Aus die Maus?

Nach einer ausgiebigen ungeplanten Downtime des Studiverzeichnisses »Studivz« von heute Mittag bis zum frühen Abend, ist nun wieder mal Schicht im Schacht, da verzeichnet grade nix mehr irgendwas: »Koffeinschock? Kinder, dann lasst doch den Kaffee sein! Wir arbeiten für Euch und sind gleich wieder für Euch da! Geduldet euch mit uns, wir arbeiten für euch und sind bald wieder da!«.
Nachdem mit sowohl Spiegel Online als auch heise online und Golem.de reichweitenstarke Onlinemedien auf die Blogbar verweisen – an der ein »(Teilzeit-) Mitautor diese Blogs« in einem Zwischenruf eine Verlagerung der »Geschichten wie [der] StudiVZ-Schlammschlacht, egal wie wichtig und richtig sie sein mögen« aus eben dem Blogbar‐Blog, sagen wir anregt – mußten dort nun Notbremsen gezogen werden, um eine Erreichbarkeit sicherzustellen:

Um die aktuelle Serverlast durch die Verlinkungen von SPIEGEL Online und Heise.de zu reduzieren, muss ich mal eine Weile (schätze mal bis Montag abend) die Anzeige der Kommentare komplett unterbinden. […]

 
Damit wäre jener Blog dann faktisch tot — Blog – Kommentarmöglichkeit = statische Website.
Kollateralschaden nennt sich das wohl. Hoffentlich sind die eingesetzten Blog‐Software‐Versionen bei allen Beteiligten auf dem neusten Stand und hinreichend sicher — lt. bislang seitens Studivz nicht bestätigten Berichten, hatten Designfehler bei der Studivz-Software das Einschleusen eines XSS-Wurms in die von studivz.net ausgelieferten Seiten ermöglicht:

Juergen Kuester am 27. November 2006 um 14:15 Uhr:
XSS-Wurm!
Derzeit scheint es eher so, alsob die Notbremse wegen eines XSS-Wurmes gezogen wurde, welcher sich automatisch ueber die Pinnwand als Link verteilt hat :-)
Sobald auf diesen Gruppenlink geklickt wurde, wurde die E-Mailadresse des aktuellen Users auf eine nicht oeffentliche Pinnwand geschrieben und die Loginseite angezeigt. Das hier angegebene Passwort wurde ebenfalls auf die Pinnwand geschrieben, der User wurde auf die Gruppe “Datenschutz im StudiVZ” weitergeleitet.
Gleichzeitig lief das Skript im Hintergrund weiter, fragte die Freundesliste ab und begann damit die Pinnwaende der Freunde mit einem aus Bloecken zusammengewuerfelten Text zu beschreiben “Hallo *vorname*, schau Dir mal die Gruppe an… *url* Gruss, *vorname des users*”. Da sich das Skript zwischen Browser und Web legte (als Man-in-the-middle) und die geklickten Links per XMLHttpobj abfragte und darstellte, ist/war es moeglich, dass es im Hintergrund weiterlief und sich somit effektiver verbreiten konnte.
Bis um 11:55 der Customer Support ebenfalls auf die Gruppe klickte – 4 Minuten spaeter stand “Kaffeepause” – weitere 2 Minuten spaeter wurde der Stecker gezogen.
Ich denke eher dass _dies_ der Grund fuer den “Ausfall” ist. Ein feiner Web2.0 Wurm/Virus, der im Browser des Besuchers und mit dessen angemeldeter Session lief, das JavaScript wurde ueber den im Titel nicht geparsten Gruppennamen eingefuegt.
Web2.0, viralen Marketing,
Wurm2.0, virale Verteilung :)
[…]

 
Obacht, obige Informationen sind nicht verifiziert; sie klingen mir aber hinreichend plausibel, um sie hier – durchaus auch als Warnung an Studivz-Nutzer, denn inwiefern betroffene Nutzerprofile ob kompromitierter Passwörter deaktiviert wurden, ist zur Stunde nicht bekannt auch wenn lt. heise betroffene Benutzer benachrichtigt worden sein sollen – wiederzugeben. Der Bericht auf heise online bestätigt obige Aussagen zudem weitgehend: »Der oder die Angreifer haben demnach auf einem fremden Server ein gefälschtes Login-Formular im StudiVZ-Design angelegt. “Mittels JavaScript wurden die Login-Daten ausgelesen und wiederum an den StudiVZ-Server übertragen, wo mittels XSRF automatisiert ein Pinnwandeintrag generiert wurde. Dieser enthielt einen Teil-String der so ausgelesenen Daten”, erklärte ein Sprecher. Dies deckt sich mit der Darstellung in einigen Weblogs.«
Um nicht sich Einseitigkeit beschuldigen zu lassen, anbei auch die Geschehnisse aus Sicht des studiVZ-Teams:

Alles wird gut
Liebe studiVZler,
liebe Blogger,
studiVZ hat heute um 12 Uhr einen Phishing-Angriff bemerkt und erfolgreich abgewehrt. Um die Datensicherheit von studiVZ für die Nutzer zu gewährleisten wurde die Seite offline geschaltet. Die Seite ist im Laufe des Abends wieder online.
Euer studiVZ Team

 
That’s it, ungekürzt und unzensiert …
Über die bei heise online berichteten Änderungen aufgrund der Freigiebigkeit der »SuperSuche« aber schweigt das Firmenblog. Lt. heise wurde hingegen mal wieder den Lücken hinterherprogrammiert: »Der StudiVZ-Sprecher bestätigte gegenüber heise online die Lücke und versprach Nachbesserung: “Die Programmierung von StudiVZ wurde umgehend angepasst.” Die Super-Suche lasse ab sofort keine Rückschlüsse mehr auf Profildaten zu, wenn ein Nutzer das Merkmal privat auswählt. Die Suche wurde dahingehend geändert, dass Mitglieder, deren Sichtbarkeit nicht auf “für alle” gesetzt ist, bei der Suche nach erweiterten Kriterien nicht angezeigt werden.« Klingt für mich leider, als laufe der Countdown für den nächsten Gegenbeweis zur mutigen und leider auch mehrfach widerlegten Aussage »Sicherheitsbedenken sind unbegründet« — kein Wort von umfassendem proaktivem Codereview, der mehr denn je geboten scheint :(

»Kein "Handel mit der Gerechtigkeit"«

Hachja, Manager müßte man sein. Wie u. a. heise online berichtet (wieso berichtet Heise eigentlich darüber?), steht der (3.) Mannesmann‐Prozeß vor dem Aus: »Die Staatsanwaltschaft erklärte, eine Verfahrenseinstellung sei kein “Handel mit der Gerechtigkeit”, sondern entspreche der Rechtslage und sei sachgerecht. Die umstrittenen Prämienzahlungen hätten weder den Bestand noch die wirtschaftliche Leistungsfähigkeit der Mannesmann AG gefährdet. Die Angeklagten seien nicht vorbestraft, hätten in der Mehrzahl keinen wirtschaftlichen Vorteil von den Prämien gehabt und müssten allenfalls mit Bewährungsstrafen rechnen.«
Supi. Was kostet es eigentlich, jemanden – bei den im Raume stehenden Zahlungen – dazu zu bringen, von »in der Mehrzahl keinen wirtschaftlichen Vorteil von den Prämien gehabt« zu reden? Nein, nein, ich gehe natürlich fest davon aus, das Justitia unbestechlich ist und dies für alle am Verfahren Beteiligten gilt.
Mir fehlt nur die Vorstellungskraft, wie man aus mehreren Millionen als Prämienzahlung, und seien es »nur« D-Mark gewesen, keinen »wirtschaftlichen Vorteil« ergattern können soll.
Anders gefragt: wenn diese Manager so unfähig sind, aus derlei Zahlungen keinen wirtschaftlichen Vorteil zu erwirtschaften — bekamen sie dann die Prämien wegen ausgedehnter und erwiesener Unfähigkeit?

63 weibliche Studentinnen linker Gesinnung sind in einer offenen Beziehung, 297 Karins sind solo — Datamining im Studivz

Wie zu erwarten war — die »Supersuche« ist nicht weg, sondern – wie andere Dinge vorher schon – nur nicht mehr verlinkt.
blogdoch proudly presents: 297 weibliche Studenten, die Solo sind und den Namen Karin tragen sowie 63, politisch links stehende, Studentinnen in einer offenen Beziehung.
Sicherlich, man kann argumentieren, daß jeder Student und jede Studentin diese Angaben freiwillig gemacht haben. Allerdings haben auch durchaus einige ihre Daten als »privat« im Sinne »nur für meine Freunde einsehbar« deklariert. Tja, dank der SuperSuche ist das mit der Privatheit beim Studiverzeichnis mehr denn je so eine Sache …
Ok, auch dies ist nun keine wirkliche Enthüllung, in Kleinbloggersdorf pfiffen es die Spazen ja schon länger von den Dächern, daß neben Performance- auch Datenschutzthemen bei der (Abschaltung der) SuperSuche eine Rolle spielten.
Nun denn, ich kann nur wieder und wieder zetern »überlegt, wem Ihr welche Eurer Daten anvertraut« — zum Thema Studivz bleibt derzeit eigentlich nur, auf die bei Graubrot zitierte »Pressemitteilung des Referent- Innenrates (gesetzlich AstA) der Humboldt- Universität zu Berlin (HU)« zu verweisen:

Sexismus, entgleiste Rhetorik und gravierende Datenschutzmängel – der ReferentInnenrat der Humboldt-Universität zu Berlin warnt vor der Nutzungdes Internet-Netzwerks „StudiVZ“!
Das „Studiverzeichnis“ (StudiVZ) ist eine kostenlose Internetplattform, über die sich Studierende vernetzen, Kontakte knüpfen und Informationen austauschen sollen. Jedoch wird das StudiVZ seit längerem von Skandalen begleitet: Die Gefährdung des Datenschutzes, Verwendung nationalsozialistischer Symbole und Rhetorik durch einen der Betreiber, Zensur kritischer Kommentare und nun die Duldung sexistischer Gruppierungen.
Der ReferentInnenrat ruft alle Studierenden auf, sich nicht am StudiVZ zu beteiligen! […]

 

»Studiverzeichnis« — eine Betrachtung

Still geworden ist es hier, nicht nur um das die letzten Wochen hier beherrschende Thema »Studivz« — das hat mehrere Gründe. Neben der nicht unerheblichen Zeit, die die Recherche verschlingt, wollte ich auch erst einmal abwartenn, was Don Alphonsos »Torpedo« denn a) ist und b) anrichten wird, denn: »Das ist der Torpedo, der läuft. Das hier ist immer noch ein Rechtsstaat.«.
Ok, der laufende Torpedo ist also eine Gruppe von vormals 700+ (Mit‐)Gliedern (Stand 2006-11-26 00:15 noch 552, Tendenz weiter fallend — seit 2006-11-27 wird jeder aufgenommen, nun liegt die Teilnehmerzahl bei 800+), die »Mißwahlen« anhand von im Studivz von den Nutzerinnnen abgelegten Fotos abhielten. Full Coverage an der Blogbar.
Klingt, um es mit dem Pressesprecher der Samwers StudiVZ Ltd., England, zu sagen, nicht wild, denn »auf jedem Uni-Campus ist es normal, dass sich Studentinnen über Studenten und Studenten über Studentinnen unterhalten. So auch bei StudivVZ.« Mag sein; ob es aber soweit geht, daß im Jahre 2006 sich an einer Uni wie der WHU, um willkürlich eine zu nehmen, sich Hundertschaften von Männern zusammenrotten und auf einer riesigen Pinwand im Clubraum Fotos der Studentinnen aufhängen und monatlich das »Beste« bewerten (den zur Verfügung stehenden Kommentaren nach – das Forum der Gruppe wurde angebl. von Studivz‐Verantwortlichen gelöscht – waren die Auswahlkriterien eher die, anhand derer ein Sexmagazin Fotos auswählen würde), das darf doch eher beweifelt werden. Ich hoffe zumimdest nicht, daß derlei im RealLife passiert — im Internet liegt die Hemmschwelle hingegen deutlich niedriger.
Aber davon ab: »post heil«, die Formulierung, mit der der mittlerweile aus dem Studivz »gelöschte« Gründer der Gruppe die Mail des Studivz‐Supports ins Forum stellend kommentierte, ist schon starker Tobak. Das hinderte aber weder den »StudiVZ Campus Captain« an der WHU, Tobias Walter, der dieses Schreiben als Studivz‐Support‐Mitarbeiter an den Initiator der Fünf‐Sternchen‐Gruppe schickte, noch den Spätgründer Michael Brehm, der Gruppe beizutreten; finde nur ich das seltsam? Bin nur ich es, der über die wiederholte Nennung der WHU stolpert?
Immerhin ist besagter Spätgründer Absolvent dieser Privathochschule (»Das Team wurde dann um den Betriebswirtschaftler Michael Brehm (26, WHU Koblenz) erweitert.« — Screenshot available, sollte Studivz auch diesen jetzt.de‐Artikel löschen lassen¹.) Immerhin schließt sich über Otto Beisheim, dessen Namen die ehem. »wissenschaftliche Hochschule für Unternehmensführung« (WHU) seit seiner Spende trägt, der Kreis zur NS‐Zeit.
Nun will ich sicherlich nicht nahelegen, daß die WHU eine braune Kaderschmiede sei; dazu fehlen jegliche Anhaltspunkte.
Allerdings gibt es mit Oliver Samwer, lt. Wikipedia WHU‐Absolvent, Michael Brehm und nun Tobias Walter – Campus‐Captain für Studivz an der WHU, Supporter bei Studivz und offensichtlich kein Kostverächter – mittlerweile mindestens drei Absolventen bzw. Studenten der WHU, die mit der Studivz Ltd. verbunden sind. Akademiker, von denen man einen feinfühligeren Umgang nicht nur mit braunem Gedankengut und brauner Sprache hätte erwarten dürfen. Verbunden mit einem Unternehmen, dessen (partieller und dem Vernehmen nach vormaliger) Frontman Ehssan Dariani mittlerweile Thema diverser Artikel nicht nur in diesem Blog war. Unvergessen sicherlich die Geschichte mit der Einladung zur Studivz-Party in feinstem NS‐Layout und -Ton. Eine Einladung zu einer Zelebrierung des Erreichten bei einem Unternehmen, welches mittlerweile nach eigener Angabe über eine Million Nutzer hat.
Kurzer Rückblick auf’s Frühjahr 2006, via pressemitteilung.blogspot.com: »Ehssan Dariani, Student der Universität St. Gallen und Gründer von studiVZ: „Im deutschsprachigen Raum fehlte eine Plattform an den Hochschulen, deren Nutzung Spass macht, intuitiv zu bedienen sowie (daten-)sicher ist und sich nicht nur auf die eigene Hochschule beschränkt.“, so der Projektpusher. „Aufgrund der Erfahrungen in Nordamerika erwarten wir dass sich studiVZ innerhalb eines Jahres bei 80% der Studenten neben Email und SMS als täglich genutzte Kommunikationsform etabliert hat.“«
Nun, sie ist auf dem besten Wege, die genial-chaotische Gruschel‐WGLtd. aus Berlin Mitte. Mitte letztes Quartal 2006, eine Million von gut zwei Millionen Studenten »vernetzt«. Da geht noch was.
Weder stilistische Anleihen an die NS‐Zeit, Domaingrabbing von Konkurrenzdomains durch die Unternehmensgründer oder die permanenten Sicherheitslücken bzw. Daten‐Leckagen der Anwendung »Studivz«, nein, nicht mal ausgiebige Nichtfunktion der Site bewegt — dem Studenten von heute scheint derlei nichts auszumachen, solange er/sie/es Sandkastenfreunde »gruscheln« kann.
Vielleicht liegt meine Universitätszeit zu lange schon zurück, vielleicht war ich als UUCP‐ler schon damals zu technikaffin, daß ich ein solches Verzeichnis je vermißt habe.
An der Uni hatte ich eMail (zeitweise sogar von außerhalb der Uni erreichbar), zu Hause hatte ich eMail — und mindestens an der Uni hatten es auch alle Freunde und Bekannten, mit denen ich nach der Schulzeit noch quer durch die Republik Kontakt halten wollte.
Es gab schon IRC, die Mutter aller Messengeranwendungen.
Das WWW war noch ein World-White-Net, andere Protokolle dienten vorrangig dem Datenaustausch, noch.
Was uns Erstsemestern aber sehr plastisch vor Augen geführt wurde – wenngleich es mir schon bekannt war –, waren die Möglichkeiten des, so nennt man es heute, Dataminings. Ja, »Abbau von Daten im Datenbergwerk Internet«, eigentlich eine sehr direkte Bildsprache. Leider verlassen mich meine künstlerischen Fähigkeiten hier, sonst würde ich mit dem Thema eine Weihnachtskarte zum Studivz malen — so muß die von Christoph Boecken oben dafür herhalten. (Meine eigene Kreation, eine Montage verschiedener Dariani‐Bildwerke, lasse ich erstmal in der Schatulle für besondere Gelegenheiten — wer weiß schon, was noch in Studivz schlummert?)
Wie auch immer: ich gestehe also, ich verstehe es nicht. Ich verstehe es nicht, daß überhaupt so viele Nutzer sich bei Studivz soweit datentechnisch entblättern. (Mal ganz abgesehen von der Frage, was zum Teufel die Betreiber oder sonstwen meine politische Richtung angeht — hier wurde allein mit dieser Frage doch schon sehr früh der Grundstock gelegt, zielgruppengerechte Werbung schalten zu können. Respekt an die Macher, schade, daß die zukünftige Elite derlei gar nicht rafft, siehe Datamining-Experiment Studivz.) Redeten wir hier über ein Schülerportal — okay, IT & Schule, das ist noch immer oftmals eher ein Mißverständnis. Aber wir reden von mündigen Bürgern, mit Abi, (überwiegend) Führerschein und Wahlrecht ausgestattet …
Naja, mehr als dagegen anblogen bleibt nicht. Nicht gegen Studivz per se — dies ist offensichtlich etwas, was bislang gefehlt hat.
Und Datenkrake bleibt Datenkrake, filme nun deren CEO »Chicks« auf’m Klo oder schwängere er sie lieber dort.
Ob es nun um die »Nutzerdaten« gehen mag oder nicht — unstrittig ist, daß Portale wie Studivz einen Weg finden müssen, (mehr) Geld wiedereinzuspielen als durch den Betrieb der Plattform rausgeblasen wird, auf die gesamte Laufzeit gerechnet. Wie das bei Studivz geschehen soll, darüber gibt es nach wie vor keinen kommunizierten Plan. Dafür gibt es Daten‐Leckagen und Programmiersünden, die teilweise nachträglich zum Feature hochstilisiert wurden.
Wie auch immer: jeder ist für seine Daten leider selbst verantwortlich, jeder sollte sich gründlich überlegen, wem er welche Daten anvertraut …
¹ Ob der Passage »Wer bei PR-Mann Bonow beharrlich nachfragt, bekommt irgendwann doch eine Antwort: „Klar geht es um die Nutzerdaten. Sonst macht das Ganze doch keinen Sinn, das ist doch klar.“ Er klingt ein bisschen vertraulich und ein bisschen von oben herab: Da unten, irgendwo, sind die Nutzer.« hat anscheinend Studivz Ltd. einen Artikel in jetzt.sueddeutsche.de entfernen lassen. Das ist natürlich insofern doof, als das dann Links ins Nirvana oder, wie hier, auf »Der angeforderte Seiteninhalt wurde leider gelöscht und kann nicht mehr angezeigt werden.« zeigen. Dummerweise hält einerseits Google derlei noch ein paar Tage im Cache, andererseits passiert dies dem geübten Blogger auch nur zweimal – das Erste und das Letzte Mal –, ab dann macht er von allem Screenshots … Welcome to ÖffentlichkeitsArbeit2.0!

Der Wert des Nutzerprofils

Gemütlich an der Blogbar sitzend, fabulierte gestern abend Don Alphonso noch über den Wert von Nutzerprofilen im allgemeinen als auch im Hinblick auf facebook und Studivz. Fand’ ich mal interessant; wem die ganze Diskussion zu umfangreich ist und sich primär fragt, welche Auswirkungen denn schlechte Presse oder, schlimmer noch, Mitgliederschwund, für Studivz haben könnte, hier vielleicht die Kernpunkte:

Ein gutes Nutzerprofel alleine mit Zugang ist vielleicht 100 Dollar wert […], der Rest macht die besondere Situation aus [bezogen auf Facebook].
[Zu bedenken ist immer: Ausgaben für den Kauf einer solchen Community müssen als Gewinn wieder reingefahren werden können — Gewinn pro Nutzer, nicht Umsatz.]
Bei StudiVZ würde ich sagen, haben wir in den letzten Wochen das ohnehin nicht so stark vorhandene Vertrauen […] doch ziemlich ramponiert, […]. Dazu kommt, dass das Modul für das Profiling noch nicht fertig ist und es noch keinen echten Vertrieb für Werbung gibt. […]
So aus dem Bauch raus würde ich sagen, hat ein Profil mangels Verwertbarkeit einen Street Price von 30 Euro oder weniger. Allerdings hat Holtzbrinck da mehr davon, weil es Synergien mit den hauseigenen Firmen gibt. Ich denke, nach dem allen werden sie ein Profil realistisch mit 40 Euro maximal bewerten. Macht immer noch 40 Millionen für den gesamten Laden als mögliche Bewertung, aber die Frage bleibt, ob die Probleme bewältigt werden können. Da würde ich bei der Gesamtbewertung locker 50 Prozent abziehen, […]. Damit fällt so ein Laden vom potentiellen Überflieger […] runter auf das Niveau eines durchschnittlichen Wertzuwachses.

 
Auch lesenswert sind die Spekulationen zur vermeintlichen »weichen Flanke« bei der VerzeichnisWG Briefkastenfirma mit ca. 1.000.000 Mitgliedern inkl. in das Geschäftsgebahren von Venture Capitalists. Schaun’ wir mal, inwiefern Dons wie üblich vage Andeutungen bewahrheiten werden. Teile der Blogosphäre haben offensichtlich an Studivz einen Narren gefressen ;)
Aber es war spät, an der Blogbar, sodaß es auch die ersten Bargesänge gab:

Ich hock in meinem Bonker mitten in Berlin,
ich habe Wuppdich-Kapseln und genug Amphetamin.
Die Skripte sind kapott, der Ruf, und noch mehr
der 2.0 WebAzock macht keinen Spaß mehr. (Der CEO)
Bloggermunition, ne da halt ich nichts davon
Bloggermunition, nö,nö, nö,
ich machn Klovideo
von meiner Magendiarrhoe (Don Alphonso)

 
Man stelle sich das als (computer generiertes) Video vor, E. D. filmt sich auf Klo und der Don schwooft dazu ;) Hachja …
Heute Nachmittag gab’s dann wieder Haue. An der Blogbar, wo Don nun meint, Studivz sei ein Fall für die Gewerbeaufsicht Behörden. Abwechslungsreich geht’s da zu, aber es ist für jeden auch was dabei.

Studivz und das Datenschutzverständnis

Ich gestehe es nicht gerne, aber ich bin baff. Leider im positiven wie im negativen Sinne.
Positiv: Studivz scheint nun tatsächlich rund um die Uhr an den immer offensichtlicher werdenden Designschwächen zu arbeiten. Jörg-Olaf Schäfers: »PS: Die Option, Pinwände von Profilen mit aktivierter Privatsphäre einsehen oder beschreiben zu können, besteht inzwischen nicht mehr. Auch hier hat man klammheimlich nachgebessert:« Story inkl. Screenshots drüben; ich erspare mir mal die Nachprüfung, mittlerweile sollten die VZler auf Unregelmäßigkeiten wie muntere URL-Änderungen bemerken …
Negativ: das, was auf dem Rückweg sowieso schon ging (Paul, privates Profil, hat Otto, offenes Profil, als Freund; via Ottos Freundesliste komme ich so auf Pauls uneinsehbares Profil. Der Freundschaftstatus Paul<->Otto ist damit alles andere als geheim oder privat gehalten; allerdings mußte man bei jmd. mit offenem Profil erst mal drüber stolpern.) und wo die Privatheit der Freunde des Paul gestern effektiv ausgehebelt wurde, ist nun offensichtlich ein Feature: klammheimlich findet sich jeztzt auch bei privaten Profilen die Liste der Freunde direkt anklickbar direkt unter dem Foto …
Sehr tröstlich zu wissen, daß Studivz unter »nur noch Dein Foto und Deinen Namen sehen« versteht — siehe Hilfstexte vom 18.11.2006:

… zumal die Uni schon seit längerem, entgegen der Erklärung auf den Hilfsseiten. angezeigt wurde. Wir erinnern uns dann doch gerne an die Aussagen, daß sie die »Anliegen bezüglich Privatsphäre respektieren und ernst nehmen«, wie Michael Brehm schrieb. Und warten auf weitere eigenwillige Auslegungen dieses Respektes …
Schade.

Datenspuren 2.0, Datenbewertung BETA

Einen Kommentar aus der Blogbar möchte ich aufgreifen:

Als Jurastudent bin ich selber ein Verfechter der Hoheit über die eigenen Daten. […] Ich kann ganz offen sagen: Ich bin selber seit Jahren studienbegleitend (teils auch selbstständig) als Personaler und in der Rekrutierungsbranche (konkret: Headhunting) tätig. Auch ich/wir(Firma) haben selbstverständlich einen Fake-Account bei einem sehr großen Networking-Portal […] und schauen uns die Leute dort an, bzw. nutzen das sogar teilweise als Search-Modul. Sollte dort aber in irgendeinem Gästebuch mal stehen “Ey, war ne echt geile Party […] optimale Krönung… [usw.]”, dann interessiert mich das ehrlich gesagt gar nicht.

 
Zwei Dinge sind festzuhalten. Erstens: Das nicht nur hier mehrfach skizzierte Szenario mit Personalfachkräften, die in diesen und ähnlichen Börsen verdeckte Informationsbeschaffung betreiben, ist wohl real.
Zweitens: Das jemand mal über die Stränge schlägt, ist eher normal, das Gegenteil sollte hellhörig machen, wie nicht nur die Toten Hosen wissen: »Von Vatikan bis Taliban, Sieht man, dass es stimmt, Dass die ganzen Abstinenzler Noch immer die Schlimmsten sind«. Aber wo ist die Grenze? Wieviel Fotos von »Bewerber mit Bierflasche« sind noch erträglich? Was macht ein Betroffener gegen »Hein Suffkopp ist auf 17 Fotos markiert«, und 5 davon sind wenig vorteilhaft von 3 Feten?
Darüber sollte jeder Fotoenthusiast vielleicht einmal fünf Minuten nachdenken …

Studivz: Die Rache der spannenden Technik

Bitter. Gestern schrieb der Datenschutzbeauftragte des Studivz: »Viel Interessanteres zu unserer Technik kommt in Kürze!«
In der Tat: mit der Privatsphähre ist das so eine Sache im Studiverzeichnis. Wie auch jetzt, Stunden nach dem Posting, auf der Studivz-Seite zu lesen ist, reicht es aus, die URL zu modifizieren und schwupps kann man sich die Pinnbretter, die Freunde und auch(!) die Fotoalben derer ansehen, die ihr Profil sowie auch jene Daten eben nicht für jedermann sichtbar im Netz stehen haben wollten. Also doch »StalkerVZ«?
Gut, okay, tangieren tut’s die VZ-Klientel eher nicht:

Wer wirklich hoch private Bilder für sich behalten will, der soll sie einfach nicht online stellen. Es gibt immer noch die Möglichkeit, guten Freunden einfach eine EMail zu schicken. (»Markus«)

 

Es ist total kontraproduktiv wie auf manchen Blogs nachzulesen das offlinestellen dieser Seite zu fordern denn jeder der ehrlich ist, findet diese Seite doch total genial um mit alten Freunden vernetzt zu sein, jemanden zu finden den man auf irgendeiner Party kennengelernt hat usw.
Es ist legitim von dem Entwicklerteam zu fordern in gewissen Bereichen “nachzubessern” bzw. tiefgreifend nachzubessern aber offlinestellen ist keine Lösung. (»Kiki«)

 

echt jungs, könnt ihr euch nicht endlich mal zusammenreißen und die jungs hier in Ruhe lassen? Was soll der blödsinn von wegen man kommt an alle Bilder ran? Als nächstest schreit ihr noch das man durch Bots die Passwörter knacken kann, weil es vielleicht in 10000Fällen einmal klappt.
Echt, ich verstehe euch nicht was euch zu so einer Hetzerei bewegt. (»Rafter«)

 

wie schon einige sagten:
Wieso zur Hölle stellt Ihr Bilder und oder Angaben über Euch ins Netz, wenn Ihr Angst vor Fremdzugriffen habt?
Und ich weiss aus eigener Erfahrung, dass jmd der nicht im Studivz angemeldet ist, die BIlder auch mit URL nicht sehen kann.
Wollte nem Kumpel Bilder zeigen von jmd im Studivz und er bekam nur ein “Du bist noicht angemeldet” auf den Screen- also! (»su-c«)

 
Gut, Dankbarkeit dafür zu erwarten, daß man 1.000.000 (abzüglich Fakeaccounts und Leichen) Spielkindern Ihr neustes, leuchtendes High-Tech-Spielzeug als rostiges Low-Budget-Produkt vorführt, wäre auch zuviel verlangt ;) Aber, ganz ehrlich, so ein wenig macht mir das Ausbleiben von kritischen Stimmen bzgl. Studivz und ähnlichen Datenkraken schon Sorge …
Aber zurück zur ach-so-hohen Datensicherheit: Wo hinsichtlich der Erratbarkeit der Foto-URLs gestern noch mit Millionen von Jahren argumentiert wurde, mag es stimmen oder auch nicht, hat es nur wenige Stunden gedauert, bis jemand eine weitere Unsicherheit im Studiverzeichnis fand und aufdeckte. Erraten von Fotonamen ist nun müßig, wer auf ein nicht einsehbares Profil stößt, kann nun einfachst die Fotoalben direkt im Studivz sich ansehen. Mag der Algorithmnus auch doppelt so sicher wie PIN & TAN bei den Banken sein, der Rest der Site ist es eher nicht, wie vor kurzem noch befürchtet.
Auf heise online bestreitet man seitens Studivz noch ein Datenschutzproblem: »“Nur die eigenen Freunde können geschützte Profildaten zum Beispiel die Kontaktdaten (Adresse, Telefon, Handy) oder persönliches wie Beziehungsstatus, Musikgeschmack oder Lieblingsfilme einsehen. Allgemeine Daten wie beispielsweise Name, Foto, Uni, Pinnwand (Gästebuch) und die Freunde sind für alle Nutzer sichtbar”, teilt das Unternehmen mit.«
Durch die neue Lücke ist es jedenfalls möglich, eben auch die Fotoalben nicht-öffentlicher Profile zu sehen; es bleibt nur zu hoffen, daß die Macher nun wirklich »rund um die Uhr« anfangen, an den Sicherheitsproblemen des Angebotes zu arbeiten. Sonst führen die mit viel völkischem Tamtam im Sommer abgehaltenen »Feiern bis zum letzten Mann« gradewegs in den Untergang … Der direkte Zugriff auf die Bilddaten ist im Web 2.0 augenscheinlich Usus; ich finde es zwar latent bedenklich, aber naja; was meines Erachtens aber ein umgehend zu begebender Schnitzer ist, ist die, so sieht es derzeit zumindest aus, Security-by-Obscurity bei Studivz — was das System dem User nicht anzeigt, davon wird er schon nichts wissen. Das halte ich, bei Web 1.0 und erst recht bei 2.0 für indiskutabel.

»Sicherheitsbedenken unbegründet« oder doch »Datengau« bei Studivz?

Don Alphonso serviert derzeit an seiner blogbar Direktlinks ins Image-Grab der Studivz, die Meute ist sich uneins, ob das Enthüllung oder Olle Kamellen sind. Derweil blogt der frischgebackene Datenschutzbeauftragte der Studivz darüber, daß »die Suche nach einem beliebigen Code, wie beispielsweise Ev4M21/Z3uP7KA-5819, der Zahlen und Buchstaben enthält, viele Millionen Jahre benötigen« würde. »Die Kombination des von [Studivz] verwendeten Codes ist bedeutend komplexer als die Kombination aus PIN und TAN beim Online Banking« — sicher ist eben sicher.
Gut, daß man, wenn man »…/Ev4M21/« schon kennt (Existenz eines solchen Albums durch Veröffentlichung z. B. bekannt geworden oder durch Leute, die es sehen dürfen, bekannt gemacht), nur noch »Z3uP7KA-5819« erraten muß und ferner, wie Don vorführt, bei in kurzer zeitlicher Abfolge hochgeladenen Bildern sich nur 3 Zeichen vorne sowie der Teil hinterm Bindestrich ändern, naja. In Kombination mit der nicht übermäßigen Webserverperformance kann man das derzeit wohl als »sicher« in dem Sinne bezeichnen, daß praktisch jede Bruteforce-Attacke zu lange dauert. Blöd wird’s nur, falls das lange versprochene »studiVZ – on SpeeeeED!« tatsächlich noch mal kommt.
Man kann nur hoffen, daß der »bedeutend komplexere« Code für’s Verstecken der Bilder vor neugierigen Direktzugriffen korrekter ist als der, der die Mitglieder in Gruppen aufzählt. Denn bei meinen Streifzügen durch Studivz sind mir mehrfach die Nutzerzähler ausgetickt, siehe Bild oben. Für 31 Mitglieder einer Gruppe braucht man keine 162 Seiten mit je 12 Bildern — falls doch, muß mein bc(1) kaputt sein.
Personalie am Rande, damit’s nicht untergeht: Ehssan Dariani, kürzlich noch als CEO im JobTV, weilt im wohlverdienten Gründerurlaub.
So zumindest deutet Don an und bestätigt auf Nachfrage das in die Welt gesetzte Gerücht:

Soweit ich aus gewöhnlich gut unterrichteten Quellen weiss, sollen ihm die Gesellschafter Ende letzter Woche gesagt haben, dass es so nicht weitergeht, und er solle mal ne Pause machen nach dem Jahr. Es gab Mitte letzter Woche noch ein paar Rettungsversuche […], und irgendwann war wohl allen Beteiligten klar, dass es kein Spass mehr wird. Es kann gern mal einer in Berlin anrufen und nach ihm fragen. *g*

 
Gut, als Gründer wird er sicherlich noch erkleckliche Anteile halten, insofern wird er seine ehemaligen »25.000 Euro Schulden« (Netzzeitung) sicher abzahlen können, falls nicht schon geschehen, wenn die restlichen Gründer und Investoren den Briefkasten bis Jahresende zu Geld machen.
Sollte ihnen das nicht gelingen, könnten Aushilfsadmins¹ zum Jahresende, vielleicht, das Thema der Datensicherheit bei Studivz noch einmal völlig neu beleuchten — und ob jene auf Don Alphonso (»Das sind daten, da hängen Leben dran«) hören?
Wir werden es erfahren ;)
¹ Dank an YAMB.BETA² für den Hinweis auf den CCC.

Der Herr Dittes & Studivz

Ist dies noch eine Geschichte voller Mißverständnisse?
Ausnahmsweise bin ich da selbst drüber gestolpert — trotzdessen schlägt es schon Wellen in der Blogosphäre. Wie steht »Kollege Dittes« zu Studivz, gibt es da arbeitsrechtliche, finanzielle oder sonstige Verbindugen?
Was das Bild soll? Keine Ahnung. Kollege Dittes dementiert einstweilen. So ist das eben in Kleinbloggersdorf …
[B]Nachtrag, 2006-11-21: Nach Lesen des Dittes-Blogs und genauem Ansehen des Bildes, liege ich wohl falsch mit meiner Vermutung: »Und bevor jetzt die Frage kommt: NEIN, ich bin nicht Mitarbeiter der ganzen Networks, nur weil ich ein T-Shirt davon habe. Ich bin in keinem der social Networks angestellt und war es auch nie.«.
Ich habe mich von dem Studivz-Logo und dem gut nachgemachten Balken »Profilbild:« auf seinem Bild ins Bockhorn jagen lassen. Sauber aufgelaufen, Hrmpft. Aber gute Arbeit, sieht ziemlich echt aus ;)