Chaos Computer Club - archive feed

Chaos Computer Club - archive feed

By CCC media teamTechnology
Download on the App Store

Chaos Computer Club - archive feed episodes

  • IDs (eh20)
    Ein lustiger Rundgang durch die Welt der Identifier in dezentralen Systemen. Mit vielen Beispielen aus der realen Welt!
    Dieser Vortrag bringt euch bei was ihr beim Design von verteilten Systemen beherzigen solltet, oder mit den Worten von [5stardata.info](https://5stardata.info/) – "use URIs to denote things, so that people can point at your stuff"
    Außerdem bekommt ihr Antworten auf folgende Fragestellungen:
    * Was ist so ein Uniform Resource Identifier (URI) eigentlich genau und warum braucht es neben der URL eines Entities noch weitere IDs?
    * Wie geht man damit um bestimmte Identifier eigentlich nicht veröffentlichbar sind, obwohl sie perfekt dafür geeignet wären das Entity eindeutig zu identifizieren?
    * Was sind best-practices für external/alternate IDs aus anderen beteiligen Systemen?
    * …
    about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/WJTKUQ/
    43 min
  • Hamburg Werbefrei: auf zum Volksbegehren! (eh20)
    Hamburg Werbefrei ist eine Volksinitiative, die sich gegen die Vereinnahmung des öffentlichen Raumes und unserer Gedankenwelten durch immer aggressivere, omnipräsente Außenwerbung stemmt.
    Letztes Jahr haben wir mit 15.000 Unterschriften die erste Hürde genommen und steuern nun auf ein Volksbegehren zu.
    Zu diesem Anlass wollen wir einmal das Jahr 2022 Revue passieren lassen und in die (nahe) Zukunft blicken und auch für die aktive Teilnahme am Volksbegehren werben – wir freuen uns über jede Hilfe beim nächsten Unterschriftensammeln.
    Unsere Erfolg hat dem CCC sehr viel zu verdanken, da wir schon zwei Vorträge im Rahmen von Chaos-Veranstaltungen halten durften - vor einem adblocker-affinen und an gesellschaftspolitischen Fragen interessierten Publikum.
    Auch befinden wir uns in einem Netzwerk aus Initiativen, die die Stadt menschen-, umwelt- und klimafreundlicher gestalten wollen.
    Die Stadt Hamburg verkauft die Aufmerksamkeit ihrer Insassen an Werbekunden - für ein paar Millionen jährlich.
    Mächtige Werbekonzerne haben die Stadt unter sich aufgeteilt und machen sich "unentbehrlich", weil sie auch sogenannte Stadtmöblierung wie Fahrgastunterstände an den Bushaltestellen stellen.
    Anders als im Web ist es hier unmöglich, die blinkenden und störenden Anzeigetafeln zu umgehen. Die optische Reizdichte wird dabei Jahr für Jahr verstärkt, die Schmerzgrenze ist für viele längst überschritten.
    Wer wünscht sich unter diesen Umständen keinen Werbeblocker für Hamburg?
    Hamburg Werbefrei stellt die Frage, wer eigentlich den öffentlichen Raum gestalten darf - und will den Hamburger:innen das Recht auf Mitbestimmung zurückgeben.
    Unser Vortrag wird aus einem Jahresrückblick der Volksinitiative, einer Vorstellung des kommenden Volksbegehrens und auch wieder einigen Ausflügen für Datenfans bestehen.
    about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/98USLF/
    39 min
  • Docker BugBounty Erlebnisse (eh20)
    Zusammenfassung: In diesem Talk, würde berichten wir aus unseren Erlebnissen, die wir hatten mehreren Dutzend Firmen über gefundene Credentials von ihnen zu berichten.
    Beschreibung: Über mehrere Monate verteilt, haben wir Dockerhub nach Credentials gescannt, mit einem eigenen kleinen Tool. Verantwortungsbewusst, wie wir sind, haben wir diese Firmen angeschrieben und ein Responsible Disclosure Prozess angestoßen. Dass sich dabei nicht jede Firma zurückgemeldet hat, kann man sich denken. Wir werden uns ein paar Statistiken auswerten und natürlich erklären, wie es dazu kommen kann, dass immer noch oft Credentials in Dockerhub und auch woanders landen. Zusätzlich zeigen wir unsere Herangehensweise bei der Kommunikation. Und mit welchen einfachen Mitteln Firmen diesen Prozess deutlich beschleunigen können.
    about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/YQ7SKL/
    35 min
  • Fail till success - RSA-Verschlüsselung zwischen Android, iOS und Java (eh20)
    Eine Geschichte aus der Softwareentwicklung ... .. .
    Ein Ausflug in die Welt der Kryptographie mit Hürden, Überraschungen und Erkenntnisse zur RSA-Verschlüsselung unter Android, iOS und Java.
    Die Aufgabe, die dem Vortrag zugrunde liegt:
    * Daten sollen verschlüsselt von einem Java-Microservice auf Mobile Apps übertragen werden.
    Nebenbedingungen:
    * Da ausschließlich die Endgeräte die Entschlüsselung durchführen dürfen, wird das asymmetrische Verfahren RSA verwendet - dabei soll auf BSI-Konformität geachtet werden.
    * Obwohl RSA schon seit längerem von den beiden vorherrschenden Betriebssystemen unterstützt wird, sind diese nicht uneingeschränkt kompatibel ... .. .
    Während der Entwicklung stellt sich heraus, dass die Systeme 'nicht die gleiche Sprache sprechen'.
    Dies gilt nicht nur in Bezug auf die zugrundeliegenden Programmiersprachen, sondern im speziellen für die verwendeten RSA Key-Formate.
    Ein Ausflug in die Welt der Kryptographie mit Hürden, Überraschungen und Erkenntnisse zur RSA-Verschlüsselung unter Android, iOS und Java.
    about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/QEDE7K/
    29 min
  • Rechenschaftsbericht der Wau Holland Stiftung (eh20)
    Die Wau Holland Stiftung berichtet.
    Covid ist vorbei und endlich können wir die Tradition fortführen, auf dem EH20 unsere Aktivitäten der letzten drei Jahren vorzustellen und eure Fragen zu beantworten.
    about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/9YWBF8/
    47 min
  • 20 EasterHeggs: Alle Tassen im Schrank (eh20)
    Präsentation einer vollständigen Sammlung EasterHegg-Tassen samt Fakten und Anekdoten der einzelnen Veranstaltungen
    Der Vortragende ist eine der wenigen Personen, die alle EasterHeggs von 2001 an besucht hat und somit eine vollständige Sammlung aller EasterHegg-Tassen besitzt. Im Rahmen dieses Talks werden die Tassen präsentiert und einige Anekdoten zum Zeitgeist der jeweiligen Veranstaltung wiedergegeben.
    Die Zuhörendenschaft ist eingeladen, auf einen Ausflug in 22 Jahre Event-Historie mitzukommen. Teilnehmende von längst vergangenen EasterHeggs dürfen gerne mit eigenen Anekdoten dazu beitragen.
    about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/DSDPMZ/
    1 hr 32 min
  • Logbuch:Netzpolitik 457 (eh20)
    Live-Podcast mit khaleesi, Linus Neumann und Tim Pritlove
    Logbuch:Netzpolitik (LNP) ist der Versuch, das netzpolitische Geschehen im deutschsprachigen Raum weitgehend neutral, unaufgeregt und meist gut gelaunt in einem regelmässigen Podcast einzufangen. Der Podcast soll Einblicke in die Themen aber auch Verständnis für die Hintergründe bieten.
    https://logbuch-netzpolitik.de/lnp457-nicht-normgerecht
    about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/UZA9L3/
    1 hr 30 min
  • EHDS - Das Ende der ärztlichen Schweigepflicht (eh20)
    Nicht nur Ärzte sollen Daten herausgeben, sondern z.B. auch Pflegedienste, Psychotherapeuten und ambulante Sozialpsychiatrie. Schon im September entscheidet das Europaparlament darüber, wer wieviel Geld mit deinen medizinischen Daten verdienen kann - und Du bekommst nichts ab.
    Die EU-Kommission hat am 03.05.22 ein "Proposal for a REGULATION OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL on the European Health Data Space" (https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A52022PC0197) vorgelegt. Was zunächst wie eine Regulierung von etwas bereits existentem erscheinen will, wird bei seiner Verwirklichung extreme Konsequenzen für das Selbstbestimmungsrecht, das Vertrauensverhältnis zwischen Kranken und Heilenden sowie die Privatsphäre im Allgemeinen haben.
    Wo die Patientenrechte vollmundig angepriesen werden, steht unterm Strich nichts anderes als Entmündigung, die Pflicht zu einer elektronischen Patientenakte (ePA) und der Verlust von allen Rechten Einzelner an ihren Daten. Nicht einmal ein Widerspruchsrecht würde dann noch existieren.
    Die Schaffung zentraler nationaler und europäischer Datensammlungen erscheint gerade vor dem Hintergrund der "kompetenten" Umsetzung anderer EU-Projekte (AI-Act etc.) extrem fahrlässig. Tatsächlich hätte die Regelung in der vorliegenden Weise für alle Beteiligten von Patientin bis Arzt nur Nachteile - außer für die industrielle IT.
    Der Gesetzgebungsprozess ist bereits weit fortgeschritten - Anfang Februar war Einsendeschluss für "Draft reports", am 23.03.23 endete das "Tabling of Amendments", am 06.07.23 wird über den Bericht und im September 2023 über die Verordnung abgestimmt - die auch eine deutliche Kompetenzüberschreitung der EU-Kommission darstellt, weil Entscheidungen in Gesundheitsangelegenheiten Sache der einzelnen Staaten sind.
    about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/STNQNL/
    1 hr 6 min
  • Buntes Bug Bounty - Teil II - Update aus dem Cybersicherheitsdialog (eh20)
    Ein Plädoyer für anonyme, niedrigschwellige, rechtssichere und ethische Disclosure Prozesse
    Wenn der Bund ein Angebot schafft, das Sicherheitsforscher:innen befähigt, Beiträge zur Verbesserung der Informationssicherheit durch Beteiligungsprozesse zu schaffen, mag dies die Auswirkungen des Hackerparagrafen mildern.
    Wir haben das Abenteuer gestartet, zu versuchen dieser Frage im Rahmen des BSI Cybersicherheitsdialog auf den Grund zu gehen. Eine erste Vorstellung des Themas gab es im Rahmen der Jahresendveranstaltung 2022 auf der Hacking in Parallel [0][1] und im Rahmen des Netzpolitischen Abend 124 [2] am 07.03.2023
    Das Melden von Sicherheitslücken und Datenlecks ist in Deutschland aktuell ein riskantes und aufwändiges Unterfangen. Erfahrungsgemäß besteht 60 bis 80 Prozent des Aufwandes darin, die Lücke und das Datenleck so zu dokumentieren, dass die Sicherheitsforscher:innen juristisch nicht angreifbar sind.
    Sowohl vonseiten der EU [3] als auch die Deutsche Bundeswehr [4] gibt es hier bereits etablierte Angebote. Entsprechend haben wir im Rahmen des Cybersicherheitsdialog des BSI [5] im September diesen Jahres das Projekt “B3 - Buntes Bug Bounty” gestartet. Ziel des Projektes ist es, einen ethischen, niedrigschwelligen und rechtssicheren Meldeprozess für Sicherheitslücken und Datenlecks zu entwickeln. Im Rahmen des Vortrags soll der aktuelle Stand der Diskussion vorgestellt und zur Teilnahme an der Diskussion eingeladen werden.
    [0] https://pretalx.c3voc.de/hip-berlin-2022/talk/CLCACQ/
    [1] media. ccc.de Link wenn die Einreichung online ist
    [2] Link zum NPA 124 wenn der dieser im Netz steht.
    [3] https://joinup.ec.europa.eu/collection/eu-fossa-2/about
    [4] https://www.bundeswehr.de/de/security-policy
    [5] https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Leistungen-und-Kooperationen/Digitaler-Verbraucherschutz/Projekt-Dialog-fuer-Cyber-Sicherheit/Dialog-fuer-Cyber-Sicherheit_node.html
    Sollte ein:e Sicherheitsforscher:in aktuell eine Sicherheitslücke finden und dabei ggf. auch noch über ein Datenleck stolpern, entstehen eine Reihe von Fragen:
    * Habe ich mich strafbar gemacht, wenn ja wie dolle? #Hackerparagraph
    * Wem melde ich die Lücke?
    * Wem melde ich das Datenleck?
    * Kann ich das ethisch vertreten?
    * Wie viel Arbeit wird das?
    Wie die aktuellen Antworten auf diese Fragen aussehen, was sich verbessern ließe und was passieren müsste, damit das passiert, versuchen wir im Rahmen des Cybersicherheitsdialog des BSI öffentlich zu diskutieren. Dies passiert im Zeitraum von März - September 2023.
    Eine erste Vorstellung des Themas gab es im Rahmen der Jahresendveranstaltung 2022 auf der Hacking in Parallel [0][1] und im Rahmen des Netzpolitischen Abend 124 [2] am 07.03.2023.
    Geplant ist eine Vortragsreihe im Rahmen des Cybersicherheitsdialog mit verschiedenen Blickwinkeln auf das Thema. Das BSI stellt sich mit seinen Coordinated Vulnerability Disclosure Prozessen der Diskussion, auch andere Perspektiven sollen vorkommen wie die der Open Source Community mit Brian Behlendorf [3] oder die Frage, was bei Bug Bounty Programmen alles falsch gemacht werden kann – mit Katie Moussouris [4].
    Um einen echten Dialog zu schaffen, haben wir eine Webseite [5] mit git im Aufbau, um eine offene Diskussion zu ermöglichen und wollen das Thema auf verschiedenen Veranstaltungen vorstellen (re:publica, Troopers, Camp, etc.) und eben auf der easterhegg.
    Mehr zum Inhalt:
    Die Arbeit von ehrenamtlichen Sicherheitsforscher:innen wird von den Organisationen, deren Systeme betroffen sind, nicht notwendigerweise positiv aufgenommen - siehe CDU Connect-App [6]. Auch kann das Melden von Sicherheitslücken bei Bekanntwerden der meldenden Person für diese zu Repressalien führen wie der Fall der log4j Lücke gegenüber dem Unternehmen AliBaba [7][8].
    Ebenfalls ist nicht immer einfach erkennbar, wem eine Lücke und ein entsprechendes Leck zu melden sind:
    * der Organisation, die die Software einsetzt?
    * der Organisation, die die Software anbietet oder entwickelt?
    * Was ist zu tun, wenn es keine security.txt gibt?
    * Wendet sich eins an die Adresse im Impressum?
    * Im Falle eines Datenlecks, welcher Landesdatenschutzbeauftragte (LfDI) ist zuständig?
    * Der des Landes der Filiale, die im Impressum steht, der des Bundeslandes, in dem die Firma ihren Hauptsitz hat?
    * Was passiert, wenn das Datenleck an den falschen LfDI gemeldet wird?
    * Wieso wollen BfDI und LfDIs wissen, wer ich bin?
    * Wie kann ich sicher sein, dass das BSI aus der Lücke keinen Staatstrojaner macht?
    etc. etc.
    Wie das aus Sicht von Sicherheitsforscher:innen funktioniert, haben Zerforschung und Linus in dem Vortrag: “Deine Software, die Sicherheitslücken und ich” [9] dargestellt.
    Damit sich das bessert wollen wir – als konstruktiven Beitrag zur Debatte um Sicherheitsforschung auf Bundes- [10] und Europäischer Ebene [11] dem Bund vorschlagen, dass er Sicherheitsforscher:innen einlädt, Beiträge zur Verbesserung der Informationssicherheit durch Beteiligungsmöglichkeiten für Hacker:innen zu schaffen.
    Das wird durch das Ausloben eines “Bunten Bug Bounties” und das Einrichten einer one-stop-shop Meldestelle für Sicherheitslücken und Datenlecks ermöglicht.
    Vorbilder gibt es genug, die Bundeswehr [12] und die Niederlande [13] können hier beispielhaft genannt werden. Die Bundeswehr verspricht Sicherheitsforscher:innen, sie nicht anzuzeigen, die Niederlande garantieren, dass die Meldung veröffentlicht werden darf und es gibt ein T-Shirt [14]. Die EU zahlt mit EU-Fossa [15] sogar Geld für Fixes von Lücken in relevanten Open Source Frameworks.
    Ziel des Projektes ist es herauszufinden:
    * Wie könnte ein entsprechender Prozess aussehen?
    * Kann das rechtssicher gestaltet werden?
    * Wie passt das mit dem Cyber Resilience Act der EU [16] zusammen?
    Im Vortrag wollen wir den aktuellen Stand des Projektes vorstellen und die Community zur Diskussion einladen.
    Weiteres Demnächst unter:
    www.inoeg.de/b3
    [0] https://pretalx.c3voc.de/hip-berlin-2022/talk/CLCACQ/
    [1] media. ccc.de Link wenn die Einreichung online ist
    [2] Link zum NPA 124 wenn der dieser im Netz steht.
    [3] https://de.wikipedia.org/wiki/Brian_Behlendorf
    [4] https://en.wikipedia.org/wiki/Katie_Moussouris
    [5] www.inoeg.de/b3
    [6] https://www.zeit.de/digital/datenschutz/2021-08/cdu-connect-app-it-sicherheit-lilith-wittmann-forscherin-klage
    [7] https://winfuture.de/news,127162.html
    [8] https://www.scmp.com/tech/big-tech/article/3160670/apache-log4j-bug-chinas-industry-ministry-pulls-support-alibaba-cloud
    [9] https://securitytxt.org/
    [10] https://media.ccc.de/v/rc3-2021-xhain-278-deine-software-die-si
    [11] https://netzpolitik.org/2022/hackerparagrafen-sicherheit-fuer-die-sicherheitsforschung/
    [12] https://www.ccc.de/de/updates/2022/zero-day-schwarzmarkt-trockenlegen
    [13] https://www.bundeswehr.de/de/security-policy
    [14] https://www.government.nl/topics/cybercrime/fighting-cybercrime-in-the-netherlands
    [15] https://medium.com/pentesternepal/hacking-dutch-government-for-a-lousy-t-shirt-8e1fd1b56deb
    [16] https://joinup.ec.europa.eu/collection/eu-fossa-2/about
    [17] https://digital-strategy.ec.europa.eu/en/library/cyber-resilience-act
    about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/XEGM7H/
    42 min
  • Was ihr über die neuen Polizeipanzer wissen müsst (eh20)
    Kauft man der Polizei einen Panzer, ist das eine Verwaltungshandlung. Werden 55 "Sonderwagen" gekauft, ist das eine politische Aktion. Und dies tat das Innenministerium unter Horst Seehofer. Für rund eine Millionen Euro pro Stück von einem Rüstungskonzern. Der Vortragende berichtet von der Recherche zu den 15-Tonnen-Maschinen zur Aufstandsbekämpfung.
    Weiterführende Links
    - VICE: Survivor R: So viel Geld verballert die Polizei für ihre Panzerfahrzeuge: https://www.vice.com/de/article/pkg8ay/survivor-r-geld-polizei-panzerfahrzeuge-steuern
    - CILIP: BMI entscheidet sich für "Survivor R" von Rheinmetall: https://www.cilip.de/2021/12/11/bundesinnenministerium-kauft-polizeipanzer-survivor-r-von-rheinmetall/
    - netzpolitik.org: Informationsfreiheit vor Gericht: Keine Dokumente zur Aufrüstung der Polizeien mit Panzern: https://netzpolitik.org/2021/informationsfreiheit-vor-gericht-keine-dokumente-zur-aufruestung-der-polizeien-mit-panzern/
    - FragDenStaat: Bundesregierung will Dokumente über Polizeipanzer geheimhalten: Wir klagen!: https://fragdenstaat.de/blog/2020/06/09/klage-polizeipanzer-intransparenz/
    about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/TDTDWL/
    51 min

About Chaos Computer Club - archive feed

From the publisher's feed

Der Chaos Computer Club ist die größte europäische Hackervereinigung, und seit über 25 Jahren Vermittler im Spannungsfeld technischer und sozialer Entwicklungen.