyourface
    Registriert seit
    30.07.2007
    Beiträge
    1.635

    Standard

    SchuelerVZ wird und war nie sicher.
    Citrix Certified Expert - Virtualization (CCE-V)

    Zitat Zitat von Suicide Beitrag anzeigen
    13J0hn.X3r37

  10. #9
    ~Polska~ Avatar von Zylasty
    Registriert seit
    21.03.2008
    Beiträge
    442

    Standard

    Zuletzt waren im Oktober 2009 gleich zwei Datensätze aufgetaucht. Einer war offenbar von einem 20-Jährigen zusammengestellt worden, der die Community-Betreiber anschließend zu erpressen versuchte. Bei einem Treffen zur vermeintlichen Geldübergabe wurde er in den Räumen der Betreiber verhaftet. Später nahm sich der Mann in der Untersuchungshaft das Leben.
    Ich dachte, das mit dem Erpressen, sei nur eine Ausrede von den VZ Betreibern gewesen?
    Weiß man da jetzt eigentlich genaueres drüber?


    Ich mag Svz auch nicht besonders. Naja, die Idee ist nicht schlecht und die Umsetzung ist auch gut gelungen, nur liegt das Problem halt beim Schutz der Schüler.
    Ich habe selber Erfahrungen gemacht, wo bei Meldungen, solch eine Antwort vom Svz Team kam: "Wir können leider nichts machen, da von deiner Seite nachher auch Beleidigungen gekommen sind"
    Ja wen wunderts? Die scheren sich doch einen Dreck, um die Schüler.

  11. #10
    ~Unwissend~ Avatar von Kripther
    Registriert seit
    07.04.2010
    Beiträge
    460

    Standard

    Fail!
    Schülervz ist halt auch nicht sicher

    60% der Amokläufer spielen Computerspiele, 100% der Amokläufer essen Brot! Verbietet Brot!




    BM-Profil

Seite 1 von 2 12 LetzteLetzte

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •