Connect with us

Datenschutz & Sicherheit

re:publica 26: Dagegenhalten für ein besseres Morgen


In der kommenden Woche werden viele von uns einen Rick-Astley-Ohrwurm haben. Denn das Motto der diesjährigen re:publica lautet „Never gonna give you up“. Im Fokus der Konferenz steht aber nicht (nur) der Titelsong des Internets, sondern das Dagegenhalten: Wie können wir solidarisch und zuversichtlich bleiben in Zeiten, in denen die Demokratie und das offene Netz unter immensem Druck steht? Und was ist unsere „Kampfansage für Morgen“?

Diesen Fragen gehen vom 18. bis 20. Mai zahlreiche Vorträge, Diskussionen und Workshops in der Station Berlin nach. Auch Redakteur:innen und Autor:innen von netzpolitik.org werden vor Ort sein und über aktuelle netzpolitische Themen sprechen.

Tag 1: Weiterkämpfen, digitale Befreiungsschläge und die Databroker Files

Gleich zu Beginn der re:publica diskutieren Constanze Kurz, Alice Hasters, Luisa Neubauer und Carolin Emcke am Montag um 11.15 Uhr auf Stage 2 über das Weitermachen in düsteren Zeiten. Aufgeben ist keine Option, so viel steht fest. Wie aber können wir optimistisch bleiben und uns gemeinsam für eine solidarische Gesellschaft einsetzen?

Im Anschluss geht es mit dem Thema digitale Souveränität weiter, das spätestens mit der zweiten Amtszeit von US-Präsident Trump intensiv debattiert wird. Wie kann der „digitale Befreiungsschlag“ der EU gelingen? Und was bringt er für Verbraucher:innen, Unternehmen und das Netz? Darüber sprechen Axel Voss, Alexandra Geese, Julia Pohle und Frank Karlitschek um 12.30 Uhr auf Stage 7, moderiert von Daniel Leisegang.

Seit zwei Jahren recherchieren netzpolitik.org und Bayerischer Rundfunk zum Handel mit Handy-Standortdaten. Er bedroht nicht nur unser aller Privatsphäre, sondern auch die nationale Sicherheit. Rebecca Ciesielski und Ingo Dachwitz zeigen Montagabend um 18.45 Uhr auf Stage 4 das ganze Ausmaß der Spionagegefahr und was passieren muss, um uns davor effektiv zu schützen.

Tag 2: Ein Jahr Überwachungs-GroKo, KI im Journalismus und Kontrolle bei den Öffentlich-Rechtlichen

Unsere Kolumnist:innen Erik Tuchtfeld und Svea Windwehr lassen am Dienstag um 10 Uhr auf Stage 7 das erste Jahr der Großen Koalition Revue passieren. Sie ordnen deren zahlreiche Überwachungsvorhaben ein, blicken nach Brüssel, wo die allwissenden Polizeibehörden der Zukunft geschaffen werden, und sie bringen Ideen mit, was wir gegen diese Massenüberwachung tun können.

Wir sind ein spendenfinanziertes Medium.

Unterstütze auch Du unsere Arbeit mit einer Spende.

Um 12.30 Uhr gehts dann auf der ARD ZDF Media Stage um die Frage, ob und wie die sogenannte KI im öffentlich-rechtlichen Journalismus mehr Vielfalt schaffen kann und was das für unsere Demokratie bedeutet. Mit dabei sind Anna-Verena Nosthoff, Andreas Grün, Gregor Schmalzried, Zamina Ahmad und Daniel Leisegang. Die Moderation übernimmt Alena Buyx.

Daran knüpft ebenfalls auf der ARD ZDF Media Stage um 16.15 Uhr eine weitere Veranstaltung an. Der öffentlich-rechtliche Rundfunk gehört uns allen. Doch wie funktioniert die Kontrolle in den Aufsichtsgremien? Und wie wird sichergestellt, dass die Interessen der Allgemeinheit berücksichtigt werden? Beate Bäumer, Claudia Schare und Erik Tuchtfeld stellen sich den Fragen des Publikums und geben Einblicke in ihre Arbeit; Konrad Spremberg moderiert.

Tag 3: Palantir, IT-Sicherheit und der Buckelwal als Hauptfigur

Am dritten und letzten Tag der re:publica erklären Constanze Kurz und Franziska Görlitz um 13:45 Uhr auf Stage 1, warum Palantir-Software ein grundrechtliches und grundsätzliches Problem darstellt, unabhängig vom US-Konzern dahinter. Sie legen dar, wie die Polizei Big-Data-Analysen nutzt, was das Bundesverfassungsgericht davon hält und wie wir uns gegen den gefährlichen Trend wehren können.

Um 15 Uhr cybert es im Atrium: Marcel Roth, Anke Domscheit-Berg, Caroline Krohn, Falk Steiner und unsere Kolumnistin Bianca Kastl diskutieren dann darüber, unter welchen Vorzeichen IT-Sicherheitsvorfälle in den Medien verhandelt werden. Denn oft stellt tagesaktueller Journalismus falsche Fragen und übersieht Gesamtzusammenhänge. Wie lässt sich das ändern?

Ebenfalls um 15 Uhr geht es auf Stage 6 dann noch einmal um Hoffnung und Aufmerksamkeit: In den vergangenen Wochen stand ein verirrter Buckelwal im Zentrum des Mediengeschehens. Warum aber werden Tiere zu medialen Hauptfiguren? Und was sagt das aus über unseren Umgang mit der ökologischen Krise? Darüber sprechen Patrick Stegemann und Janne Knödler gemeinsam mit den Moderator:innen Marlen Klaws und Serafin Dinges.



Source link

Datenschutz & Sicherheit

Bargeld-Verordnung: Wie die EU die Rolle des Bargelds stärken will


Vergangene Woche einigte sich das Europaparlament als letzte der drei großen EU-Institutionen auf ein Gesetzespaket zum Digitalen Euro. Zusätzlich zur digitalen Zentralbankwährung sollen die geplanten Verordnungen aber auch das Bargeld stärken. Doch wie sieht diese Stärkung genau aus? Und worin unterscheiden sich die Pläne von EU-Kommission, Mitgliedstaaten und Europaparlament?
Konkret geht es um das „Single-Currency-Package“: Dieses enthält neben den Vorschlägen zum Digitalen Euro auch ein EU-Gesetz, das Bargeld als gesetzliches Zahlungsmittel („Legal Tender“) definiert.

Was bedeutet „gesetzliches Zahlungsmittel“?

Fragt man den Juristen Sebastian Omlor, ist das bitter nötig: „Die rechtliche Situation des Bargelds im Euroraum ist aktuell einigermaßen defizitär.“ Die Euro-Einführungsverordnung von 1998 stelle lediglich im Wortlaut knapp fest, dass sowohl Euro-Scheine als auch Euro-Münzen gesetzliches Zahlungsmittel seien. „In den Verordnungen der Europäischen Union oder auch mit dem staatlichen Recht etwa der Bundesrepublik Deutschland ist aber nirgends genauer niedergelegt, was wir denn unter einem gesetzlichen Zahlungsmittel verstehen“, erklärt Omlor, der Professor für Wirtschaftsrecht an der Uni Marburg ist und das Institut für das Recht der Digitalisierung leitet.

Omlor geht es vor allem um Rechtsklarheit und Rechtssicherheit. Doch hinter dem juristischen Konzept des „gesetzlichen Zahlungsmittels“ stecken auch Fragen, die ganz konkret den Alltag betreffen. „Wann darf man denn sagen: ‚Ich als Händler nehme kein Bargeld‘? Oder: ‚Wir wollen nur Kreditkartenzahlungen’? Das sind die Details, die im Moment nicht konkret im Gesetz stehen“, erklärt Omlor. In anderen Worten: Es geht um eine gesetzliche Annahmepflicht und ihre Grenzen.

Ungleichbehandlung beim Digitalen Euro

Eine solche Annahmepflicht schreibt die Kommission in ihrem Vorschlag für eine Verordnung für das Bargeld vor. Doch sie will auch Ausnahmen verankern. Explizit nennt der Entwurf den Fall, dass jemand einen kleinen Geldbetrag mit einem großen Geldschein zahlt. Auch wenn ein Geschäft „ausnahmsweise“ kein Wechselgeld hat, soll die Pflicht zur Bargeldannahme wegfallen. Außerdem behält sich die Kommission das Recht vor, weitere Ausnahmen zu erlassen.

Aus Sicht von Professor Omlor ändert die Verordnung, so wie die EU-Kommission sie vorgelegt hat, fast nichts in der Geschäftsbeziehung zwischen Verkäuferin und Kunde. Das kritisieren Bargeld-Befürworter:innen. Denn anders als beim Bargeld will die EU-Kommission es beim Digitalen Euro deutlich schwerer machen, dass Geschäfte die Zahlung damit verweigern. „Das Schild ‚No Cash‘ wäre zulässig, das Schild ‚No Digital Euro’ wäre nicht zulässig“, bricht Omlor den Unterschied in der Annahmepflicht vereinfacht herunter.

Deine Daten landen bei der Polizei.

Wir decken es auf. Mit deiner Unterstützung.

Sebastian Omlor sieht das vor allem darin begründet, dass der Digitale Euro neu ist, während das Bargeld etabliert ist. „Das heißt, der Digitale Euro müsste jetzt den Markteintritt schaffen und jedenfalls so weit ausgerollt werden, dass es für mich als privaten Zahler attraktiv wird, damit zu zahlen.“ Um eine dafür notwendige breite Akzeptanzstruktur zu schaffen, hätte sich die EU-Kommission dazu entschlossen, die Annahmepflicht beim digitalen Euro strikter auszugestalten als das beim Bargeld der Fall ist.

Gegenwind von Bürger:innen, Parlament und Mitgliedstaaten

Die Bargeld-Branche sowie eine Initiative, die dem Namen nach ein angebliches „Bargeldverbot“ bekämpft, laufen gegen diese Ungleichbehandlung Sturm. Ihre Forderung: Die EU-Verordnung zum Bargeld müsse auch „No Cash“-Schilder verbieten. Eine entsprechende Petition, die unter anderem das zum Ziel hat, wurde Ende Mai in Straßburg übergeben.

Das Lobbyieren fürs Bargeld hatte offenbar Erfolg: Die EU-Mitgliedstaaten sehen in ihrem Vorschlag zum Gesetzentwurf der Kommission ein Verbot von „No Cash“-Schildern vor, zumindest wenn Kund:innen und Verkäufer:innen beide vor Ort sind. Gleiches gilt für das Europaparlament, das sich ebenfalls dazu entschied, No-Cash-Schilder auszuschließen.

Verkaufsautomaten dürfen Bargeld laut Parlaments-Mandat zwar ablehnen, allerdings muss der Zugang der Bevölkerung zu „essenziellen Dienstleistungen“ beachtet werden. Der Volt-Abgeordnete Damian Boeselager erklärt diesen Punkt so: „Sei es jetzt am Bahngleis oder auch im Supermarkt, es soll auch weiterhin die Möglichkeit geben, mit Bargeld zu zahlen, sodass sozusagen essenzielle Dienstleistungen auch weiter angeboten werden.“

Gegen das Geldautomaten-Sterben

Die Verordnung zum Digitalen Euro greift auch ein zweites Problem der Euro-Münzen und ‑Scheine auf: Es wird schwerer, sie zu bekommen. Laut Zahlen der Bundesbank sank in Deutschland die Zahl der Geldautomaten von 2018 bis 2023 um fast 14 Prozent. Das sind in absoluten Zahlen 8.000 Automaten. Zudem gibt es seit über 20 Jahren Jahr für Jahr weniger Bankfilialen, seit 2018 fielen alleine 9.000 Standorte weg.

Alles netzpolitisch Relevante

Drei Mal pro Woche als Newsletter in deiner Inbox.

Der Gesetzesvorschlag der Kommission begegnet dem Problem nicht direkt, verpflichtet aber die Staaten, in städtischen und ländlichen Gebieten „für einen hinreichenden und wirksamen Zugang zu Bargeld“ zu sorgen. Dafür müssen diese einen jährlichen Bericht erstellen und gegebenenfalls gegensteuern.

Rechtsprofessor Omlor sieht darin eine Stärkung des Bargelds. „Wir haben jetzt erstmals eine europarechtliche Vorgabe, die die Bargeldversorgung in der gesamten Union sichert“, sagt Omlor im Gespräch mit netzpolitik.org.

Die Mitgliedstaaten der EU wollen sich sogar selbst eine Pflicht auferlegen, Resilienzpläne für Bargeld zu erstellen. Auch das EU-Parlament ist für eine solche Pflicht. Hintergrund sind Sorgen vor Angriffen auf die Stromversorgung. In solchen Situationen wäre das bargeldlose Zahlen so gut wie unmöglich und die Nachfrage nach Münzen und Scheinen stiege stark an.

Nutzung des Bargelds geht in Deutschland zurück

Am Ende bleibt die Rolle des Bargelds auch eine Frage der Praxis. Denn je stärker Menschen Bargeld nutzen, desto mehr Anreize haben Politik und Unternehmen, eine breite Akzeptanz und Versorgung sicherzustellen. Der Trend geht in Deutschland allerdings in die andere Richtung: Die Bargeldnutzung gehe kontinuierlich zurück, schreibt die Bundesbank in einer kürzlich veröffentlichten Studie. Zum ersten Mal wurde die Mehrheit der erfassten Zahlungen unbar durchgeführt.

Gleichzeitig ist der gesellschaftliche Wert der Münzen und Scheine vielen klar. So gaben 80 Prozent der Befragten an, dass es „für Deutschland“ wichtig sei, bar zahlen zu können. Ob die Politik diesem gesellschaftlichen Anspruch gerecht werden kann, zeigt sich wohl auch dann, wenn Kommission, Parlament und Rat im Trilog über die finale Version der EU-Bargeld-Verordnung verhandeln. Die Verhandlungen könnten schon im Juli starten, sofern es im Europaparlament keinen Einspruch über das Mandat des Währungssausschusses gibt.



Source link

Weiterlesen

Datenschutz & Sicherheit

Kritische libssh2-Lücke: Proof-of-Concept-Exploit veröffentlicht | heise online


Admins und Nutzer sollten Ausschau nach Aktualisierungen für diverse Softwarepakete halten. Die libssh2-Bibliothek, die weit verbreitet zum Einsatz kommt, enthält eine kritische Sicherheitslücke. Ein veröffentlichter Proof-of-Concept-Exploit vereinfacht deren Ausnutzung durch bösartige Akteure deutlich.

Weiterlesen nach der Anzeige

Im Schwachstelleneintrag hat die US-amerikanische IT-Sicherheitsbehörde CISA inzwischen die freie Verfügbarkeit des Proof-of-Concept-Exploits ergänzt. Die Sicherheitslücke basiert auf einer nicht erfolgten Begrenzung des „packet_length“-Feldes bei der Verarbeitung in der Funktion ssh2_transport_read(). Angreifer aus dem Netz können das missbrauchen, um mit übermäßig großen „packet_length“-Werten in manipulierten SSH-Paketen den Speicher auf dem Heap durcheinander zu bringen und dabei das Ausführen von eingeschleustem Code zu provozieren (CVE-2026-55200, CVSS 9.8, Risiko „kritisch“).

Wenn Angreifer Opfer dazu bringen, sich mit ihrer Client-Software mit manipulierten Servern zu verbinden, können sie ihnen damit Schadcode unterjubeln. Projekte wie curl, PHP, libgit2 und diverse weitere setzen libssh2 ein. libssh2 ist bis einschließlich Version 1.11.1 anfällig. Noch immer ist das die letzte verfügbare offizielle Version, der Patch ist derzeit lediglich als Quellcode-Commit verfügbar. Diverse Linux-Distributionen stellen jedoch aktualisierte Pakete mit eigenen Backports bereit.

Unter Linux sollte also das Aufrufen der Softwareverwaltung und die Installation der angebotenen Aktualisierungen zum Ziel führen. Etwa unter Windows wird das jedoch schwieriger. Die offiziellen curl-Binaries für Windows 8.21.0_2 vom 24. Juni 2026 sind etwa noch statisch mit libssh2 1.11.1 verlinkt, die die Sicherheitslücke aufweist. Zwar macht das curl-Team im „Sommer der Glückseligkeit“ Urlaub – allerdings dürfte der Bedarf nach einer Aktualisierung seitens der zahlenden Supportkunden nun wachsen und in Kürze eine Aktualisierung bereitstehen.

Die Sicherheitslücke und eine weitere in libssh2 wurden in der vergangenen Woche bekannt. Seitdem steht lediglich der Commit im Quellcode bereit, ein offizielles neues Paket mit dem Update steht seitdem noch aus.


(dmk)



Source link

Weiterlesen

Datenschutz & Sicherheit

Neue Allianz für mehr Open-Source-Schutz


Die Linux Foundation hat gemeinsam mit zahlreichen Tech-Unternehmen und Finanzinstituten die Initiative Akrites gestartet. Ziel ist es, den Umgang mit Sicherheitslücken in wichtiger Open-Source-Software zentral zu koordinieren, sie vertraulich mit den jeweiligen Projektverantwortlichen zu beheben und erst anschließend offenzulegen. Hintergrund ist die wachsende Sorge, dass moderne KI-Modelle Schwachstellen deutlich schneller finden als bisher und damit den Zeitdruck für Verteidiger erheblich erhöhen.

Weiterlesen nach der Anzeige

Zu den Gründungsmitgliedern gehören unter anderem Amazon Web Services, Anthropic, Cisco, Google, IBM, Microsoft, GitHub, Nvidia, OpenAI, Red Hat sowie JPMorganChase, Citi und Vodafone. Die beteiligten Unternehmen wollen Personal, Sicherheitswissen und finanzielle Mittel bereitstellen.

Nach Angaben in der Ankündigung der Linux Foundation verändert generative KI die Sicherheitslandschaft grundlegend. Während die Suche nach schwerwiegenden Sicherheitslücken bislang viel Fachwissen und oft Wochen an Analyse erforderte, könnten leistungsfähige KI-Modelle große Open-Source-Projekte inzwischen innerhalb weniger Minuten auf potenzielle Schwachstellen untersuchen. Dadurch verkürze sich die Zeit zwischen dem Auffinden einer Lücke und ihrer möglichen Ausnutzung erheblich.

Akrites soll diese Entwicklung mit einem gemeinsamen Sicherheitsprozess beantworten. Statt dass mehrere Unternehmen dieselbe Schwachstelle unabhängig voneinander melden oder unterschiedliche Patches entwickeln, bündelt die Initiative die Koordination. Kern des Projekts sind ein gemeinsames Security Incident Response Team (SIRT) sowie ein einheitlicher Prozess zur koordinierten Offenlegung von Sicherheitslücken (Coordinated Vulnerability Disclosure, CVD). Die beteiligten Organisationen wollen bestätigte Schwachstellen gemeinsam mit den Upstream-Maintainern beheben, bevor Details veröffentlicht werden.

Ein Schwerpunkt liegt auf der Zusammenarbeit mit den Entwicklern der betroffenen Open-Source-Projekte. Laut Linux Foundation sollen Fehlerbehebungen grundsätzlich in die Originalprojekte zurückfließen. Maintainer behalten die Kontrolle über ihre Projekte und sollen nicht mit mehrfachen oder widersprüchlichen Sicherheitsmeldungen belastet werden.

Für Pakete, die nicht mehr aktiv gepflegt werden, sieht Akrites zudem eine Rolle als „Maintainer of Last Resort“ vor. In solchen Fällen soll die Initiative Korrekturen für aktuelle Versionen bereitstellen, damit kritische Sicherheitslücken auch dann geschlossen werden können, wenn ursprüngliche Entwickler nicht mehr verfügbar sind.

Weiterlesen nach der Anzeige

Technisch setzt Akrites auf etablierte Verfahren und Standards der IT-Sicherheitsbranche. Dazu zählen unter anderem CVE zur Identifikation von Schwachstellen, CVSS zur Bewertung ihrer Schwere sowie CWE zur Klassifizierung von Schwachstellentypen. Dadurch soll sich die Initiative in bestehende Prozesse von Softwareherstellern, Sicherheitsforschern und Betreibern kritischer Infrastruktur einfügen.

Die Anschubfinanzierung übernimmt Alpha-Omega, ein Förderfonds der Linux Foundation für Open-Source-Sicherheit. Weitere Unternehmen und Organisationen können sich beteiligen, indem sie Entwicklerkapazitäten oder finanzielle Mittel bereitstellen. Parallel zum Start hat die Initiative einen offenen Brief veröffentlicht, in dem die Gründungsmitglieder zu einer gemeinsamen Absicherung der Open-Source-Infrastruktur aufrufen.


(fo)



Source link

Weiterlesen

Beliebt