Tim Pritlove 0:23:31
Genau, also man muss aber auch erst mal einen Weg finden sozusagen.Aber das ist so die Bandbreite, die dort stattgefunden hat. Also das war ganz gut.Und alles ist halt irgendwie offen und online und das ist schon alles ziemlich nice.Genau, das Event selber war ganz cool. Also wie ich schon gesagt habe,da ist ja einfach so ein komplett anderer Vibe, da das eben auch so viele internationaleTeilnehmer sind, die halt teilweise keinen Deutsch sprachen,lief das auch alles auf Englisch.Und ich muss sagen, ich habe auch nicht einen einzigen englischen Vortrag,der zum Fremdschweben gewesen wäre gehört.Also die konnten auch alle Englisch. Unglaublich.Und es war noch nicht mal langweilig. Also es gab natürlich am Anfang so dieseübliche Begrüßung, aber das war dann halt so...Auch völlig okay und alles nicht länger als es sein musste. Es gab dann etwas.Ja, die Projekte haben sich vorgestellt, das haben sie dann irgendwie so einbisschen so battle-mäßig gemacht mit irgendwie, man muss dann sich jetzt hierirgendwie selber nochmal pitchen.Das fand ich ein bisschen langweilig, das wäre sicherlich besser gewesen,man hätte einfach mal auch den sozusagen quasi so einen Kurzvortrag mit hierist unser Projekt, damit ihr mal wisst, was hier alles teilnimmt.Das wäre ganz gut gewesen.Und dann halt so diese üblichen Spaß ist, dass man mit so Mentimeter arbeitet,wo die Leute dann so live Feedback geben können.Das ist mir ja schon wieder fast ein bisschen zu verspielt für so Umfragen und Wordclouds.Aber trotzdem, es wurde eben auch so ein bisschen drauf geachtet,dass man auch so ein bisschen Fun hat auf der Veranstaltung.Also es war jetzt einfach nicht nur so staubtrockene Informations runterrasseln,sondern da herrschte einfach eine gute Stimmung und muss auch sagen,sie haben auch da in dem Team ein paar Leute, die exzellente.Kommunikatoren sind.Also besonders ein eine Frau ist mir aufgefallen, die war einfach erschreckendkompetent und irgendwie redegewandt und charmant auf, es war mega,also es ist wirklich beeindruckend.Naja, so lief dieser ganze Tag, es ging halt irgendwie von.Von 10 bis in den Puppen. Es gab hervorragendes Essen.Auch das ist ja irgendwie nicht normal. Ja und dann war das so aufgeteilt.Erstmal halt die ganze Vorbereitungsteile und dann gab es einfach einen riesigenBlock, in dem erstmal gar nichts stattfindet, außer dass die Projekte sich nochmalpräsentieren konnten und man alle in einem großen Raum mit Essen war und dieganze Zeit quatschen konnte.Und da war also ein reges Gewusel und als das dann alles zu Ende war, gab es noch ein bisschen,Nachprogramm und dann eben die Verkündung der Jury, weil ja letztlich an demTag die Entscheidung fiel, welche der Projekte,weiterkommen in die nächste Runde und weiter gefördert werden,beziehungsweise im Wettbewerb teilnehmen dürfen und welche halt nicht mehr dabeisind. Dann fiel dann eben die Hälfte bei raus.Naja, ich habe dann die Zeit genutzt und habe halt mit den ganzen Projektengeredet und habe vor allem eben auch mal versucht,auch meine zuletzt in der letzten Sendung geäußerte Basiskritik Kritik nochmalein bisschen auf Realität abzuklappern und das war in der Hinsicht also sehr aufschlussreich.Was war meine Kritik?Also wir reden ja hier über eine Wallet, das heißt wir reden über eine App,die das Ziel hat, so Dinge wie einen Personalausweis, Führerschein,aber auch Krankenkassenkarten, theoretisch auch Payment, alles mögliche zu machenund das soll natürlich irgendwie alles super sicher sein.Und dafür gibt es ja dieses EU-DI, also diese EU-Vorgabe, diese Digital Initiative,die dann halt das alles auch beschreibt auf technischen Ebene,was sozusagen die Mindestanforderungen sind.Das ist ja genau das, was jetzt quasi von diesen Wettbewerbsteilnehmern alles implementiert wird.Und das soll natürlich auf Smartphones laufen, muss also vor allem primär aufSmartphones laufen, ist aber jetzt auch so ausgelegt, dass es eben auch nichtnur auf Smartphones laufen kann.Aber da wir nicht in einer idealen Welt leben, ist halt die derzeitige Implementationsart so,dass ich sage, warum ist denn das nicht anders, da komme ich auch gleich drauf. Was heißt das?Das heißt, diese Wallets werden halt ihre Authentifizierung online überprüfen müssen. Warum?Weil einfach es natürlich,also die einzige sichere Methode Schlüssel auf dem Telefon abzulegen ist jadie, wenn man so ein Secure Element hat, sprich ein Chip,der quasi einen verborgenen, nicht für jede App erreichbaren oder auch nichtdurch Schadcode erreichbaren, einen Speicherbereich hat, so eine Vault,so ein Tresor quasi im Prozessor,mit dem man eben nur auf einen sehr dünnen definierten Kanal rein kommunizierenkann und der einfach das Stehlen von Schlüsseln verhindert.Das funktioniert soweit auch, kann man sagen. Technologie ist ja schon seiteinigen Jahren auf dem Markt und das ist wirklich so der Ansatz, den man haben will.Das heißt, in einer idealen Welt hätten quasi alle Geräte, die so eine Wallet vorhalten,auch so ein Secure Element und in dieser idealen Welt hätten auch diese SecureElements, also die Zugriffsmethoden darauf.Würden auch moderne Kryptografie unterstützen,die auch den Anforderungen dieser EUDI Wallet oder den wünschenswerten Featuresdieser Wallet entsprechen würde, was nicht immer der Fall ist derzeit oder derzeiteigentlich noch gar nicht der Fall ist,gerade im Hinblick auf solche Anforderungen wie so Zero Knowledge Proofs.Also dass man nicht irgendwie einen kompletten Personalausweis lesen muss,um festzustellen, dass jemand 18 ist, sondern dass man einfach sagen kann,bist du 18 und das Ding sagt.Bin ich, man muss es auch nicht wissen, aber die Information stimmt,das kann ich hier kryptografisch beweisen.Und das ist halt einfach, ist halt nicht so. Also baut man das jetzt irgendwieein bisschen anders und das ist in gewisser Hinsicht auch nachvollziehbar,hat aber eben den Nachteil, dass du es eben nicht offline machen kannst,weil du irgendwie Internet brauchst.Ja, es gibt, davon abgesehen, gibt es halt noch dieses andere Problem,das Beweisen ist ja so das eine und irgendwas auf dem Bildschirm anzeigen ist das andere,aber dann gibt es ja auch noch die Welt, wo du dich eben mal wirklich mit einemPersonalausweis für irgendeine Dienstleistung einloggen willst.So der Klassiker, ich muss einen neuen Personalausweis beantragen oder ich mussmeinen Führerschein vorzeigen, um irgendwas zu bekommen.Hier, Mietwagen oder keine Ahnung. Und dann musst du halt dann auch in irgendeinerForm entweder andere Apps oder das Web in irgendeiner Form dieser Wolle zusammenbringenund da fehlen halt einfach noch sichere Protokolle.Wir hatten ja diesen Skandal hier mit der Ausweis-App vom Bund,die in Ermangelung eines gesicherten Weges und einer Integration im Betriebssystem.Also einem sicheren, definierten Zugang zu dem, was der Browser sieht, um eben quasi...Durch diese App mit der Webseite zu kommunizieren, dass dann halt so Tricksbenutzt wurden wie, ja, damit das an mich weitergeleitet wird,dann benutze so ein URL-Schema und dann steht da halt nicht HTTP,sondern dann steht dann halt irgendwie,keine Ahnung, Ausweis, Doppelpunkt.Und dann registriert sich halt diese App für Ausweis und dann kommt das schon irgendwie an.Ja, ganz nett, nur kann natürlich jede andere App sich auch irgendwie mit diesemURL-Schema registrieren und schon hast du da so einen kleinen Man in the Middle.Das war jetzt irgendwie kein großes Drama, nur hat halt einfach gezeigt,dass das Ganze einfach auf sehr dünnen Beinchen steht.Und man fragt sich natürlich, geht das nicht besser?Natürlich geht das besser, aber dazu müssten eben die Betriebssysteme entsprechendeMethoden bereitstellen, mit denen eben so ein Trusted Channel da auch herbeigeführt werden kann.So wie das ja Apple zum Beispiel für sein Apple Pay auch macht.Also wenn ich da mit dem Safari im Web unterwegs bin und die Webseite sagt so,ja also ich könnte ja auch mit Apple Pay bezahlen,dann sagt der Safari ja ist alles supi und stellt natürlich hintenrum direkteine Verbindung zu den im Betriebssystem vorgesehenen Zahlungsmethoden her unddann läuft das eben auch so.Nur das ist natürlich nichts, was bei Party-Apps so ohne weiteres eben zur Verfügung steht.Ist ja auch klar, weil man will ja jetzt auch nicht, dass eine App einfach daherkommtund irgendwie auf jeder beliebigen Webseite da in den Traffic reinschnorchelt,weil das ist nun mal die Definition von Sicherheit an der Stelle,dass eben diese Apps eben davon auch getrennt sind.Also vollkommen nachvollziehbar, dass das so erstmal nicht da ist,aber das ist natürlich auch nachvollziehbar, dass man eben für so eine Walletsowas bräuchte und da habe ich mich halt immer gefragt, warum geht man da eigentlichnicht auf die Hersteller zu und muss auch sagen,bin ein bisschen davon ausgegangen, dass die das eigentlich ganz toll finden,aber da muss ich mich ein bisschen korrigieren.Mein Beispiel war nämlich zum Beispiel, Apple macht ja auch Führerschein in den USA.Stellt sich raus, Apple nimmt dafür Kohle, diesen Führerschein zu autorisieren.Wie viel habe ich nicht herausfinden können, aber es scheint tatsächlich eherso ein Businessmodell zu sein.Naja gut, das ist natürlich dann irgendwie problematisch, wenn man jetzt eigentlichdie Forderung aufstellt, so liebe Betriebssystemhersteller, bitteschön,wir haben jetzt hier in der EU eine Wallet, so wir wollen das irgendwie haben,das sind unsere Anforderungen.Ihr müsst, wenn ihr jetzt Telefone verkaufen wollt, müsst ihr entsprechende APIs bereitstellen.Habt ihr ja schon mal gemacht auf so Staatslevel mit der Corona-Warn-App,gab es auch ein spezielles Framework, war auch irgendwie geregelt,wie das läuft, da haben wir uns ja irgendwie geeinigt.Und außerdem hätten wir gerne hier so einen definierten Zugriff auf dieses SecureElement, das muss Mindestanforderungen entsprechen, das muss irgendwie die und die,Kryptomethoden unterstützen können, damit wir auch unseren Zero-Knowledge-Proofmachen können und das bitteschön mal ab Datum sowieso.Das ist so meine ideale Vorstellung und das ist ja auch ganz toll,dass ich solche idealen Vorstellungen habe, aber da ist ja dann immer die Realität noch dazwischen.Weil, stellt sich raus, man kann da gar nicht so ohne weiteres Einigkeit erzielen in der EU.Tatsächlich ist es wohl so, dass in Deutschland...Dass BSI sehr wohl das auch erkannt hat, hurra, und wohl auf EU-Ebene ganz starkfür diesen Weg auch lobbyiert.Nur, dass andere Länder da jetzt nicht so mitziehen, wo man sich fragt so,aha, warum denn nicht, ist doch the right thing.Und wir müssen auch immer das machen, was das Richtige ist.Naja, dann haben wir erstmal das Problem.Erstens, wir haben eine ganze Menge Länder, die haben sehr wohl schon ihre eigenenLösungen, wie die baltischen Staaten, die dann teilweise über ESIM und was weiß ich funktionieren.Und das läuft für die. Und für die ist halt so eine neue Anforderung, alles ist anders.Die haben jetzt quasi mit der EU die Eiwolle, im Prinzip müssen sie ja schon irgendwas tun.Aber haben natürlich jetzt auch nicht Bock irgendwie ihre komplette existierendeInfrastruktur ohne Not komplett umzustellen, wieder auf irgendeinen neuen Scheiß,weil es macht ja alles nur Arbeit und deswegen singen jetzt nicht alle in diesemChor mit und dann mag es sicherlich auch noch ein paar Länder geben,die wieder mal ganz generell immer dagegen sind und Ungarn-Problematik und hastdu nicht gesehen und die überhaupt auch irgendwie die Notwendigkeit nicht sehenoder es nicht verstehen, keine Ahnung, was auch immer.Also das ist sozusagen die Grundproblematik.Ich fände es natürlich gut, wenn man diesen Weg weiter gehen würde,weil dann wäre eben eine Authentifizierung offline möglich,es wäre ordentlich ins Betriebssystem integriert, aber mein Eindruck ist,ich glaube, dass wir da schon noch ein paar Jahre von entfernt sind,weil es auf der einen Seite bedeuten würde,da muss erstmal der politische Druck kommen, da müssen wir irgendwie eine Entscheidung bekommen.Das ist ja noch nicht mal in dieser EU-Legislatur absehbar,weil es einfach da noch überhaupt keine Einigung gibt, noch gar keinen Auftragfür die Kommission in irgendeiner Form darauf jetzt konkret hinzuweisen,natürlich an sich das alles voranzubringen, ja sehr wohl.Und selbst wenn man sich dann eben einigt und sagt, okay, keine Ahnung,in vier oder fünf Jahren haben wir dann eben auch diese Regelung so durchgesetztund man kann jetzt keine Telefone mehr verkaufen, wenn man das nicht hat.Ab Datum sowieso dauert es ja dann auch nochmal, bis das auch alles implementiert und umgesetzt ist.Also von daher muss ich sagen, okay, gut, die Welt könnte schöner sein,aber dieser Prozess, den wir jetzt so haben, der muss jetzt auch erstmal so laufen.
Hallo!
Eine Sache kurz als Ergänzung/Korrektur. Das von Tim im Sprin-D-Kapitel genannte „Secure Element“ zur sicheren Verwaltung von Kryptomaterial nennt sich bei Apple „Secure Enclave“.
Ist hier ganz gut beschrieben: https://support.apple.com/de-de/guide/security/sec59b0b31ff/web
Viele Grüße
Ceelight
SPRIN-D = Sprallos in Deutschland oder wat? Allein die durchgegenderte Website wirkt alles andere als seriös sondern scheint eher von debilen Marketing-Koksern an den Start gebracht worden zu sein. Wer sich aus dem Umfeld mehr als Scheininnovation erhofft, sollte über eine belastbare Frustrationstoleranz verfügen.