Posts mit dem Label Privacy werden angezeigt. Alle Posts anzeigen
Posts mit dem Label Privacy werden angezeigt. Alle Posts anzeigen

Donnerstag, 24. Mai 2018

Alexa ist sicher. Sicher?

Alexa, das stimmaktivierte Smart-Home-System von Amazon, erfreut sich einiger Beleibtheit und auch einiger Skepsis. Die Befürworter schelten die Kritiker gerne mit überzogenem Kontrollwahn bis hin zur Paranoia. Ich würde mich selber zwar nicht als paranoid bezeichnen, aber skeptisch bin ich gegenüber solchen Cloud-basierten Systemen schon, deren Funktion vereinfacht gesagt auf einer permanenten Audio-Überwachung meiner Privaträume basiert, gleichzeitig aber nahezu jede Kontrolle meinerseits verhindern - abgesehen von abschalten.

Ein Ehepaar in Portland, Oregon, war vollkommen von Alexa überzeugt. Das ganze Haus, jedes Zimmer war mit irgendwelchen Alexa-basierten Geräten vernetzt, steuerte unter anderem Licht, Heizung und das Sicherheitssystem des Hauses. Das Ganze funktionierte auch zur vollen Zufriedenheit.

Bis eines Abends ein Angestellter des Ehemanns aus Seattle anrief:

"Nehmt Eure Alexa-Geräte sofort vom Netz, Ihr wurdet gehackt!"

Die spontane Reaktion war ein überzeugtes "janee, iskla" (tm). Der Angestellte erklärte der Ehefrau am Telefon, dass er gerade Audiodateien mit Aufzeichnungen der Unterhaltungen der beiden erhalten habe. Das glaubten die beiden pauschal gar nicht, bis der Angestellte ihnen erzählte, dass die beiden sich gerade über ein neues Parkett unterhalten hatten. Das räumte jeden Zweifel aus.

Der Angestellte schickte ihnen die Audiodateien zu. Das Ehepaar nahm alle Alexa-Geräte vom Netz und wandte sich an Amazon. Ein Alexa-Ingenieur untersuchte den Vorfall. Der Ingenieur ging durch die Logdateien des Accounts des Ehepaares und konnte anhand der Aufzeichnungen exakt nachvollziehen, dass die Beobachtungen des Ehepaares zutrafen. Er bedankte sich dafür, dass die beiden Amazon das Problem mitgeteilt hatten, weil das etwas sei, um das man sich kümmern müsse.

Nach Einschätzung des Ingenieurs hatte das Alexa-Gerät versucht zu interpretieren, was das Ehepaar sagte und handelte entsprechend. Allerdings hatte das Alexa-Gerät nicht darauf hingewiesen, dass es die Unterhaltung aufzeichnet und anschließend verschicken wird...

Laut Kiro 7 sagte Amazon zu dem Vorfall:

"Amazon nimmt Datenschutz sehr ernst. Wir untersuchten was passiert ist und haben sichergestellt, dass dies ein extrem seltener Vorfall war. Wir werden weitere Schritte unternehmen um sicherzustellen, dass so etwas wieder vorkommt."

Amazon bot an, die Kommunikation über die Alexa-Geräte zu deaktivieren, damit die Familie die Smart-Home-Features weiterhin nutzen könne. Allerdings legt die wohl nach dieser Erfahrung keinen größeren Wert mehr darauf und will die Geräte zurückgeben und das Geld dafür wiederhaben. Das wiederum sieht Amazon pauschal gar nicht ein...

Manchmal ist es vielleicht doch besser, etwas skeptisch zu sein.

Freitag, 23. März 2018

Facebook und die Daten - XXL, and counting

Der trackende Like-Button, die automatische Gesichtserkennung auf Bildern (auch mit Unterstützung der User), jetzt Wahlbeeinflussung durch Facebook. Das Verhältnis ist nicht unbelastet. Die Geschichte rund um Cambridge Analytica hat aber ein Ausmaß, das erst so nach und nach im vollen Umfang erkennbar wird.

Es ist nicht so, dass eine Firma unbemerkt diese Menge Daten abgreifen kann, ohne dass Facebook davon irgendetwas merkt. Es muss Warnhinweise gegeben haben, entweder automatisiert oder durch die normalen Audit-Warnungen, die jede Firma, die mit Daten hantiert, benutzt. Warum sollte Facebook diese ignorieren, wenn diese Daten doch der Kern des eigenen Geschäftsmodells sind?

Die Erklärung ist so einfach, wie erschreckend: Zwischen Facebook und Aleksandr Kogan von Cambridge Analytica gab es eine langjährige Geschäftsbeziehung, bei der es "normal" war, Daten in dieser Größenordnung abzugrasen. Welche Größenordnung? Facebook gab bereits 2013 an Kogan und sein Institut Daten über jede - und zwar wirklich JEDE - auf Facebook in jedem Land auf der ganzen Welt im Jahr 2011 geformte Freundschaft weiter, aufgeschlüsselt auf Ebene der Staaten. Das waren - festhalten - 57 Milliarden Facebook-Freundschaften. Inklusive Begleitdaten.

Facebook betont, dass diese Daten anonymisiert wurden und aus diesen Daten keinerlei Rückschluss auf die Personen möglich sei. Mag sein. Aber es geht um die Geschichte drumherum. Die Daten wurden nicht nur weitergegeben, sondern auch wissenschaftlich für eine Studie ausgewertet, in der zwei Mitarbeiter von Facebook als Co-Autoren namentlich genannt werden, zusammen mit Wissenschaftlern aus Cambridge, Harvard und Berkeley. Veröffentlicht wurde die Studie damals von Kogan unter dem Namen "Aleksandr Spectre".

Damals veröffentlichte die Universität Cambridge zu der Studie eine Pressemitteilung, in der es hieß, dass diese Studie "das erste Ergebnis einer laufenden Forschungszusammenarbeit zwischen dem Labor von Spectre in Cambridge und Facebook" sei. Kogan gab 2013 gegenüber der Uni Cambridge an, dass die App, mit der die Daten gesammelt wurden, für "eine Reihe" Studien verwendet wurde. Nachdem er GSR gegründet hatte, will Kogan die App der Firma übertragen haben, Logo, Namen, Beschreibung und AGB geändert haben.

Kogan behauptet, dass er nie einen Zweifel daran gelassen habe, dass die App ab diesem Zeitpunkt kommerziell und nicht "für wissenschaftliche Zwecke" genutzt wird. Nachdem sie ursprünglich eine App für wissenschaftliche Untersuchungen war und als solche wohl bei den meisten installiert wurde. Es ist völlig unklar, ob und wie die Benutzer über diese marginale Veränderung aufgeklärt wurden. Allerdings... Ich sag mal "iTunes AGB"... lesen und verstehen wir alle, nicht wahr?

Die Tatsache, dass 57 Milliarden(!) Datenpaare auswertbar mit Begleitdaten weitergegeben wurden und dass Mitarbeiter von Facebook als Co-Autoren genannt werden, macht es nicht einfach nur "wahrscheinlich", dass es eine noch viel weiter zurückreichende Beziehung zwischen Facebook und Kogan gab. Es ist selbst für Facebook absolut unüblich, Daten in dieser Masse herauszugeben. Es muss eine auf Vertrauen basierende Vorgeschichte gegeben haben, sonst hätte Facebook niemals so viele Daten ausgehändigt.

Überraschung: Die Datensammlung, die zu dem "Big Bang" zwischen Facebook und Kogan führte, wurde von einer Firma namens Global Science Research (GSR) durchgeführt. Diese Firma wurde im Mai 2014 von Aleksandr Kogan und Joseph Chancellor, einem weiteren Forscher von der Universität Cambridge, gegründet. Und oh Wunder der Choreographie: Rate doch mal, wer aktuell Arbeitgeber von Joseph Chancellor ist. Richtig! Facebook!

Natürlich betont Facebook, dass die Daten "eigentlich nur Zahlen" gewesen wären und es eigentlich nur um die Anzahl Freundschaften zwischen Benutzern verschiedener Länder ging. Zum Beispiel X Freundschaften zwischen Benutzern aus Land A und Land B. Es wären keinerlei persönlich identifizierbare Informationen in diesen Daten enthalten gewesen. So Christine Chen von Facebook. Einkommen und sozialer Status und so weiter sind ja letztendlich auch "nur Zahlen".

Nun ist es nicht so, dass das Datensammeln von Kogan bzw. Spectre bzw. Cambridge Analytica "erst gestern" bekannt geworden wäre. The Guardian berichtete im Dezember 2015, dass Facebook umfangreiche Daten an Kogan / Spectre / Cambridge Analytica weitergab. Und dass diese Daten wahrscheinlich von Politikern genutzt werden.

Letztendlich ist es egal, ob Facebook die Daten ausgehändigt hat, oder ob Kogan die Daten unerlaubt abgegriffen hat. Es spielt auch keine Rolle, ob Facebook die Daten hätte anonymisieren können oder müssen. Es geht darum, dass diese Daten überhaupt in diesem Umfang zusammengeführt und gespeichert sind. Natürlich ist die Frage berechtigt, wieso das alles "erst jetzt" bekannt und hochgekocht wird. Natürlich spielt das Thema Trump und der Hintergrund seiner Wahl die herausragende Rolle. Und ja, Drama, Skandal, Spannung und Popcorn. Alles richtig. Aber es ist dringend notwendig, dass über wir alle über das Thema des Datensammelns und der Datenauswertung auf einer sehr grundsätzlichen und sehr öffentlichen Ebene und in möglichst großem Umfang diskutieren.

(Quelle: The Guardian)

Sonntag, 18. März 2018

Facebook und die Daten

Cambridge Analytica (CA) wird den meisten nichts sagen. Die meisten, denen dieser Name etwas sagt, werden diesen Namen auch erst seit ein paar Tagen kennen. Diese Firma beschäftigte sich mit dem Profiling von Wählern und arbeitete mit dieser Expertise mit dem Wahlkampfteam von US Präsident D. Trump zusammen.

Die Firma hat bzw. hatte Zugriff auf Daten und Profile von 50 Millionen Benutzern von Facebook. Im Zusammenhang mit der mal mehr, mal weniger prominent geführten Debatte ist umstritten, ob der Zugriff auf und die Auswertung der Daten erlaubt war oder nicht. Facebook betont, dass es sich nicht um ein Datenleck gehandelt hat. Die Daten seien nicht illegal erhoben worden. Es hätte kein Zugriff auf Daten stattgefunden, dem nicht vorher zugestimmt worden sei.

Mögen sich die Beteiligten in den Medien und den USA darüber streiten, ob es nun ein Datenleck oder ein Verstoß gegen die Richtlinien von und Verträge mit Facebook war. Der Punkt, über den sich jeder Nutzer von Facebook absolut klar sein muss, ist der Umfang und das Ausmaß, in dem Daten weitergegeben werden, die Facebook generiert. Oder genauer: Die Benutzer auf Facebook und den dazu gehörenden Anwendungen (Messenger, WhatsApp, Instagram, Oculus VR, Moves, etc.) generieren.

Cambridge Analytica ging mit einem Kapital von (Pi mal Daumen) 15 Millionen US$ an die Auswertung. Damit ist CA nicht im Entferntesten der größte Laden, der sich mit den Daten befasst. Im Gegenteil. Zu den Finanziers des Unternehmens, die den Aufbau von Facebook ermöglicht haben gehören zum Beispiel Microsoft (240 Millionen US$) Mail.ru Group (400 Millionen US$) oder auch Goldman Sachs.

Wer glaubt, dass diese Firmen für das Geld, dass sie Facebook zur Verfügung gestellt haben, keine Gegenleistung erhält, glaubt wahrscheinlich auch an den Weihnachtsmann oder die Zahnfee. Es dürfte realistisch sein davon auszugehen, dass diese Firmen mindestens im selben Umfang auf Daten zugreifen können, wie es CA kann bzw. konnte.

Eine reflexartige Reaktion ist "Dann wissen die halt, was ich Samstag gegessen habe. Und?" Wenn es nur das wäre. Eine Mailaustausch zwischen CA und dem Psychometrischen Zentrum der Universität Cambridge zeigt, über welche Wesensaspekte zuverlässige Aussagen getroffen werden können:

Aufgeschlossenheit, Gewissenhaftigkeit, Pflichtbewusstsein, Introvertiertheit bzw. Extrovertiertheit, Freundlichkeit, angenehmes Wesen, emotionale Labilität, Intelligenzquotient, Geschlecht, Alter, politisches Engagement, politische Orientierung, Religion, Beruf, Schwerpunkt der schulischen Ausbildung, Bereitschaft anderen von sich zu erzählen, Aufrichtigkeit, Voreingenommenheit, Skepsis gegenüber anderen, Selbstkontrolle, Sensationslust, Militarismus, Okkultismus, Teilnahme an intellektuellen Aktivitäten, Leichtgläubigkeit, Naturverbundenheit, Glaube an Sternzeichen.

(Quelle: New York Times)

Diese Liste ist keine abschließende Liste, sondern lediglich eine, die für den angestrebten Zweck zwischen CA und dem Psychometrischen Zentrum der Universität Cambridge diskutiert wurden.

Es sei jedem selbst überlassen, Facebook & Co. weiterhin in dem Umfang wie bisher zu nutzen. Aber vielleicht sollte jeder darüber nachdenken. Will man wirklich alle Texte, Bilder, Links, kurz gesagt "alle Daten" Facebook durch Nutzung der Apps und Webseiten zur Verfügung stellen? Falls ja, hier noch ein Denkanstoß.