|
For your eyes only - Die technischen Lösungen und offene FragenVerschlüsselte Bestätigungsmails bei Onlinegeschäften - Die TechnikseiteInhalt
Enführungsartikel zu dieser Kampagne:
Die technischen LösungenIm folgenden sind drei mögliche Szenarien beschrieben, die es erlauben dem Kunden eine verschlüsselte Bestätigungsmail zuzustellen. Für die im folgenden beschriebenen Fälle 1+2 muss der Anbieter PGP oder GnuPG auf seinem Server installiert haben und im Bestellformular neben der Angabe der E-Mail-Adresse
Für den Fall 3 installiert der Anbieter das Programm Bitmessage auf dem Server und bietet im Bestellformular neben der Angabe der E-Mail-Adresse ein Eingabefeld Fall 1: Der Kunde hat seinen PGP Public Key auf einem KeyserverAuf dem Bestellformular gibt der Kunde neben seiner E-Mail-Adresse in das Feld für den Fingerprint des Public Keys seinen Fingerprint ein. Diesen kopiert er sich
Die Software auf dem Server wird dann den Public Key zu dem angegebenen Fingerprint aus dem Internet herunterladen und in den servereigenen Keyring importieren (z.B. mit dem Befehl gpg --import Pubkey.asc ). Fall 2: Der Kunde möchte seinen PGP Public Key bei der Bestellung eingebenAuf dem Bestellformular gibt der Kunde neben seiner E-Mail-Adresse in das Feld für den Public Key seinen 7-bit ASCII kodierten Public Key ein.
Ferner wird die 8-stellige Key ID benötigt, das sind die letzten 8 Stellen des Fingerprint, da es sich bei Tests gezeigt hat, dass nicht immer Name und E-Mail-Adresse des Kunden Fall 1+2 - Weiteres Vorgehen auf dem ServerAuf dem Server wird nun der bisher unverschüsselt verschickte Textinhalt der Mail mit dem öffentlichen Schlüssel des Kunden verschlüsselt. z.B. mit dem Befehl Dann kann die Mail an den Kunden verschickt werden, z.B. mit dem Befehl Der Anbieter kann, bzw muss aus rechtlichen Gründen, die Mail selbst archivieren. Dies tut er bisher unverschlüsselt, er hat nun die Möglichkeit Fall 3: Der Kunde möchte die Bestätigungsmail über das Bitmessage Protokoll erhaltenDafür hat der Anbieter Bitmessage auf dem Server installiert. Auf dem Bestellformular muss der Kunde die Wahl für die Eingabe einer E-Mail oder einer
Realisierung als Beispiel auf unseren WebseitenWir sind dabei die oben beschriebenen Wege auf unserer Webseite zu implementieren. Wir verkaufen zwar nichts, aber wer unsere Arbeit als unterstützenswert ansieht, Diese Webseite haben wir als Test für die oben beschriebenen Wege verwendet und ebenso unseren Online-Mitgliedsantrag auf dem auch persönliche Daten abgefragt werden und die Bestellseite für DVDs unseres FRONTex-Films mit der Möglichkeit zur Eingabe eines öffentlichen Schlüssels (PublicKey) versehen. Wir freuen uns jetzt natürlich über viele Tester und auch über echte Spenden, nehmen aber in den nächsten Monaten auch gern Spenden über 0,00€ an, Offene Fragen/VerbesserungsvorschlägeIm Verlauf der Überlegungen zu diesem Thema und bei den konkreten Implementierungen sind zum einen eine Reihe von Fragen entstanden und zum anderen Ideen zu Fragen zu PGP/GnuPG
Fragen zur Funktionalität von Enigmail mit ThunderbirdEnigmail sollte intuitiv bedienbar werden, das ist nach den gemachten Erfahrungen derzeitig nicht ganz der Fall. Einige Hinweise und Fragen:
Probleme in der Verschlüsselungs-SoftwareWir nennen hier Bugs, die in der Presse genannt werden, können aber aus zeitgründen nicht verfolgen, ob und wenn ja welche Lösungen dafür in der Zwischenzeit angeboten werden. Wir sind für entsprechende Hinweise dankbar!
Allgemeine Empfehlungen
Kommentar: RE: 20141022 Yes we can - Die technischen Lösungen Verbraucher müssen Auskunft über die Speicherung personenbezogener Daten zu erhalten, wenn sie im Internet einkaufen. Wie der "TÜV Süd Datenschutzindikator" feststellt, halten sich nur 44% an die gesetzlichen Vorgaben. 42% sehen in ihren Unternehmen nicht einmal die Voraussetzungen erfüllt Verbrauchern Auskunft zu erteilen, welche personenbezogenen Daten überhaupt gespeichert wurden. Nur 24% kennen einen geregelten Ablauf, um Kunden über deren gespeicherte Daten Auskunft geben zu können. 35% der Unternehmen können nicht in vorgeschriebener Weise eine Kundeneinwilligung anfordern und dokumentieren. (s http://www.haufe.de/marketing-vertrieb/crm/datenschutz-haendler-missachten-gesetzliche-vorgaben_124_280510.html ) Jochen, 07.11.2014 07:34 RE: 20141022 Yes we can - Die technischen Lösungen Auch auf Handys und Smartphone geht die Verschlüsselung. Bei einem Android System lädt man sich K-9 Mail runter, am besten von F-Droid. Zum Verschlüsseln nutzt man dann die App APG oder OpenKeyChain. Dazu ein paar Aussagen von Nutzern: Piratenpanda: You should rather use openkeychain than apg really. Also latest k9mail supports PGP/mime Couldbeworse: On my mobile phone I use Cyanogenmod, K-9 Mail and OpenKeychain - encrypted emails are easy. Also, einfach mal ausprobieren Micha, 18.12.2016 09:03
Kategorie[40]: Anti-Überwachung Short-Link dieser Seite: a-fsa.de/d/2m8 Link zu dieser Seite: https://www.aktion-freiheitstattangst.org/de/articles/4574-20141022-yes-we-can-die-technischen-loesungen.html Link im Tor-Netzwerk: http://a6pdp5vmmw4zm5tifrc3qo2pyz7mvnk4zzimpesnckvzinubzmioddad.onion/de/articles/4574-20141022-yes-we-can-die-technischen-loesungen.html Tags: #VerschluesselteBestaetigungsmail #E-mail #Onlinegeschaefte #Datenschutz #BDSG #PGP #GnuPG #PublicKey #Aktivitaet #FsaMitteilung #Projekt Erstellt: 2014-10-19 11:43:47 Aufrufe: 4281 Kommentar abgeben |
CC Lizenz Mitglied im European Civil Liberties Network Bundesfreiwilligendienst Wir speichern nicht World Beyond War Tor nutzen HTTPS nutzen Kein Java Transparenz in der Zivilgesellschaft |