Tim Pritlove 0:23:31
Genau, also man muss aber auch erst mal einen Weg finden sozusagen.Aber das ist so die Bandbreite, die dort stattgefunden hat. Also das war ganz gut.Und alles ist halt irgendwie offen und online und das ist schon alles ziemlich nice.Genau, das Event selber war ganz cool. Also wie ich schon gesagt habe,da ist ja einfach so ein komplett anderer Vibe, da das eben auch so viele internationaleTeilnehmer sind, die halt teilweise keinen Deutsch sprachen,lief das auch alles auf Englisch.Und ich muss sagen, ich habe auch nicht einen einzigen englischen Vortrag,der zum Fremdschweben gewesen wäre gehört.Also die konnten auch alle Englisch. Unglaublich.Und es war noch nicht mal langweilig. Also es gab natürlich am Anfang so dieseübliche Begrüßung, aber das war dann halt so...Auch völlig okay und alles nicht länger als es sein musste. Es gab dann etwas.Ja, die Projekte haben sich vorgestellt, das haben sie dann irgendwie so einbisschen so battle-mäßig gemacht mit irgendwie, man muss dann sich jetzt hierirgendwie selber nochmal pitchen.Das fand ich ein bisschen langweilig, das wäre sicherlich besser gewesen,man hätte einfach mal auch den sozusagen quasi so einen Kurzvortrag mit hierist unser Projekt, damit ihr mal wisst, was hier alles teilnimmt.Das wäre ganz gut gewesen.Und dann halt so diese üblichen Spaß ist, dass man mit so Mentimeter arbeitet,wo die Leute dann so live Feedback geben können.Das ist mir ja schon wieder fast ein bisschen zu verspielt für so Umfragen und Wordclouds.Aber trotzdem, es wurde eben auch so ein bisschen drauf geachtet,dass man auch so ein bisschen Fun hat auf der Veranstaltung.Also es war jetzt einfach nicht nur so staubtrockene Informations runterrasseln,sondern da herrschte einfach eine gute Stimmung und muss auch sagen,sie haben auch da in dem Team ein paar Leute, die exzellente.Kommunikatoren sind.Also besonders ein eine Frau ist mir aufgefallen, die war einfach erschreckendkompetent und irgendwie redegewandt und charmant auf, es war mega,also es ist wirklich beeindruckend.Naja, so lief dieser ganze Tag, es ging halt irgendwie von.Von 10 bis in den Puppen. Es gab hervorragendes Essen.Auch das ist ja irgendwie nicht normal. Ja und dann war das so aufgeteilt.Erstmal halt die ganze Vorbereitungsteile und dann gab es einfach einen riesigenBlock, in dem erstmal gar nichts stattfindet, außer dass die Projekte sich nochmalpräsentieren konnten und man alle in einem großen Raum mit Essen war und dieganze Zeit quatschen konnte.Und da war also ein reges Gewusel und als das dann alles zu Ende war, gab es noch ein bisschen,Nachprogramm und dann eben die Verkündung der Jury, weil ja letztlich an demTag die Entscheidung fiel, welche der Projekte,weiterkommen in die nächste Runde und weiter gefördert werden,beziehungsweise im Wettbewerb teilnehmen dürfen und welche halt nicht mehr dabeisind. Dann fiel dann eben die Hälfte bei raus.Naja, ich habe dann die Zeit genutzt und habe halt mit den ganzen Projektengeredet und habe vor allem eben auch mal versucht,auch meine zuletzt in der letzten Sendung geäußerte Basiskritik Kritik nochmalein bisschen auf Realität abzuklappern und das war in der Hinsicht also sehr aufschlussreich.Was war meine Kritik?Also wir reden ja hier über eine Wallet, das heißt wir reden über eine App,die das Ziel hat, so Dinge wie einen Personalausweis, Führerschein,aber auch Krankenkassenkarten, theoretisch auch Payment, alles mögliche zu machenund das soll natürlich irgendwie alles super sicher sein.Und dafür gibt es ja dieses EU-DI, also diese EU-Vorgabe, diese Digital Initiative,die dann halt das alles auch beschreibt auf technischen Ebene,was sozusagen die Mindestanforderungen sind.Das ist ja genau das, was jetzt quasi von diesen Wettbewerbsteilnehmern alles implementiert wird.Und das soll natürlich auf Smartphones laufen, muss also vor allem primär aufSmartphones laufen, ist aber jetzt auch so ausgelegt, dass es eben auch nichtnur auf Smartphones laufen kann.Aber da wir nicht in einer idealen Welt leben, ist halt die derzeitige Implementationsart so,dass ich sage, warum ist denn das nicht anders, da komme ich auch gleich drauf. Was heißt das?Das heißt, diese Wallets werden halt ihre Authentifizierung online überprüfen müssen. Warum?Weil einfach es natürlich,also die einzige sichere Methode Schlüssel auf dem Telefon abzulegen ist jadie, wenn man so ein Secure Element hat, sprich ein Chip,der quasi einen verborgenen, nicht für jede App erreichbaren oder auch nichtdurch Schadcode erreichbaren, einen Speicherbereich hat, so eine Vault,so ein Tresor quasi im Prozessor,mit dem man eben nur auf einen sehr dünnen definierten Kanal rein kommunizierenkann und der einfach das Stehlen von Schlüsseln verhindert.Das funktioniert soweit auch, kann man sagen. Technologie ist ja schon seiteinigen Jahren auf dem Markt und das ist wirklich so der Ansatz, den man haben will.Das heißt, in einer idealen Welt hätten quasi alle Geräte, die so eine Wallet vorhalten,auch so ein Secure Element und in dieser idealen Welt hätten auch diese SecureElements, also die Zugriffsmethoden darauf.Würden auch moderne Kryptografie unterstützen,die auch den Anforderungen dieser EUDI Wallet oder den wünschenswerten Featuresdieser Wallet entsprechen würde, was nicht immer der Fall ist derzeit oder derzeiteigentlich noch gar nicht der Fall ist,gerade im Hinblick auf solche Anforderungen wie so Zero Knowledge Proofs.Also dass man nicht irgendwie einen kompletten Personalausweis lesen muss,um festzustellen, dass jemand 18 ist, sondern dass man einfach sagen kann,bist du 18 und das Ding sagt.Bin ich, man muss es auch nicht wissen, aber die Information stimmt,das kann ich hier kryptografisch beweisen.Und das ist halt einfach, ist halt nicht so. Also baut man das jetzt irgendwieein bisschen anders und das ist in gewisser Hinsicht auch nachvollziehbar,hat aber eben den Nachteil, dass du es eben nicht offline machen kannst,weil du irgendwie Internet brauchst.Ja, es gibt, davon abgesehen, gibt es halt noch dieses andere Problem,das Beweisen ist ja so das eine und irgendwas auf dem Bildschirm anzeigen ist das andere,aber dann gibt es ja auch noch die Welt, wo du dich eben mal wirklich mit einemPersonalausweis für irgendeine Dienstleistung einloggen willst.So der Klassiker, ich muss einen neuen Personalausweis beantragen oder ich mussmeinen Führerschein vorzeigen, um irgendwas zu bekommen.Hier, Mietwagen oder keine Ahnung. Und dann musst du halt dann auch in irgendeinerForm entweder andere Apps oder das Web in irgendeiner Form dieser Wolle zusammenbringenund da fehlen halt einfach noch sichere Protokolle.Wir hatten ja diesen Skandal hier mit der Ausweis-App vom Bund,die in Ermangelung eines gesicherten Weges und einer Integration im Betriebssystem.Also einem sicheren, definierten Zugang zu dem, was der Browser sieht, um eben quasi...Durch diese App mit der Webseite zu kommunizieren, dass dann halt so Tricksbenutzt wurden wie, ja, damit das an mich weitergeleitet wird,dann benutze so ein URL-Schema und dann steht da halt nicht HTTP,sondern dann steht dann halt irgendwie,keine Ahnung, Ausweis, Doppelpunkt.Und dann registriert sich halt diese App für Ausweis und dann kommt das schon irgendwie an.Ja, ganz nett, nur kann natürlich jede andere App sich auch irgendwie mit diesemURL-Schema registrieren und schon hast du da so einen kleinen Man in the Middle.Das war jetzt irgendwie kein großes Drama, nur hat halt einfach gezeigt,dass das Ganze einfach auf sehr dünnen Beinchen steht.Und man fragt sich natürlich, geht das nicht besser?Natürlich geht das besser, aber dazu müssten eben die Betriebssysteme entsprechendeMethoden bereitstellen, mit denen eben so ein Trusted Channel da auch herbeigeführt werden kann.So wie das ja Apple zum Beispiel für sein Apple Pay auch macht.Also wenn ich da mit dem Safari im Web unterwegs bin und die Webseite sagt so,ja also ich könnte ja auch mit Apple Pay bezahlen,dann sagt der Safari ja ist alles supi und stellt natürlich hintenrum direkteine Verbindung zu den im Betriebssystem vorgesehenen Zahlungsmethoden her unddann läuft das eben auch so.Nur das ist natürlich nichts, was bei Party-Apps so ohne weiteres eben zur Verfügung steht.Ist ja auch klar, weil man will ja jetzt auch nicht, dass eine App einfach daherkommtund irgendwie auf jeder beliebigen Webseite da in den Traffic reinschnorchelt,weil das ist nun mal die Definition von Sicherheit an der Stelle,dass eben diese Apps eben davon auch getrennt sind.Also vollkommen nachvollziehbar, dass das so erstmal nicht da ist,aber das ist natürlich auch nachvollziehbar, dass man eben für so eine Walletsowas bräuchte und da habe ich mich halt immer gefragt, warum geht man da eigentlichnicht auf die Hersteller zu und muss auch sagen,bin ein bisschen davon ausgegangen, dass die das eigentlich ganz toll finden,aber da muss ich mich ein bisschen korrigieren.Mein Beispiel war nämlich zum Beispiel, Apple macht ja auch Führerschein in den USA.Stellt sich raus, Apple nimmt dafür Kohle, diesen Führerschein zu autorisieren.Wie viel habe ich nicht herausfinden können, aber es scheint tatsächlich eherso ein Businessmodell zu sein.Naja gut, das ist natürlich dann irgendwie problematisch, wenn man jetzt eigentlichdie Forderung aufstellt, so liebe Betriebssystemhersteller, bitteschön,wir haben jetzt hier in der EU eine Wallet, so wir wollen das irgendwie haben,das sind unsere Anforderungen.Ihr müsst, wenn ihr jetzt Telefone verkaufen wollt, müsst ihr entsprechende APIs bereitstellen.Habt ihr ja schon mal gemacht auf so Staatslevel mit der Corona-Warn-App,gab es auch ein spezielles Framework, war auch irgendwie geregelt,wie das läuft, da haben wir uns ja irgendwie geeinigt.Und außerdem hätten wir gerne hier so einen definierten Zugriff auf dieses SecureElement, das muss Mindestanforderungen entsprechen, das muss irgendwie die und die,Kryptomethoden unterstützen können, damit wir auch unseren Zero-Knowledge-Proofmachen können und das bitteschön mal ab Datum sowieso.Das ist so meine ideale Vorstellung und das ist ja auch ganz toll,dass ich solche idealen Vorstellungen habe, aber da ist ja dann immer die Realität noch dazwischen.Weil, stellt sich raus, man kann da gar nicht so ohne weiteres Einigkeit erzielen in der EU.Tatsächlich ist es wohl so, dass in Deutschland...Dass BSI sehr wohl das auch erkannt hat, hurra, und wohl auf EU-Ebene ganz starkfür diesen Weg auch lobbyiert.Nur, dass andere Länder da jetzt nicht so mitziehen, wo man sich fragt so,aha, warum denn nicht, ist doch the right thing.Und wir müssen auch immer das machen, was das Richtige ist.Naja, dann haben wir erstmal das Problem.Erstens, wir haben eine ganze Menge Länder, die haben sehr wohl schon ihre eigenenLösungen, wie die baltischen Staaten, die dann teilweise über ESIM und was weiß ich funktionieren.Und das läuft für die. Und für die ist halt so eine neue Anforderung, alles ist anders.Die haben jetzt quasi mit der EU die Eiwolle, im Prinzip müssen sie ja schon irgendwas tun.Aber haben natürlich jetzt auch nicht Bock irgendwie ihre komplette existierendeInfrastruktur ohne Not komplett umzustellen, wieder auf irgendeinen neuen Scheiß,weil es macht ja alles nur Arbeit und deswegen singen jetzt nicht alle in diesemChor mit und dann mag es sicherlich auch noch ein paar Länder geben,die wieder mal ganz generell immer dagegen sind und Ungarn-Problematik und hastdu nicht gesehen und die überhaupt auch irgendwie die Notwendigkeit nicht sehenoder es nicht verstehen, keine Ahnung, was auch immer.Also das ist sozusagen die Grundproblematik.Ich fände es natürlich gut, wenn man diesen Weg weiter gehen würde,weil dann wäre eben eine Authentifizierung offline möglich,es wäre ordentlich ins Betriebssystem integriert, aber mein Eindruck ist,ich glaube, dass wir da schon noch ein paar Jahre von entfernt sind,weil es auf der einen Seite bedeuten würde,da muss erstmal der politische Druck kommen, da müssen wir irgendwie eine Entscheidung bekommen.Das ist ja noch nicht mal in dieser EU-Legislatur absehbar,weil es einfach da noch überhaupt keine Einigung gibt, noch gar keinen Auftragfür die Kommission in irgendeiner Form darauf jetzt konkret hinzuweisen,natürlich an sich das alles voranzubringen, ja sehr wohl.Und selbst wenn man sich dann eben einigt und sagt, okay, keine Ahnung,in vier oder fünf Jahren haben wir dann eben auch diese Regelung so durchgesetztund man kann jetzt keine Telefone mehr verkaufen, wenn man das nicht hat.Ab Datum sowieso dauert es ja dann auch nochmal, bis das auch alles implementiert und umgesetzt ist.Also von daher muss ich sagen, okay, gut, die Welt könnte schöner sein,aber dieser Prozess, den wir jetzt so haben, der muss jetzt auch erstmal so laufen.
Hallo!
Eine Sache kurz als Ergänzung/Korrektur. Das von Tim im Sprin-D-Kapitel genannte „Secure Element“ zur sicheren Verwaltung von Kryptomaterial nennt sich bei Apple „Secure Enclave“.
Ist hier ganz gut beschrieben: https://support.apple.com/de-de/guide/security/sec59b0b31ff/web
Viele Grüße
Ceelight
SPRIN-D = Sprallos in Deutschland oder wat? Allein die durchgegenderte Website wirkt alles andere als seriös sondern scheint eher von debilen Marketing-Koksern an den Start gebracht worden zu sein. Wer sich aus dem Umfeld mehr als Scheininnovation erhofft, sollte über eine belastbare Frustrationstoleranz verfügen.
„Alanis Morrisette – Ironic“ müsste doch ins kollektive Musikgedächtnis eingebrannt sein…
Hmm, also beim Thema Apps bekomme ich immer solche „1990er Jahre Flashbacks“. Zum einen, weil es da ein Duopol von 2 Betriebssystemsherstellern gibt, die beide wenig Bock auf echte Innovation oder Konkurrenz haben, zum anderen weil die Qualität vieler Apps einfach absolut grottig ist. Da beenden sich zum Beispiel Apps beim Starten sofort, ohne eine Fehlermeldung oder so etwas auszugeben. Als Anwender hat man da keine Chance den Fehler zu finden.
Eigentlich haben wir in den späten 1990ern durch das Internet und Webdienste das Problem gelöst. Man hat einen (damals) einfachen Client, dessen Hersteller völlig egal war, mit dem man einen Webdienst nutzen konnte… oder vorher Dienste auf telnet-Basis. (oder heute ssh, bei hippen Events die ihren Ticketverkauf per ssh machen)
Für mich ist das ein Rückschritt in die 1990er, ein Rückschritt von der „datenzentrischen EDV“ in eine „programmzentrische EDV“, in der man so tut, als ob es kein Problem wäre, Programmcode auszuführen dem man nicht trauen kann.
Bezueglich CRA: Da es mich !leider! in diesen Bereich der IT-Sicherheit verschlagen hat, bin ich ganz gut informiert ueber die Regularien bzgl. IT Sicherheit von Produkten. Ich wollte noch anmerken, dass (direkt oder indirekt) mit dem Internetverbunden Produkte die in der EU verkauft werden ab August ’25 bereits Cybersecurity Anforderungen der Funkanlagenrichtlinie (englisch Radio Equipment Directive) erfuellen muessen. Da der dazugehoerige Standard (EN 18031(-1/-2/-3)) jedoch inhaltlich an vielen Stellen (euphemistisch ausgedrueckt) krankt, hat sich die EU noch nicht dazu durchgerungen den Herstellern die Moeglichkeit zu geben selbst zu testen. D.h. das jedes Produkt was unter den Scope faellt (bei der Scope Definition fangen die Probleme des Standards schon an), durch sogenannte benannte stellen (TUEV SUED, DEKRA, SGS, etc.) getestet werden muessen. Ich persoenlich weiss noch nicht wie die Branche diesen „DOS-Angriff“ ueberstehen wird. Hier fehlt es an jeder Stelle an Personal. Angefangen bei der Bundesnetzagentur welche die Funkanlagenrichtlinie ueberwacht, ueber den mittelstaendler der doch nur sein Geraet an ein paar Firmen verkaufen will bis zu den benannten Stellen die das testen muessen. Ueberall viele Fragen, nirgendwo wer der sie beantwortet. Die Idee an sich ist aber natuerlich gut ein gewissen Standard an IT-Sicherheit zu definieren.
Macht weiter so!
Im deutschen subreddit hat sich /s als Sarkasmusmarkierung etabliert
Zu Sprind: Die vorherige Konferenz am 3. September war sachlicher und mehr an kritischer Debatte orientiert, dieses mal fand eine Überlagerung dessen durch die showbuisness vibes statt. Trotzdem eine sehr zielführende Sache: Ein öffentlicher Wettbewerb der Transparenz, Lernraum und ja, auch Unterhaltung transportiert die über einen knöchernen Trivialscherz auf einem herkömmlichen Behördenpanel stark hinausgeht. Zwei Wermutstropfen: Es bleibt völlig unklar, was der Prozess mit der tatsächlich entwickelten deutschen Wallet zu tun haben wird. Verbindlichkeiten gibts keine, und die Bundesregieung arbeitet parallel an einer anderen Wallet nach ganz eigenen Vorstellungen, bei der es offenbar um Schnelligkeit statt Sicherheit geht. Finde ich schräg. Claudia Plattner, die als BSI-Präsidentin erstaunlich lässig da herangeht, nannte das „Evolutionslösung“ – offenbar um zu illustrieren dass man erst mal flott was haben will egal ob Apple mitspielt oder nicht, und danach guckt man was sich besser machen lässt. Ich frage mich, warum man überhaupt auf Teufel komm raus die Wallet willl wenn es doch auch der Perso als Chipkarte täte und passende Apps dazu.
Markus Richter stellte im Herbst klar, dass die ID als signierte Identität kommen wird. Insofern überrascht vielleicht auch nicht der zweite Wermutstropfen: Authada/Darmstadt ist aus dem Wettbewerb inzw. aussortiert worden. Das waren aber die einzigen, die ein System entwickelt haben, das wahlweise auch ohne Weitergabe signierter Identitäten bzw. Schlüssel auskommt, und über authentisierte Kanäle zu einem staatl. eID-Server läuft, also so wie beim nPA. Auf die Weise sind sowohl key revokation als auch ZeroKnowledgeProof gut umsetzbar. Der Wirtschaftslobby gefallen authentisierte Kanäle aber nicht, weil sie Identitäten quasi infrastrukturell unter hoheitliche Kontrolle brächten, und damit auch ggf. erweiterte Geschäftsmodelle rund um Identitäten limitiert blieben. Man könnte aber auch sagen, ein Schutz gegen Overidentification im Netz…
Warum genau 15 Minuten Werbung für ein Event, für das seit Wochen überall nur verzweifelt Tickets gesucht werden? Weil Salz in Wunden reiben Spaß macht? Dann vllt lieber wieder virtuellen Congress, da leiden wenigstens alle gleich.
Es bleibt weiter lustig in Rumänien:
Ihr habt ja wiedergeben das bei der Wahl, so einiges seltsam gelaufen ist…
Nun ist ja etwas Zeit ins Land gegangen und so ziemlich alle Oppositionparteien sind sich einig das es alles jetzt noch viel seltsamer geworden ist, und protestieren gegen die aktuelle Situation.
Insbesondere gegen den jetzigen Präsi der gar nicht mehr Präsi sein dürfte, aber wohl nicht losslassen kann….. obwohl er alles Amtszeiten ausgeschöpft hat.
Der Wahlgewinner Călin Georgescu ist beilebe auch kein unbekannter,
Georgescu arbeitete im Umweltministerium und im Außenministerium in mehreren Regierungen ab den 1990er Jahren und wurde mehrmals für das Amt des Ministerpräsidenten vorgeschlagen, zuletzt 2021….
last but not least hat mein / unser Mann in Brüssel dazu auch ein klare Meinung veröffentlicht:
Über Demokratie & Alles. Und über Rumänien ***
https://www.youtube.com/watch?v=wQQs7gbn74U
Ist der Herr Sonneborn jetzt auch Wachs in Putins Händen?
Ich wäre euch dankbar, wenn ihr da ein wenig Licht ins Dunkel bringen könntet.
ich verlasse mich da auf eure Expertise !!!
***
Zum 1. Tag seines verfassungswidrigen Verbleibs im Amt hat der rum. Präsident Klaus Johannis mitgeteilt, dass russische Einflussnahme leider immer sehr, seeeehr schwer nachzuweisen sei. Weniger schwer war es für die rumänische Steuerbehörde offenbar, die Finanzierung der inkriminierten TikTok-Kampagne zu seiner eigenen Partei PNL (EVP) zurückzuverfolgen. lol
Demnach hätte Johannis – unter Mitwirkung des rum. Geheimdienstes & des dortigen Verfassungsgerichts sowie dem Jubel der EU-Kommission – den Grund für seinen massiven Eingriff in die demokratische Gesellschaftsordnung (Annullierung der rum. Wahlen) selbst geschaffen. Doppel-lol …….