Tim Pritlove 0:13:59
Denke ich auch. Gut, schließen wir das ähm an der Stelle erstmal ab.Und dann rücken wir im Prinzip auch schon mal thematisch in Richtung vierunddreißig C drei, der äh in dieser ganzen Geschichte auch eine Rolle gespielt hat, aber es gab ja noch eine andere Initiative, die jetzt zum Anfang des Jahres greifen solltenämlich im Rechtsbereich.Die wünschenswerte Digitalisierung des legalen Systems in Deutschland konkret die Kommunikation zwischen Anwälten und Gerichten. Das sollte halt jetzt digitalisiert werden.Denkt man sich so, na ja, okay, verschlüsselte E-Mail.Haben wir schon seit zwanzig Jahren irgendwie passende Standards, wo ist das Problem? Nahe. In Deutschland ist ja das Verkacken im industriellen Maßstab sozusagen Programm.Und man wundert sich dann doch eigentlich immer wieder, wie das Ganze läuft. Also dieser verschlüsselte E-Mail-Verkehr war quasi eine Vorgabe und es wurde dann eben.Weiß ich gerade nicht genau wie das Gesetz heißt, mit dem das lanciert wurde auf jeden Fall gab's so 'ne passive Nutzungspflicht, sprich 'ne Teil 'ne Teilnahmemöglichkeit, Anwälte muss quasi in der Lage sein solche Nachrichten zu empfangen.Über das Besondere elektronische Anwaltspostfach Bea toller Name, was so besonders daran ist, wenn man gleichäh hören. Da wurden dann um die achtunddreißig Millionen Euro Etat aufgerufen, um irgendwie ein komplett neues System zu bauen, was irgendwie so ein bisschen webbasiert ist, aber dann irgendwie versucht hat, Autoauthentifizierungsstandards mit Smart Cards nachzukommen, weil die Leute ja dann quasi auch Schlüssel einbringen müssen und das macht man ja dann aufBundesebene immer ganz gerne mit diesen Karten. Ähm am Ende kam bei raus, so einmerkwürdige Melange mit einer Java Software, die man auf seinem Rechner betreiben soll, die dann diese ganze Authentifizierungskommunikation mit der Karte macht, aber dann ist die eigentliche Bedienung dann doch irgendwie über die den Webrowsermuss zugeben, es gab jetzt ein Talk von zweiäh Leuten, Markus Dränger und Felix Robach auf dem CC, das wäre jetzt nicht Teil des offiziellen Programms, das lief so ein bisschen nebenbei im Workshop. Es gibt aber eine Aufzeichnung davon, die man sich anschauen kann. Da ist leider ähm das Bild von den Slides und auch,Wir tun etwas mager, sodass ähm mir jetzt beim Anschauen noch nicht so hundertprozentig alles klar geworden ist in jedem Detail. Auf jeden Fall.Haben die sich das mal angeschaut.Und das haben sie auch schon ähm vor ein paar Wochen gemacht und schon frühzeitig mal ähm signalisiert, dass ihrer Meinung nach diese ganze Architektur irgendwie vollkommenim Eimer ist und ohne dass sogar selber einen Account zu haben, als sich ja hierbei nur ein paar Nerds handelt und nichtum äh Anwälte, die da quasi einen vollwertigen Zugang zu haben, einfach nur durch eine Außenbetrachtung. Sind die einfach schon so viele grundlegende Sicherheitsprobleme und architektonischeFehler aufgefallen.Das Ganze schon schwer ins Banken kam. Dem Rest haben sie ihm dann gegeben eben durch diesen Workshop, diesen aufgezeichneten Workshop auf dem Kongress, sodass eben dieses BA-Anwaltspostfach.Erstmal Anfang des Jahres nicht wirklich freigeschaltet wird.Die Liste, ich will euch jetzt gar nicht mit äh tausend äh halbrecherchierten Details nerven, aber die die Liste der technischen Probleme ist wirklich so haarsträubend und und langdass man sich einfach immer wieder nur an den Kopf fassen muss, wie es zu sowas überhaupt kommen kann, ja? Also der Hintergrund ist ja derdass ähm hier die Bundesrechtsanwaltskammer ähm Brack.Quasi federführend war. Und das ist halt auch so eine Organisation, das kam auch in dem Workshop raus,Gut, die wissen, die kennen sich halt gut mit Anwälten aus und ne, mit dem Gesetz, also will man zumindest hoffen.Aber die sind jetzt nicht unbedingt äh spezialisiert da drin, IT-Projekte in größeren Maßstab zu führen. Zumindest haben Sie da keinen Checkrekord.Und man würde doch meinen, dass das sozusagen hier von einer Stelle geplant werden sollte, die mit sowas auch Erfahrung hat. Da ist man halt wieder irgendwo hingegangen, hat irgendwelche Auftragnehmer gefundendie den dann das Blaue vom Himmel äh herunter versprochen haben und die zu irgendwelchenhalb durchdachten Anforderungen dann eben entsprechend halb durchdachte Softwarelösungen geliefert haben, damit das irgendwie alles passt, weil wird ja bezahlt, dann wird das halt irgendwie auch programmiert,Und dann kommt da halt so ein, so ein, so ein Mist dabei raus.Wo dann irgendwie die Softwareanforderung erfordert, dass es um die Browser-Pop-ups irgendwie ermöglicht sein sollten, obwohl die meisten Browser sowas schonheutzutage eigentlich blockieren, weil es halt meistens nur Werbungdurchleitet. Es gibt merkwürdige Limitierungen, dass man um die zwei E-Mails verschicken kann, die dann irgendwo verschlüsselt sind, aber dann irgendwie so skurrile Limitierungen haben, wie ja mehr als dreißig MB Anhänger sind jetzt irgendwie auch nicht drin, wer schon mal irgendwie dreißig Seiten Papier äh gescannt und ein PDF überführt hat, wird wissenäh wie weit man damit kommt, insbesondere jetzt im Anwaltswesen so eine Sache. Und ähm aber so richtig krass wird's halt dann einfach bei dem Ding, wo dasDing ja sozusagen eigentlich so besonders sein sollte, nämlich bei der Sicherheit, ja? Weil es natürlich alles total sicher und äh stellt sich raus, so wie die ganze Architektur angelegt ist, obwohl jetzt alle mit Smart Cardsagieren, wo private Verschlüsselungskies drauf sind, mit denen man halt dann eben verschlüsseln kann für andere Teilnehmer dieses Netzwerks, sprich dem Gericht.Ähm sind diese ganzen Private-Keys tatsächlich im System selber auch nochmal vorrätig, das heißt, sie sind überhauptprivat, weil na ja, weil ein sogenanntes High Security-Modul, was er in der Mitte agiert, ja, in der Lage sein soll, auch Weiterleitungen automatisch durchzuführen.Dass man sozusagen so hier die Sekretärin soll ja dann auch nochmal eine Kopie erhalten und so weiter, sprich diese ganzen Verschlüsselungseigentlich vollkommener Humbug,Weil es wird dann eh wieder entschlüsselt, um es dann wieder neu verschlüsseln zu können, um um eben entsprechende weitere Teilnehmer zu machen. Ich meine, das widerspricht einfach dem, der generellen Idee dieses ganzen Projekts und man fragt sich halt manchmal einfach.Wie bitte kommt es überhaupt dazu?Der Rest mag euch dann gar nicht mehr groß überraschen. Die ganze Software ist selber in sich auch total veraltet, Librarys, die teilweise nicht mehr weiterentwickelt werden oder zumindest seit zwanzig elf oder zwanzig äh vierzehn nicht mehr aktualisiert wurden, obwohl neuere Versionen vorliegen,skurrile äh Verbindungsaufbaumechanismen über Local Host, wo dann irgendwie dann um das Ganze und dannirgendwie noch zum Laufen zu bringen, so skurrile Domains angeliefert äh angelegt werden wie Bea Local Host.DE, ja, wo du denkst so, ah okay, was ist denn das jetzt so, Localhose DE? Ja, das nur eingerichtet worden, um irgendwie über den normalen DNS-Resolver dann auf hundertsiebenundzwanzig null null eins äh zu resäuven. Also,man fragt sich wirklich, wo die Leute programmieren gelernt haben oder was übers Netz mal äh eingetütet bekommen haben.Ist natürlich dann auch alles nur IPV vier und so weiter. Äh und dann stellt sie irgendwie auch noch raus, dass so so an das Zertifikat, was an dieser Stelle noch beantragt wurde.Was dann quasi die harte TPS Verbindung sicherstellen soll, damit diese merkwürdig ausgedachte ganze Kommunikation überhaupt noch funktioniert. Dass das Destifikat samt dessenPralved Kies auch noch mit der Software ausgeliefert wird, also von daher auch null,Sicherheit bietet, führte dann dazu, dass im Rahmen der ganzenUnternehmung, diese ganze Domain dann Revoke wurde, weil wir so ein privates privater Schlüssel eines Zertifikats einer Domänquasi aufgetaucht ist im Netz, dann gibt's die Regel nach vierundzwanzig Stunden, muss das dann äh abgeschaltet werden. Sprich, die Domäne war dann überhaupt nicht mehr verfügbar. Das Ganze konnte sowieso nicht funktionieren.Haben sie noch versucht, irgendwie dem Ganzen noch was entgegenzusetzen, in dem Sinne zweiundzwanzig Seiten lange Anleitung äh rausgeschickt haben mit wir, wir haben hier einen Rout CA jetzt auch noch ausgeliefert, also anstatt eines normalen Zertifikats, haben sie dann irgendwie gleich, also ein Routlevel CA gemacht.Mit dem man dann wieder sozusagen alle anderen Domains der Welt irgendwie im Prinzip auch noch machen könnte. Den Privatkey von dieser Rudia haben sie auch noch mit in das Update reingeschmissen. Also,äh man man fasst sich einfach nur noch an Kopp, was für Leute da einfach.Am Start sind. Also das scheint, als ob sie da wirklich ein paar Auszubildende im im Panikmodus äh mit der Peitsche durch die Räume treiben und sagen, hier, das muss schnell fertig werden, denkt euch irgendwas aus, wie es äh auch nur irgendwie bei einer Demo überleben kann.Mit dem Ergebnis, dass das Ganze einfach äh ja, jetzt erstmal eingestellt ist, ne? Also das ist.Mich macht das ein bisschen fassungslos, es gibt auch noch so einen zweiten Talk, auf den ich eigentlich äh gar nicht groß eingehen wollte über E-Ladesäulen in Deutschland von Stadtwerken.Wo ich auch davor gesessen habe und mir dachte so weiß eigentlich überhaupt noch irgendjemand in diesem Land etwas,über Technologie, ja? Äh es ist diese ist dieser Staat oder diese.Nation, Gesellschaft, die jetzt über Jahrhunderte sich mit Maschinenbau und und und toller äh Ingenieurskunst äh ein einen Namen gemacht hat, überhaupt noch in der Lage, in diesem digitalen Bereich,zu bestehen, weil offenbarscheint hier überhaupt keiner mehr von irgendwas zu verstehen. Das äh mich macht das wirklich fassungslos, mit mit welcher HahnebühnenUnwissenheit hier solche Megaprojekte angegangen werden.Das ist schaut euch mal bitte auch noch diesen Elan so im Talk an. Ich dachte auch nur so, sag mal geht's noch?Ihr macht alles falsch, aber wirklich komplett von vorne bis hinten ohne Anzeichen irgendeines Verständnisses von ähm halbwegs akzeptierter, die Hevia im SicherheitsbereichUnd äh so ist es halt jetzt hier auch bei diesem Arbeitsputzpostfach. Ich hoffe, du bist schockiert.