Künstliche Intelligenz
Lieferdienst-Service: „Es gibt ein Datenleck bei Karvi Solutions“
Hunderte Restaurant-Websites der Firma Karvi Solutions weisen weiterhin zahlreiche Sicherheitslücken auf. Dadurch werden Daten von zehntausenden Kunden öffentlich zugänglich – von Anfang 2024 bis heute. Betroffen sind vollständige Namen, Adressen, E-Mail-Adressen, Handynummern und Bestelldetails, wie „!!!!!! Ohne Jalapenos !!!!!!!!!“. Trotz mehrfacher Hinweise scheint das Unternehmen die Lücken nicht angemessen zu beheben.
Weiterlesen nach der Anzeige

Über eine ungesicherte API lassen sich nach wie vor SMS verschicken.
(Bild: heise medien)
Die Analyse des Quellcodes „Karvi-geddon: How a Restaurant Ordering Platform Became a Security Catastrophe“ zeigt grobe Mängel in der Sicherheitsarchitektur. Am 15. Dezember 2025 ist wohl eine SMS an Betroffene verschickt worden zu sein, mit dem Hinweis auf ein Git-Repository, das eine Analyse der Schwachstellen enthält: „Es gibt ein Datenleck bei Karvi Solutions. Erneut. Mehr Details auf GitHub“. Noch immer lassen sich SMS über eine ungesicherte API an Kunden verschicken. Auch aktive API-Schlüssel für die von Karvi eingesetzten Cloud-Plattformen Twilio und AWS sind weiterhin zugänglich.
Experten bezeichnen die Sicherheitsarchitektur als fahrlässig abgesichert. Das System speicherte laut Codeanalyse zudem möglicherweise vollständige Kreditkartennummern, Ablaufdaten und die dreistelligen Prüfnummern (CVV), wobei letzteres gegen die Sicherheitsstandards der Kreditkartenindustrie (PCI DSS) verstößt.

„Was wir hier festgestellt haben, geht über Inkompetenz hinaus. Die völlige Weigerung, auf Sicherheitsmeldungen zu reagieren, in Verbindung mit der dokumentierten Historie von Sicherheitsmängeln lässt auf ein Unternehmen schließen, das sich einfach nicht um die Sicherheit oder den Schutz der Daten seiner Kunden kümmert.“
(Bild: Github)
SQL-Injection und offene Tore für Angreifer
Die Software enthält Schwachstellen, die SQL-Injection erlauben. Nutzereingaben werden so ungefiltert in Datenbankabfragen eingefügt. So können Angreifer die Datenbank vollständig auslesen oder manipulieren. Ferner ermöglicht eine fehlerhafte Funktion zur Sprachdateiverwaltung eine vollständige Übernahme des Servers: Angreifer laden ohne Anmeldung beliebigen PHP-Code hoch und führen ihn aus.
Untersuchungen zeigen, dass eine Website Bestellbestätigungen als ungeschützte Textdateien auf dem Server speichert. Die Dateinamen sind leicht zu erraten. Dadurch lassen sich Bestelldetails wie Name, Adresse, Telefonnummer und Zahlungsinformationen einfach abrufen. Zwischenzeitlich war auch der komplette Quellcode als zip-Archiv öffentlich erreichbar.
Datenschutzbehörde bereitet rechtliche Schritte vor
Weiterlesen nach der Anzeige
Wegen der anhaltenden Sicherheitsmängel bereitet der Hamburgische Datenschutzbeauftragte, Thomas Fuchs, rechtliche Schritte vor. Eine Sprecherin erklärte: „Wir befinden uns mit Karvi Solutions in einem bereits länger laufenden Prozess, in dem es darum geht, Sicherheitslücken zu schließen, und der auch zu gewissen Verbesserungen geführt hat. Trotzdem stellen wir weiterhin Schwachstellen fest, die einen Zugriff auf personenbezogene Daten von Kund:innen ermöglichen. Wir bereiten daher jetzt rechtliche Schritte gegen das Unternehmen vor, um die erforderlichen Maßnahmen durchzusetzen.“
Sicherheitslücken seit fast einem Jahr
Bereits Anfang 2025 machte der Chaos Computer Club auf gravierende Sicherheitslücken aufmerksam. Sie betrafen über 500 Restaurants, die Software von Karvi Solutions einsetzten. Schon zu diesem Zeitpunkt reichten die Probleme von ungeschützten Backends über SQL-Injection bis zu frei zugänglichen Backups mit Quellcode und Kundendaten. Geschäftsführer Vitali Pelz erklärte damals, alle Lücken seien geschlossen.
Karvi Solutions weist Vorwürfe zurück
Karvi Solutions weist die Vorwürfe zurück. Das Unternehmen spricht, wie schon im Sommer, von einer gezielten Kampagne zur Rufschädigung. Nach eigener Darstellung wurden die Daten über Schwachstellen bei Drittanbietern oder über Restaurant-APIs abgegriffen. Die Kernsysteme seien laut Karvi Solutions nie kompromittiert worden.
Auch die Speicherung von Kreditkartendaten bestreitet die Firma. Zahlungen würden ausschließlich über Pop-ups von Zahlungsdienstleistern erfolgen. Die gefundene SQL-Injection-Lücke sei ein Einzelfall auf einer alten Kundenwebsite. Die GitHub-Analyse bezeichnet das Unternehmen als „übertrieben“ und „manipuliert“. Man habe sämtliche Websites überprüft. Nach eigenen Angaben bestehen seit Mitte des Jahres keine Sicherheitslücken mehr. Diese Darstellung widerspricht jedoch sowohl unseren technischen Analysen als auch den Aussagen der Datenschutzbehörde.
(mack)
Künstliche Intelligenz
TypeScript-Funktionen dekorieren: Nicht nur zu Weihnachten!
In seinem Vortrag auf der enterJS 2025 geht Marco Sieben auf Decorators ein – einen Vorschlag, der in ECMAScript Stufe 3 erreicht hat und somit sehr gute Chancen besitzt, in einer der nächsten ECMAScript-Versionen enthalten zu sein.
Weiterlesen nach der Anzeige
Seit Version 5.0 orientiert TypeScript sich an diesem Vorschlag bei seiner Implementierung von Decorators, mit weiteren Ergänzungen und Anpassungen in späteren Releases. Dadurch können Entwicklerinnen und Entwickler Decorators bereits nutzen und bekommen einen Vorgeschmack darauf, was irgendwann nativ in JavaScript möglich sein wird.
Marco Sieben beschäftigt sich in seinem Vortrag damit, wie Decorators funktionieren und wie man sie in seinen Projekten effektiv einsetzt. In praktischen Beispielen demonstriert er, wie sich eigene Decorators implementieren lassen. Er zeigt dabei unter anderem, wie einfach man damit Logging für Funktionen oder Memoisierung umsetzen kann.
Empfohlener redaktioneller Inhalt
Mit Ihrer Zustimmung wird hier eine Vimeo-Video (Vimeo LLC) geladen.
enterJS 2025: TypeScript-Funktionen dekorieren: Nicht nur zu Weihnachten! (Marco Sieben)

Marco Sieben wurde durch TypeScript vom Frontend-Skeptiker zum -Enthusiasten und liebt es, neue Features auszuprobieren. Bis vor Kurzem war er noch neidisch auf Python-Entwickler, die mit @functools.cache eine elegante Möglichkeit zur Memoisierung zur Verfügung haben. Seit er das mit Decorators in TypeScript genauso einfach umsetzen kann, ist die Welt wieder in Ordnung.
(mai)
Künstliche Intelligenz
Wie Sie Heizkosten mit dem hydraulischen Abgleich sparen
Der vielbeschworene hydraulische Abgleich sorgt dafür, dass alle Heizflächen bedarfsgerecht mit Heizungswasser versorgt werden. Nur wenn das der Fall ist, kann die Heizkurve auf das Minimum des jeweiligen Hauses abgesenkt werden, was vor allem bei Wärmepumpen zentral für effizienten Betrieb ist. Der Abgleich steht seit Jahrzehnten in den Normen, die fachgerechte Arbeit definieren. 2024 wurde er zur Bedingung für die staatliche Heizungsförderung und für größere Häuser sogar Pflicht. Trotz alledem wurde er früher selten gemacht und selbst heute mit Wärmepumpe noch gerne weggelassen.
Glücklicherweise ist es gar nicht so schwer, zumindest ein Grund-Setup selbst einzustellen. Es gibt jedoch auch Hardware, die genauso gute oder bessere Ergebnisse erzielt wie der manuelle Abgleich. Eine ganze Reihe von smarten Thermostaten etwa kann mittlerweile als Ersatz des hydraulischen Abgleichs funktionieren. Der Vorteil: Diese Systeme gleichen sich im Betrieb dynamisch weiter gegenseitig optimiert ab, wenn einzelne Räume abgedreht werden, die Sonne scheint oder jemand ausgiebig kocht Küchenabwärme produziert.
- Der hydraulische Abgleich sorgt dafür, dass alle Heizflächen gleichmäßig mit Wärme versorgt werden.
- Er ist daher nötig, um eine niedrige und damit effiziente Heizkurve nutzen zu können.
- Der hydraulische Abgleich ist allerdings statisch.
- Für den dynamischen Alltag mit Sonnenschein, Kochen und anderer Nichtheizungswärme führen automatische Lösungen zu besseren Ergebnissen.
- Dabei sogar für Mieter machbar: Viele smarte Thermostate machen de facto einen dynamischen hydraulischen Abgleich.
Der Artikel beschreibt die Vorgehensweise eines einfachen hydraulischen Abgleichs, der bereits einen Großteil der Vorteile eines vollwertigen, berechneten Abgleichs vom Fachbetrieb erreichen kann. Der Text stellt weiterhin smarte Thermostate, Differenzdruckregler und andere Hardware vor, die den Vorgang erstens automatisieren und zweitens sogar Verbesserungen gegenüber einem statischen Abgleich bringen.
Das war die Leseprobe unseres heise-Plus-Artikels „Wie Sie Heizkosten mit dem hydraulischen Abgleich sparen“.
Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.
Künstliche Intelligenz
Dienstag: H200-Chips für China, Justiministerium mit Vorstoß zur IP-Speicherung
Um die Liefergenehmigungen für Nvidias zweitstärksten KI-Chip nach China gibt es seit geraumer Zeit politisches Tauziehen zwischen Washington und Peking. Die Trump-Regierung hat zuletzt grünes Licht signalisiert, und der US-Chipkonzern könnte binnen zweier Monate liefern. Die Entscheidung liegt nun in Peking. Das Bundesjustizministerium hat seinen lange erwarteten Referentenentwurf zur „Einführung einer IP-Adressspeicherung“ veröffentlicht. Geplante neue Instrumente könnten umfassende Online-Beschattung durch die Hintertür ermöglichen. Und Europa droht beim Wettlauf um Quantencomputer den Anschluss zu verlieren – die wichtigsten Meldungen im kurzen Überblick. Übrigens: Dieser Newsletter pausiert über Weihnachten und Neujahr. Ab 7. Januar geht es in alter Frische weiter.
Weiterlesen nach der Anzeige
Bereits unter Präsident Joe Biden hat die US-Regierung weitreichende Exportbeschränkungen für besonders schnelle KI-Chips von US-Chipherstellern nach China erlassen. Im Sommer erteilte die Trump-Administration erste Genehmigungen für den Export von Nvidias H20-Beschleunigern nach China – im Gegenzug gibt es eine Gewinnbeteiligung für die US-Regierung. Anfang Dezember kündigte US-Präsident Donald Trump die ersten Lieferungen des sechsmal so schnellen H200-Chips nach China an. Nvidia könnte innerhalb von zwei Monaten mit den Lieferungen beginnen. Der Ball liegt jetzt bei Peking. H200-Chips: Nvidia will Mitte Februar mit Lieferungen nach China beginnen
Einen Instrumentenkasten für die Strafverfolgung – das verspricht das Bundesministerium für Justiz und Verbraucherschutz (BMJV) mit seinem am Montag veröffentlichten Referentenentwurf zur „Einführung einer IP-Adressspeicherung“ vulgo Vorratsdatenspeicherung. Bei genauerer Betrachtung offenbart das Papier eine Gratwanderung. Das Ressort von Justizministerin Stefanie Hubig (SPD) versucht, flächendeckende Speicherpflicht durch einen juristischen Kniff an der Entscheidung des Europäischen Gerichtshofs (EuGH) vorbei zu definieren. Dieser hat allgemeine und anlasslose Speicherung von Verkehrsdaten wiederholt untersagt. Andere Punkte des Entwurfs könnten eine umfassende Online-Beschattung ermöglichen. Aus für digitale Anonymität? Hubig wagt riskanten Vorstoß zur IP-Speicherung
Quantentechnik verspricht eine Revolution von der Medizin bis zur Kryptografie. Die Patentzahlen steigen, doch Europa hinkt bei der Kommerzialisierung hinterher. Das Europäische Patentamt (EPA) und die Organisation für wirtschaftliche Zusammenarbeit und Entwicklung (OECD) haben in Paris eine umfassende Bestandsaufnahme vorgelegt. Diese offenbart Licht und Schatten für den europäischen Innovationsstandort. Wettlauf um Quantencomputer: Europa droht den Anschluss zu verlieren
Seit beinahe zehn Jahren steht der deutsche Autobauer Daimler wegen angeblich frisierter Messwerte zum Ausstoß des Schadstoffs Stickoxid im Visier der US-Justiz. Gezielte Manipulationen der Abgastechnik mit einer Schummelsoftware, wie sie jahrelang bei Volkswagen (VW) zum Einsatz kam, hat der Konzern jedoch stets zurückgewiesen. Anders als VW gab Mercedes-Benz im Rahmen der bisherigen Vergleiche kein Schuldeingeständnis ab. Nun will Daimler den Streit um zu hohe Abgaswerte bei Dieselautos endgültig beilegen. Mercedes-Benz strebt Millionen-Vergleich im Diesel-Streit in den USA an
Nach der Rolle rückwärts vom kompletten Verbrenner-Aus in der Europäischen Union (EU) haben bereits Wirtschaftswissenschaftler und Experten vor kurzfristigen Signalen an die Autohersteller gewarnt und von einer Symboldebatte gesprochen. Jetzt sieht Bundesfinanzminister Lars Klingbeil (SPD) den Brüsseler Vorschlag zwar als tragfähigen Kompromiss, er warnt aber die deutsche Autoindustrie vor einem Festhalten am Verbrennungsmotor. Er verweist auf internationale Konkurrenz, vor allem aus China. Klingbeil mahnt Autoindustrie, ihre elektrische Zukunft nicht zu vergessen
Auch noch wichtig:
Weiterlesen nach der Anzeige
- Eine auf Github veröffentlichte Sicherheitsanalyse zeigt schwerwiegende Mängel bei Karvi Solutions. Davon sind zehntausende Restaurant-Kunden betroffen. Lieferdienst-Service: „Es gibt ein Datenleck bei Karvi Solutions“ [Link auf Beitrag 5000286 (MS-ID 52672)]
(akn)
-
UX/UI & Webdesignvor 2 MonatenIllustrierte Reise nach New York City › PAGE online
-
Künstliche Intelligenzvor 2 MonatenAus Softwarefehlern lernen – Teil 3: Eine Marssonde gerät außer Kontrolle
-
Künstliche Intelligenzvor 2 Monaten
Top 10: Die beste kabellose Überwachungskamera im Test
-
UX/UI & Webdesignvor 2 MonatenSK Rapid Wien erneuert visuelle Identität
-
Künstliche Intelligenzvor 2 MonatenNeue PC-Spiele im November 2025: „Anno 117: Pax Romana“
-
Entwicklung & Codevor 1 MonatKommandozeile adé: Praktische, grafische Git-Verwaltung für den Mac
-
Künstliche Intelligenzvor 2 MonatenDonnerstag: Deutsches Flugtaxi-Start-up am Ende, KI-Rechenzentren mit ARM-Chips
-
UX/UI & Webdesignvor 2 MonatenArndt Benedikt rebranded GreatVita › PAGE online
