PLAY PODCASTS
Chaos Computer Club - archive feed

Chaos Computer Club - archive feed

21,021 episodes — Page 116 of 421

Smart Contracts: The Not-So-Smart Reality (glt23)

"Smart Contracts: The Not-So-Smart Reality" is a 25-minute talk that delves into the technical details of smart contracts and their vulnerabilities. We will explore common coding errors, platform-specific issues, and real-world examples of smart contract exploits. Attendees will learn best practices for smart contract development and deployment to protect themselves from potential attacks. This talk is useful for developers, security professionals, and anyone interested in understanding the inner workings of smart contracts and how to exploit them. "Smart Contracts: The Not-So-Smart Reality" is a 25-minute talk that explores the inner workings of smart contracts and how they can be exploited. Smart contracts are often seen as the future of decentralized systems and are being used in a wide range of applications, from financial services to supply chain management. However, as the use of smart contracts increases, so do the potential security risks. In this talk, we will take a deep dive into the technical details of smart contracts and how they work. We will explore the common vulnerabilities found in smart contract code, including those related to smart contract design, coding errors, and platform-specific issues. The talk will include real-world examples of smart contract exploits, as well as best practices for smart contract development and deployment. Attendees will come away with a better understanding of the risks associated with smart contracts and how to protect themselves and their organizations from potential attacks. This talk will be useful for developers, security professionals, and anyone interested in understanding the inner workings of smart contracts and how to exploit them. about this event: https://pretalx.linuxtage.at//glt23/talk/YDYLHG/

Apr 15, 202323 min

Mappen in OpenStreetMap für jedermann oder auch Gamification in OpenStreetMap (glt23)

In OpenStreetMap kann jeder mitmachen, dies soll dieser Vortrag zeigen. In diesem Vortrag werden unterschiedliche Methoden vorgestellt, um in OpenStreetMap ohne großartige Kenntnisse mitmachen zu können. OpenStreetMap ist schon lange nicht mehr nur für Geo-Nerds. In den letzten Jahren wurden in der Community neue Methoden entwickelt, um auch Menschen mit keiner oder kaum OpenStreetMap Erfahrung die Möglichkeit zu bieten, schnell und einfach am Projekt mitzumachen. Und das auch noch spielerisch und kinderleicht. Ich werde euch in diesem Vortrag Programme vorstellen, die unterwegs am Smartphone oder am Notebook/PC verwendet werden können. Dabei muss man in der Regel nur mit der Maus oder den Fingern am Smartphone umgehen können und seine Umgebung gut kennen. Durch das Lösen von verschiedenen Aufgaben hat man Spaß und verbessert die Qualität von OpenStreetMap. about this event: https://pretalx.linuxtage.at//glt23/talk/X7HTMX/

Apr 15, 202319 min

Smart Contracts: The Not-So-Smart Reality (glt23)

Apr 15, 202323 min

From Blog to Book: The Nerdy Way (glt23)

Apr 15, 202321 min

Mappen in OpenStreetMap für jedermann oder auch Gamification in OpenStreetMap (glt23)

Apr 15, 202319 min

From Blog to Book: The Nerdy Way (glt23)

In the past 10 years I've been writing on my hiking WordPress blog and I was always thinking of creating a printed book out of it. Last year I finally managed to achieve it! There are probably 100 ways of creating a book and I want to show you my way: The way of a developer. In this session I want to talk about my story and the tools I've been using (from WordPress extensions, over raw HTML, to browser print dialogs etc.). about this event: https://pretalx.linuxtage.at//glt23/talk/FJ3S77/

Apr 15, 202321 min

Better code through better releases (glt23)

Your development process can limit your products quality. Goal setting doesn't work, plans become invalid way too fast and user requirements keep changing. How do we ensure we achieve the best quality in such an environment? How do we need to change processes? Which design choices can help us along the way? Processes have a huge impact on the product. In software development bad practices in your release cycle can have a negative impact on your software quality as well as your engineers happiness. This talk points out bad practices in the release cycle and how they impact software quality and employee wellbeing. Small changes to the process can improve the quality of your code and employee wellbeing at the same time. For the worst case we reduce the blast radius and make it easier to find and fix root causes.. Furthermore, design choices limit you in the processes you can implement. This talk will provide an overview of technical approaches and design choices to make your code more robust and thereby your releases safer. about this event: https://pretalx.linuxtage.at//glt23/talk/CDQTLP/

Apr 15, 202325 min

Alles Nix - Reproduzierbar, Deklarativ, Zuverlässig (glt23)

Ein einzigartiger Ansatz zur Paketverwaltung und Systemkonfiguration. Lerne, wie du reproduzierbare, deklarative und zuverlässige Linux-Systeme aufbaust und verwaltest und entdecke, wo **Nix** sonst noch eingesetzt werden kann um dein Leben einfacher zu machen. Ganz egal ob man sich für **Nix** als Werkzeug für nachvollziehbares Konfigurations-Management auf seinem bestehenden Linux/macOS System entscheidet, oder mit **NixOS** den Weg zu einem gänzlich deklarativen Betriebssystem wählt. Bei meinem Talk sollten für jede/n ein paar hilfreiche Tipps und Tricks dabei sein um einen einfachen Einstieg zu ermöglichen und Anfängerfehler zu vermeiden. Neben diversen Deployment-Werkzeugen oder aber auch zum einfachen und vor allem reproduzierbarem Aufsetzen von Entwicklungsumgebungen für fast alle beliebten Programmiersprachen, werde ich einige spannende Projekte vorstellen, die auf **Nix** basieren und die wahren Vorzüge von Konfiguration als Code aufzeigen. about this event: https://pretalx.linuxtage.at//glt23/talk/LPXQVB/

Apr 15, 202327 min

The Road to Secure Cryptography: Understanding and Preventing Common Misuses (glt23)

Cryptography is crucial for protecting sensitive data, but the misuse of cryptography has become a major security concern. In this talk, we'll present common cryptography misuses and how they lead to security vulnerabilities. Developers, and anyone interested in cryptography will benefit from learning about the dangers of misuse and how to improve security. Cryptography is one of the most critical tools when it comes to protecting sensitive data. However, the problem of misusing cryptography has become a serious security issue over the past few years. In this talk we will discuss some of the most common misuses of cryptography and how they can lead to severe security vulnerabilities. During the presentation, participants will be introduced to real-life as well as educational examples of common misuses in order to gain a better understanding of how to avoid them in the future. Developers, security engineers, or anyone interested in cryptography will benefit from this talk about the challenges of secure cryptography. Join us to learn about the dangers of misusing cryptography and how to avoid these issues in the future. about this event: https://pretalx.linuxtage.at//glt23/talk/U3AQG9/

Apr 15, 202322 min

Better code through better releases (glt23)

Apr 15, 202325 min

Alles Nix - Reproduzierbar, Deklarativ, Zuverlässig (glt23)

Apr 15, 202327 min

The Road to Secure Cryptography: Understanding and Preventing Common Misuses (glt23)

Apr 15, 202322 min

Containerisierung - Einführung und Hands-On (glt23)

Moderne (Web)-Applikationen bestehen oft aus vielen verschiedenen Komponenten. Jede dieser Komponenten hat dabei einen eigenen abgeschlossenen Aufgabenbereich, z.B. die Datenbank, APIs und die Benutzeroberfläche. Früher wurden diese Komponenten meist zu einem Paket zusammengeschnürt und als eine große Applikation ausgerollt. Dies bringt aber einige Probleme hinsichtlich Deployment, Skalierung und Wartbarkeit mit sich. In diesem Vortrag wird gezeigt, wie eine Applikation bestehend aus mehreren Komponenten in Container/Microservices verpackt (containerisiert) und deployt werden kann. about this event: https://pretalx.linuxtage.at//glt23/talk/9PGA8E/

Apr 15, 202343 min

Containerisierung - Einführung und Hands-On (glt23)

Apr 15, 202343 min

How to Measure a Network (glt23)

Apr 15, 202343 min

Solar-Akku für Alle - Wie du einen 15 kWh Solar-Akku selber baust! (glt23)

Apr 15, 202352 min

How to Measure a Network (glt23)

Um im modernen Arbeitsalltag möglichst effizient arbeiten zu können muss natürlich auch die Netzwerk-Performance passen. Jeder kennt das Problem bei der Arbeit oder zu Hause, wenn mal der YouTube Clip nicht sauber läuft oder Downloads ewig dauern. Oft reicht ein einfacher Speedtest am Handy, um festzustellen, woran es hakt. Doch wie genau kann man ein Netzwerk testen und worauf muss man achten? Programme wie iPerf, Jupyter Notebook, Speedtest.net, usw. werden in diesem Vortrag besprochen und in Demos angewendet. Ebenso werden verschiedene Einflüsse erklärt, welche ein Netzwerk verlangsamen können. about this event: https://pretalx.linuxtage.at//glt23/talk/L8WA9G/

Apr 15, 202343 min

Solar-Akku für Alle - Wie du einen 15 kWh Solar-Akku selber baust! (glt23)

Wer normale PV-Anlage oder eine sogenannte Null-Einspeise PV-Anlage betreibt, braucht auch einen langlebigen Akku der vor allem auch sicher ist. In diesem Vortrag erläutere ich wie man einen 48V Akku mit 300Ah (ca. 15000 Wh) aus 16 LiFePO4 Zellen baut. LiFePO4, also Lithium-Eisenphosphat Zellen gelten als sehr sicher und langlebig und werden auch von den meisten Anbietern fertiger Solar-Speicher verwendet. Durch einen Eigenbau kann man oft die Kosten mehr als halbieren ohne das das die Qualität leidet. about this event: https://pretalx.linuxtage.at//glt23/talk/GJMYQZ/

Apr 15, 202352 min

Digitalisierung in der Stadt Graz (glt23)

Apr 15, 202331 min

Digitalisierung in der Stadt Graz (glt23)

Der Vortrag gliedert sich in 3 Blöcke 1. Kurze Infos zur Stadt Graz 2. Vorstellung der ITG Informationstechnik GMBH (internes IT Shared Service Center für 6.800 Mitarbeiter:innen) 3. Aktueller Status der Containerisierung und zukünftige Themenschwerpunkte about this event: https://pretalx.linuxtage.at//glt23/talk/RNZZ97/

Apr 15, 202331 min

Räumt auf und geht nach Hause! (eh20)

Apr 10, 202310 min

Räumt auf und geht nach Hause! (eh20)

Rauswurf, Infra Review Abbauhinweise Man soll ja aufhören wenns am schönsten ist about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/X8ZWH3/

Apr 10, 202310 min

Digitalisierung heißt, von den Besten lernen (eh20)

Digitaler Online Perso, BundID, Elster-Zertifikat, AusweisApp2 - Deutschland legt das Fax zur Seite und steht vor dem Abgrund der Digitalisierung. Österreich ist schon einen Schritt weiter. Lasst mir Euch einen Abriss über die (Miss-)Erfolge der Digitalisierung in Österreich, dem selbsterklärten E-Government Vorreiter geben. Und nein, es wird nicht nur ein Bashing der üblichen Verdächtigen, auch (überraschend) gut funktionierende Lösungen und warum sie funktionieren, werden vorgestellt. Ev. können sich die deutschen Landesbehörden hier das eine oder andere Abschauen. about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/QP3LKS/

Apr 10, 202356 min

Digitalisierung heißt, von den Besten lernen (eh20)

Apr 10, 202356 min

Ich hab in der Blockchain-Szene gearbeitet, so dass ihr es nicht müsst (eh20)

Warum die Blockchain-Szene wichtige Fragen stellt - aber zu den falschen Antworten kommt. Und warum wir als CCC-Community deutlich besser geeignet sind, ordentliche Antworten auf diese Fragen zu stellen - es aber wahrscheinlich nie tun werden. Und warum darunter gerade viele kleinen Menschen leiden werden. Ich bin vor ein paar Jahren relativ zufällig in Kontakt mit der Blockchain-Szene gekommen. Zuvor hatte ich bei CAcert, einer offenen, freien CA gearbeitet. Meine Erfahrungen, wie man Kryptografie in menschliche Prozesse und Strukturen ("Governance") einbinden kann, wurden und werden dort dringend benötigt, gefragt aber auch sehr kontrovers aufgenommen. Ein kleiner Einblick in die Szene derer, die public Blockchains bauen und weiterentwickeln. Wer sind eigentlich die Designer hinter den Blockchains? (Nein ich haben Satoshi Nakamoto nicht interviewt) Und wie denken sie? Damit meine ich nicht die Masse an Menschen, die mehr oder weniger Geld in "Crypto" anzulegen versuchen, sondern die, die tatsächlich diese Blockchains bauen und betreiben und sich mit den entsprechenden Techniken beschäftigen. Dabei sind Ideen wie "Libertarismus", "Trustless", "Win-Lose", "positive und negative Freiheiten" und "Code is Law" zentral, von denen viele hier wenig wissen, die aber zum Verständnis vieler Ansätze unverzichtbar sind. Ich möchte einen Einblick in diese teilweise sehr befremdliche Gedankenwelt geben und auch aufzeigen, wo sich dort große Fallstricke auftun. Diese werden zwar teilweise auch in der Blockchain-Builder-Szene wahrgenommen, aber die richtigen Antworten haben es dort ohne Input von außen sehr schwer. about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/TLDRTF/

Apr 10, 202352 min

Ich hab in der Blockchain-Szene gearbeitet, so dass ihr es nicht müsst (eh20)

Apr 10, 202352 min

OWASP Raider: a novel framework for manipulating HTTP processes of persistent sessions (eh20)

Apr 10, 202347 min

OWASP Raider: a novel framework for manipulating HTTP processes of persistent sessions (eh20)

Raider was created to fill a gap in current tooling for pentesting the authentication process. It abstracts the client-server information exchange as a finite state machine. Each step comprises one request with inputs, one response with outputs, arbitrary actions to do on the response, and conditional links to other stages. Thus, a graph-like structure is created. This architecture works not only for authentication purposes but can be used for any HTTP process that needs to keep track of states. A few years ago, the author had the task of helping developers to build OAuth directly from RFCs, supporting them with security topics and questions. In the beginning, the project ran into some challenges. Early on, we faced the fact that authentication is a stateful process, while HTTP is a stateless protocol. BurpSuite and ZAProxy were incepted when the web did not have states, so they inherited a stateless architecture. REST APIs became popular some years after those tools were created. They have workarounds like Burpsuite macros and ZAP Zest scripts to pass information between requests, but we found that functionality lacking and too complex to implement. So the author wrote custom python scripts to pentest this. It worked fine, but doing this makes the scripts usable only on this system. Therefore, the author decided to create a tool that fills that gap. Raider's configuration is inspired by Emacs. Hylang is used, which is LISP on top of Python. LISP is used because of its "Code is Data, Data is Code" property. It would also allow generating configuration automatically easily in the future. Flexibility is in its DNA, meaning it can be infinitely extended with actual code. Since all configuration is stored in cleartext, reproducing, sharing or modifying attacks becomes easy. Links to the project: - Website: https://raiderauth.com/ - Source: https://github.com/OWASP/raider - Documentation: https://docs.raiderauth.com/en/latest/ - Twitter: @raiderauth - Mastodon: @[email protected] about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/R38RUP/

Apr 10, 202347 min

Musikvideos durch KI (eh20)

Apr 9, 202353 min

Musikvideos durch KI (eh20)

KI-generierte Visualisierungen entwickeln sich zunehmend von einem Gimmick zu einem eindrucksvollen Assistenztool für die Kreation. Wir entwickeln ein Tool, das Musikstücke visualisiert - anhand von Text- und Stilprompts oder komplett autonom. Generative KI hat durch ChatGPT und DALL-E 2 einen gewissen Bekanntheitsgrad erreicht. Open Source Modelle wie Stable Diffusion ermöglichen jedem, diese Technologie zu nutzen. Wir zeigen, wie man diese Modelle für die Synthese von Musik und Video nutzen kann. Was geht heute? Was wird in den nächsten Monaten und Jahren möglich sein? Wir beleuchten dabei die ethischen Fragen von KI-Videos und diskutieren die Frage, ob KI Modelle von Künstlern 'klauen'. about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/DHS3NN/

Apr 9, 202353 min

Rosenpass – Ein VPN zum Schutz vor Quantencomputern (eh20)

Apr 9, 20231h 3m

Rosenpass – Ein VPN zum Schutz vor Quantencomputern (eh20)

Post Quantum Crypto für WireGuard VPN Rosenpass ist ein neues FOSS Projekt, in dem wir ein Add-on für WireGuard entwickeln, das Post-Quantum-Sicherheit ermöglicht. Moderne asymmetrische Kryptografie basiert auf mathematischen Problemen, die von heutigen Computern nicht effizient gelöst werden können. Quantencomputer könnten diese Probleme mit Hilfe von Shors Algorithmus lösen, damit werden viele der modernen Kryptosysteme unbrauchbar. Zum Glück hat es aber noch niemand geschafft, einen Quantencomputer zu bauen, der ausreichend mächtig ist, um in der Praxis kryptografische Verfahren brechen zu können. Dennoch ist es wichtig kryptografische Verfahren zu entwickeln, die auch von Quantencomputer nicht angegriffen werden können, um vorbereitet zu sein, sobald Quantencomputer einsatzfähig sind. Insbesondere Angriffen, bei denen verschlüsselte Daten heute gespeichert werden, um sie, sobald das möglich wird, zu entschlüsseln, muss vorgebeugt werden. Kryptograf\*innen und Ingenieur\*innen arbeiten also hart daran, unsere Kryptografie abzusichern und Rosenpass ist Teil dieses Prozesses. Wir haben den Stand der Kryptografischen Forschung und der Post-Quanten-Krypto Standardisierungsprozesse auf WireGuard angewendet und eine Methode genutzt um WireGuard absichern zu können ohne die WireGuard Implementierung selbst verändern zu müssen. Das ist wichtig, denn WireGuard läuft im Kernel und genießt viel Vertrauen in der FOSS-Community. Gemeinsam sind WireGuard + Rosenpass so stark wie das stärkste Glied in der kryptografischen Kette. Neben der Implementierung in Rust setzt Rosenpass auch kryptografische Impulse; wir haben selbst einige Verbesserungen am Protokoll vorgenommen, um die Sicherheit gegen DOS-Angriffe zu verbessern und übertreffen in diesen Bereichen sogar das ursprüngliche WireGuard Protokoll. Wir haben mathematische Sicherheitsanalysen mithilfe von ProVerif angefertigt und sind dabei, einen vollwertigen Sicherheitsbeweis mithilfe des Beweisassistenten CryptoVerif anzufertigen. In dem Vortrag stellen wir das Projekt und die Features von Rosenpass vor und geben Einblicke, in den Prozess kryptografische Protokolle zu entwickeln und mathematische Beweise über deren Sicherheit durchzuführen. Eine Einführung in die Quantum-Hardening allgemein findet sich in unserem [DiVOC-19-Vortrag](https://media.ccc.de/v/DiVOC-19-quantum). about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/7HDPSA/

Apr 9, 20231h 3m

IDs (eh20)

Apr 9, 202342 min

IDs (eh20)

Ein lustiger Rundgang durch die Welt der Identifier in dezentralen Systemen. Mit vielen Beispielen aus der realen Welt! Dieser Vortrag bringt euch bei was ihr beim Design von verteilten Systemen beherzigen solltet, oder mit den Worten von [5stardata.info](https://5stardata.info/) – "use URIs to denote things, so that people can point at your stuff" Außerdem bekommt ihr Antworten auf folgende Fragestellungen: * Was ist so ein Uniform Resource Identifier (URI) eigentlich genau und warum braucht es neben der URL eines Entities noch weitere IDs? * Wie geht man damit um bestimmte Identifier eigentlich nicht veröffentlichbar sind, obwohl sie perfekt dafür geeignet wären das Entity eindeutig zu identifizieren? * Was sind best-practices für external/alternate IDs aus anderen beteiligen Systemen? * … about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/WJTKUQ/

Apr 9, 202342 min

Hamburg Werbefrei: auf zum Volksbegehren! (eh20)

Apr 9, 202338 min

Hamburg Werbefrei: auf zum Volksbegehren! (eh20)

Hamburg Werbefrei ist eine Volksinitiative, die sich gegen die Vereinnahmung des öffentlichen Raumes und unserer Gedankenwelten durch immer aggressivere, omnipräsente Außenwerbung stemmt. Letztes Jahr haben wir mit 15.000 Unterschriften die erste Hürde genommen und steuern nun auf ein Volksbegehren zu. Zu diesem Anlass wollen wir einmal das Jahr 2022 Revue passieren lassen und in die (nahe) Zukunft blicken und auch für die aktive Teilnahme am Volksbegehren werben – wir freuen uns über jede Hilfe beim nächsten Unterschriftensammeln. Unsere Erfolg hat dem CCC sehr viel zu verdanken, da wir schon zwei Vorträge im Rahmen von Chaos-Veranstaltungen halten durften - vor einem adblocker-affinen und an gesellschaftspolitischen Fragen interessierten Publikum. Auch befinden wir uns in einem Netzwerk aus Initiativen, die die Stadt menschen-, umwelt- und klimafreundlicher gestalten wollen. Die Stadt Hamburg verkauft die Aufmerksamkeit ihrer Insassen an Werbekunden - für ein paar Millionen jährlich. Mächtige Werbekonzerne haben die Stadt unter sich aufgeteilt und machen sich "unentbehrlich", weil sie auch sogenannte Stadtmöblierung wie Fahrgastunterstände an den Bushaltestellen stellen. Anders als im Web ist es hier unmöglich, die blinkenden und störenden Anzeigetafeln zu umgehen. Die optische Reizdichte wird dabei Jahr für Jahr verstärkt, die Schmerzgrenze ist für viele längst überschritten. Wer wünscht sich unter diesen Umständen keinen Werbeblocker für Hamburg? Hamburg Werbefrei stellt die Frage, wer eigentlich den öffentlichen Raum gestalten darf - und will den Hamburger:innen das Recht auf Mitbestimmung zurückgeben. Unser Vortrag wird aus einem Jahresrückblick der Volksinitiative, einer Vorstellung des kommenden Volksbegehrens und auch wieder einigen Ausflügen für Datenfans bestehen. about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/98USLF/

Apr 9, 202338 min

Docker BugBounty Erlebnisse (eh20)

Zusammenfassung: In diesem Talk, würde berichten wir aus unseren Erlebnissen, die wir hatten mehreren Dutzend Firmen über gefundene Credentials von ihnen zu berichten. Beschreibung: Über mehrere Monate verteilt, haben wir Dockerhub nach Credentials gescannt, mit einem eigenen kleinen Tool. Verantwortungsbewusst, wie wir sind, haben wir diese Firmen angeschrieben und ein Responsible Disclosure Prozess angestoßen. Dass sich dabei nicht jede Firma zurückgemeldet hat, kann man sich denken. Wir werden uns ein paar Statistiken auswerten und natürlich erklären, wie es dazu kommen kann, dass immer noch oft Credentials in Dockerhub und auch woanders landen. Zusätzlich zeigen wir unsere Herangehensweise bei der Kommunikation. Und mit welchen einfachen Mitteln Firmen diesen Prozess deutlich beschleunigen können. about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/YQ7SKL/

Apr 9, 202334 min

Docker BugBounty Erlebnisse (eh20)

Apr 9, 202334 min

Fail till success - RSA-Verschlüsselung zwischen Android, iOS und Java (eh20)

Eine Geschichte aus der Softwareentwicklung ... .. . Ein Ausflug in die Welt der Kryptographie mit Hürden, Überraschungen und Erkenntnisse zur RSA-Verschlüsselung unter Android, iOS und Java. Die Aufgabe, die dem Vortrag zugrunde liegt: * Daten sollen verschlüsselt von einem Java-Microservice auf Mobile Apps übertragen werden. Nebenbedingungen: * Da ausschließlich die Endgeräte die Entschlüsselung durchführen dürfen, wird das asymmetrische Verfahren RSA verwendet - dabei soll auf BSI-Konformität geachtet werden. * Obwohl RSA schon seit längerem von den beiden vorherrschenden Betriebssystemen unterstützt wird, sind diese nicht uneingeschränkt kompatibel ... .. . Während der Entwicklung stellt sich heraus, dass die Systeme 'nicht die gleiche Sprache sprechen'. Dies gilt nicht nur in Bezug auf die zugrundeliegenden Programmiersprachen, sondern im speziellen für die verwendeten RSA Key-Formate. Ein Ausflug in die Welt der Kryptographie mit Hürden, Überraschungen und Erkenntnisse zur RSA-Verschlüsselung unter Android, iOS und Java. about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/QEDE7K/

Apr 9, 202328 min

Fail till success - RSA-Verschlüsselung zwischen Android, iOS und Java (eh20)

Apr 9, 202328 min

Rechenschaftsbericht der Wau Holland Stiftung (eh20)

Apr 9, 202347 min

Rechenschaftsbericht der Wau Holland Stiftung (eh20)

Die Wau Holland Stiftung berichtet. Covid ist vorbei und endlich können wir die Tradition fortführen, auf dem EH20 unsere Aktivitäten der letzten drei Jahren vorzustellen und eure Fragen zu beantworten. about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/9YWBF8/

Apr 9, 202347 min

20 EasterHeggs: Alle Tassen im Schrank (eh20)

Präsentation einer vollständigen Sammlung EasterHegg-Tassen samt Fakten und Anekdoten der einzelnen Veranstaltungen Der Vortragende ist eine der wenigen Personen, die alle EasterHeggs von 2001 an besucht hat und somit eine vollständige Sammlung aller EasterHegg-Tassen besitzt. Im Rahmen dieses Talks werden die Tassen präsentiert und einige Anekdoten zum Zeitgeist der jeweiligen Veranstaltung wiedergegeben. Die Zuhörendenschaft ist eingeladen, auf einen Ausflug in 22 Jahre Event-Historie mitzukommen. Teilnehmende von längst vergangenen EasterHeggs dürfen gerne mit eigenen Anekdoten dazu beitragen. about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/DSDPMZ/

Apr 8, 20231h 31m

20 EasterHeggs: Alle Tassen im Schrank (eh20)

Apr 8, 20231h 31m

Logbuch:Netzpolitik 457 (eh20)

Live-Podcast mit khaleesi, Linus Neumann und Tim Pritlove Logbuch:Netzpolitik (LNP) ist der Versuch, das netzpolitische Geschehen im deutschsprachigen Raum weitgehend neutral, unaufgeregt und meist gut gelaunt in einem regelmässigen Podcast einzufangen. Der Podcast soll Einblicke in die Themen aber auch Verständnis für die Hintergründe bieten. https://logbuch-netzpolitik.de/lnp457-nicht-normgerecht about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/UZA9L3/

Apr 8, 20231h 29m

Logbuch:Netzpolitik 457 (eh20)

Apr 8, 20231h 29m

EHDS - Das Ende der ärztlichen Schweigepflicht (eh20)

Apr 8, 20231h 5m

EHDS - Das Ende der ärztlichen Schweigepflicht (eh20)

Nicht nur Ärzte sollen Daten herausgeben, sondern z.B. auch Pflegedienste, Psychotherapeuten und ambulante Sozialpsychiatrie. Schon im September entscheidet das Europaparlament darüber, wer wieviel Geld mit deinen medizinischen Daten verdienen kann - und Du bekommst nichts ab. Die EU-Kommission hat am 03.05.22 ein "Proposal for a REGULATION OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL on the European Health Data Space" (https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A52022PC0197) vorgelegt. Was zunächst wie eine Regulierung von etwas bereits existentem erscheinen will, wird bei seiner Verwirklichung extreme Konsequenzen für das Selbstbestimmungsrecht, das Vertrauensverhältnis zwischen Kranken und Heilenden sowie die Privatsphäre im Allgemeinen haben. Wo die Patientenrechte vollmundig angepriesen werden, steht unterm Strich nichts anderes als Entmündigung, die Pflicht zu einer elektronischen Patientenakte (ePA) und der Verlust von allen Rechten Einzelner an ihren Daten. Nicht einmal ein Widerspruchsrecht würde dann noch existieren. Die Schaffung zentraler nationaler und europäischer Datensammlungen erscheint gerade vor dem Hintergrund der "kompetenten" Umsetzung anderer EU-Projekte (AI-Act etc.) extrem fahrlässig. Tatsächlich hätte die Regelung in der vorliegenden Weise für alle Beteiligten von Patientin bis Arzt nur Nachteile - außer für die industrielle IT. Der Gesetzgebungsprozess ist bereits weit fortgeschritten - Anfang Februar war Einsendeschluss für "Draft reports", am 23.03.23 endete das "Tabling of Amendments", am 06.07.23 wird über den Bericht und im September 2023 über die Verordnung abgestimmt - die auch eine deutliche Kompetenzüberschreitung der EU-Kommission darstellt, weil Entscheidungen in Gesundheitsangelegenheiten Sache der einzelnen Staaten sind. about this event: https://cfp.eh20.easterhegg.eu/eh20/talk/STNQNL/

Apr 8, 20231h 5m

Buntes Bug Bounty - Teil II - Update aus dem Cybersicherheitsdialog (eh20)

Ein Plädoyer für anonyme, niedrigschwellige, rechtssichere und ethische Disclosure Prozesse Wenn der Bund ein Angebot schafft, das Sicherheitsforscher:innen befähigt, Beiträge zur Verbesserung der Informationssicherheit durch Beteiligungsprozesse zu schaffen, mag dies die Auswirkungen des Hackerparagrafen mildern. Wir haben das Abenteuer gestartet, zu versuchen dieser Frage im Rahmen des BSI Cybersicherheitsdialog auf den Grund zu gehen. Eine erste Vorstellung des Themas gab es im Rahmen der Jahresendveranstaltung 2022 auf der Hacking in Parallel [0][1] und im Rahmen des Netzpolitischen Abend 124 [2] am 07.03.2023 Das Melden von Sicherheitslücken und Datenlecks ist in Deutschland aktuell ein riskantes und aufwändiges Unterfangen. Erfahrungsgemäß besteht 60 bis 80 Prozent des Aufwandes darin, die Lücke und das Datenleck so zu dokumentieren, dass die Sicherheitsforscher:innen juristisch nicht angreifbar sind. Sowohl vonseiten der EU [3] als auch die Deutsche Bundeswehr [4] gibt es hier bereits etablierte Angebote. Entsprechend haben wir im Rahmen des Cybersicherheitsdialog des BSI [5] im September diesen Jahres das Projekt “B3 - Buntes Bug Bounty” gestartet. Ziel des Projektes ist es, einen ethischen, niedrigschwelligen und rechtssicheren Meldeprozess für Sicherheitslücken und Datenlecks zu entwickeln. Im Rahmen des Vortrags soll der aktuelle Stand der Diskussion vorgestellt und zur Teilnahme an der Diskussion eingeladen werden. [0] https://pretalx.c3voc.de/hip-berlin-2022/talk/CLCACQ/ [1] media. ccc.de Link wenn die Einreichung online ist [2] Link zum NPA 124 wenn der dieser im Netz steht. [3] https://joinup.ec.europa.eu/collection/eu-fossa-2/about [4] https://www.bundeswehr.de/de/security-policy [5] https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Leistungen-und-Kooperationen/Digitaler-Verbraucherschutz/Projekt-Dialog-fuer-Cyber-Sicherheit/Dialog-fuer-Cyber-Sicherheit_node.html Sollte ein:e Sicherheitsforscher:in aktuell eine Sicherheitslücke finden und dabei ggf. auch noch über ein Datenleck stolpern, entstehen eine Reihe von Fragen: * Habe ich mich strafbar gemacht, wenn ja wie dolle? #Hackerparagraph * Wem melde ich die Lücke? * Wem melde ich das Datenleck? * Kann ich das ethisch vertreten? * Wie viel Arbeit wird das? Wie die aktuellen Antworten auf diese Fragen aussehen, was sich verbessern ließe und was passieren müsste, damit das passiert, versuchen wir im Rahmen des Cybersicherheitsdialog des BSI öffentlich zu diskutieren. Dies passiert im Zeitraum von März - September 2023. Eine erste Vorstellung des Themas gab es im Rahmen der Jahresendveranstaltung 2022 auf der Hacking in Parallel [0][1] und im Rahmen des Netzpolitischen Abend 124 [2] am 07.03.2023. Geplant ist eine Vortragsreihe im Rahmen des Cybersicherheitsdialog mit verschiedenen Blickwinkeln auf das Thema. Das BSI stellt sich mit seinen Coordinated Vulnerability Disclosure Prozessen der Diskussion, auch andere Perspektiven sollen vorkommen wie die der Open Source Community mit Brian Behlendorf [3] oder die Frage, was bei Bug Bounty Programmen alles falsch gemacht werden kann – mit Katie Moussouris [4]. Um einen echten Dialog zu schaffen, haben wir eine Webseite [5] mit git im Aufbau, um eine offene Diskussion zu ermöglichen und wollen das Thema auf verschiedenen Veranstaltungen vorstellen (re:publica, Troopers, Camp, etc.) und eben auf der easterhegg. Mehr zum Inhalt: Die Arbeit von ehrenamtlichen Sicherheitsforscher:innen wird von den Organisationen, deren Systeme betroffen sind, nicht notwendigerweise positiv aufgenommen - siehe CDU Connect-App [6]. Auch kann das Melden von Sicherheitslücken bei Bekanntwerden der meldenden Person für diese zu Repressalien führen wie der Fall der log4j Lücke gegenüber dem Unternehmen AliBaba [7][8]. Ebenfalls ist nicht immer einfach erkennbar, wem eine Lücke und ein entsprechendes Leck zu melden sind: * der Organisation, die die Software einsetzt? * der Organisation, die die Software anbietet oder entwickelt? * Was ist zu tun, wenn es keine security.txt gibt? * Wendet sich eins an die Adresse im Impressum? * Im Falle eines Datenlecks, welcher Landesdatenschutzbeauftragte (LfDI) ist zuständig? * Der des Landes der Filiale, die im Impressum steht, der des Bundeslandes, in dem die Firma ihren Hauptsitz hat? * Was passiert, wenn das Datenleck an den falschen LfDI gemeldet wird? * Wieso wollen BfDI und LfDIs wissen, wer ich bin? * Wie kann ich sicher sein, dass das BSI aus der Lücke keinen Staatstrojaner macht? etc. etc. Wie das aus Sicht von Sicherheitsforscher:innen funktioniert, haben Zerforschung und Linus in dem Vortrag: “Deine Software, die Sicherheitslücken und ich” [9] dargestellt. Damit sich das bessert wollen wir – als konstruktiven Beitrag zur Debatte um Sicherheitsforschung auf Bundes- [10] und Europäischer Ebene [11] dem Bund vorschlagen, dass er Sicherheitsforscher:innen einlädt, Beiträge zur Verbesserung der Informationssicherheit durch Beteiligungsmöglichkeiten für Hacker:innen z

Apr 8, 202341 min

Buntes Bug Bounty - Teil II - Update aus dem Cybersicherheitsdialog (eh20)

Apr 8, 202341 min