Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.sci.electronics > #211825 > unrolled thread
| Started by | Bernd Mayer <beam.bam.boom@knuut.de> |
|---|---|
| First post | 2016-07-29 18:20 +0200 |
| Last post | 2016-07-31 19:03 +0200 |
| Articles | 20 on this page of 74 — 24 participants |
Back to article view | Back to de.sci.electronics
Phishing bei Pollin Bernd Mayer <beam.bam.boom@knuut.de> - 2016-07-29 18:20 +0200
Re: Phishing bei Pollin Bernd Mayer <beam.bam.boom@knuut.de> - 2016-07-29 18:27 +0200
Re: Phishing bei Pollin Marc Santhoff <m.santhoff@t-online.de> - 2016-07-29 18:30 +0200
Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 10:34 +0200
Re: Phishing bei Pollin Lutz Schulze <lschulze@netzwerkseite.de> - 2016-07-30 11:47 +0200
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-30 12:00 +0200
Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 17:48 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 16:55 +0000
Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-29 19:02 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 17:15 +0000
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-29 19:50 +0200
Re: Phishing bei Pollin Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-07-30 23:50 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-31 00:32 +0000
Re: Phishing bei Pollin Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-07-31 13:38 +0200
Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-31 14:39 +0200
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-31 15:30 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:29 +0200
Re: Phishing bei Pollin Matthias Weingart <mwnews@pentax.boerde.de> - 2016-08-01 06:39 +0000
Re: Phishing bei Pollin Axel Schwenke <axel.schwenke@gmx.de> - 2016-07-31 15:36 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-31 15:40 +0000
Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-31 19:14 +0200
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-08-01 04:49 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:33 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:27 +0200
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 20:21 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 18:31 +0000
Re: Phishing bei Pollin Hanno Foest <hurga-news2@tigress.com> - 2016-07-29 20:43 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 19:23 +0000
Re: Phishing bei Pollin Matthias Weingart <mwnews@pentax.boerde.de> - 2016-08-01 06:44 +0000
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-08-01 18:00 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:40 +0200
Re: Phishing bei Pollin Bernd Laengerich <Bernd.Laengerich@web.de> - 2016-08-08 10:53 +0200
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 21:46 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 20:33 +0000
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 23:35 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:46 +0200
Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-07-29 22:43 +0200
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 23:38 +0200
Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-07-30 01:55 +0200
Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 11:16 +0200
Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 15:26 +0200
Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 21:17 +0200
Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-29 22:39 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:39 +0200
Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-29 21:19 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 20:35 +0000
Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-29 22:57 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 21:37 +0000
Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-30 09:52 +0200
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-30 10:20 +0200
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-29 23:20 +0200
Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 11:24 +0200
Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-01 14:33 +0200
Re: Phishing bei Pollin Marcel Mueller <news.5.maazl@spamgourmet.org> - 2016-07-29 23:57 +0200
Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 10:55 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-30 10:28 +0000
Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-01 14:38 +0200
Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-08-01 22:49 +0200
Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-02 08:01 +0200
Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-08-02 10:27 +0200
Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-02 14:37 +0200
Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 06:10 +0200
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-30 10:23 +0200
Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 15:19 +0200
Re: Phishing bei Pollin Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-07-30 15:25 +0200
Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-31 05:43 +0200
Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-31 10:16 +0200
Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-31 11:47 +0200
Re: Phishing bei Pollin Dieter Wiedmann <dieter.wiedmann@t-online.de> - 2016-07-31 13:23 +0200
Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-08-04 03:18 +0200
Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-08-04 14:35 +0200
Re: Phishing bei Pollin Lutz Schulze <lschulze@netzwerkseite.de> - 2016-08-04 14:57 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-08-04 19:33 +0000
Re: Phishing bei Pollin Rolf Bombach <rolfnospambombach@invalid.invalid> - 2016-07-31 19:03 +0200
Page 3 of 4 — ← Prev page 1 2 [3] 4 Next page →
| From | Kai-Martin <kmk@lilalaser.de> |
|---|---|
| Date | 2016-07-30 15:26 +0200 |
| Message-ID | <nni9tc$5cj$1@gwaiyur.mb-net.net> |
| In reply to | #211876 |
Bernd Laengerich wrote: > Seit wann macht Pollin das? Pollin selber bietet nur Lastschriften > an, und das gute alte "Rechnung + Überweisung". Auch wenn es nicht ausdrücklich auf der Homepage steht. > alles andere läuft über externe Dienstleister, dabei kommt > Pollins Webshop nicht mit schützenswerten Kartendaten in Berührung. Auch andere Dienstleister haben potentiell Sicherheitslücken. Wenn A eine Zahlung an B vornehmen möchte, gibt es keinen sachlichen Grund, warum dafür Daten fließen müssen, die über den Betrag und die Identität von A hinaus gehen. Public-Key-Verfahren existieren. Und sie existieren schon etwas länger als dass man sie als potentiell unsichere "Neuheit" abwerten könnte. ---<)kaimartin(>---
[toc] | [prev] | [next] | [standalone]
| From | Bernd Laengerich <bernd.laengerich@web.de> |
|---|---|
| Date | 2016-07-30 21:17 +0200 |
| Message-ID | <e04cqnF4i24U1@mid.individual.net> |
| In reply to | #211894 |
Am 30.07.2016 um 15:26 schrieb Kai-Martin: > Auch andere Dienstleister haben potentiell Sicherheitslücken. Sicher, aber daß war nicht Thema, sondern der geknackte Shopserver von Pollin. > Wenn A eine Zahlung an B vornehmen möchte, gibt es keinen sachlichen > Grund, warum dafür Daten fließen müssen, die über den Betrag und die > Identität von A hinaus gehen. Tun sie in der Regel auch nicht. Oft auch nicht die Identität, das geht auch über eine entsprechende Transaktionskennung. Und relevante Daten müssen und werden erst dann ausgetauscht, wenn z.B. der Kreditkartenbelastung nachträglich widersprochen wurde. Bernd
[toc] | [prev] | [next] | [standalone]
| From | Nomen Nescio <nobody@dizum.com> |
|---|---|
| Date | 2016-07-29 22:39 +0200 |
| Message-ID | <c627b1db3ad24fc9b50db66d98c464f7@dizum.com> |
| In reply to | #211838 |
Bernd Lauert: > Der zum Verschlüsseln liegt auf dem Webserver. > Der zum Entschlüsseln gesichert in der Buchhaltungssoftware. > > Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- > Richtlinien, wenn man Zahlungen über sie abwickeln will. Seltsam dass dann soviele Kreditkartendaten gestohlen werden. Mehr als Kontonummern übrigens. Wahrscheinlich hat keiner auf deine "grandiosen" Vorschläge gehört. Du solltest Consultant werden. Mach dich weiter zum Brot, Bernd.
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2016-08-06 17:39 +0200 |
| Message-ID | <ea1564aa-3cbd-c1f8-6e71-7db106ac0ec5@arnowelzel.de> |
| In reply to | #211838 |
Bernd Lauert, 2016-07-29 20:31: > On Fri, 29 Jul 2016 20:21:06 +0200, Johannes Bauer wrote: [...] >> Und erklär gleich >> mit, wo die entsprechenden Schlüssel liegen. > > Der zum Verschlüsseln liegt auf dem Webserver. > Der zum Entschlüsseln gesichert in der Buchhaltungssoftware. Und wenn der Kunde seine eigenen Daten im Shop einsehen und ggf. ändern will? Blöd - dann muss der Webserver sie auch entschlüsseln können. > Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- > Richtlinien, wenn man Zahlungen über sie abwickeln will. Richtig. Siehe auch <https://www.pcisecuritystandards.org> Da wird aber keine konkrete Aufteilung von Servern etc. verlangt, sondern ein *Ablauf* der Sicherheit gewährleistet. Dass der Webserver früher gespeicherte Kontonummern anzeigen kann, verstößt übrigens nicht dagegen. -- Arno Welzel http://arnowelzel.de http://de-rec-fahrrad.de http://fahrradzukunft.de
[toc] | [prev] | [next] | [standalone]
| From | Frank Müller <dw2fm@hotmail.com> |
|---|---|
| Date | 2016-07-29 21:19 +0200 |
| Message-ID | <nngb29$kpc$1@dont-email.me> |
| In reply to | #211831 |
Bernd Lauert schrieb: > Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon grob > fahrlässig. Herr Pollin darf sich auf Schadenersatzforderungen einstellen. Warum? Jeder kleine Handwerksbetrieb druckt seine Bankverbindung auf sein Firmenpapier. Wo soll da ein Schaden entstehen? Frank
[toc] | [prev] | [next] | [standalone]
| From | Bernd Lauert <m8r-9vv4fj@mailinator.com> |
|---|---|
| Date | 2016-07-29 20:35 +0000 |
| Message-ID | <579bbdf4$0$20362$b1db1813$5240f074@news.astraweb.com> |
| In reply to | #211841 |
On Fri, 29 Jul 2016 21:19:02 +0200, Frank Müller wrote: > Bernd Lauert schrieb: > >> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon >> grob fahrlässig. Herr Pollin darf sich auf Schadenersatzforderungen >> einstellen. > > Warum? Jeder kleine Handwerksbetrieb druckt seine Bankverbindung auf > sein Firmenpapier. Ganz einfach weil es einen rechtlichen Unterschied gibt zwischen "Datenbank auf einem Webserver" und "Drucken auf eigenes Geschäftspapier".
[toc] | [prev] | [next] | [standalone]
| From | Frank Müller <dw2fm@hotmail.com> |
|---|---|
| Date | 2016-07-29 22:57 +0200 |
| Message-ID | <nngfv8$6fm$1@dont-email.me> |
| In reply to | #211847 |
Bernd Lauert schrieb: > On Fri, 29 Jul 2016 21:19:02 +0200, Frank Müller wrote: > >> Bernd Lauert schrieb: >> >>> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon >>> grob fahrlässig. Herr Pollin darf sich auf Schadenersatzforderungen >>> einstellen. >> >> Warum? Jeder kleine Handwerksbetrieb druckt seine Bankverbindung auf >> sein Firmenpapier. > > Ganz einfach weil es einen rechtlichen Unterschied gibt zwischen > "Datenbank auf einem Webserver" und "Drucken auf eigenes Geschäftspapier". "Rechtlich" greift erst wenn ein Schaden entsteht, wo soll da ein Schaden entstehen? Da würde ich mir eher Gedanken machen daß so meine e-Mail-Adresse in die Hände von Spammern kommt und dann zugemüllt wird. Frank
[toc] | [prev] | [next] | [standalone]
| From | Bernd Lauert <m8r-9vv4fj@mailinator.com> |
|---|---|
| Date | 2016-07-29 21:37 +0000 |
| Message-ID | <579bcc9f$0$20362$b1db1813$5240f074@news.astraweb.com> |
| In reply to | #211850 |
On Fri, 29 Jul 2016 22:57:03 +0200, Frank Müller wrote: > wo soll da ein Schaden entstehen? > Da würde ich mir eher Gedanken machen daß so meine e-Mail-Adresse in die > Hände von Spammern kommt und dann zugemüllt wird. Es sind E-Mail-Adresse in Verbindung mit vollständiger Anschrift, Geburtsdatum, ggf. Packstation und Bankverbindung gestohlen worden. Damit kann man schon eine Menge Schindluder treiben und genau das passiert auch gerade.
[toc] | [prev] | [next] | [standalone]
| From | Frank Müller <dw2fm@hotmail.com> |
|---|---|
| Date | 2016-07-30 09:52 +0200 |
| Message-ID | <nnhmi7$9df$1@dont-email.me> |
| In reply to | #211853 |
Bernd Lauert schrieb: > On Fri, 29 Jul 2016 22:57:03 +0200, Frank Müller wrote: > >> wo soll da ein Schaden entstehen? >> Da würde ich mir eher Gedanken machen daß so meine e-Mail-Adresse in die >> Hände von Spammern kommt und dann zugemüllt wird. > > Es sind E-Mail-Adresse in Verbindung mit vollständiger Anschrift, > Geburtsdatum, ggf. Packstation und Bankverbindung gestohlen worden. > > Damit kann man schon eine Menge Schindluder treiben und genau das passiert > auch gerade. Werde doch mal etwas genauer! Was soll denn "eine Menge Schindluder" sein, ich kann mir da nichts drunter vorstellen. Wie wäre es mal mit einen Beispiel? Frank
[toc] | [prev] | [next] | [standalone]
| From | Rupert Haselbeck <mein-rest-muell@gmx.de> |
|---|---|
| Date | 2016-07-30 10:20 +0200 |
| Message-ID | <604u6d-4pg.ln1@nntp.haselbeck-net.de> |
| In reply to | #211865 |
Frank Müller schrieb: > Bernd Lauert schrieb: >> On Fri, 29 Jul 2016 22:57:03 +0200, Frank Müller wrote: >> >>> wo soll da ein Schaden entstehen? >>> Da würde ich mir eher Gedanken machen daß so meine e-Mail-Adresse in die >>> Hände von Spammern kommt und dann zugemüllt wird. >> >> Es sind E-Mail-Adresse in Verbindung mit vollständiger Anschrift, >> Geburtsdatum, ggf. Packstation und Bankverbindung gestohlen worden. >> >> Damit kann man schon eine Menge Schindluder treiben und genau das >> passiert auch gerade. > > Werde doch mal etwas genauer! Was soll denn "eine Menge Schindluder" > sein, ich kann mir da nichts drunter vorstellen. Wie wäre es mal mit einen > Beispiel? Er ist bisher auf keinerlei Einwand eingegangen, obgleich seine diversen Behauptungen ja sowohl rechtlich wie tatsächlich größtenteils grotesker Humbug sind, soweit sie nicht sowieso weitab vom Thema liegen. Vermutlich wohl nur ein akuter Abfall von Trollerei -> Killfile MfG Rupert
[toc] | [prev] | [next] | [standalone]
| From | Rupert Haselbeck <mein-rest-muell@gmx.de> |
|---|---|
| Date | 2016-07-29 23:20 +0200 |
| Message-ID | <jcts6d-bg1.ln1@nntp.haselbeck-net.de> |
| In reply to | #211847 |
Bernd Lauert schrieb: > Ganz einfach weil es einen rechtlichen Unterschied gibt zwischen > "Datenbank auf einem Webserver" und "Drucken auf eigenes Geschäftspapier". So, so. Welchen relevanten Unterschied glaubst du denn da zu verorten? MfG Rupert
[toc] | [prev] | [next] | [standalone]
| From | Bernd Laengerich <bernd.laengerich@web.de> |
|---|---|
| Date | 2016-07-30 11:24 +0200 |
| Message-ID | <e03a2pFqpo3U1@mid.individual.net> |
| In reply to | #211851 |
Am 29.07.2016 um 23:20 schrieb Rupert Haselbeck: > So, so. Welchen relevanten Unterschied glaubst du denn da zu verorten? Es gibt einen ganz anderen Unterschied in diesem Fall und der betrifft §9 BDSG. Bernd
[toc] | [prev] | [next] | [standalone]
| From | Holm Tiffe <holm@freibergnet.de> |
|---|---|
| Date | 2016-08-01 14:33 +0200 |
| Message-ID | <nnnfim$nc$2@news.albasani.net> |
| In reply to | #211847 |
On 29.07.2016 22:35, Bernd Lauert wrote: > On Fri, 29 Jul 2016 21:19:02 +0200, Frank Müller wrote: > >> Bernd Lauert schrieb: >> >>> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon >>> grob fahrlässig. Herr Pollin darf sich auf Schadenersatzforderungen >>> einstellen. >> >> Warum? Jeder kleine Handwerksbetrieb druckt seine Bankverbindung auf >> sein Firmenpapier. > > Ganz einfach weil es einen rechtlichen Unterschied gibt zwischen > "Datenbank auf einem Webserver" und "Drucken auf eigenes Geschäftspapier". > Kokolores. Gruß, holm
[toc] | [prev] | [next] | [standalone]
| From | Marcel Mueller <news.5.maazl@spamgourmet.org> |
|---|---|
| Date | 2016-07-29 23:57 +0200 |
| Message-ID | <nngjkf$7b1$1@gwaiyur.mb-net.net> |
| In reply to | #211831 |
On 29.07.16 18.55, Bernd Lauert wrote: > Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon grob > fahrlässig. Wie denn sonst? Selbst wenn sie verschlüsselt wären, müsste der Schlüssel dabei sein, anders könnte man sie ja bei Bedarf nicht entschlüsseln. Das mit dem Verschlüsseln funktioniert nur bei Passwortern (mit Salt und Hash) wo man das Passwort nie wieder lesen können muss. > Herr Pollin darf sich auf Schadenersatzforderungen einstellen. > Seine Hausbank wird sicher auch ein Wörtchen mit ihm zu reden haben. Die sind froh, dass /sie/ es nicht waren. ;-) Nein im ernst, denen ist das sch***egal. Es sind ja nicht /ihre/ Daten, jedenfalls nur zu einem sehr kleinen Teil. Marcel
[toc] | [prev] | [next] | [standalone]
| From | Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> |
|---|---|
| Date | 2016-07-30 10:55 +0200 |
| Message-ID | <nnhq1s$a34$1@news.albasani.net> |
| In reply to | #211831 |
On 07/29/2016 06:55 PM, Bernd Lauert wrote: > Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon grob > fahrlässig. Herr Pollin darf sich auf Schadenersatzforderungen einstellen. > Seine Hausbank wird sicher auch ein Wörtchen mit ihm zu reden haben. Ich finde es eher unschön, dass hier keine Trennung zwischen Webinterface und Bankdaten stattfindet. Ich befürchte aber, dass das wohl so die Regel sein wird. Eigentlich würde es vollkommen reichen wenn das Webinterface die Bankdaten nur *schreiben* könnte. Auslesen ist hier eigentlich unnötig. Um die meisten Angriffe abzuwehren, würde es dann vollkommen ausreichen, wenn Webserver und Abrechnung mit zwei verschiedenen Usern auf ein und demselben Server laufen würden. Und natürlich kann man mit Bankdaten Mist treiben. Um via Bankeinzug zu kaufen muss man nur die korrekte Bankverbindung kennen. Und um ehrlich zu sein würde ich garnicht merken, wenn jemand auf dem Weg zum Beispiel etwas für 5 Euro auf meine Kosten kaufen würde. Ich kaufe einfach zu viel Kleinkram via PayPal und Amazon und prüfe nicht jede 5 Euro Abbuchung im Detail nach. Man hat, wenn man via PayPal zahlt, bei Pollin keinen Nachteil. Deshalb habe ich gerade eine Mail an deren Support geschrieben, mit der Aufforderung, meine Bankdaten umgehend von deren Server zu löschen. Da die Gefahr wohl bei allen Händlern gleich ist, werde ich wohl bei Reichelt auch löschen lassen. Ich hoffe einfach das man bei PayPal die Bankdaten auf Systemen lagert, die nicht unmittelbar vom Internet erreichbar sind. Gruß Manuel
[toc] | [prev] | [next] | [standalone]
| From | Bernd Lauert <m8r-9vv4fj@mailinator.com> |
|---|---|
| Date | 2016-07-30 10:28 +0000 |
| Message-ID | <579c8149$0$27525$b1db1813$a307dbb3@news.astraweb.com> |
| In reply to | #211873 |
On Sat, 30 Jul 2016 10:55:24 +0200, Manuel Reimer wrote: > Man hat, wenn man via PayPal zahlt, bei Pollin keinen Nachteil. Deshalb > habe ich gerade eine Mail an deren Support geschrieben, mit der > Aufforderung, meine Bankdaten umgehend von deren Server zu löschen. Da > die Gefahr wohl bei allen Händlern gleich ist, werde ich wohl bei > Reichelt auch löschen lassen. Ich hoffe einfach das man bei PayPal die > Bankdaten auf Systemen lagert, die nicht unmittelbar vom Internet > erreichbar sind. Reichelt ist in der Hinsicht vorbildlich, dort liegen die Zahlungsdaten nicht im Webshop. Da hat zumindest jemand mitgedacht. Früher brauchte man nicht mal die Kundenadreßdaten selbst dort ablegen, bestellen ging online mit Name, Kundennummer und PLZ.
[toc] | [prev] | [next] | [standalone]
| From | Holm Tiffe <holm@freibergnet.de> |
|---|---|
| Date | 2016-08-01 14:38 +0200 |
| Message-ID | <nnnfrg$400$1@news.albasani.net> |
| In reply to | #211886 |
On 30.07.2016 12:28, Bernd Lauert wrote: > On Sat, 30 Jul 2016 10:55:24 +0200, Manuel Reimer wrote: > >> Man hat, wenn man via PayPal zahlt, bei Pollin keinen Nachteil. Deshalb >> habe ich gerade eine Mail an deren Support geschrieben, mit der >> Aufforderung, meine Bankdaten umgehend von deren Server zu löschen. Da >> die Gefahr wohl bei allen Händlern gleich ist, werde ich wohl bei >> Reichelt auch löschen lassen. Ich hoffe einfach das man bei PayPal die >> Bankdaten auf Systemen lagert, die nicht unmittelbar vom Internet >> erreichbar sind. > > Reichelt ist in der Hinsicht vorbildlich, dort liegen die Zahlungsdaten > nicht im Webshop. Da hat zumindest jemand mitgedacht. Früher brauchte man > nicht mal die Kundenadreßdaten selbst dort ablegen, bestellen ging online > mit Name, Kundennummer und PLZ. > Ich hab so das Gefühl das Ihr noch nicht ernsthaft mit solchen Anwendungen zu tun hattet? Die Daten liegen i.A. in einer Datenbank, das der Datenbankserver auf der selben Maschine läuft ist schon ein Sonderfall der durch Billighoster benutzt wird, sonst liegt nämlich die Datenbank schon aus Performance Gründen wo anders. Alledings muß auch der Webshop in der Lage sein die Kontodaten in die Datenbank einzutragen, die Verbindung besteht also doch und in der Konfiguration des Webshops sind zwangsläufig die Zugangsdaten zu finden. Wenn man also die Webmühle übernommen hat, kommt man auch an die Datenbank..immer. Gruß, Holm
[toc] | [prev] | [next] | [standalone]
| From | Hergen Lehmann <hlehmann.expires.5-11@snafu.de> |
|---|---|
| Date | 2016-08-01 22:49 +0200 |
| Message-ID | <58p47d-sv1.ln1@hergen.dyndns.org> |
| In reply to | #212035 |
Am 01.08.2016 um 14:38 schrieb Holm Tiffe: > Wenn man also die Webmühle übernommen hat, kommt man auch an die > Datenbank..immer. Unfug. Der Denkfehler liegt schon beim Wörtchen "die". Eine vernünftige Sicherheitsarchitektur wird mindestens zwei Datenbankserver haben: einen in der DMZ für das Webgeraffel und einen jenseits einer (restriktiv konfigurierten) Firewall für die interne Buchhaltung. Hergen
[toc] | [prev] | [next] | [standalone]
| From | Holm Tiffe <holm@freibergnet.de> |
|---|---|
| Date | 2016-08-02 08:01 +0200 |
| Message-ID | <nnpd0g$neu$1@news.albasani.net> |
| In reply to | #212072 |
On 01.08.2016 22:49, Hergen Lehmann wrote: > Am 01.08.2016 um 14:38 schrieb Holm Tiffe: > >> Wenn man also die Webmühle übernommen hat, kommt man auch an die >> Datenbank..immer. > > Unfug. Der Denkfehler liegt schon beim Wörtchen "die". Eine vernünftige > Sicherheitsarchitektur wird mindestens zwei Datenbankserver haben: einen > in der DMZ für das Webgeraffel und einen jenseits einer (restriktiv > konfigurierten) Firewall für die interne Buchhaltung. > > Hergen Ja, Unfug. Da Dir die Webmühle bei der Bestellung nochmal Deine persönlichen Daten anzeigt holt die die Deiner Meinung nach aus der Buchhaltung? Reality Check please... Holm
[toc] | [prev] | [next] | [standalone]
| From | Hergen Lehmann <hlehmann.expires.5-11@snafu.de> |
|---|---|
| Date | 2016-08-02 10:27 +0200 |
| Message-ID | <f4267d-buh.ln1@hergen.dyndns.org> |
| In reply to | #212083 |
Am 02.08.2016 um 08:01 schrieb Holm Tiffe: > Da Dir die Webmühle bei der Bestellung nochmal Deine persönlichen Daten > anzeigt holt die die Deiner Meinung nach aus der Buchhaltung? Meine Meinung überlassen sie bitte mir, dafür brauche ich keinen Souffleur. Kein Unternehmen, das bei Verstand ist, wird Webshop und interne Buchhaltung auf der selben Datenbank laufen lassen. Es wird bei Abschluss der Bestellung die Daten in die Buchhaltung kopieren und den Rest dann mehr oder weniger gut abgeschottet hinter der Firewall abwickeln. Darüber hinaus kennt jede vernünftige Datenbank auch Mechanismen, mit denen man abhängig von den verwendeten Zugangsdaten den Zugriff auf die einzelnen Tabellen und die Datenfelder darin einschränken kann. Schau dir mal die SQL-Befehle "GRANT" und "REVOKE" an. Die Zugangsdaten zum Schreibzugriff in eine Datenbank zu besitzen, bedeutet nicht, das man auch alles wieder daraus lesen kann. > Reality Check please... Nach meinem Kenntnisstand ist in diesem Universum das Kopieren von Daten möglich. Was in Zeiten von "Big Data" leider auch zur Folge hat, das nicht mehr benötigte Kopien (hier der Zahlungsdaten) an Orten liegen bleiben, wo sie eigentlich nichts zu suchen haben. Hergen
[toc] | [prev] | [next] | [standalone]
Page 3 of 4 — ← Prev page 1 2 [3] 4 Next page →
Back to top | Article view | de.sci.electronics
csiph-web