<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Mattlog &#187; Datenschutz</title>
	<atom:link href="http://blog.mattiasschlenker.de/category/datenschutz/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.mattiasschlenker.de</link>
	<description>Gedanken und Hintergedanken. Außerdem: Computer, Autos, die dicke Katze von nebenan, Biber in der Innenstadt, meine Freundin und Ich.</description>
	<lastBuildDate>Tue, 23 Mar 2010 06:47:32 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Zur Technologieneutralität der geplanten Sperren</title>
		<link>http://blog.mattiasschlenker.de/2009/06/16/zur-technologieneutralitat-der-geplanten-sperren/</link>
		<comments>http://blog.mattiasschlenker.de/2009/06/16/zur-technologieneutralitat-der-geplanten-sperren/#comments</comments>
		<pubDate>Tue, 16 Jun 2009 10:09:11 +0000</pubDate>
		<dc:creator>ms</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Links und Rechts]]></category>
		<category><![CDATA[Panopticon]]></category>

		<guid isPermaLink="false">http://blog.mattiasschlenker.de/?p=253</guid>
		<description><![CDATA[Ich wurde in den letzten Tagen mehrfach darauf hingewiesen, dass die Sperrlisten ja komplette URLs enthalten und damit die Kollateralschäden hinsichtlich Unzustellbarkeit von Emails oder des Overblockings nicht vorkommen müssen. Tatsächlich heisst es im Gesetzentwurf:
Für die Sperrung dürfen vollqualifizierte Domainnamen, Internetprotokoll-Adressen und Zieladressen von Telemedienangeboten verwendet werden. Die Sperrung erfolgt mindestens auf der Ebene der [...]]]></description>
			<content:encoded><![CDATA[<p>Ich wurde in den letzten Tagen mehrfach darauf hingewiesen, dass die Sperrlisten ja komplette URLs enthalten und damit die Kollateralschäden hinsichtlich Unzustellbarkeit von Emails oder des Overblockings nicht vorkommen müssen. Tatsächlich heisst es im Gesetzentwurf:</p>
<p style="padding-left: 30px;"><em>Für die Sperrung dürfen vollqualifizierte Domainnamen, Internetprotokoll-Adressen und Zieladressen von Telemedienangeboten verwendet werden. Die Sperrung erfolgt mindestens auf der Ebene der vollqualifizierten Domainnamen, deren Auflösung in die zugehörigen Internetprotokoll-Adressen unterbleibt.</em></p>
<p>Demnach sollen die Provider Listen nicht nur der Domainnamen, sondern tatsächlich komplette URLs, wohl auch mit GET-Parametern erhalten. Sehen wir uns die Alternativen an:</p>
<ol>
<li>
<p><strong>Sperrung auf IP-Ebene:</strong></p>
<p>Es gibt keine Möglichkeit, zuverlässig herauszufinden, ob hinter einer IP-Adresse nur eine Domain gehostet wird oder zu erkennen, wann eine Site auf einen Server umzieht oder von ihm wegzieht. Nicht einmal das Ausbleiben von HTTP-Verkehr auf eine bestimmte Domain könnte als Indiz gewertet werden, dass bestimmte Hosts einer Domain nicht auf dem Server liegen &#8212; schließlich muss eine Domain nicht zwangsläufig zum Hosten von Webseiten verwendet werden oder kann momentan einfach brach liegen. Selbst wenn man beim Aussprechen der Sperrverfügung für eine IP-Adresse sicher ist, dass hinter ihr nur illegale Inhalte gehostet werden, kann es sich um einen Shared Hosting Server handeln, der grade erst befüllt wird.</p>
<p> Wie schnell es zum Overblocking kommen kann, hat die Youporn-Sperre durch Vodafone bewiesen, dort haben einige Provider auf IP-Ebene geblockt, ohne zu berücksichtigen, dass Youporn zu dieser Zeit sich Server mit anderen Inhalten teilte. Die Kollateralschäden dieser Form der Sperrung sind nicht zu überblicken.</p>
</li>
<li>
<p><strong>Sperrung auf Ebene der vollständigen Zieladresse:</strong></p>
<p>Der einzig technisch praktikable Ansatz, dies zu realisieren ist die in Großbritannien gebräuchliche Cleanfeed-Methode. Hier werden &#8220;verdächtige&#8221; Hostnamen entweder per DNS- oder per Router-Manipulation auf einen transparenten Proxy umgeleitet. Dieser filtert angefragte HTTP-Requests und liefert nur bei bestimmten Mustern das &#8220;Stoppschild&#8221; zurück. Eine derartige Filterung wirkt auf den ersten Blick eleganter (weil weniger anfällig gegen Overblocking), hat jedoch den Beigeschmack, dass hier Privatunternehmen beauftragt wären, die Kommunikation ihrer Kunden zu überwachen. Nicht schön: Ein HTTP-Request kann persönliche Daten sichtbar in GET-Parametern, aber ebenso unsichtbar in Cookies oder POST-Requests transportieren. Ich habe wenig Vertrauen, dass ein Privatunternehmen wie die T-Com die anfallenden Daten vertraulich behandelt.</p>
</li>
</ol>
<p>Die vermeintlich &#8220;technologieneutrale&#8221; Formulierung hält einige massive Problematiken aus grundrechtlicher Sicht bereit:</p>
<ul>
<li>
<p><b>Freie Wahl der Sperrmethodik:</b></p>
<p>Den Providern werden keine Auflagen gemacht, Overblocking zu vermeiden. Ein Provider, der per Routingtabelle sperrt und täglich die IP-Adressen der auf der Sperrliste verzeichneten Domains ins Nirvana oder zum eigenen Stoppseitenserver routet, kann nicht für Overblocking verantwortlich gemacht werden, er erfüllt nur den Wortlaut des Gesetzes, auch wenn nur eine Domain auf einem Shared-Hosting-Server mit 50.000 anderen Domains nur eine kurzzeitig kinderpornografische Inhalte enthielt. Beschwerden sind zwar nachträglich übers Verwaltungsgericht möglich, doch möchte ich nicht wissen, wie lang ein Verfahren dauert, wenn plötzlich eine sehr große Anzahl versehentlich mitblockierter Seiteninhaber klagt.</p>
</li>
<li>
<p><b>Analyse des kompletten (unverschlüsselten) Datenverkehrs des Kunden:</b></p>
<p>Warum nicht einfach auf die erste Stufe von Cleanfeed verzichten und stattdessen den gesamten HTTP-Verkehr über einen transparenten Proxy schicken? Neben einer Vereinfachung der Sperrinfrastruktur hat dies für den Provider den Vorteil, dass häufig angeforderte Inhalte gecachet werden können. Dies ist keine Zukunftsvision: Wer via Vodafones Websessions surft, bekommt (je nach Wal des Access-Points, Stand Januar 2009) von diesem transparenten Proxy Grafiken in schlechterer Qualität ausgeliefert, um den Traffic gering zu halten. Jene Mechanismen, die zur Identifikation von angeforderten Grafiken dienen, können ohne Änderungen dazu benutzt werden, die Sperrverfügungen umzusetzen. Während es bislang möglich ist, durch die Wahl des Access Points einen mobilen Internetzugang ohne Proxy zu verwenden, wird dies nach Implementierung der Sperrtechnologien nicht mehr möglich sein und <i>sämtlicher</i> ein- und ausgehende HTTP-Verkehr wird von einem Privatunternehmen analysiert werden.</p>
</li>
</ul>
<p>Analog zur Welt der Post bedeutet der gegenwärtige Gesetzentwurf in etwa: Wir machen Listen mit den Adressen von bösen Leuten, die kinderpornografische Inhalte per Versandhandel vertreiben und die Post muss dann alle Postkarten prüfen, ob diese an die bösen Leute gerichtet sind. Ist das der Fall, behaltet Ihr die Postkarte und liefert die Stopkarte zurück. Wie Ihr das macht ist uns egal: Ihr dürft alle Postkarten, die über Euer System laufen, komplett lesen, wenn das einfacher erscheint oder Ihr dürft (analog zur IP-Adresse) gerne die Postkarten an einen ganzen Postleitzahlbezirk einkassieren.</p>
<p>Wir diskutieren momentan hauptsächlich über die Sperrung per manipuliertem DNS-Server, weil diese einerseits am einfachsten umzusetzen ist (wo nicht bereits transparente Proxies existieren) und andererseits viele Befürworter des Gesetzes sagen, dass die Nameserverabfrage vor dem Kommunikationsaufbau liegt. Ich an dieser Stelle einmal an die Juristen ab: In der gegen Overblocking anfälligen Sperrung auf IP-Ebene und der Analyse sämtlicher HTTP-Anfragen sehe ich einen klaren Verstoß gegen Artikel 5 und 10 unserer Verfassung. Selbst nach Streichen dieser Passagen bliebe noch die DNS-Sperre, die zumindest das Potential hat, den <a href="http://blog.mattiasschlenker.de/2009/06/12/stoppseiten-was-passiert-mit-e-mails/">Email-Verkehr massiv zu behindern</a> und damit auch in den Schutzbereich von Artikel 10 eingreift.</p>
</p>
<p>Selbst wenn es gelänge, das Gesetz dennoch &#8212; ausschließlich mit DNS-basierten Sperren &#8212; umzusetzen, bleibt die Frage nach der Verhältnismäßigkeit: Aus Bundesmitteln wird derzeit die Einführung von <a href="http://blog.mattiasschlenker.de/2009/06/10/brief-ans-familienministerium-dnssec-vs-kinderpornosperren/">DNSSEC</a> gefördert, welche das Gesetz mittelfristig wirkungslos machen wird. Eine Verhältnismäßigkeit zwischen den wenigen Seiten, auf denen die Sperre in zwei oder drei Jahren noch nutzt, dem Aufwand für den Aufbau der Sperrinfrastruktur und den gebundenen Personalkapazitäten von BKA-Mitarbeiter, die statt zur Sperrlistenpflege mit besserer Schulung effizienter zur tatsächlichen Verfolgung von kinderpornografischen Angeboten eingesetzt werden sollten, ist nicht gegeben.</p>
<p>Auf das Mißbrauchspotential von Cleanfeed oder anderen Lösungen, die auf transparenten Proxies beruhen, gehe ich später ein&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.mattiasschlenker.de/2009/06/16/zur-technologieneutralitat-der-geplanten-sperren/feed/</wfw:commentRss>
		<slash:comments>80</slash:comments>
		</item>
		<item>
		<title>Stoppseiten: Was passiert mit E-Mails?</title>
		<link>http://blog.mattiasschlenker.de/2009/06/12/stoppseiten-was-passiert-mit-e-mails/</link>
		<comments>http://blog.mattiasschlenker.de/2009/06/12/stoppseiten-was-passiert-mit-e-mails/#comments</comments>
		<pubDate>Fri, 12 Jun 2009 14:03:18 +0000</pubDate>
		<dc:creator>ms</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Links und Rechts]]></category>
		<category><![CDATA[Panopticon]]></category>

		<guid isPermaLink="false">http://blog.mattiasschlenker.de/?p=249</guid>
		<description><![CDATA[Gastbeitrag von mir im Lawblog:
DNS-basierte Internetsperren kinderpornografischer Inhalte galten bislang als der einzig praktikable Weg, ohne Verfassungsänderung schnell ein symbolträchtiges Sperrgesetz auf den Weg zu bringen: Befürworter des Gesetzes argumentieren, dass eine manipulierte Nameserver-Antwort noch in die Phase vor dem Kommunikationsaufbau fällt und deshalb keinen grundrechtsrelevanten Eingriff in die Kommunikation selbst darstellt.
Die Funktionsweise der im [...]]]></description>
			<content:encoded><![CDATA[<p>Gastbeitrag von mir im <a href="http://www.lawblog.de/">Lawblog</a>:</p>
<p style="padding-left: 30px;"><em>DNS-basierte Internetsperren kinderpornografischer Inhalte galten bislang als der einzig praktikable Weg, ohne Verfassungsänderung schnell ein symbolträchtiges Sperrgesetz auf den Weg zu bringen: Befürworter des Gesetzes argumentieren, dass eine manipulierte Nameserver-Antwort noch in die Phase vor dem Kommunikationsaufbau fällt und deshalb keinen grundrechtsrelevanten Eingriff in die Kommunikation selbst darstellt.</em></p>
<p style="padding-left: 30px;"><em>Die Funktionsweise der im “Gesetz zur Bekämpfung der Kinderpornografie in Kommunikationsnetzen” geplanten Sperren ist am ehesten mit einer manipulierten Telefonauskunft zu vergleichen: Ruft ein Surfer eine Webseite auf, wird zunächst bei einem Nameserver die einem Hostnamen zugehörige IP-Adresse angefragt. Bei den hierzulande geplanten und in einigen skandinavischen Ländern umgesetzten Sperren liefert der – auf staatliches Geheiß – manipulierte Nameserver des Internetproviders einfach die IP-Adresse des “Stoppseitenservers”, der entweder beim BKA oder beim Provider stehen wird.</em></p>
<p style="padding-left: 30px;"><em>Bislang konzentriert sich die Debatte lediglich auf die Sperrung von Webseiten, fast jeder Diskussionsbeitrag und jedes Rechtsgutachten geht davon aus, dass der Anfrage an einen Nameserver zwangsläufig ein HTTP-Aufruf, also die Abfrage einer Webseite folgt.</em></p>
<p><a href="http://www.lawblog.de/index.php/archives/2009/06/12/stoppseiten-was-passiert-mit-e-mails/" target="_self">Weiterlesen im Lawblog&#8230;</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.mattiasschlenker.de/2009/06/12/stoppseiten-was-passiert-mit-e-mails/feed/</wfw:commentRss>
		<slash:comments>103</slash:comments>
		</item>
		<item>
		<title>Ursula von der Leyen: Durchbruch bei Kinderpornosperren per Telefonauskunft</title>
		<link>http://blog.mattiasschlenker.de/2009/05/19/ursula-von-der-leyen-und-kinderpornosperren-per-telefonauskunft/</link>
		<comments>http://blog.mattiasschlenker.de/2009/05/19/ursula-von-der-leyen-und-kinderpornosperren-per-telefonauskunft/#comments</comments>
		<pubDate>Tue, 19 May 2009 09:42:33 +0000</pubDate>
		<dc:creator>ms</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Links und Rechts]]></category>
		<category><![CDATA[Panopticon]]></category>

		<guid isPermaLink="false">http://blog.mattiasschlenker.de/?p=222</guid>
		<description><![CDATA[Berlin, 19. Mai 2010:
Ursula von der Leyen erklärte heute den Durchbruch im Kampf gegen Kinderpornografie. Da Bestellungen einschlägigen Materials immer öfter per Telefon erfolgten, drängte Ursula von der Leyen auf eine gemeinsame Lösung mit Telefonbuchverlagen und Telefonauskünften.
Mit Erfolg: Heute wurde im sogenannten Auskunftsgipfel der Durchbruch erreicht: Telefonbuchverlage und Auskünfte erhalten vom BKA Listen mit Personen, [...]]]></description>
			<content:encoded><![CDATA[<p>Berlin, 19. Mai 2010:</p>
<p style="padding-left: 30px;"><em>Ursula von der Leyen erklärte heute den Durchbruch im Kampf gegen Kinderpornografie. Da Bestellungen einschlägigen Materials immer öfter per Telefon erfolgten, drängte Ursula von der Leyen auf eine gemeinsame Lösung mit Telefonbuchverlagen und Telefonauskünften.</em></p>
<p style="padding-left: 30px;"><em>Mit Erfolg: Heute wurde im sogenannten Auskunftsgipfel der Durchbruch erreicht: Telefonbuchverlage und Auskünfte erhalten vom BKA Listen mit Personen, die Kinderpornografie verbreiten. Die Telefonauskünfte geben statt den tatsächlichen Telefonnummern bei einer Anfrage Telefonnummern des BKA heraus, wo der Anrufer ein sogenanntes &#8220;STOPP-Band&#8221; zu hören bekommt, das ihn über die Folgen dieses schrecklichen Geschäfts aufklärt.</em></p>
<p style="padding-left: 30px;"><em>Ursula von der Leyen zum erreichten Durchbruch: &#8220;Ich war mir sicher, dass wir schnell zu einer Einigung kommen. Es darf nicht sein, dass Telefonauskünfte und Telefonbuchverlage sich wie bisher ihrer Verantwortung entziehen und Beihilfe zur Verbreitung der Dokumentation gequählter Kinder leisten.&#8221;</em></p>
<p style="padding-left: 30px;"><em>Noch nicht eindeutig geklärt ist die Überwachung der STOPP-Bänder: Befürworter der Telefonsperrlisten wünschen sich eine Protokollierung der Anrufe durch das BKA und sofortige Strafverfolgung der Anrufer.</em></p>
<p>Hausdurchsuchung und Untersuchungshaft, weil man bei der Anfrage an die Telefonauskunft nach Hans-Peter Meyer und nicht nach Hans-Peter Maier gefragt hat? Der Vergleich scheint auf den ersten Blick abwegig zu klingen, aber nichts anderes hat die große Koalition vor: Die vorgeblichen Internetsperren setzen bei dem im Hintergrund angefragten Auskunftssystem, dem DNS (Domain Name System) an, welches Domainnamen (Anschlussinhaber) auf IP-Adressen (das Gegenstück zur Telefonnummer) auflöst.<span id="more-222"></span></p>
<p>Dass so etwas nicht funktionieren kann, sollte auch dem Laien klar sein. Eine nicht ganz korrekte Schreibweise eines Namens, ein falscher vermuteter Ort eines Anschlussinhabers (.com-Domain statt .de-Domain oder Oldenburg (Westfalen) vs. Oldenburg (Oldenbg.)) und schon sieht sich ein unschuldiger Bürger der Strafverfolgung ausgesetzt. Auf der anderen Seite dürfte sich natürlich im Untergrund schnell ein Schwarzmarkt für die Listen derart &#8220;umgeleiteter&#8221; Anschlussinhaber entwickeln, einfacher kann man Lieferanten von Kinderpornografie nicht der interessierten Klientel servieren.</p>
<p><strong>&#8220;Problemfall&#8221; DNSSEC</strong></p>
<p>Nun hat ausgerechnet eine Behörde des Bundes, das <a href="http://www.bsi.bund.de/bsi/index.htm">Bundesamt für Sicherheit in der Informationstechnologie</a>, Ideen die einer Nameserver basierten Sperrung ganz deutlich zuwiderlaufen. In der Vergangenheit haben sogenannte Phisher immer wieder versucht, Nutzern <a href="http://arstechnica.com/business/news/2007/12/dns-poisoning-used-to-redirect-unwitting-surfers.ars">manipulierte Nameserver</a> in Kombination mit nachgeahmten Webseiten unterzuschieben. Im Vergleich mit dem Telefonnetz hieße dies, dass Kriminelle eine eigene Auskunft betreiben, diese massiv bewerben und gefälschte Telefonnummern von Callcentern fürs Online-Banking herausgeben. Die Callcenter betreiben die Kriminellen gleich mit und weil wir gerne die Option &#8220;Soll ich Sie verbinden?&#8221; nutzen, prüft kaum jemand die angegebene Nummer &#8212; oder kennen Sie die IP-Adresse ihres Online-Banking-Servers?</p>
<p>In der technischen Welt des Internet soll eine kryptografische Signatur des Pärchens &#8220;Hostname &#8212; IP-Adresse&#8221; künftig sicherstellen, dass keine manipulierten IP-Adressen herausgegeben werden (<a href="http://www.golem.de/0905/67075.html">DNSSEC</a>). In der realen Welt ist dies tatsächlich mit einer Unterschrift vergleichbar. Fehlt diese oder erscheint sie komisch, ist Vorsicht angebracht. Denkbar ist, dass künftig unsere PCs bei einer manipulierten oder nicht nachprüfbaren Signaturen solange andere Telefonauskünfte anfragen, bis eine nachprüfbare Antwort eintrifft.</p>
<p><strong>Nächster Schritt: Kommunikation beobachten</strong></p>
<p>Das Bundesfamilien- und das Bundesjustizministerium wissen von der Unzulänglichkeit der Sperre auf Auskunftsebene und fassen den Gesetzentwurf deshalb bewußt so schwammig, dass auch andere Maßnahmen der Prüfung möglich sind, ob den nun illegale Inhalte angefordert werden. Das nächstliegende wäre eine Filterung der Anfragen auf HTTP-Ebene: Was wird denn nun angefordert?</p>
<p>Hier muss ein anderer Vergleich bemüht werden: Eine Bestellpostkarte. Wir zwingen die Post ab sofort dazu, alle Postkarten automatisch auf bestimmte Begriffe oder Artikelnummer zu scannen. Steht eine der angeforderten Artikelnummern auf der schwarzen Liste, werden Sender und Empfänger ausfindig gemacht und der Strafverfolgung zugeführt. Es stört Sie doch sicher nicht, dass das BKA alle Postkarten überprüft &#8212; seien es Urlaubskarten oder neckische Anspielungen, die verliebte Paare einander machen: schließlich dient die Durchleuchtung dem Wohle der Kinder?</p>
<p>Übrigens: Seit kurzem wurden Briefkästen auf offener Straße und der anonyme Versand von Postkarten abgeschafft. Postkarten und Briefe dürfen Sie nur noch auf dem Postamt abgeben, wo man Ihren Personalausweis sehen möchte. Die Absender- und Empfängerdaten werden sechs Monate lang gespeichert. Klingt zu sehr nach 1984? Im Internet ist es keine Dystopie: Vorratsdatenspeicherung ist längst Gesetz.</p>
<p>Nun mich würde es stören! Es geht das BKA nicht an, wer welchen Artikel dieses Blogs wie oft anfordert, wer kommentiert und wo ich nach einigen Minuten von meinem digitalen Hausrecht Gebrauch mache und Kommentare lösche. Die Internetstreife der verschiedenen Polizeien kann gerne vorbeikommen und sich wie jeder andere Surfer umschauen &#8212; schließlich sieht sie nicht, von wem ein Kommentar kommt.</p>
<p>Ich hätte also legitime Gründe, nur noch Anfragen zu bearbeiten, die nicht per Postkarte, sondern in einem versiegelten Umschlag gestellt werden. Wenn jemand mitliest, merkt man das sofort an einem gebrochenen Siegel. Allerdings gibt es Unterschiede zur realen Welt: Zuerst tauscht man in einem versiegelten Umschlag die kryptografischen Schlüssel aus. Kommen diese ungeöffnet an, nutzt man den Schlüssel, um Postkarten mit unknackbarem &#8220;Geheimcode&#8221; zu beschriften. Werden diese abgefangen, kann niemand ohne Schlüssel etwas damit anfangen.</p>
<p><strong>Legal und legitim um die Sperre herum</strong></p>
<p>Jetzt haben wir also den Salat: Eine Sperrinfrastruktur, die zu Methoden greift, die sonst eher Cyberkriminelle anwenden, wird zurecht durch Initiativen von Wirtschaftsministerium und BSI konterkariert, die unsere Infrastruktur gegen &#8220;Wirtschaftskriminalität im Internet&#8221; absichern wollen. Bleibt abzuwarten, ob nach der wenig wirksamen DNS-Sperre der Ruf nach automatischer Kommunikationsfilterung &#8212; also dem Scannen aller Postkarten &#8212; aufkommt. Viele Politiker nutzen ganz gezielt die Unwissenheit ihres Volkes, um mit zugkräftigen, aber letztlich inhaltsleeren Aussagen wie</p>
<p style="padding-left: 30px;"><em>&#8220;Das Internet darf kein rechtsfreier Raum sein!&#8221; </em></p>
<p>Gegner von nutzlosen und kontraproduktiven Maßnahmen zu Komplizen der &#8220;Kinderpornoindustrie&#8221; zu erklären. Ob es bei Aussagen wie dieser genauso einfach wäre?</p>
<p style="padding-left: 30px;"><em>&#8220;Das Postsystem darf kein rechtsfreier Raum sein, es ist eine Tatsache, dass vermehrt Kinderpornographie über die Post vertrieben wird!&#8221; </em></p>
<p>Wohl kaum: Eingriffe in das Postwesen werden auch von weniger technikaffinen Bürgern schnell als solche identifiziert und in ihrer Verhältnismäßigkeit in Frage gestellt.</p>
<p>Das eigentlich tragische der ganzen Debatte: Während Frau von der Leyen Wahlkampf betreibt, wir mit viel Zeit und Aufwand auf Nutzlosigkeit, potentielle Schäden und den Widerspruch zu unserer demokratischen Grundordnung hinweisen, verziehen sich die Tauscher von Kinderpornografie in dunkle Ecken, wo sie weiter ungestört ihrem Treiben nachgehen: Dort sind sie längst angekommen, so enthalten die finnischen Sperrlisten nur zu etwa einem Prozent tatsächlich kinderpornografische Inhalte, der Rest fällt unter &#8220;Kollateralschaden&#8221;. Dass sich dieses eine Prozent mit guter Ermittlungsarbeit auch noch größtenteils tilgen lässt, sollte eigentlich als Argument dafür genügen, dass keine halbgaren Sperren das richtige Mittel sind, sondern eine bessere Ausbildung der Ermittlungsbehörden, auf dass diese nicht nur Sperrlisten füllen, sondern gezielt gegen die Täter vorgehen können &#8212; und so vielleicht auch Mißbrauch von Kindern verhindert, der nicht dokumentiert werden würde.</p>
<p>Siehe auch:</p>
<ul>
<li><a href="http://netzpolitik.org/2009/von-laien-zensiert-deine-stimme-gegen-internetzensur/">Netzpolitik zu &#8220;Von Laien zensiert&#8221;</a></li>
<li><a href="http://mogis.wordpress.com/2009/05/17/wir-machen-jetzt-unsere-eigene-propaganda/">MOGIS: &#8220;Wir machen jetzt unsere eigene Propaganda&#8221;</a></li>
<li><a href="http://netzpolitik.org/2009/buendnis-fordert-schaerferes-zensursula-gesetz/">Netzpolitik zu einer unheiligen Allianz für schärfere Sperren &#8212; der Artikel greift die oben genannte Analyse von HTTP-Requests (&#8220;mitgelesene Bestellpostkarten&#8221;) auf</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://blog.mattiasschlenker.de/2009/05/19/ursula-von-der-leyen-und-kinderpornosperren-per-telefonauskunft/feed/</wfw:commentRss>
		<slash:comments>77</slash:comments>
		</item>
		<item>
		<title>Erst Fakten, dann Gesetze &#8212; von der Leyen und lustige Ideen für ein sauberes Netz</title>
		<link>http://blog.mattiasschlenker.de/2009/02/03/erst-fakten-dann-gesetze-von-der-leyen-und-lustige-ideen-fur-ein-sauberes-netz/</link>
		<comments>http://blog.mattiasschlenker.de/2009/02/03/erst-fakten-dann-gesetze-von-der-leyen-und-lustige-ideen-fur-ein-sauberes-netz/#comments</comments>
		<pubDate>Tue, 03 Feb 2009 23:21:53 +0000</pubDate>
		<dc:creator>ms</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Links und Rechts]]></category>
		<category><![CDATA[Panopticon]]></category>

		<guid isPermaLink="false">http://blog.mattiasschlenker.de/?p=199</guid>
		<description><![CDATA[Da haben sich also Vertreter der größten Internetprovider mit Frau von der Leyen getroffen und beschlossen, dass deutsche Surfer in Zukunft keinen Zugriff auf Kinderpornografie mehr haben werden. Ab Ende Februar ist es soweit: Die großen Provider verpflichten sich selbst, nach Sperrlisten des BKAs zu filtern. Weil die Familienministerin es so will und aufmüpfige Provider [...]]]></description>
			<content:encoded><![CDATA[<p>Da haben sich also Vertreter der größten Internetprovider mit Frau von der Leyen getroffen und beschlossen, dass deutsche Surfer in Zukunft keinen Zugriff auf Kinderpornografie mehr haben werden. Ab Ende Februar ist es soweit: Die großen Provider verpflichten sich selbst, nach Sperrlisten des BKAs zu filtern. Weil die Familienministerin es so will und aufmüpfige Provider schnell den Ruf weghätten, Kinderpornografie Vorschub zu leisten, werden wir in <a href="http://www.golem.de/0902/65012.html" target="_blank">weniger als vier Wochen</a> <a href="http://www.heise.de/newsticker/Noch-viele-offene-Fragen-bei-Kinderporno-Sperren--/meldung/126726" target="_blank">ein zensiertes Web</a> haben — ohne Rechtsgrundlage und mit fragwürdigem Nutzen.</p>
<p>Ich werde in diesem Artikel darauf eingehen, warum die von den Providern zugesagte Lösung die denkbar schlechteste aller Möglichkeiten ist: Sie kann leicht umgangen werden, hat massive Kollateralschäden zur Folge und es fehlt ihr die nötige Transparenz, die zur Kontrolle und gegebenenfalls der gerichtlichen Überprüfung der Sperrlisten notwendig ist.<span id="more-199"></span></p>
<h3>Wie wird gesperrt?</h3>
<p>Nach den bislang durchgesickerten Meldungen läuft das Verfahren so, dass Provider vom BKA Listen mit zu sperrenden Seiten bekommen und die Sperrung dann übers Domain-Name-System läuft. Um zu verstehen, wo die Sperre greift, spielen wir einfach einen typischen Aufruf durch.</p>
<p>Sie tippen in die Adresszeile des Browsers die (hypothetische) Adresse</p>
<p style="padding-left: 30px;"><code>http://www.einedomain.xyz/</code></p>
<p>ein. Diese URI enthält einige Informationen: Sie wollen den Inhalt des &#8220;Wurzelverzeichnisses&#8221; &#8220;/&#8221; des Servers &#8220;www.einedomain.xyz&#8221; angezeigt bekommen, als Protokoll dient Hypertext Transfer Protocol. Als erstes wird Ihr Rechner beim Nameserver Ihres Providers nach der IP-Adresse des Rechners &#8220;www.einedomain.xyz&#8221; fragen. Ein Domain Name Server ist eine Art Telefonbuch fürs Internet &#8212; <a href="http://www.youtube.com/watch?v=8PNRrOGJqUI" target="_blank">aus Namen werden Nummern</a>. Auf die Anfrage</p>
<p style="padding-left: 30px;"><code>Welche Nummer hat www.einedomain.xyz?</code></p>
<p>erhalten Sie also die Antwort</p>
<p style="padding-left: 30px;"><code>Wählen Sie die 123.45.67.89!</code></p>
<p>Jetzt ist Ihr Browser an der Reihe. Er kontaktiert den Server 123.45.67.89 und schickt ihm die Nachricht, dass er gerne den Inhalt des Wurzelverzeichnisses sehen würde. Da hinter einer &#8220;Telefonnummer&#8221; viele Teilnehmer stehen können, muss er den Namen des virtuellen Servers mitteilen. Das Verfahren ist vergleichbar mit Bürohäusern, bei denen eine Sekretärin ein Dutzend kleine Büros betreut, eine Analogie wäre hier Anschluss (IP-Adresse) und Durchwahl (Name des virtuellen Servers). Tatsächlich sieht die Anfrage so aus:</p>
<p style="padding-left: 30px;"><code>GET / HTTP/1.1<br />
Host: www.einedomain.xyz<br />
Connection: Close</code></p>
<p>Sie können diese Abfrage nachspielen, indem Sie mit Telnet diesen Server auf Port 80 kontaktieren:</p>
<p style="padding-left: 30px;"><code>telnet 88.198.248.170 80</code></p>
<p>Je nach Eingabe von</p>
<p style="padding-left: 30px;"><code>GET / HTTP/1.1<br />
Host: blog.mattiasschlenker.de<br />
Connection: Close</code></p>
<p>oder</p>
<p style="padding-left: 30px;"><code>GET / HTTP/1.1<br />
Host: blog.rootserverexperiment.de<br />
Connection: Close</code></p>
<p>erhalten Sie entweder den Quelltext dieses Blogs oder den von <a href="http://blog.rootserverexperiment.de/">blog.rootserverexperiment.de</a> angezeigt. Die Von-Der-Leyen-Lösung setzt bereits beim Domain-Name-System an. In der Sperrliste für die Provider steht einfach, dass statt der Telefonnummer (IP-Adresse) des Kinderpornoservers die Telefonnummer (IP-Adresse) des BKA ausgeliefert werden soll. Auf die Anfrage</p>
<p style="padding-left: 30px;"><code>Welche Nummer hat www.boeserkiposerver.xyz?</code></p>
<p>erhalten Sie also die Antwort</p>
<p style="padding-left: 30px;"><code>Wählen Sie die 62.156.153.38!</code></p>
<p>Ja. Das ist die IP-Adresse von www.bka.de. Noch ist nicht ganz sicher, ob ein Server des BKA das Ziel der Adressauflösung ist oder Server beim Provider. Angedacht scheint jedenfalls eine Protokollierung.</p>
<h3>Kollateralschäden bei der Sperrung</h3>
<p>Kollateralschäden bei der Sperrung sind nicht ausgeschlossen. Stellen wir uns einen kleinen kostenlosen Provider vor, der Webspace nach dem Schema</p>
<p style="padding-left: 30px;"><code>http://www.provider.xyz/nutzername/</code></p>
<p>aufteilt. Die Sperre auf DNS-Ebene erfasst ja nur die Anfrage der &#8220;Telefonnummer&#8221; von www.provider.xyz. Zum Zeitpunkt der DNS-Abfrage ist nicht klar, ob eine folgende HTTP-Anforderung auf</p>
<p style="padding-left: 30px;"><code>http://www.provider.xyz/boesekipo/</code></p>
<p>oder</p>
<p style="padding-left: 30px;"><code>http://www.provider.xyz/uschisblumenblog/</code></p>
<p>lauten wird. Das BKA — welches die Listen definieren wird — dürfte geneigt sein, dort wo es nicht auffällt — also wenn nur ein paar hundert Webseiten betroffen sind — rigoros sperren und andererseits dort, wo Kollateralschäden schnell einen Aufschrei bewirken werden, sich sehr zurückhalten. Es ist also Glückssache, ob Uschis Blumenblog am 1. März noch erreichbar sein wird. Andererseits wird der geschickt gewählte Speicherplatz für illegale Inhalte inmitten tausender unauffälliger Verzeichnisse dafür sorgen, dass auch unerwünschte Inhalte weiter im Netz bleiben.</p>
<h3>Kollateralschäden bei der Protokollierung</h3>
<p>Das BKA hat das ambitionierte Ziel, auch die Referrer zu protokollieren, also eine Liste von Seiten zu erstellen, die auf kinderpornografische Inhalte verweisen. Die Idee klingt zunächst einmal gut. Wer auf Kipo verlinkt, führt nichts Gutes im Schilde, doch die Referrer lassen sich leicht manipulieren, denn sie werden ja im HTTP-Request mitgeschickt und diesen können Sie bekanntlich per Telnet selbst absetzen. <a href="http://www.w3.org/Protocols/rfc2616/rfc2616-sec14.html" target="_blank">Seien wir kreativ</a>:</p>
<p style="padding-left: 30px;"><code>GET / HTTP/1.1<br />
Host: www.einedomain.xyz<br />
Referer: http://blog.mattiasschlenker.de/<br />
Connection: Close</code></p>
<p>Im Log des BKA wird nun http://blog.mattiasschlenker.de/ als verweisende Seite auftauchen. Nur oft genug, und es wird der Anschein erweckt, dass sich in den Kommentaren des Blogs Kipo-Sammler austauschen. Das muss unterbunden werden, also landet auch blog.mattiasschlenker.de auf Ursulas toller DNS-Sperrliste.</p>
<p>Ein weiteres Problem bei der Protokollierung ist, dass jeder Surfer in den Protokollen des BKA landen kann, wenn er eine Seite ansurft, die mittels &#8220;<a href="http://en.wikipedia.org/wiki/Link_prefetching" target="_blank">Link Prefetching</a>&#8221; mögliche nächste Surfziele bereits vorweg laden lässt. Dieses Browser-Feature dient eigentlich der Reduzierung von Ladezeiten. Geschickt eingesetzt und bei Kenntnis der Sperrlisten kann man einen Surfer auf eine vermeintlich harmlose Seite locken, die im Hintergrund gesperrte Inhalte nachzuladen versucht um ihn ohne dessen Kenntnis in den Protokollen des BKA auftauchen lassen. Die Folgen dürften häufig <a href="http://www.lawblog.de/index.php/archives/2008/11/18/die-razzia-ist-nur-einen-klick-entfernt/" target="_blank">unangenehm</a> sein.</p>
<h3>Kollateralschaden bei der Email-Zustellung</h3>
<p>Es kommt noch schlimmer: Wenn ich eine Email an <code>uschisblumenblog@provider.xyz</code> schreibe, schaut mein Mail-Client zunächst im DNS nach, welcher Rechner als &#8220;Mail-Exchange&#8221; eingetragen ist. Oft ist das der erste Webserver — also <code>www.provider.xyz</code>. Dank der umgebogenen DNS-Auflösung erfolgt die Mail-Zustellung also nicht an Uschis Provider, sondern an den Server des BKA. Wenn ich Glück habe, ist dieser Server so konfiguriert, dass er Mails nicht annimmt oder Mails mit unbekanntem lokalem Nutzernamen zurückweist.</p>
<p>Ist er schlecht konfiguriert, nimmt er alles an. was auf Port 25 reinkommt. Ein Schelm, wer böses dabei denkt.</p>
<h3>Umgehungsmöglichkeiten</h3>
<p>Kommen wir zum spannenden Teil: Es gibt keine einfacher zu umgehende Sperre als die DNS-Sperre. Wenn die sieben größten Provider Ihren DNS so konfiguriert haben, dass &#8220;Telefonbucheinträge&#8221; umgebogen werden, konfiguriert der böse Kinderpornografiekonsument seinen PC oder seinen DSL-Router so, dass der DNS-Server des achten verwendet wird — was mit drei Klicks erledigt ist. Und wenn der mitzieht, nimmt man einen in den USA.</p>
<p>Prinzipiell könnte die Manipulation am DNS die Nutzer der dunklen Seite des Netzes sogar auf Ideen bringen: Wie wäre es mit eigenen DNS, die Phantasiedomains auflösen? Technisch ist es nicht einmal ein Problem, selbst einige wenige Nameserver auf die Schattentoplevel-Domain &#8220;.kipo&#8221; einzurichten, und damit Anfragen auf</p>
<p style="padding-left: 30px;"><code>Welche Nummer hat www.eklig.kipo?</code></p>
<p>zu beantworten. Das BKA steht in diesem Fall vor zwei Problemen: Erstens kontrolliert sie den DNS-Server nicht, der die vermeintliche Topleveldomain .kipo auflöst, weil dieser wechselt und die Konsumenten ihn in der Suchreihenfolge vor allen anderen Nameservern eingetragen haben und zweitens ist die Angabe des als &#8220;Host:&#8221; beim HTTP-Aufruf angegebenen Ziels natürlich umso schwerer zu verfolgen, je ungewöhnlicher die übergebenen Hostnamen werden:</p>
<p style="padding-left: 30px;"><code>GET / HTTP/1.1<br />
Host: www.eklig.kipo<br />
Connection: Close</code></p>
<p>Noch tiefer unters Radar rutschen die Kipo-Konsumenten, wenn sie nicht eigene DNS-Server einrichten, sondern einfach Listen zur Namensauflösung verteilen, die auf den betreffenden Rechnern in die Datei &#8220;<a href="http://www.google.de/search?q=%2Fetc%2Fhosts" target="_blank">/etc/hosts</a>&#8221; eingetragen werden. Der Inhalt dieser Datei wird vor der Anfrage an einen DNS-Server ausgelesen. Ich selbst benutze die Hosts-Datei, um mit Phantasiedomainnamen wie <code>www.kundenname.de.test</code> (die TLD .test ist Testzwecken vorbehalten) Zugriff auf in der Erstellung befindliche Projekte zu geben. Der von mir für legale und legitime Zwecke eingesetzte Kniff lässt sich natürlich auch für den Zugriff auf illegale Inhalte zweckentfremden.</p>
<h2>Mangelnde Transparenz</h2>
<p>Ich halte mich nicht für besonders clever. Das BKA in seiner Gesamtheit ist sicher nicht blöder als ich und hält sich daher dezent im Hintergrund, während das Ressort von Frau von der Leyen den Erfolg feiern darf. Allerdings ist bislang keine Kontrolle der Sperrliste vorgesehen. Warum wohl? Eine Herausgabe auf breiter Front könnte die Konsumenten der betreffenden Inhalte eher zum Konsum ermutigen — Umgehungsmöglichkeiten sind ja bekannt. Die Herausgabe an Journalisten hätte zur Folge, dass die Unzulänglichkeiten und Kollateralschäden binnen Tagen aufgedeckt wären.</p>
<p>Mit der so vorgeschlagenen und langsam durchgedrückten Sperrliste werden zunächst amerikanische Pornoserver vom deutschen Angebot verschwinden, die Inhalte tausender Pornosites aggregieren. Denn, ob</p>
<p style="padding-left: 30px;"><code>www.pornoserver.xyz/ueber21</code></p>
<p>gesperrt ist oder nicht, weil</p>
<p style="padding-left: 30px;"><code>www.pornoserver.xyz/teensex</code></p>
<p>vermeintliche Kinderpornographie enthält, kümmert hierzulande kaum jemanden, weil auch in den USA legale Inhalte meist deutsche Jugendschutzbestimmungen (<a href="http://www.heise.de/tp/r4/artikel/26/26205/1.html">Postident</a>) nicht erfüllen. Ein US-Pornoanbieter kann demnach nicht klagen, ein volljähriger deutscher Pornokonsument dürfte aus Scham von einer Klage absehen, wenn er seine Lieblings-US-Seite plötzlich im Kipo-Filter vorfindet.</p>
<p>Es wird auch keiner klagen, wenn mit</p>
<p style="padding-left: 30px;"><code>http://www.provider.xyz/verboteneinhalte/</code></p>
<p>nebenbei dreihundert private Blogs ohne Impressum gesperrt werden. Deren Katzencontent, der eh nicht §5 TMG genügt, ist ja nicht relevant für die Meinungsbildung. Ohne Zugriff auf die Sperrlisten ist es aber nicht möglich, herauszufinden, wie groß die Kollateralschäden sein werden. Weder die liebgewonnene Kontrolle durch Bürgerinitiativen und Journalisten ist so möglich, noch durch Gerichte. Dass eine Seite von mir auch einer Sperrliste gelandet ist, weil jemand Referrer manipuliert hat, werde ich ahnen, wenn meine Statistiken fast nur noch Seitenzugriffe aus dem Ausland ausweisen. Wissen werde ich es nie. Das erinnert fatal an Dateien wie <a href="http://sewoma.de/berlinblawg/2009/01/12/sevriens/verbunddatei-gewalttaeter-sport-rechtswidrig/" target="_blank">Gewalttäter Sport</a>, in denen nachweislich unbescholtene Fans als vermeintliche Hooligans gelandet sind.</p>
<p>Wir sind also bald mit einem System von Internetsperren konfrontiert, das legitime Surfer in vielen Fällen davon abhalten wird, legale Inhalte ausgeliefert zu bekommen, einen veritablen Beitrag zur Unterschlagung von Emails leisten wird und nur die stupidesten Konsumenten von Kinderpornografie davon abhalten wird, die gesuchten Inhalte zu finden — kein Kind weniger wird mißbraucht werden, aber im Superwahljahr wird die Familienministerin als Superfamilienministerin dastehen und sieben Superprovider zeigen, dass sie den Kampf gegen Kinderpornografie aufgenommen haben.</p>
<p><strong>Nachtrag, 8. Februar 2009:</strong> Ein <a href="http://www.golem.de/0902/65120.html" target="_blank">Gutachten des Wissenschaftlichen Dienstes des Deutschen Bundestags</a> kanzelt von der Leyens Idee als weltfremd ab. Ich bin sicher, dass dieses Thema dennoch nicht ausgestanden ist.</p>
<p><strong>Nachtrag, 9. Februar 2009:</strong> Das <a href="http://netzpolitik.org/2009/wir-praesentieren-das-bundestag-gutachten-zur-netzensur/">Gutachten gibt es bei Netzpolitik.org</a>, beim <a href="http://www.lawblog.de/index.php/archives/2009/02/09/zweifel-an-internetsperren/">Lawblog wird auch schon diskutiert</a>&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.mattiasschlenker.de/2009/02/03/erst-fakten-dann-gesetze-von-der-leyen-und-lustige-ideen-fur-ein-sauberes-netz/feed/</wfw:commentRss>
		<slash:comments>444</slash:comments>
		</item>
		<item>
		<title>Was ich nicht sehe ist nicht da &#8212; das BKA und die Internetsperre</title>
		<link>http://blog.mattiasschlenker.de/2008/08/28/was-ich-nicht-sehe-ist-nicht-da-das-bka-und-die-internetsperre/</link>
		<comments>http://blog.mattiasschlenker.de/2008/08/28/was-ich-nicht-sehe-ist-nicht-da-das-bka-und-die-internetsperre/#comments</comments>
		<pubDate>Thu, 28 Aug 2008 17:40:50 +0000</pubDate>
		<dc:creator>ms</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Panopticon]]></category>

		<guid isPermaLink="false">http://blog.mattiasschlenker.de/?p=172</guid>
		<description><![CDATA[BKA-Chef Ziercke träumt von einem Gesetz, mit dem Provider dazu verpflichtet werden können, den Zugang zu kinderpornographischen Websites zu sperren &#8212; extremistische Inhalte und ähnliches wird ebenfalls genannt. Eine Mischung aus &#8220;Great Firewall of China&#8221; und NRW-Sperrungsverfügung für die gesamte Bundesrepublik. Auf das alles Böse draußen bleibt. Per Gesetz ein sauberes Netz für Deutschland, auf [...]]]></description>
			<content:encoded><![CDATA[<p>BKA-Chef Ziercke träumt von einem Gesetz, mit dem Provider dazu verpflichtet werden können, den Zugang zu kinderpornographischen Websites zu sperren &#8212; extremistische Inhalte und ähnliches wird ebenfalls genannt. Eine Mischung aus &#8220;Great Firewall of China&#8221; und NRW-Sperrungsverfügung für die gesamte Bundesrepublik. Auf das alles Böse draußen bleibt. Per Gesetz ein sauberes Netz für Deutschland, auf das all der Schmutz draußen bleiben mag. Zierckes Vorschlag ist an Naivität kaum zu übertreffen: Spätestens seit der öffentlichkeitswirksamen Verteilung des Freedom-Sticks an chinesische Surfer dürfte klar sein, dass sich auch sehr engmaschige Sperrungen einfach umgehen lassen. Doch viel weitreichender als die Tatsache, dass KiPo-Konsumenten auch nach Einführung von Zierckes Gesetz dürften die Implikationen für normale Bürger sein:<span id="more-172"></span></p>
<ol>
<li>Die sehr primitive NRW-Lösung, bei der einfach DNS-Einträge umgebogen werden, ist nicht nur am leichtesten zu umgehen (durch Eintrag eines nicht-gefilterten Nameservers), sie hat auch den Nebeneffekt, dass Email an die Adressen der gesperrten Domain umgeleitet wird. Für die Beschlagung von (elektronischer) Post benötigt man sonst einen richterlichen Beschluß. Bei der NRW-Methode wird sie frei Haus geliefert. Da die NRW-Methode nicht besonders fein granuliert arbeitet, kann gerade bei Massenhostern der Kollateralschaden den vermeintlichen Nutzen um ein Vielfaches übertreffen.</li>
<li>Die Sperrung von IP-Adressen oder IP-Adressblöcken schafft noch größere Kollateralschäden: Denn während jedem Hostnamen eine IP-Adresse zugeordnet ist, können einer IP-Adresse mehrere Hostnamen zugeordnet werden. Wenn der Hostname www.illegaleranbieter.com auf die IP-Adresse 172.16.123.45 zeigt, können genausogut tausende anderer &#8220;virtueller Hostnamen&#8221; auf diesem Rechner liegen. Bei Shared-Hosting-Angeboten sind 10.000 virtuelle Hosts auf einer Maschine keine Seltenheit. Neben dem illegalen Angebot würde man hier den Zugang zu 9.999 legalen Domains verhindern. Auch diese Art der Filterung lässt sich per Proxy umgehen.</li>
<li>Um die im letzten Punkt erwähnten Seiteneffekte zu verhindern, könnte man nun den HTTP-Header untersuchen. In diesem wird bie Shared Hosting explizit angegeben, an welchen virtuellen Server denn die Anfrage gerichtet ist. Die Analyse der HTTP-Anfrage schüfe daneben die Möglichkeit, bestimmte Pfade auf einem Server auszuschließen. Gerade bei Gratis-Massenhostern könnte so nur www.gratismassenhoster.xyz/illegalerinhalt gesperrt werden, während der Zugriff auf www.gratismassenhoster.xyz/legalerinhalt erlaubt bleibt.</li>
</ol>
<p>Alles palletti mit Lösung 3? Keinesfalls: Zwar ist der Aufwand höher, die Sperre zu umgehen &#8212; Konsumenten illegaler Inhalte müssten zur aufwendigeren Lösung mit Mixen greifen. Doch diese Lösung würde eine Überwachung der gesamten HTTP-Kommunikation erfordern. Statt auf der transportorientierten Internetebene müsste der Datenverkehr auf Anwendungsebene gescannt werden. In HTTP-Anfragen wird jedoch deutlich mehr übertragen als nur der Name des virtuellen Hosts, von dem Daten angefordert werden und dem Pfad des Dokumentes, das man aufrufen möchte: Passwortinformationen, POST-Anfragen über die beispielweise Bestellungen übermittelt werden oder Cookies, mit denen sich ein Nutzer eindeutig identifizieren lässt.</p>
<p>Zierckes Vorschlag müsste daher auf technischer Ebene in einer Form umgesetzt werden, die in die &#8220;physikalische&#8221; Welt übersetzt etwa lauten würde: &#8220;Alle Briefe an Empfänger im Postleitzahlgebiet 04275 sind zu öffnen und dahin gehend zu untersuchen, ob jemand illegale Inhalte bestellt. Wurde keine solche Bestellung gefunden, ist der Briefumschlag zuzukleben und weiterzuschicken.&#8221;</p>
<p>Ich halte es für Kalkül, wenn Ziercke und der in die Forderung einsteigende GdP-Chef Freiberg das technische Unverständnis vieler Normalbürger für drastische Forderungen ausnutzen, schließlich impliziert &#8220;Access Blocking&#8221; nicht, dass unter Umständen die Kommunikation selbst durchleuchtet wird.</p>
<p>Daneben blenden Ziercke und Co aus, dass keine einzige illegale Seite aus dem Netz verschwindet und die gesperrten Inhalte für mittelmäßig begabte Konsumenten aufrufbar bleiben. Es wird kein einziges Kind weniger mißbraucht und keine einzige Nazi-Parole weniger geschrien, weil in Deutschland per Gesetz versucht wird, einige Webseiten unaufrufbar zu machen. Auf der Strecke bleiben aber einst in unserer Verfassung garantierte Freiheitsrechte.</p>
<p>Zum Thema:</p>
<ul>
<li><a href="http://netzpolitik.org/2008/bka-forderung-internetzensur/" target="_blank">Eintrag bei Netzpolitik.org</a></li>
<li><a href="http://www.lawblog.de/index.php/archives/2008/08/27/jedes-mittel-recht/" target="_blank">Diskussion im Lawblog von Udo Vetter</a></li>
<li><a href="http://www.golem.de/0808/62030.html" target="_blank">Artikel bei Golem.de mit vielen Hintergrundinformationen</a>, übernimmt leider die euphemistische Sprechweise (&#8220;Access Blocking&#8221; der Sperrungsverfechter)</li>
<li><a href="http://www.computerwoche.de/knowledge_center/web/1870466/" target="_blank">Die Computerwoche erklärt den Freedom-Stick</a></li>
<li><a href="http://www.fixmbr.de/eigentliche-eine-gute-sache/">&#8220;Eigentlich eine gute Sache&#8221; &#8212; Kommentar von Oliver (F!XMBR)</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://blog.mattiasschlenker.de/2008/08/28/was-ich-nicht-sehe-ist-nicht-da-das-bka-und-die-internetsperre/feed/</wfw:commentRss>
		<slash:comments>267</slash:comments>
		</item>
		<item>
		<title>Ist Datenschutz Täterschutz? Report München flirtet mit dem Polizeistaat</title>
		<link>http://blog.mattiasschlenker.de/2008/08/26/ist-datenschutz-taeterschutz-report-muenchen-flirtet-mit-dem-polizeistaat/</link>
		<comments>http://blog.mattiasschlenker.de/2008/08/26/ist-datenschutz-taeterschutz-report-muenchen-flirtet-mit-dem-polizeistaat/#comments</comments>
		<pubDate>Tue, 26 Aug 2008 19:28:47 +0000</pubDate>
		<dc:creator>ms</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Panopticon]]></category>

		<guid isPermaLink="false">http://blog.mattiasschlenker.de/?p=165</guid>
		<description><![CDATA[Verfechter der Vorratsdatenspeicherung argumentieren gerne mit der durch die Sammlung von Verbindungs- und Aufenthaltsdaten angeblich erreichten höheren Aufklärungsquote. Report München setzt noch eins drauf und erklärt promt Datenschutz und Opferschutz zu gegensätzlichen Interessen. Wer sich gegen Vorratsdatenspeicherung ausspricht &#8212; so die unterschwellige Botschaft &#8212; verhöhnt die Opfer. Drastische nachgestellte Szenen, der geschickte Schnitt, die herausgehobene [...]]]></description>
			<content:encoded><![CDATA[<p>Verfechter der Vorratsdatenspeicherung argumentieren gerne mit der durch die Sammlung von Verbindungs- und Aufenthaltsdaten angeblich erreichten höheren Aufklärungsquote. Report München setzt noch eins drauf und erklärt promt Datenschutz und Opferschutz zu gegensätzlichen Interessen. Wer sich gegen Vorratsdatenspeicherung ausspricht &#8212; so die unterschwellige Botschaft &#8212; verhöhnt die Opfer. Drastische nachgestellte Szenen, der geschickte Schnitt, die herausgehobene scheinbare Unvereinbarkeit von Datenschutz und Opferschutz und haarsträubende Fehlinformationen (mutwillige Lügen?) schaffen eine Unbehaglichkeit beim Zuschauer, gegen die man mit Argumenten zunächst kaum ankommt &#8212; ein herausragendes Beispiel für die Funktionsweise manipulativer Berichterstattung.<span id="more-165"></span></p>
<p>Doch sehen Sie zunächst selbst:</p>
<ul>
<li><a href="http://www.ardmediathek.de/ard/servlet/content/873922" target="_blank">ARD Mediathek &#8212; Clip &#8220;Datenschutz contra Opferschutz&#8221;</a></li>
<li><a href="http://www.br-online.de/daserste/report/archiv/2008/00500/" target="_blank">Transskript der Sendung</a></li>
</ul>
<p>Und: Sind Sie noch gegen Vorratsdatenspeicherung? Was blieb hängen: Vorratsdaten haben die Aufklärung der eingangs erwähnten Vergewaltigung ermöglicht. Vorratsdaten haben die Aufklärung der Attacke auf den im Film gezeigten Pensionär ermöglicht und Vorratsdaten haben die Aufklärung des Trickbetrugs an dem Rentner (15.000€) ermöglicht. Sonst noch etwas? Klar, eine FDP-Tante faselt da 44 Sekunden lang etwas von einer Abwägung der Interessen:</p>
<p style="padding-left: 30px;"><strong>Sie ist stolz, einen Sieg für die Bürgerrechte und den Datenschutz errungen zu haben.</strong></p>
<p>Aber so kann das nicht angehen:</p>
<p style="padding-left: 30px;"><strong>Beate Merk, CSU, Justizministerin Bayern: &#8220;Opferschutz ist das Allererste. Und dafür müssen wir uns einsetzen. Und wenn gesagt wird, man soll bestimmte Vorratsdaten nicht nutzen dürfen, dann muss man sich fragen lassen, wo man in der Abwägung Schwerpunkte setzt.</strong></p>
<p>Auf die groben inhaltlichen Fehler geht <a href="http://netzpolitik.org/2008/report-muenchen-mit-falschinformationen-gegen-datenschutz/" target="_blank">Netzpolitik.org ausführlich ein</a>. Da wird dreist behauptet, dass eine erst seit 1. Januar 2008 gültige Gesetzesnorm bei der Aufklärung von Verbrechen in 2007 dienlich war, es wurde verschwiegen, dass Daten von Überwachungskameras in der Regel innerhalb von 48 Stunden gelöscht werden (müssen), also auch hier die Vorratsdatenspeicherung nicht griff. Dass es schon vor der Einführung von Mobiltelefonen der Polizei hin und wieder gelang, Straftaten aufzuklären, bleibt außen vor. Betrachtet man die wenigen richtig wiedergegebenen Fakten, müsste eigentlich alles für Quick-Freeze sprechen: Keine Vorratsdatenspeicherung über sechs Monate, sondern die relativ schnelle Löschung von Daten und das Einfrieren selbiger, wenn eine konkrete schwere Straftat unmittelbar zurückliegt &#8212; eine von vielen Datenschützern propagierte Alternative, die nicht erwähnt wird.</p>
<p>Um Stimmung zu machen, nutzt der Autor des Beitrags einen interessanten Spannungsbogen: Von der ganz drastischen Vergewaltigung geht es zur nicht weniger schlimmen schweren Körperverletzung und von dort hinunter zum eher einfach gestrickten Trickbetrug. Von dem schweren Verbrechen, das einen drastischen Einstieg schafft, aber die Mehrheit der Zuschauer glücklicherweise nie persönlich treffen dürfte, begibt sich Report hinunter zum einfachen Trickbetrug (und wer wurde nicht schon vom Hütchenspieler um ein paar Euro betrogen oder in ein Gespräch mit Pärchen und Stadtplan verwickelt, aus dem er ohne Portemonnaie wieder herausging?) und schafft so praktischen Nutzen der Vorratsdatenspeicherung für jeden. Und damit man nicht auf dumme Ideen hinsichtlich einer Interessenabwägung kommt, werden am Schluss noch einmal die nachgestellte Vergewaltigungsszene mit den echten Krankenhausbilder des Vergewaltigungsopfers verschnitten. Bumm, das sitzt!</p>
<p>Was nach dem dreimaligen Anschauen des Videos bleibt ist ein Gefühl irgendwo zwischen bitterem Nachgeschmack und nicht soviel essen können wie man kotzen möchte. Dass ein Beitrag nicht absolut neutral sein muss &#8212; im Sinne einer unkommentierten Wiedergabe von Fakten &#8212; hat sich glücklicherweise herumgesprochen, denn bereits in der Auswahl der Quellen kann eine Wertung gesehen werden. Eine Wertung kann jedoch kaum eindeutiger ausfallen als bei einem Fernsehbeitrag von über sechs Minuten, in dem Kritikern des Anliegens des Autors gerade mal 44 Sekunden eingeräumt werden.</p>
<p><strong>Nachtrag, 30. August 2008:</strong> Stefan Niggemeier hat dem BR geschrieben und von den Autoren <a href="http://www.stefan-niggemeier.de/blog/report-muenchen-und-die-vorratsdaten/" target="_blank">eine etwas dünne Antwort erhalten</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.mattiasschlenker.de/2008/08/26/ist-datenschutz-taeterschutz-report-muenchen-flirtet-mit-dem-polizeistaat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hart aber gerecht&#8230;</title>
		<link>http://blog.mattiasschlenker.de/2006/07/28/hart-aber-gerecht/</link>
		<comments>http://blog.mattiasschlenker.de/2006/07/28/hart-aber-gerecht/#comments</comments>
		<pubDate>Fri, 28 Jul 2006 11:20:33 +0000</pubDate>
		<dc:creator>ms</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Links und Rechts]]></category>

		<guid isPermaLink="false">http://blog.mattiasschlenker.de/2006/07/28/hart-aber-gerecht/</guid>
		<description><![CDATA[&#8230;geht die Blogosphäre gerade mit den selbst ernannten Urheberrechtsschützern der ZKM um. Ich hätte nicht gedacht, dass meine kleine Mail an Udo Vetter ein derartiges Fass öffnen würde. Bei einem routinemäßigen Besuch der Webseite war mir aufgefallen, dass die Fahndungsplakat-Aktion offenbar eingestellt wurde und nun ein &#8212; stümperhaft programmiertes &#8212; Grußkartenformular an deren Stelle trat. [...]]]></description>
			<content:encoded><![CDATA[<p>&#8230;geht die Blogosphäre gerade mit den selbst ernannten Urheberrechtsschützern der ZKM um. Ich hätte nicht gedacht, dass meine <a href="http://www.lawblog.de/index.php/archives/2006/07/27/die-gvu-spamt-fur-dich/trackback/" target="_blank">kleine Mail an Udo Vetter</a> ein derartiges Fass öffnen würde. Bei einem routinemäßigen Besuch der Webseite war mir aufgefallen, dass die <a href="http://blog.mattiasschlenker.de/2005/12/07/oldstuff-1133970360/" target="_blank">Fahndungsplakat-Aktion</a> offenbar eingestellt wurde und nun ein &#8212; stümperhaft programmiertes &#8212; <a href="http://www.hartabergerecht.de/index.php?id=33&amp;L=0" target="_blank">Grußkartenformular</a> an deren Stelle trat. Über dieses lassen sich Mails ohne Absenderverifikation verschicken, was vielen Nutzern ein Dorn im Auge ist.</p>
<p>Bis zu diesem Punkt verläuft die Aktion eher harmlos. Den Hammer brachte aber ein Kommentator, der eine ungeschützte Log-Datei entdeckte. Diese kann mit den Unix-Tools <em>sed, grep und awk</em> so aufgedröselt werden, dass man an alle seit Mitte April abgeholten Grußkarten herankommt. Ich habe einige Stichproben gemacht und dabei doch den einen oder anderen persönlichen Text gefunden, weshalb ich hier keine Details verlinke. Deutlich harmloser sind natürlich <a href="http://www.sebbi.de/archives/2006/07/28/analyse-des-accesslog-von-hartabergerechtde/" target="_blank">statistische Auswertungen</a>. Mittlerweile haben andere User noch <a href="http://netzpolitik.org/2006/die-logfiles-von-raubkopierer-sind-verbrecher/" target="_blank">andere interessante Verzeichnisse</a> gefunden und unser Freund Günni mahnt den Laden ab. Bei der ZKM dürfte nun die Luft brennen&#8230;</p>
<p><strong>Update:</strong> Jetzt auch bei <a href="http://www.spiegel.de/netzwelt/technologie/0,1518,429363,00.html" target="_blank">Spiegel Online</a>!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.mattiasschlenker.de/2006/07/28/hart-aber-gerecht/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Hausbesuch von Microsoft</title>
		<link>http://blog.mattiasschlenker.de/2006/04/06/hausbesuch-von-microsoft/</link>
		<comments>http://blog.mattiasschlenker.de/2006/04/06/hausbesuch-von-microsoft/#comments</comments>
		<pubDate>Thu, 06 Apr 2006 16:27:23 +0000</pubDate>
		<dc:creator>ms</dc:creator>
				<category><![CDATA[Computer (sonstiges)]]></category>
		<category><![CDATA[Datenschutz]]></category>

		<guid isPermaLink="false">http://blog.mattiasschlenker.de/2006/04/06/hausbesuch-von-microsoft/</guid>
		<description><![CDATA[Wer einen PC ohne Betriebssystem kauft, ist höchst verdächtig, er könnte ein illegal kopiertes Windows oder &#8212; noch schlimmer &#8212; Linux auf dem Rechner installieren. Vielleicht hat er aber auch noch eine alte Windows-Lizenz von dem Rechner, der jetzt als Samba-Server im Keller steht oder der Kunde ist Unternehmer und hat eine Volumenlizenz. All diese [...]]]></description>
			<content:encoded><![CDATA[<p>Wer einen PC ohne Betriebssystem kauft, ist höchst verdächtig, er könnte ein illegal kopiertes Windows oder &#8212; noch schlimmer &#8212; Linux auf dem Rechner installieren. Vielleicht hat er aber auch noch eine alte Windows-Lizenz von dem Rechner, der jetzt als Samba-Server im Keller steht oder der Kunde ist Unternehmer und hat eine Volumenlizenz. All diese Möglichkeiten haben gemein, dass Microsoft weniger Lizenzen verkauft als möglich wäre.</p>
<p><a target="_blank" href="http://news.zdnet.co.uk/0,39020330,39261437,00.htm">Microsoft UK</a> hat nun ein Gegenmittel ersonnen. Im Königreich wird der Software-Riese demnächst eine eigene Truppe zusammenstellen, die Hausbesuche bei Kunden durchführt, die Rechner ohne Betriebssystem kaufen. Offiziell will man natürlich Schaden vom Kunden abwenden, schließlich ist es billiger, ein Windows nachzulizenzieren, als wegen Lizenzverstößen Schadenersatz zahlen zu müssen.</p>
<p>Inoffiziell wird schnell GEZ-Feeling aufkommen: kaum hat man den PC gekauft, steht die nette Microsoft-Taskforce vor der Tür und interviewt Dich geschickt mit Fangfragen. Mal gespannt, wann wir in Deutschland eine ähnliche Truppe bekommen. Nachdem die Musikindustrie gerade dabei ist, ohne dem lästigen Umweg über Strafverfahren die Daten von Tauschbörsennutzern abzufragen, wäre es nur logisch, wenn der größte Betriebssystemhersteller direkt und unkompliziert ermitteln könnte, wer die Windows-Steuer umgeht.</p>
<p><strong>PS:</strong> Ich habe gerade nachgezählt: von den Rechnern in meinem Büro und Testlabor sind exakt 12,5% mit Windows-Lizenzen ausgerüstet. <a target="_blank" href="http://www.kanotix.com/">Die</a> <a target="_blank" href="http://www.netbsd.org/">anderen</a> <a target="_blank" href="http://www.linuxfromscratch.org/">87,5%</a> <a target="_blank" href="http://buildroot.uclibc.org/">kommen</a> <a target="_blank" href="http://apple.com/macosx/">wunderbar</a> <a target="_blank" href="http://www.freebsd.org/">ohne</a> <a target="_blank" href="http://www.ubuntu.com/">Windows</a> <a href="http://www.kernel.org/">klar</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.mattiasschlenker.de/2006/04/06/hausbesuch-von-microsoft/feed/</wfw:commentRss>
		<slash:comments>109</slash:comments>
		</item>
		<item>
		<title>Kryptochef</title>
		<link>http://blog.mattiasschlenker.de/2006/02/02/kryptochef/</link>
		<comments>http://blog.mattiasschlenker.de/2006/02/02/kryptochef/#comments</comments>
		<pubDate>Thu, 02 Feb 2006 15:04:55 +0000</pubDate>
		<dc:creator>ms</dc:creator>
				<category><![CDATA[Computer (sonstiges)]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Merk-würdiges]]></category>

		<guid isPermaLink="false">http://blog.mattiasschlenker.de/2006/02/02/kryptochef/</guid>
		<description><![CDATA[Alle paar Monate taucht Kryptochef (höchstpersönlich) in sämtlichen Foren des
Web auf, macht Werbung für eine neue Version seiner Software und brilliert durch Kenntnisse auf dem Gebiet der Kryptographie:
Warum ist 256 Bit die technisch höchste Verschlüsselungstiefe
die überhaupt auf Computern möglich ist ?
Ein Computer kennt immer nur 256 verschiedene Zeichen.
Noch nicht überzeugt? Dann geht es Ihnen wie [...]]]></description>
			<content:encoded><![CDATA[<p>Alle paar Monate taucht <a href="http://www.kryptochef.net/">Kryptochef</a> (höchstpersönlich) in sämtlichen Foren des<br />
Web auf, macht Werbung für eine neue Version seiner Software und brilliert durch Kenntnisse auf dem Gebiet der Kryptographie:</p>
<blockquote><p>Warum ist 256 Bit die technisch höchste Verschlüsselungstiefe<br />
die überhaupt auf Computern möglich ist ?</p>
<p>Ein Computer kennt immer nur 256 verschiedene Zeichen.</p></blockquote>
<p>Noch nicht überzeugt? Dann geht es Ihnen wie mir. Äußert man seine Zweifel, darf man sich schonmal auf die <a href="http://enemyscout.united-systems.org/?p=4" target="_blank">eine</a> oder <a href="http://www.linux-user.de/Forum/user/00019284?expand_all=1" target="_blank">andere Beleidigung</a> einstellen.</p>
<p>Immerhin hat Heise recht schnell reagiert und den heutigen Thread entschärft. In den nächsten Tagen dürfte die Google-Suche  nach &#8220;Kryptochef&#8221; weitere interessante Threads zu Tage fördern, viel Spaß bei der Suche!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.mattiasschlenker.de/2006/02/02/kryptochef/feed/</wfw:commentRss>
		<slash:comments>28</slash:comments>
		</item>
		<item>
		<title>Schnapp den Raubkopierer!</title>
		<link>http://blog.mattiasschlenker.de/2005/12/07/oldstuff-1133970360/</link>
		<comments>http://blog.mattiasschlenker.de/2005/12/07/oldstuff-1133970360/#comments</comments>
		<pubDate>Wed, 07 Dec 2005 15:46:00 +0000</pubDate>
		<dc:creator>ms</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Merk-würdiges]]></category>

		<guid isPermaLink="false"></guid>
		<description><![CDATA[Die peinliche Kampagne der Content-Industrie mit ihren geschmacklosen Werbespots und der Drohung mit fünf Jahren Gefängnis (incl. Vergewaltigung) kennen wir alle.
Auch an die Plakate haben wir uns gewöhnt. Doch nun setzt die Initiative &#8220;hartabergerecht&#8221; eins drauf: Sie dürfen auf dieser Seite ein Bild hochladen und mit Namen, Alter und ein paar weiteren persönlichen Angaben garnieren [...]]]></description>
			<content:encoded><![CDATA[<p>Die peinliche Kampagne der Content-Industrie mit ihren geschmacklosen Werbespots und der Drohung mit fünf Jahren Gefängnis (incl. Vergewaltigung) kennen wir alle.</p>
<p>Auch an die Plakate haben wir uns gewöhnt. Doch nun setzt die Initiative &#8220;hartabergerecht&#8221; eins drauf: Sie dürfen auf dieser Seite ein Bild hochladen und mit Namen, Alter und ein paar weiteren persönlichen Angaben garnieren um anschließend ein Fahndungsplakat herunterzuladen, das Sie ausdrucken können.</p>
<p><span id="more-4"></span>Derartige Plakate sind eine feine Sache, um dem ungeliebten Nachbarn mal so richtig eine reinzudrücken (farbgelasert an jeder Straßenlaterne) oder auf dem Firmenparkplatz die Steckbriefe mit dem Konterfei des verhassten Abteilungsleiter im A5 Format unter jeden Scheibenwischer zu klemmen.</p>
<p>Als ob das nicht schon ekelhaft genug wäre, bleiben auch datenschutzrechtliche Bedenken: jeder kann meinen Namen und mein Foto auf den Server der Antiraubkopierer-Initiative hochladen, keine Datenschutzerklärung weist darauf hin, ob und wie lange Daten gespeichert werden.</p>
<p><a target="_blank" href="http://www.hartabergerecht.de/index.php?id=34&#038;L=0">http://www.hartabergerecht.de/index.php?id=34&#038;L=0</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.mattiasschlenker.de/2005/12/07/oldstuff-1133970360/feed/</wfw:commentRss>
		<slash:comments>46</slash:comments>
		</item>
	</channel>
</rss>

