News Corona-App für Patienten: Deutsche Telekom liefert Testergebnisse in Echtzeit

Status
Neue Beiträge in diesem Thema müssen von einem Moderator freigeschaltet werden, bevor sie für andere Nutzer sichtbar sind.

SVΞN

Redakteur a.D.
Registriert
Juni 2007
Beiträge
22.740
  • Gefällt mir
Reaktionen: aid0nex, Pry_T800 und linuxxer
Ich dachte zuerst 'das wird doch sicher ein schlechter Aprilscherz sein' aber dann habe ich gecheckt das es nur um das Abrufen der Ergebnisse geht und echt ist...
 
  • Gefällt mir
Reaktionen: aid0nex, gaelic, HtOW und 2 andere
Schöne Sache. Habe es mir gleich mal installiert und schaue, ob es für mich sinnvoll und praktikabel für die kommenden Wochen.
 
  • Gefällt mir
Reaktionen: aid0nex
@SV3N
Ich dachte auch die ganze Zeit es handelt sich um einen Aprilscherz. Falls dem nicht so ist eventuell dazu schreiben. ;)
 
  • Gefällt mir
Reaktionen: aid0nex und camlo
Jürgen Bucher schrieb:
Allerdings waren Daten zu keinem Zeitpunkt in Gefahr. Die gesamte Kommunikationskette ist End-2-End verschlüsselt. Es ist daher auch durch eine Man-in-the-Middle-Attacke nicht möglich, Daten einzusehen oder gar zu manipulieren
Nun ja, wenn sie unterhalb der SSL/TLS Strecke mit Bastelzertifikat noch zusätzlich eine weitere Verschlüsselung eingebaut haben dann nicht. Ich würde eher mal darauf tippen dass Herr Bucher entweder keine Ahnung hat oder versucht maximal zu beschwichtigen.
Im übrigen Frage ich mich für was man eine App benötigt wenn im QR Code schon eine URL enthalten ist. Kann jedes Smartphone im Browser öffnen (und der warnt sogar vor Zertifikaten wie in diesem Beispiel).

Aber gut, Qualität hat bei der Telekom Geschichte. Ihr Kandidat für AES hat nicht einmal die Live-Präsentation überlebt :D https://de.wikipedia.org/wiki/Magenta_(Algorithmus)
 
  • Gefällt mir
Reaktionen: Snudl, aid0nex, Saint81 und 5 andere
Wenn es doch nur eine Methode gäbe, wie ein Nutzer asyncron zeitnah und nach Wunsch anonym oder zumindest ziemlich anonym Nachrichten erhalten kann. So etwas wie einen Kurznachrichtendienst oder einen Nachrichtenserver zum Beispiel ....

Im ernst, wozu eine App? Per SMS oder Mail benachrichtigen ginge ohne die Notwendigkeit, noch eine App zu installieren usw.
 
  • Gefällt mir
Reaktionen: piepenkorn, n8mahr, m4dd0gg und 6 andere
Was genau verleitet euch zu der Annahme das wäre ein Aprilscherz?
Weder ist der Inhalt des Artikels besonders unglaubwürdig, noch würde ich CB es zutrauen gerade jetzt solche unpassenden "Jokes" zu bringen.

Zum Artikel selber:
Wenn der Hersteller sagt, die Daten sind End-2-End verschlüsselt, woher kommt dann der Ratschlag "aus Sicherheitsgründen (davon) abzuraten" ? Zumal der End-2-End Verschlüsselung im Artikel nicht widersprochen wird. Dann hätte ich schon gerne eine Erklärung warum das Zertifikat dann noch notwendig ist, wenn zwar andere mitlesen, aber niemand die anonymisierten Daten entschlüsseln kann. Davon abgesehen ist die Rückmeldung zu einem eventuell bestätigten Verdacht auf Covid-19 sehr viel wichtiger als eine unbedeutende Sicherheitslücke wie diese.

So ohne Begründung halte ich das das abraten von der APP sogar für unmoralisch.


Ergänzung ()

ReactivateMe347 schrieb:
Im ernst, wozu eine App? Per SMS oder Mail benachrichtigen ginge ohne die Notwendigkeit, noch eine App zu installieren usw.
Wie genau sind SMS denn anonym? Wenn 0152-XXXXXXX positiv getestet wurde ist doch alles klar.
Die APP scannt das Etikett das man vom Arzt bekommt um so die Ergebnisse zu erhalten. Steht doch so (impliziert) im Text
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Khabaal, Forum-Fraggle, Jevi und 2 andere
Rickmer schrieb:
Ich dachte zuerst 'das wird doch sicher ein schlechter Aprilscherz sein' aber dann habe ich gecheckt das es nur um das Abrufen der Ergebnisse geht und echt ist...
Am besten gar nicht erst die Bewertungen der App lesen :D
 
  • Gefällt mir
Reaktionen: piepenkorn
CyrionX schrieb:
Wenn der Hersteller sagt, die Daten sind End-2-End verschlüsselt, woher kommt dann der Ratschlag "aus Sicherheitsgründen (davon) abzuraten" ? Zumal der End-2-End Verschlüsselung im Artikel nicht widersprochen wird. Dann hätte ich schon gerne eine Erklärung warum das Zertifikat dann noch notwendig ist, wenn zwar andere mitlesen, aber niemand die anonymisierten Daten entschlüsseln kann. Davon abgesehen ist die Rückmeldung zu einem eventuell bestätigten Verdacht auf Covid-19 sehr viel wichtiger als eine unbedeutende Sicherheitslücke wie diese.

Grundsätzlich ist es auch End-to-End verschlüsselt, das Problem ist, dass die App das Zertifikat gar nicht prüft. Dadurch kann ein Angreifer es gegen eines seiner Wahl austauschen und dann kann er das natürlich entschüsseln. Das Zertifikat sollte ja eigentlich genau dazu da sein, dass eben kein Man-in-the-Middle durchgeführt werden kann - sprich, dass du sicher bist mit dem richtigen Partner (Server) zu kommunizieren. Das ist Authentifizieren ist neben der Verschlüsselung ein wichtiger Teil. Und der ist nicht mehr gegeben.

Bei Heise steht noch mehr:
So liefert der Server, mit dem die App kommuniziert, ein katastrophales Zertifikat, das nicht von einer einer vertrauenswürdigen CA stammt und bereits seit 4. April 2015 – also seit fast fünf Jahren – abgelaufen ist. Auch die TLS/SSL-Konfiguration des Servers lässt zu Wünschen übrig: So akzeptiert der Server nach wie vor die RC4-Verschlüsselung, die seit Jahren als unsicher gilt. Moderne Krypto-Verfahren wie TLS 1.2 fehlen hingegen.

D.h. du kannst nicht nur mit dem falschen Server kommunizieren, sondern die Angreifer könnten auch ein TLS Downgrade vornehmen, d.h. du zwingst den Client oder Server (auch wieder über Man-in-the-middle z.B.) auf eine schwächere Verschlüsselung - hier RC4. RC4 ist eine Stream-Chiffre, gilt aber als unsicher da man die Zahlen vorhersagen kann wenn man den Initialisierungsvektor (Seed) kennt.
 
  • Gefällt mir
Reaktionen: Admiral Awesome, NMA, m4dd0gg und 2 andere
[QUOTE="CyrionX, post: 23918953,
Wie genau sind SMS denn anonym? Wenn 0152-XXXXXXX positiv getestet wurde ist doch alles klar.
Die APP scannt das Etikett das man vom Arzt bekommt um so die Ergebnisse zu erhalten. Steht doch so (impliziert) im Text
[/QUOTE]
Man bekommt zufällig eine 1 oder 0 für ja oder nein vor Ort gesagt und das labor sendet entsprechend die Nachricht?
 
CyrionX schrieb:
Wenn der Hersteller sagt, die Daten sind End-2-End verschlüsselt, woher kommt dann der Ratschlag "aus Sicherheitsgründen (davon) abzuraten" ? Zumal der End-2-End Verschlüsselung im Artikel nicht widersprochen wird.
Wie @Falc410 schon geschrieben hat steht bei c't mehr. Der Artikel hier ist tatsächlich eher eine Information, aber alle Links sind enthalten.
@SV3N Wäre allerdings vermutlich nicht verkehrt auch die Updates der c't noch zu erwähnen, sonst entsteht der Eindruck es war nichts. Hersteller scheint ja zu belegen dass Grundkenntnisse von MIT fehlen.
CyrionX schrieb:
Davon abgesehen ist die Rückmeldung zu einem eventuell bestätigten Verdacht auf Covid-19 sehr viel wichtiger als eine unbedeutende Sicherheitslücke wie diese.
Im Worst-Case kann jemand einem positiv getesteten Menschen negativ zurück melden. Der geht dann natürlich erleichtert erst mal wieder Einkaufen oder trifft (falls erlaubt) eine bekannte Person.

So unbedeutend finde ich das nicht... ...und generell darf auch wegen #Corona nicht der Verstand abgeschaltet werden. Auch wenn es eine schwere Zeit ist sollte man wichtige Entscheidungen gründlich überdenken.
 
  • Gefällt mir
Reaktionen: m4dd0gg
CyrionX schrieb:
Zum Artikel selber:
Wenn der Hersteller sagt, die Daten sind End-2-End verschlüsselt, woher kommt dann der Ratschlag "aus Sicherheitsgründen (davon) abzuraten" ? Zumal der End-2-End Verschlüsselung im Artikel nicht widersprochen wird.
Das Problem ist unter anderem, dass laut c't die eindeutige ID, mit der du dein Ergebnis abholst, gerade nicht extra verschlüsselt ist. Auch bei Nachtests heute Nachmittag war das immer noch der Fall, entgegen der Aussagen des Herstellers.

Und die ID kann man halt wegen der mangelhaften Zertifikate, Server und Prüfungen relativ problemlos abfangen. Damit ist es dann völlig egal, ob deine Ergebnisse Ende zu Ende verschlüsselt sind. Jeder mit der ID kann einfach die Ergebnisse abfragen.
 
Wäre es nicht sinnvoller das per SMS zu lösen? Verschlüsselung hin oder her es geht ja nur um Corona nicht um was intimes.
 
  • Gefällt mir
Reaktionen: piepenkorn
Der Artikel von c't dazu ist sicherlich auch interessant. Soll nicht ganz so sicher sein die app...
 
  • Gefällt mir
Reaktionen: piepenkorn und Schmarall
Das kann doch nur ein Aprilscherz sein oder?

Ist der Datenschutz jetzt egal oder was ?
Ich habe immer mehr das Gefühl das jetzt alles durchgeboxt wird wegen Corona was normal nie gehen würde.
Bleibt doch einfach zu Hause , haltet Abstand und wascht Euch die Hände !

UND SEIT FROH DAS WIR IN DEUTSCHLAND LEBEN !
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: linuxxer und piepenkorn
Das ist doch eine super Sache, schön wie schnell man praktikable Lösungen schaffen kann.
 
  • Gefällt mir
Reaktionen: C4pTuReD und Jevi
Also wer diese App oder irgendeine Corona App herunterlädt, dem kann so oder so nicht mehr geholfen werden ;)
 
  • Gefällt mir
Reaktionen: piepenkorn, I'm unknown und m4dd0gg
Akula schrieb:
Schöne Sache. Habe es mir gleich mal installiert und schaue, ob es für mich sinnvoll und praktikabel für die kommenden Wochen.

Wenn du nicht direkt Kontakt mit einem Fall hattest oder in Norditalien warst (wird inzwischen schwer) oder du ins Krankenhaus musst testet dich keiner. Da kannst du dem Arzt Bluthusten was du willst.

Wieso kann man dem Getesten nicht einfach eine automatisierte Mail schicken was das Ergebnis ist ?

Der Mailverkehr kann recht gut verschlüsselt werden. Wozu wieder ne App mit zig Lücken ?
 
Bei heise bzw. c't wurde die App ebenfalls zum Thema und schneidet dabei grottenschlecht ab! Nicht nur, dass Angreifer allerlei Dinge abgreifen können, es geht sogar soweit, dass sie die übermittelte Diagnose verfälschen können.

Weiterhin will die App selbst schon vom Hersteller völlig unnötige Berechtigungen.

Ich würde dieses Ding nichtmal mit der Kneifzange anfassen.
 
  • Gefällt mir
Reaktionen: piepenkorn und m4dd0gg
Status
Neue Beiträge in diesem Thema müssen von einem Moderator freigeschaltet werden, bevor sie für andere Nutzer sichtbar sind.
Zurück
Oben