Von Schneebällen und der Anonymität im Netz

Nichts gegen eine ungezwungene Unterhaltung, manchmal sollte man aber drüber nachdenken, was man wo von sich gibt und wer es lesen kann — auch wenn die eigenen Daten als harmlos angesehen werden. Wenn demnächst das Studivz wieder die Webseiten öffnet, kann wieder gegruschelt und unter dem Klarnamen diskutiert werden — über Gott und die Welt, über Schneebälle und natürlich auch wieder über die Entsorgungsmöglichkeiten des eigenen Spermas nach der Selbstbefriedigung in Mutters Badewanne.
Konsequenterweise ist ja nun – nach www.unister.de, www.studilounge.de, www.openbc.com und natürlich www.pennervz.de – auch das sog. SchülerRegister gestartet:

Welche Vorteile bietet SchülerRegister den Nutzern?
Das SchülerRegister bietet eine Plattform an, auf der die Erleichterung von Kommunikation im Vordergrund steht. Jedem Nutzer können private Nachrichten geschrieben werden, die anderen Nutzern nicht zugänglich sind. Dieser Nachrichtendienst bietet den Vorteil, dass man keine konventionellen Kontaktadressen mehr benötigt, sondern schon alleine durch einen Klick auf betreffende Person im Register Adressate festlegt. Kenntnisse von Telefonnummern, Mailadressen, Nachnamen oder Postleitzahlen sind im SchülerRegister zur Kontaktaufnahme nicht mehr notwendig! Ein verknüpftes Netzwerk der Nutzer untereinander und das Herzstück der Plattform entstehen durch die zentrale Funktion „Freundschaften“ zwischen Nutzern zu schließen und auch öffentlich einzusehen “wer mit wem” Freundschaft geschlossen hat und sogar “wer wen über wen” kennt.

 
Auch ein »Projekt« Dreier Freunde (»Nachdem in letzter Zeit viele sogenannte „social networks“ entstanden sind, hatte Philip Conrath die Idee ein solches Netzwerk auch für Schüler in die Wege zu leiten. Schnell waren Sebastian Grollmus und Beat Bechmann überzeugt, diese Internetplattform als gemeinsames Projekt zu entwickeln. Alle drei führen diese Unternehmung neben ihrem Studium in Mainz und Darmstadt durch.«), auch (noch) ohne kommerzielle Werbung — und (noch?) ohne einige der Funktionen, die u. a. Studivz so problematisch machen (wie z. B. Diskussionsgruppen ohne Möglichkeit der pseudonymen Nutzung).
Vielleicht bin ich ja wirklich altmodisch — aber zur nonverbalen Kommunikation moderner Menschen untereinander scheinen mir SMS, eMail oder IM deutlich geeigneter als Internetprotale, die meine Daten aggregieren und nach Gutdünken auch schon mal mehrere Tage offline sein können. Offline samt aller meiner Kontaktdaten und der über das Portal ausgetauschten Nachrichten …
Ist wahrscheinlich nur eine Frage der Zeit, wann das nächste Portal startet — vielleicht ist es ja Sandkastenfreun.de?

Initialer Hinweis und Hintergründe via Blogbar.

Hotlinking — why not?

Hmm. Hotlinking tötet also kleine Muschis Kätzchen? Gut, besser als das althergebrachte Ertränken wahrscheinlich, Kittenkilling2.0 quasi.
Doch unter dem 2.0‐Aspekt — kann man da noch gegen Hotlinking sein, gar dies aktiv zu unterbinden versuchen? Sind wir nicht alle ein bißchen Bl*na?
Ist nicht willenlose sinnlose quasi-chaotische Verknüpfung von allem mit jedem grade das, was »Web 2.0« ausmacht?

(Und schreibt man »von Allem mit Jedem«? Diese neue Mittelinkschreibung treibt mich irgendwann noch in den Wahn.)

Studivz: Down für 5 Tage — Zeit genug für eine Renovierung?

Montag morgen, kurzer Rückblick: seit Donnerstag ist unsere aller Blogliebling, das Produkt der Gruschel‐WGLtd. aus Birmingham Berlin der Hauptstadt namens »Studiverzeichnis«, platt. Stecker gezogen, nichts geht mehr.
Derweil die Site down ist und das hastig aufgesetzte Testsystem der vorsichtigen Betastung durch kostengünstige Nachwuchssicherheitsspezialisten harrt, ist nun auch nicht mehr sicher, ob Einträge von »studiVZ Team« im Firmenblog wirklich vom vermeintlichen Absender stammen. Wie lautet die Steigerung von »GAU«, dem größten anzunehmenden Unfall?
Zunehmend lästig für die Blog‐Berichterstattung wird die mangelhafte Haltbarkeit von Seiteninhalten; nachdem in der Vergangenheit schon Google & Co. bemüht werden mußten, hastig gelöschten Content per Screenshot zu konservieren, bin (wohl nicht nur) ich zum generellen Screenshoting übergegangen — wieder mal zu recht, wie das Blog von Mark E Seremet beweist.
Mark hatte am 30. November 2006 sich nochmal zu Ehssan Darianis Praktikantendasein bei spreadshirt USA geäußert, Tenor »I would not have bet on Ehssan at the time because I thought he was too much of a loose cannon – he reminds me of the dude running American Apparel.«
Mark hat sein Update vom 30.11.06 mittlerweile geändert und die negativen Kommentare zu Ehssan Dariani, dem vielzitierten Gründer von Studivz, entfernt. Grund:

UPDATE: I HAVE RECEIVED NUMEROUS EMAILS ABOUT MY DECISION TO EDIT THIS POST – REMOVING MY PERSONAL RECOLLECTIONS OF ED. FRANKLY, I AM NOT TRYING TO PROTECT ANYONE BUT I ALSO DON’T WANT TO PARTICIPATE IN A FEEDING FRENZY (NO 2 ON ALEXA? – FOR THIS). IT SEEMS TO ME THAT ED HAS HUNG HIMSELF AND MY REMARKS ONLY ADD TO A FIRE THAT IS ALREADY ABLAZE. MY KEY OPINION IS FOUND IN MY LAST PARAGRAPH HERE.

 
Nice try ;) Die ursprüngliche Fassung von Marks Blog-Artikel namens looks‐like‐i‐was‐right‐about‐studivz kann von dieser Seite abgerufen werden …
Wie geht’s nun weiter? Studivz hat sich allem Anschein nach endlich fähige Coder hinzugezogen. Arash Yalpani kann zwar auch nicht schneller Coden als die Sonne sich um die Erde dreht, aber wenigstens kennt er sich (nach Selbsteinschätzung) mit vielen latent relevanten Themen aus — lies: Praktiker (Yalpani) vs. Theoretiker (Bemmann) nun an der Tastatur?
Wie auch immer, die nun mindestens fünftägige Downtime nötigt mir einigen Respekt ab; die von Don Alphonso und anderen, mich eingeschlossen, gerne konstatierte »Beratungsresistenz« scheint passé — wobei natürlich die Frage offen bleibt, welches Kraut sie rauchten welcher Teufel Manfred, »Datenschutzbeauftragter von studiVZ«, geritten hat, die Wirksysteme zum Abschuß freizugeben …
Lassen wir uns überraschen; ich denke, auch unter der Führung von Yalpani wird man in fünf Tagen keine Wunder vollbringen können — aber vielleicht werden ja die gröbsten Lecks der mit schwerer Schlagseite willentlich in einen Orkan dirigierten Jolle abgedichtet? Wobei, nach Offenlegung des »Verschlüsselungsmechanismus« der IDs — was, außer einem Austausch dieses Mechanismus, wäre mehr als das Kleben eines Heftpflasters auf einen Trümmerbruch?

Web 3.0

Bevor der »Hauptfilm« heute abend, vielleicht, weitergeht – gespielt wird lt. Welt.de »Wie Deutschlands heißestes Start-Up vor die Wand fährt« –, vielleicht als kleiner, auch gedanklicher Einschub ein Verweis auf den heutigen Userfriendly-Comic.
Die dort aufgeworfene Frage beschäftigt mich auch, zumal derzeit vieles, was neu auf den Markt geworfen wird, hip mit »2.0« (und vorzugsweise dem gar‐nicht‐mehr‐makelhaften »BETA«) bezeichnet wird — selbst wenn weder Idee noch Ausfühung mehr als eine Versionnummer 0.75 verdient hätte.
Ein lesenswertes Interview mit Tim O’Reilly in zwei Teilen gibt’s bei Spiegel Online.

(Mentale Notiz: dringend mal mit JSON rumspielen.)

Kommt Zeit …

»Leider dauert es noch II«:

Ihr werdet uns zerreißen, es ist aber leider so: Das studiVZ wird noch bis voraussichtlich morgen (Freitag) Nacht offline sein.

 
Liebe Studenten, Scheiße is’: Studivz liegt darnieder und wenn es jemals wieder reanimiert wird, könnte es passieren, daß aufgrund eines ausgelobten »Buggeldes« seitens Studivz (als Screenshot falls sich die Seiten mal wieder ändern sollten über die Zeit …) schlechter erreichbar ist als sonst:

[…] Diese Hinweise haben wir immer aufgegriffen, die Lücken geschlossen und sind dankbar für Eure Meldungen. Daher haben wir entschieden: Das Auffinden von Sicherheitslücken wird jetzt belohnt. Jede tatsächliche XSS- oder CSRF-Lücke, die Ihr findet und uns meldet ist ab sofort 128 € äh 256 € wert. Schickt eure Hinweise bitte an lueckensuche@[…]

 
Eine echte Offenbarung erscheint mir dieser Eintrag zu sein:

# studiVZ Team Says:
November 30th, 2006 at 17:38
@Fidel @Nogga @OpenVB
Gute Idee mit dem Testsystem, aber leider konnten wir das auf die schnelle nicht realisieren. Wir werden das gleich nochmal besprechen.

 
Selten kommt es vor, doch jetzt bin ich sprachlos.
An sich ist die grundlegende Idee ja gut, den Code genauer zu inspizieren. Aber ein Hacking‐Contest auf die Software, die das Live‐Portal treibt, auf dem oder den Servern, die das Live‐Portal darstellen? Und wie soll ein Proof‐of‐Concept aussehen, der »Kenntnisnahme von jeglichen Nutzerdaten unbedingt« ausschließt? Selbst der nächstbeste Fake‐Account hat nunmal Nutzerdaten.
Wie gesagt, ich bin sprachlos.

And now something completely different: »quaero«, oder wie das heißt.

Gut, okay, Studivz ist grade ein spannendes Thema für Kleinbloggersdorf — für die Nutzer weniger, da heute schon schon wieder, seit ca. 12:45 bis nach 20:30 bislang, down. Wegen Sicherheits- mängeln, und das, obwohl noch vor 10 Tagen »Sicherheitsbedenken sind unbegründet« gemeldet und grade erst vor drei Tagen die neue Parole – »Alles wird gut« – ausgegeben wurde … So richtig ernst scheint man sich selbst nicht mehr zu nehmen, denn aus der Kaffeepause wurde mittlerweile »Ene mene meck, die Seite die ist weg! Mit ein bisschen Glück kommt sie bald zurück!« — immerhin verspricht man: »Ernsthaft Leute, wir hauen rein -auch ohne Kaffee- und sind bald wieder da!« Bald. Zeit ist eben doch relativ.
Nehmen wir uns relativ viel Zeit also, uns einer anderen Merkwürdigkeit zu widmen, something completely different: Quaero.
Ich bin unschlüssig, ob hier das »Blase2.0«-Tag passend ist; partiell scheint mir »Unsinn3.0« sinnvoller. Aber gut, fangen wir mal an.
Da ist zu erst schon mal der Name, »Quaero«. Klingt toll — kann aber niemand fehlerfrei schreiben.
G, o, l, e => Google. Q, u, a, e, r, o => »War das jetzt ‘Quero’, ‘Quaero’, ‘Qaero’ oder wie?«
Nein, Usability scheint keine Kernkompetenz der Bürokraten zu sein, die lächerliche 400.000.000 Euro in diesem Groschengrab zu versenken gedenken — davon aber, immerhin, lt. heise online, nur 240.000.000 Euro aus der leeren deutschen Staatsschatulle.
Ausschreibung? Bah, ist doof, machen wir doch nicht bei sowas: »Bei der Aufsetzung von strategischen Großprojekten mit grundlegender Bedeutung sind Ausschreibungen nicht üblich«, warum nur assoziiere ich gleich wieder TolleKollekte TollCollect?
Nein, nach etwas (Spiegel-basierter) Recherche zum Themenkomplex EADS und Airbus Industries bin ich ziemlich langfristig kein Freund davon, daß die Politik sich in Unternehmenspolitik einmischt; Parallelen zu Airbus sehe ich durchaus. Lustigerweise nicht nur ich; die Suchmaschine fand z. B., daß der Lycos‐Europe‐CEO europäische “Airbus‐Strategie” im Internet für notwendig erachte. Sowas.
Zuckersüß finde ich die Äußerung »“Wir sind nicht interessiert an Dingen”, betonte Wahlster [– der Direktor des beteiligten DFKI, dem Deutschen Forschungszentrums für Künstliche Intelligenz –] auf einem Bitkom-Forum Anfang September in Berlin, “wo wir sagen, das stellen wir jetzt zum Gemeinwohl ins Internet.”«
Dem Gemeinwohl, zumal dem europäischen, verpflichtet wird sich auch Google nicht fühlen, nicht jedenfalls, wenn’s an die Bilanz Substanz geht — verständlich bei jedem privatwirtschaftlichen Unternehmen. Welche Chancen hat aber eine mit staatlichen Mitteln hochgepäppelte Konkurrenz zur Datenkrake Google – die nicht evil sein möchte –, einem Unternehmen, von Analysten gehypet und geliebt? Einem Unternehmen, welches viele seiner Dienste »kostenlos« (bzw. für die Preisgabe von persönlichen Daten) abgibt? Wie soll dabei – z. B. für’s DFKI – Geld reinkommen?
Siehe beispielsweise Studivz (sorry; das letzte Mal in diesem Artikel, wirklich jetzt): geniale¹ Idee (nein, nicht neu; aber den Bedarf der Nutzer erkennend und deckend), initial gutes, virales Marketing (höre ich Bertelsmann, fällt mir noch immer BOL ein), durch kostenlose Bereitstellung der Grunddienste hohes Nutzerwachstum und durch grundlegende Funktion (von ein »paar« Ausfällen mal abgesehen) hohe Nutzerbindung. So richtig ein Bein auf die Erde bekamen die, z. T. früher gestarteten, Alternativen nicht. (Das mag sich noch ändern, medial wird, noch scheinbar unbemerkt von den Nutzern, Studivz ob der manigfaltigen Probleme aktuell durch den Wolf gedreht.)
Und nun »will Europa« staatlich gelenkt eine Alternative zu den US-amerikanischen Suchmaschinen (Plural!) anbieten? Man tritt ja nicht alleine gegen Google an; Yahoo und MSN gibt’s da auch noch. Mutig. Aber erfolgversprechend?
Wie sprich man »Quareo« eigentlich aus, auf finnisch, spanisch oder englisch?
___

¹ Ok, der Duden definiert das Genie als die »höchste schöpferische Wirkungskraft«; ich denke, ich verwende das Wort hier dann in der abgeschwächten umgangs- sprachlichen Bedeutung »schon eine richtig tolle Idee«.

Studivz: meine Message, Deine Message

So, nachdem die fast schon regelmäßige nächtliche Studivz‐Downtime eingesetzt hat, darf man wohl, während hoffentlich die »Software von Dennis [vom] November letzten Jahres« entrümpelt statt »inkrementel weiterentwickelt« wird, auf das ebenfalls fast schon obligarotische neue Studivz-Loch verlinken. (BTW, die Zitate stammen von Ehssan Dariani, nachzulesen, sofern noch nicht redigiert, in http://www.studivz.net/blog/?p=59.) Kurzinfos zur zur neusten Lücke, die sich um Messages dreht:

[…] Was passiert dann? Ich bekomme eine neue Nachricht. Und die ist von Paul, hat den Titel “hallo du” und der Nachrichtentext lautet “du bist dumm und ich mag dich nicht”. Komisch, denn Paul weiß nichts davon. Klar, die Nachricht habe ich generiert. Wem es also nicht klar geworden ist: Die message_id bezeichnet anscheinend unter anderem ein Sender-Empfänger-Paar. Und dieses Paar kann genutzt werden, um eigene Nachrichten zu generieren, und zwar unabhängig davon, ob man selbst der Absender ist oder nicht.
Wie bereits erwähnt akzeptiert das Skript message.php nur eine message_id von Nachrichten, bei denen der Benutzer entweder Sender oder Empfänger war. Und das geht nur, wenn man Zugang zum jeweiligen Account hat. Trotzdem sollte man die Gefahr nicht unterschätzen, denn in Kombination mit dem, was eventuell noch kommen mag (manche reden da ja nur von der Spitze des Eisbergs), könnte die Sache auch unangenehme Folgen haben. Möglicherweise funktioniert der Trick auch mit fremden message_id, momentan bekommt man aber einen “Kaffee-Fehler”, wenn man es versucht.

 
Zur weiteren Pleiten‐Pech‐und‐Pannenshow siehe u. a. – es ist unmöglich, hier alle sich mit dem Sichereitsproblemen bei Studivz befassenden Blogs aufzulisten oder eine solche Liste auch nur aktuell zu halten; ggf. bei www.technorati.com nach »studivz« suchen – Golem.DE (»StudiVZ: Verhaltenskodex und neue Merkwürdigkeiten — Diskussionen über IDs von StudiVZ-Nutzern«, »StudiVZ – Probleme 2.0 — Datenschutzprobleme bis zur vorübergehenden Abschaltung«), cloudkicker.net (»StudiVZ – Armutszeugnis für Studierende«), nodomain.cc (»StudiVZ – quo vadis?«), Artikel hier (»Studivz: Löcher und Weihnachtskarten«, »StudiVZBoykott.net; Database‐Dump von Studivz in freier Wildbahn?«) und, derzeit schwer angesagt bei dem Thema, die Blogbar — sofern sie nicht aktuell wieder durch Comment‐SPAM oder Erwähnung bei heise, Spiegel Online und Co. wegen Überfüllung geschlossen ist.

»So ein Tool würde nur weitere Gerüchte schüren.«

Lustig, lustig — die neue Sicherheitsphilosophie bei Studivz: Da versucht sich ein Studivz-Nutzer daran, sowas, was in openBC TPFKAoB (nein, ich finde den neuen Namen nicht besser) z. T. machbar ist (»was wäre, wenn A nicht direkter Kontakt wäre?«), nachzubauen …

Und zwar lass ich alle meine Freunde auslesen und im nächsten Schritt alle Freunde von meinen Freunden. […] Dann kann man (im moment noch per copy und paste) seinen Bekanntenkreis als Graph darstellen. […] Hier mal eine erste Test-Svg von meinem Account aus. Schon lustig. Da lassen sich Verbindungen erkennen, von denen ich voher gar nichts wußte. […]

 
… und bekommt dann nette Anrufe von netten Gründern:

Heute, 18:07
Hab gerade ein Anruf von Dennis Bemmann (Mitbegründer von Studivz?) bekommen mit der Bitte den Source-Code nicht zu veröffentlichen. Begründet hat er das mit der aktuell recht schlechen Presse und der Kritik am Datenschutz bei Studivz. So ein Tool würde nur weitere Gerüchte schüren.
Ich verstoße zwar meiner Meinung nach (und auch nach Meinung von Herrn Bemmann) nicht gegen die AGB, hab aber auch keine Lust auf Ärger *G*. Also lass ich das mal lieber. Ob das jetzt der richtige Weg ist, für bessere Presse zu Sorgen sei mal dahingestellt.
Vielleicht sollten die Jungs mal lieber ihre Sicherheitsproblem in den Griff kriegen.

 
Nächster Eintrag:

Heute, 18:15
Ach so wie es aussieht wurd mein Account gesperrt? Ich kann mich zumindest nicht mehr
Einloggen. Sehr nett….

 
Kann man so handhaben — muß man aber nicht, IMHO.
Schon eine denkwürdige Vorgehensweise. Nachts macht man die abends gestopften Löcher erst mal wieder auf, sicher neu gestopft hatte man das Loch von gestern erst wieder heute am Nachmittag. Eine durchaus sinnvolle, und lt. Zitat oben auch Studivz‐AGB‐konforme, Erweiterung der Funktionalität – wenn auch offline beim jeweiligen Nutzer – aber versucht man mit der Argumentation »wir haben grade schlechte Presse« zu verhindern.
Paßt aber ins Bild, siehe nur versteckte, als privat gekennzeichnete Daten ausplaudernde SuperSuche, siehe nicht wirklich unbegründete Sicherheitsbedenken, siehe die erst gestern gefixte Hijacking-Möglichkeit von Accounts, siehe XSS‐Angriff mit Studivz-Downtime (XSS steht für Cross‐Site‐Scripting, vgl. Wikipedia), …
Klar, »Sicherheitsbedenken sind unbegründet«, »Alles wird gut« — und die Erde ist eine Scheibe‽
Alaska.

StudiVZBoykott.net; Database‐Dump von Studivz in freier Wildbahn?

StudiVZBoykott.net nennt sich das nächste »Watchblog«, welches allerdings, anders als z. B. Karsten Wenzlaffs »StudiVZ Encyclopedia«, durchaus einen latenten Missionscharakter aufweist.
Ich möchte dann noch auf StudiVZ: Chronologie (Stand: 27.11.06) bei beissreflex hinweisen, wo es eine umfangreichere Linksammlung gibt, ferner auf den unverkäuflichen Artikel die Sorgenfreien, last but not least auf die hier zum Thema Studivz geschriebenen Artikel (ja, sogar dieses Blog‐for‐run‐aways hat eine Suche implementiert ;)).
Bzgl. Datenschutz bei Studivz wird es langsam aber sicher ungemütlich: bei Jörg-Olaf Schäfers – wie natürlich auch an der Blogbar – philosophiert man über einen angeblich im Edonkey‐Filesharingnetz verfügbaren Datenbankdump — sollte jener authentisch sein, müßte das für das Projekt Studivz den finalen BOO bedeuten. Was, da gebe ich den Nutzern recht, wirklich schade wäre; aber klar sein sollte auch jedem, daß schon die bislang veröffentlichten und dann mehr oder minder mühsam gefixten Probleme jedem popeligen Webshop das Genick doppelt und die Nase vierfach gebrochen hätten. Sollte es wirklich möglich (gewesen) sein, direkt opder indirekt SQL mit der Datenbank zu sprechen, … ja, dann fiele mir nichts mehr zu sagen ein :(