Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.sci.electronics > #211825 > unrolled thread

Phishing bei Pollin

Started byBernd Mayer <beam.bam.boom@knuut.de>
First post2016-07-29 18:20 +0200
Last post2016-07-31 19:03 +0200
Articles 20 on this page of 74 — 24 participants

Back to article view | Back to de.sci.electronics


Contents

  Phishing bei Pollin Bernd Mayer <beam.bam.boom@knuut.de> - 2016-07-29 18:20 +0200
    Re: Phishing bei Pollin Bernd Mayer <beam.bam.boom@knuut.de> - 2016-07-29 18:27 +0200
      Re: Phishing bei Pollin Marc Santhoff <m.santhoff@t-online.de> - 2016-07-29 18:30 +0200
      Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 10:34 +0200
        Re: Phishing bei Pollin Lutz Schulze <lschulze@netzwerkseite.de> - 2016-07-30 11:47 +0200
          Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-30 12:00 +0200
          Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 17:48 +0200
    Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 16:55 +0000
      Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-29 19:02 +0200
        Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 17:15 +0000
          Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-29 19:50 +0200
          Re: Phishing bei Pollin Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-07-30 23:50 +0200
            Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-31 00:32 +0000
              Re: Phishing bei Pollin Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-07-31 13:38 +0200
                Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-31 14:39 +0200
                Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-31 15:30 +0200
              Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:29 +0200
            Re: Phishing bei Pollin Matthias Weingart <mwnews@pentax.boerde.de> - 2016-08-01 06:39 +0000
          Re: Phishing bei Pollin Axel Schwenke <axel.schwenke@gmx.de> - 2016-07-31 15:36 +0200
            Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-31 15:40 +0000
              Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-31 19:14 +0200
            Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-08-01 04:49 +0200
            Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:33 +0200
          Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:27 +0200
      Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 20:21 +0200
        Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 18:31 +0000
          Re: Phishing bei Pollin Hanno Foest <hurga-news2@tigress.com> - 2016-07-29 20:43 +0200
            Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 19:23 +0000
              Re: Phishing bei Pollin Matthias Weingart <mwnews@pentax.boerde.de> - 2016-08-01 06:44 +0000
                Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-08-01 18:00 +0200
              Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:40 +0200
                Re: Phishing bei Pollin Bernd Laengerich <Bernd.Laengerich@web.de> - 2016-08-08 10:53 +0200
          Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 21:46 +0200
            Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 20:33 +0000
              Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 23:35 +0200
              Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:46 +0200
            Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-07-29 22:43 +0200
              Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 23:38 +0200
                Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-07-30 01:55 +0200
              Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 11:16 +0200
                Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 15:26 +0200
                  Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 21:17 +0200
          Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-29 22:39 +0200
          Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:39 +0200
      Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-29 21:19 +0200
        Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 20:35 +0000
          Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-29 22:57 +0200
            Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 21:37 +0000
              Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-30 09:52 +0200
                Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-30 10:20 +0200
          Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-29 23:20 +0200
            Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 11:24 +0200
          Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-01 14:33 +0200
      Re: Phishing bei Pollin Marcel Mueller <news.5.maazl@spamgourmet.org> - 2016-07-29 23:57 +0200
      Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 10:55 +0200
        Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-30 10:28 +0000
          Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-01 14:38 +0200
            Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-08-01 22:49 +0200
              Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-02 08:01 +0200
                Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-08-02 10:27 +0200
                  Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-02 14:37 +0200
    Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 06:10 +0200
      Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-30 10:23 +0200
        Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 15:19 +0200
          Re: Phishing bei Pollin Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-07-30 15:25 +0200
          Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-31 05:43 +0200
            Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-31 10:16 +0200
              Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-31 11:47 +0200
              Re: Phishing bei Pollin Dieter Wiedmann <dieter.wiedmann@t-online.de> - 2016-07-31 13:23 +0200
            Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-08-04 03:18 +0200
              Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-08-04 14:35 +0200
                Re: Phishing bei Pollin Lutz Schulze <lschulze@netzwerkseite.de> - 2016-08-04 14:57 +0200
                Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-08-04 19:33 +0000
        Re: Phishing bei Pollin Rolf Bombach <rolfnospambombach@invalid.invalid> - 2016-07-31 19:03 +0200

Page 3 of 4 — ← Prev page 1 2 [3] 4  Next page →


#211894

FromKai-Martin <kmk@lilalaser.de>
Date2016-07-30 15:26 +0200
Message-ID<nni9tc$5cj$1@gwaiyur.mb-net.net>
In reply to#211876
Bernd Laengerich wrote:

> Seit wann macht Pollin das? Pollin selber bietet nur Lastschriften
> an, 

und das gute alte "Rechnung + Überweisung". Auch wenn es nicht 
ausdrücklich auf der Homepage steht.


> alles andere läuft über externe Dienstleister, dabei kommt
> Pollins Webshop nicht mit schützenswerten Kartendaten in Berührung.

Auch andere Dienstleister haben potentiell Sicherheitslücken.
Wenn A eine Zahlung an B vornehmen möchte, gibt es keinen sachlichen 
Grund, warum dafür Daten fließen müssen, die über den Betrag und die 
Identität von A hinaus gehen.

Public-Key-Verfahren existieren. Und sie existieren schon etwas länger 
als dass man sie als potentiell unsichere "Neuheit" abwerten könnte.

---<)kaimartin(>--- 

[toc] | [prev] | [next] | [standalone]


#211914

FromBernd Laengerich <bernd.laengerich@web.de>
Date2016-07-30 21:17 +0200
Message-ID<e04cqnF4i24U1@mid.individual.net>
In reply to#211894
Am 30.07.2016 um 15:26 schrieb Kai-Martin:

> Auch andere Dienstleister haben potentiell Sicherheitslücken.

Sicher, aber daß war nicht Thema, sondern der geknackte Shopserver von 
Pollin.

> Wenn A eine Zahlung an B vornehmen möchte, gibt es keinen sachlichen
> Grund, warum dafür Daten fließen müssen, die über den Betrag und die
> Identität von A hinaus gehen.

Tun sie in der Regel auch nicht. Oft auch nicht die Identität, das geht 
auch über eine entsprechende Transaktionskennung. Und relevante Daten 
müssen und werden erst dann ausgetauscht, wenn z.B. der 
Kreditkartenbelastung nachträglich widersprochen wurde.

Bernd

[toc] | [prev] | [next] | [standalone]


#211848

FromNomen Nescio <nobody@dizum.com>
Date2016-07-29 22:39 +0200
Message-ID<c627b1db3ad24fc9b50db66d98c464f7@dizum.com>
In reply to#211838
Bernd Lauert:

> Der zum Verschlüsseln liegt auf dem Webserver.
> Der zum Entschlüsseln gesichert in der Buchhaltungssoftware.
>
> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
> Richtlinien, wenn man Zahlungen über sie abwickeln will.

Seltsam dass dann soviele Kreditkartendaten gestohlen werden. Mehr als Kontonummern übrigens. Wahrscheinlich hat keiner 
auf deine "grandiosen" Vorschläge gehört. Du solltest Consultant werden.

Mach dich weiter zum Brot, Bernd.

[toc] | [prev] | [next] | [standalone]


#212300

FromArno Welzel <usenet@arnowelzel.de>
Date2016-08-06 17:39 +0200
Message-ID<ea1564aa-3cbd-c1f8-6e71-7db106ac0ec5@arnowelzel.de>
In reply to#211838
Bernd Lauert, 2016-07-29 20:31:

> On Fri, 29 Jul 2016 20:21:06 +0200, Johannes Bauer wrote:
[...]
>> Und erklär gleich
>> mit, wo die entsprechenden Schlüssel liegen.
> 
> Der zum Verschlüsseln liegt auf dem Webserver.
> Der zum Entschlüsseln gesichert in der Buchhaltungssoftware.

Und wenn der Kunde seine eigenen Daten im Shop einsehen und ggf. ändern
will? Blöd - dann muss der Webserver sie auch entschlüsseln können.

> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
> Richtlinien, wenn man Zahlungen über sie abwickeln will.

Richtig. Siehe auch <https://www.pcisecuritystandards.org>

Da wird aber keine konkrete Aufteilung von Servern etc. verlangt,
sondern ein *Ablauf* der Sicherheit gewährleistet.

Dass der Webserver früher gespeicherte Kontonummern anzeigen kann,
verstößt übrigens nicht dagegen.


-- 
Arno Welzel
http://arnowelzel.de
http://de-rec-fahrrad.de
http://fahrradzukunft.de

[toc] | [prev] | [next] | [standalone]


#211841

FromFrank Müller <dw2fm@hotmail.com>
Date2016-07-29 21:19 +0200
Message-ID<nngb29$kpc$1@dont-email.me>
In reply to#211831
Bernd Lauert schrieb:

> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon grob
> fahrlässig. Herr Pollin darf sich auf Schadenersatzforderungen einstellen.

Warum? Jeder kleine Handwerksbetrieb druckt seine Bankverbindung
auf sein Firmenpapier. Wo soll da ein Schaden entstehen?

Frank

[toc] | [prev] | [next] | [standalone]


#211847

FromBernd Lauert <m8r-9vv4fj@mailinator.com>
Date2016-07-29 20:35 +0000
Message-ID<579bbdf4$0$20362$b1db1813$5240f074@news.astraweb.com>
In reply to#211841
On Fri, 29 Jul 2016 21:19:02 +0200, Frank Müller wrote:

> Bernd Lauert schrieb:
> 
>> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon
>> grob fahrlässig. Herr Pollin darf sich auf Schadenersatzforderungen
>> einstellen.
> 
> Warum? Jeder kleine Handwerksbetrieb druckt seine Bankverbindung auf
> sein Firmenpapier.

Ganz einfach weil es einen rechtlichen Unterschied gibt zwischen 
"Datenbank auf einem Webserver" und "Drucken auf eigenes Geschäftspapier".

[toc] | [prev] | [next] | [standalone]


#211850

FromFrank Müller <dw2fm@hotmail.com>
Date2016-07-29 22:57 +0200
Message-ID<nngfv8$6fm$1@dont-email.me>
In reply to#211847
Bernd Lauert schrieb:
> On Fri, 29 Jul 2016 21:19:02 +0200, Frank Müller wrote:
>
>> Bernd Lauert schrieb:
>>
>>> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon
>>> grob fahrlässig. Herr Pollin darf sich auf Schadenersatzforderungen
>>> einstellen.
>>
>> Warum? Jeder kleine Handwerksbetrieb druckt seine Bankverbindung auf
>> sein Firmenpapier.
>
> Ganz einfach weil es einen rechtlichen Unterschied gibt zwischen
> "Datenbank auf einem Webserver" und "Drucken auf eigenes Geschäftspapier".

"Rechtlich" greift erst wenn ein Schaden entsteht,
wo soll da ein Schaden entstehen?
Da würde ich mir eher Gedanken machen daß so
meine e-Mail-Adresse in die Hände von Spammern
kommt und dann zugemüllt wird.

Frank

[toc] | [prev] | [next] | [standalone]


#211853

FromBernd Lauert <m8r-9vv4fj@mailinator.com>
Date2016-07-29 21:37 +0000
Message-ID<579bcc9f$0$20362$b1db1813$5240f074@news.astraweb.com>
In reply to#211850
On Fri, 29 Jul 2016 22:57:03 +0200, Frank Müller wrote:

> wo soll da ein Schaden entstehen?
> Da würde ich mir eher Gedanken machen daß so meine e-Mail-Adresse in die
> Hände von Spammern kommt und dann zugemüllt wird.

Es sind E-Mail-Adresse in Verbindung mit vollständiger Anschrift, 
Geburtsdatum, ggf. Packstation und Bankverbindung gestohlen worden.

Damit kann man schon eine Menge Schindluder treiben und genau das passiert 
auch gerade.

[toc] | [prev] | [next] | [standalone]


#211865

FromFrank Müller <dw2fm@hotmail.com>
Date2016-07-30 09:52 +0200
Message-ID<nnhmi7$9df$1@dont-email.me>
In reply to#211853
Bernd Lauert schrieb:
> On Fri, 29 Jul 2016 22:57:03 +0200, Frank Müller wrote:
>
>> wo soll da ein Schaden entstehen?
>> Da würde ich mir eher Gedanken machen daß so meine e-Mail-Adresse in die
>> Hände von Spammern kommt und dann zugemüllt wird.
>
> Es sind E-Mail-Adresse in Verbindung mit vollständiger Anschrift,
> Geburtsdatum, ggf. Packstation und Bankverbindung gestohlen worden.
>
> Damit kann man schon eine Menge Schindluder treiben und genau das passiert
> auch gerade.

Werde doch mal etwas genauer! Was soll denn "eine Menge Schindluder"
sein, ich kann mir da nichts drunter vorstellen. Wie wäre es mal mit einen
Beispiel?

Frank 

[toc] | [prev] | [next] | [standalone]


#211869

FromRupert Haselbeck <mein-rest-muell@gmx.de>
Date2016-07-30 10:20 +0200
Message-ID<604u6d-4pg.ln1@nntp.haselbeck-net.de>
In reply to#211865
Frank Müller schrieb:

> Bernd Lauert schrieb:
>> On Fri, 29 Jul 2016 22:57:03 +0200, Frank Müller wrote:
>>
>>> wo soll da ein Schaden entstehen?
>>> Da würde ich mir eher Gedanken machen daß so meine e-Mail-Adresse in die
>>> Hände von Spammern kommt und dann zugemüllt wird.
>>
>> Es sind E-Mail-Adresse in Verbindung mit vollständiger Anschrift,
>> Geburtsdatum, ggf. Packstation und Bankverbindung gestohlen worden.
>>
>> Damit kann man schon eine Menge Schindluder treiben und genau das
>> passiert auch gerade.
> 
> Werde doch mal etwas genauer! Was soll denn "eine Menge Schindluder"
> sein, ich kann mir da nichts drunter vorstellen. Wie wäre es mal mit einen
> Beispiel?

Er ist bisher auf keinerlei Einwand eingegangen, obgleich seine diversen 
Behauptungen ja sowohl rechtlich wie tatsächlich größtenteils grotesker 
Humbug sind, soweit sie nicht sowieso weitab vom Thema liegen.
Vermutlich wohl nur ein akuter Abfall von Trollerei -> Killfile

MfG
Rupert

[toc] | [prev] | [next] | [standalone]


#211851

FromRupert Haselbeck <mein-rest-muell@gmx.de>
Date2016-07-29 23:20 +0200
Message-ID<jcts6d-bg1.ln1@nntp.haselbeck-net.de>
In reply to#211847
Bernd Lauert schrieb:

> Ganz einfach weil es einen rechtlichen Unterschied gibt zwischen
> "Datenbank auf einem Webserver" und "Drucken auf eigenes Geschäftspapier".

So, so. Welchen relevanten Unterschied glaubst du denn da zu verorten?

MfG
Rupert

[toc] | [prev] | [next] | [standalone]


#211877

FromBernd Laengerich <bernd.laengerich@web.de>
Date2016-07-30 11:24 +0200
Message-ID<e03a2pFqpo3U1@mid.individual.net>
In reply to#211851
Am 29.07.2016 um 23:20 schrieb Rupert Haselbeck:

> So, so. Welchen relevanten Unterschied glaubst du denn da zu verorten?

Es gibt einen ganz anderen Unterschied in diesem Fall und der betrifft 
§9 BDSG.

Bernd

[toc] | [prev] | [next] | [standalone]


#212033

FromHolm Tiffe <holm@freibergnet.de>
Date2016-08-01 14:33 +0200
Message-ID<nnnfim$nc$2@news.albasani.net>
In reply to#211847
On 29.07.2016 22:35, Bernd Lauert wrote:
> On Fri, 29 Jul 2016 21:19:02 +0200, Frank Müller wrote:
>
>> Bernd Lauert schrieb:
>>
>>> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon
>>> grob fahrlässig. Herr Pollin darf sich auf Schadenersatzforderungen
>>> einstellen.
>>
>> Warum? Jeder kleine Handwerksbetrieb druckt seine Bankverbindung auf
>> sein Firmenpapier.
>
> Ganz einfach weil es einen rechtlichen Unterschied gibt zwischen
> "Datenbank auf einem Webserver" und "Drucken auf eigenes Geschäftspapier".
>
Kokolores.

Gruß,

holm

[toc] | [prev] | [next] | [standalone]


#211856

FromMarcel Mueller <news.5.maazl@spamgourmet.org>
Date2016-07-29 23:57 +0200
Message-ID<nngjkf$7b1$1@gwaiyur.mb-net.net>
In reply to#211831
On 29.07.16 18.55, Bernd Lauert wrote:
> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon grob
> fahrlässig.

Wie denn sonst? Selbst wenn sie verschlüsselt wären, müsste der 
Schlüssel dabei sein, anders könnte man sie ja bei Bedarf nicht 
entschlüsseln.

Das mit dem Verschlüsseln funktioniert nur bei Passwortern (mit Salt und 
Hash) wo man das Passwort nie wieder lesen können muss.

> Herr Pollin darf sich auf Schadenersatzforderungen einstellen.
> Seine Hausbank wird sicher auch ein Wörtchen mit ihm zu reden haben.

Die sind froh, dass /sie/ es nicht waren. ;-)

Nein im ernst, denen ist das sch***egal. Es sind ja nicht /ihre/ Daten, 
jedenfalls nur zu einem sehr kleinen Teil.


Marcel

[toc] | [prev] | [next] | [standalone]


#211873

FromManuel Reimer <Manuel.Nulldevice@nurfuerspam.de>
Date2016-07-30 10:55 +0200
Message-ID<nnhq1s$a34$1@news.albasani.net>
In reply to#211831
On 07/29/2016 06:55 PM, Bernd Lauert wrote:
> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon grob
> fahrlässig. Herr Pollin darf sich auf Schadenersatzforderungen einstellen.
> Seine Hausbank wird sicher auch ein Wörtchen mit ihm zu reden haben.

Ich finde es eher unschön, dass hier keine Trennung zwischen 
Webinterface und Bankdaten stattfindet. Ich befürchte aber, dass das 
wohl so die Regel sein wird.

Eigentlich würde es vollkommen reichen wenn das Webinterface die 
Bankdaten nur *schreiben* könnte. Auslesen ist hier eigentlich unnötig.

Um die meisten Angriffe abzuwehren, würde es dann vollkommen ausreichen, 
wenn Webserver und Abrechnung mit zwei verschiedenen Usern auf ein und 
demselben Server laufen würden.

Und natürlich kann man mit Bankdaten Mist treiben. Um via Bankeinzug zu 
kaufen muss man nur die korrekte Bankverbindung kennen. Und um ehrlich 
zu sein würde ich garnicht merken, wenn jemand auf dem Weg zum Beispiel 
etwas für 5 Euro auf meine Kosten kaufen würde. Ich kaufe einfach zu 
viel Kleinkram via PayPal und Amazon und prüfe nicht jede 5 Euro 
Abbuchung im Detail nach.

Man hat, wenn man via PayPal zahlt, bei Pollin keinen Nachteil. Deshalb 
habe ich gerade eine Mail an deren Support geschrieben, mit der 
Aufforderung, meine Bankdaten umgehend von deren Server zu löschen. Da 
die Gefahr wohl bei allen Händlern gleich ist, werde ich wohl bei 
Reichelt auch löschen lassen. Ich hoffe einfach das man bei PayPal die 
Bankdaten auf Systemen lagert, die nicht unmittelbar vom Internet 
erreichbar sind.

Gruß

Manuel

[toc] | [prev] | [next] | [standalone]


#211886

FromBernd Lauert <m8r-9vv4fj@mailinator.com>
Date2016-07-30 10:28 +0000
Message-ID<579c8149$0$27525$b1db1813$a307dbb3@news.astraweb.com>
In reply to#211873
On Sat, 30 Jul 2016 10:55:24 +0200, Manuel Reimer wrote:

> Man hat, wenn man via PayPal zahlt, bei Pollin keinen Nachteil. Deshalb
> habe ich gerade eine Mail an deren Support geschrieben, mit der
> Aufforderung, meine Bankdaten umgehend von deren Server zu löschen. Da
> die Gefahr wohl bei allen Händlern gleich ist, werde ich wohl bei
> Reichelt auch löschen lassen. Ich hoffe einfach das man bei PayPal die
> Bankdaten auf Systemen lagert, die nicht unmittelbar vom Internet
> erreichbar sind.

Reichelt ist in der Hinsicht vorbildlich, dort liegen die Zahlungsdaten 
nicht im Webshop. Da hat zumindest jemand mitgedacht. Früher brauchte man 
nicht mal die Kundenadreßdaten selbst dort ablegen, bestellen ging online 
mit Name, Kundennummer und PLZ.

[toc] | [prev] | [next] | [standalone]


#212035

FromHolm Tiffe <holm@freibergnet.de>
Date2016-08-01 14:38 +0200
Message-ID<nnnfrg$400$1@news.albasani.net>
In reply to#211886
On 30.07.2016 12:28, Bernd Lauert wrote:
> On Sat, 30 Jul 2016 10:55:24 +0200, Manuel Reimer wrote:
>
>> Man hat, wenn man via PayPal zahlt, bei Pollin keinen Nachteil. Deshalb
>> habe ich gerade eine Mail an deren Support geschrieben, mit der
>> Aufforderung, meine Bankdaten umgehend von deren Server zu löschen. Da
>> die Gefahr wohl bei allen Händlern gleich ist, werde ich wohl bei
>> Reichelt auch löschen lassen. Ich hoffe einfach das man bei PayPal die
>> Bankdaten auf Systemen lagert, die nicht unmittelbar vom Internet
>> erreichbar sind.
>
> Reichelt ist in der Hinsicht vorbildlich, dort liegen die Zahlungsdaten
> nicht im Webshop. Da hat zumindest jemand mitgedacht. Früher brauchte man
> nicht mal die Kundenadreßdaten selbst dort ablegen, bestellen ging online
> mit Name, Kundennummer und PLZ.
>
Ich hab so das Gefühl das Ihr noch nicht ernsthaft mit solchen 
Anwendungen zu tun hattet?

Die Daten liegen i.A. in einer Datenbank, das der Datenbankserver auf 
der selben Maschine läuft ist schon ein Sonderfall der durch 
Billighoster benutzt wird, sonst liegt nämlich die Datenbank schon aus 
Performance Gründen wo anders.

Alledings muß auch der Webshop in der Lage sein die Kontodaten in die 
Datenbank einzutragen, die Verbindung besteht also doch und in der 
Konfiguration des Webshops sind zwangsläufig die Zugangsdaten zu finden.
Wenn man also die Webmühle übernommen hat, kommt man auch an die 
Datenbank..immer.

Gruß,

Holm

[toc] | [prev] | [next] | [standalone]


#212072

FromHergen Lehmann <hlehmann.expires.5-11@snafu.de>
Date2016-08-01 22:49 +0200
Message-ID<58p47d-sv1.ln1@hergen.dyndns.org>
In reply to#212035
Am 01.08.2016 um 14:38 schrieb Holm Tiffe:

> Wenn man also die Webmühle übernommen hat, kommt man auch an die
> Datenbank..immer.

Unfug. Der Denkfehler liegt schon beim Wörtchen "die". Eine vernünftige 
Sicherheitsarchitektur wird mindestens zwei Datenbankserver haben: einen 
in der DMZ für das Webgeraffel und einen jenseits einer (restriktiv 
konfigurierten) Firewall für die interne Buchhaltung.

Hergen

[toc] | [prev] | [next] | [standalone]


#212083

FromHolm Tiffe <holm@freibergnet.de>
Date2016-08-02 08:01 +0200
Message-ID<nnpd0g$neu$1@news.albasani.net>
In reply to#212072
On 01.08.2016 22:49, Hergen Lehmann wrote:
> Am 01.08.2016 um 14:38 schrieb Holm Tiffe:
>
>> Wenn man also die Webmühle übernommen hat, kommt man auch an die
>> Datenbank..immer.
>
> Unfug. Der Denkfehler liegt schon beim Wörtchen "die". Eine vernünftige
> Sicherheitsarchitektur wird mindestens zwei Datenbankserver haben: einen
> in der DMZ für das Webgeraffel und einen jenseits einer (restriktiv
> konfigurierten) Firewall für die interne Buchhaltung.
>
> Hergen

Ja, Unfug.

Da Dir die Webmühle bei der Bestellung nochmal Deine persönlichen Daten 
anzeigt holt die die Deiner Meinung nach aus der Buchhaltung?

Reality Check please...

Holm

[toc] | [prev] | [next] | [standalone]


#212090

FromHergen Lehmann <hlehmann.expires.5-11@snafu.de>
Date2016-08-02 10:27 +0200
Message-ID<f4267d-buh.ln1@hergen.dyndns.org>
In reply to#212083
Am 02.08.2016 um 08:01 schrieb Holm Tiffe:

> Da Dir die Webmühle bei der Bestellung nochmal Deine persönlichen Daten
> anzeigt holt die die Deiner Meinung nach aus der Buchhaltung?

Meine Meinung überlassen sie bitte mir, dafür brauche ich keinen Souffleur.

Kein Unternehmen, das bei Verstand ist, wird Webshop und interne 
Buchhaltung auf der selben Datenbank laufen lassen. Es wird bei 
Abschluss der Bestellung die Daten in die Buchhaltung kopieren und den 
Rest dann mehr oder weniger gut abgeschottet hinter der Firewall abwickeln.

Darüber hinaus kennt jede vernünftige Datenbank auch Mechanismen, mit 
denen man abhängig von den verwendeten Zugangsdaten den Zugriff auf die 
einzelnen Tabellen und die Datenfelder darin einschränken kann. Schau 
dir mal die SQL-Befehle "GRANT" und "REVOKE" an. Die Zugangsdaten zum 
Schreibzugriff in eine Datenbank zu besitzen, bedeutet nicht, das man 
auch alles wieder daraus lesen kann.

> Reality Check please...

Nach meinem Kenntnisstand ist in diesem Universum das Kopieren von Daten 
möglich. Was in Zeiten von "Big Data" leider auch zur Folge hat, das 
nicht mehr benötigte Kopien (hier der Zahlungsdaten) an Orten liegen 
bleiben, wo sie eigentlich nichts zu suchen haben.

Hergen

[toc] | [prev] | [next] | [standalone]


Page 3 of 4 — ← Prev page 1 2 [3] 4  Next page →

Back to top | Article view | de.sci.electronics


csiph-web