this post was submitted on 31 Mar 2024
36 points (100.0% liked)
DACH - jetzt auf feddit.org
69 readers
1 users here now
Diese Community wird zum 01.07 auf read-only gestellt. Durch die anhäufenden IT-Probleme und der fehlende Support wechseln wir als Community auf www.feddit.org/c/dach - Ihr seid herzlich eingeladen auch dort weiter zu diskutieren!
Das Sammelbecken auf feddit für alle Deutschsprechenden aus Deutschland, Österreich, Schweiz, Liechtenstein, Luxemburg und die zwei Belgier. Außerdem natürlich alle anderen deutschprechenden Länderteile der Welt.
Für länderspezifische Themen könnt ihr euch in folgenden Communities austauschen:
Eine ausführliche Sidebar findet ihr hier: Infothread: Regeln, Feedback & sonstige Infos
Auch hier gelten die Serverregeln von https://feddit.de !
Banner: SirSamuelVimes
founded 1 year ago
MODERATORS
you are viewing a single comment's thread
view the rest of the comments
view the rest of the comments
Unsinn. Es ist möglich die Information "ist über 18" auszuweisen ohne weitere Informationen preiszugeben.
Beispielsweise könnte der Staat eine Art IdP implementieren welche kurzlebige Tokens mit der gewünschten Information ausstellt. Wohlgemerkt, da steht nicht das Geburtsdatum drin, sondern nur, dass die Person über 18 ist. Das wird signiert und dann der Zielapplikation ausgehändigt. Der staatliche IdP weiß nicht, wofür das Token ist. Die Zielapplikation weiß nichts über den Benutzer, außer dass er erwachsen ist.
Erledigt
Da muss man nicht mal großartig was implementieren. Einfach die Angabe dem ePerso (mit "diese Person in nach den Gesetzen des entsprechenden Staates volljährig" erledigt man sogar Grenzfälle unterschiedlicher Altersgrenzen) hinzufügen, wo auslesen einzelner Daten ohne den Rest schon möglich und das Ganze durch den ausstellenden Staat hinreichend verifiziert ist und fertig.
Das ist aber numal der Witz daran. Man will keine Alterverifikation. Man will Überwachung und das Sammeln privater Daten. Die Altersverifikation ist nur der Vorwand.
Und hirnlose Idioten, wie hier in dem Artikel machen fleißig mit.
Die Wirklichkeit ist nämlich: Altersverifikation ohne Verletzung der Privatssphäre ist einfach. Die geisteskranken Ideen, die stattdessen gepushed werden, eben weil das nur ein Vorwand ist, sind dann aber in der Tat in einer Demokratie nicht machbar. Und das ist auch gut und richtig so. Trotzdem werden sie es immer weiter versuchen. Lügen, wie diese hier, dass unsere Vorstellung von Demokratie oder Datenschutz das Problem sind, gehören nur mit zur Kampagne.
Das ist mir schon klar. Mein Lösungsansatz der anonymen Verifikation ist dazu da, den Normies zu zeigen, wie einfach es wäre, damit sie weniger auf die Lügen der Lobbyisten reinfallen. Es gibt viele technisch Interessierte aber nicht wirklich darin ausgebildete hier, die ich hoffe damit abzuholen.
Genau die Funktion hat der ePerso bereits…
War mir nicht bewußt, dass ich die Volljährigkeit abfragen kann, ohne mein gesamtes Geburtsdatum zu übermitteln, aber umso besser...
Aber wie gesagt, eine simple Alterverifikation ist halt eigentlich gar nicht gewünscht. Man muss immer Platz fürs Datensammeln, am besten noch durch private Anbieter lassen. Wo kämen wir denn sonst hin.
Der deutsche E-Perso hat bereits genau diese ">= 18" Abfrage.
Kommt mit EIDAS jetzt auch eu-weit... was der EU-Klub der Grünen wissen müsste
Cool, gibt es da Dokumentation zu, weil die Website https://www.personalausweisportal.de/ hat dazu nichts.
Musste tiefer graben, als erwartet, aber hier:
Paper (Seite 6)
Allgemeine Infos
Nein, ich meine, die Serveradresse(n) wo ich den OAuth ähnlichen Vorgang real hin schicke.
Nicht info wie es im Prinzip funktionieren kann.
Also Microsoft macht das vorbildlich mit Code Beispiel https://github.com/Azure-Samples/ms-identity-python-flask-webapp-authentication
Aber wenigstens einen Auth Server oder so bräuchte ich schon?
Nunja, es gibt keinen wirklichen Auth-Server. Die Identifizierung läuft nur auf dem Perso (+ Lesegerät) ab.
Aber es gibt Testsoftware, mit der man solche Flows selber zur Entwicklung nachstellen kann: WWW.
Wie es gibt keinen Auth Server?
Verstehe ich das so richtig?
Wieso sollte ich denn dem Client-seitigen Gerät trauen?
Also ich hab nochmal nachgeguckt. Hier: https://www.bsi.bund.de/DE/Themen/Oeffentliche-Verwaltung/Elektronische-Identitaeten/Online-Ausweisfunktion/online-ausweisfunktion_node.html gibt es unten ein PDF, da steht auf Seite 10 etwas in Schritt 3.1 Online Authentifikation etwas bei 2.
So. Wo ist jetzt dieser eID-Server, bzw. warum steht das nicht in der Dokumentation? Wo ist denn dann die Dokumentation dafür wenn nicht hier? (Retorische Frage, wenn du es trotzdem weißt danke, aber erwarte ich jetzt nicht.)
Wenn man es geschickt anstellt, könnte man das evtl sogar lokal im E-Perso machen, ohne dass man überhaupt eine staatliche API benutzen muss.
Finde ich gut, eine absolut wasserdichte technische Lösung gibt es aber glaube ich nicht. Wenn es anonym ist und keine identifizierbaren Infos enthält findet sich jemand der seine eigenen Tokens verkauft oder einfach so herausgibt. Und es gibt das Thema Identitätsdiebstahl. Wenn Leute es schaffen z.B. auf fremden Namen Bankkonten zu eröffnen wird sich zur Tokenerzeugung bestimmt auch ein Weg eröffnen. Am Ende bleiben immer die Eltern in der Pflicht.
Du hast deinen Kommentar etwa 10 mal pfostiert, könntest du bitte die Duplikate löschen
Schwierig, denn die sind sehr kurzlebig, sagen wir 10 Sekunden. Ist ungültig bevor der Käufer es nutzen kann
Sorry, Jerboa hat Timeout angezeigt aber die Kommentare sind wohl doch gepostet worden 😕
Der Token kann automatisiert innerhalb von Millisekunden weitergesendet werden. Wenn es eine Vorschrift geben sollte, dann ist deine Variante sicherlich mit die Beste. Aber am Ende bleibt die persönliche Verantwortung die einem technische Lösungen nicht nehmen können.
In der Tat. Aber sas ist zu viel Aufwand und übersteigt das technische Können von 99% der kantigen Oberstufenschüler.
Diejenigen, die das abfangen können, finden auch sonst zu Pornographie, zB über Piraterie.
Was passiert eigentlich, wenn eine Webseite das nicht umsetzt?
Das ist dem Gesetzgeber überlassen. Ich würde mal annehmen, Bußgeld
Und wenn die Seite dann sagt: 第一修正案適用於此 ?
Ist das Mandarin? Falls ja: ich glaube in China ist Pornographie sowieso illegal, also werden sich deren Behörden darum kümmern.