Skip to content
  • Categories
  • Recent
  • Tags
  • Popular
  • World
  • Users
  • Groups
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (Cyborg)
  • No Skin
Collapse
Brand Logo

CIRCLE WITH A DOT

  1. Home
  2. Uncategorized
  3. Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

Scheduled Pinned Locked Moved Uncategorized
170 Posts 65 Posters 182 Views
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • L lethos@mastodon.pnpde.social

    @dnddeutsch @catrinity Ich kann es mir nicht erklären - nach allen Beschreibungen, sollten die Wero-Server diese Daten nicht liefern können.
    Keine Ahnung, wie die Bank-App das wusste und präsentiert hat. (Vielleicht war das Konto bei der gleichen Bank, …? - Keine Ahnung, das ist Spekulation.)

    catrinity@literatur.socialC This user is from outside of this forum
    catrinity@literatur.socialC This user is from outside of this forum
    catrinity@literatur.social
    wrote last edited by
    #69

    @lethos @dnddeutsch

    Hab leider nicht gefragt, bei welcher Bank die Person ist, die überweisen wollte. Das Zielkonto ist bei der ING (ehemals Ing Diba).

    1 Reply Last reply
    0
    • teskariel@mastodon.pnpde.socialT teskariel@mastodon.pnpde.social

      @lethos @catrinity Jup. Mit dem großen Haken, dass es ja anscheinend egal ist, wie *meine* Bank das implementiert - wenn *deine* Bank meint, du sollst alles sehen können, dann siehst du meine Daten.

      nowhereman@troet.cafeN This user is from outside of this forum
      nowhereman@troet.cafeN This user is from outside of this forum
      nowhereman@troet.cafe
      wrote last edited by
      #70

      @Teskariel @lethos @catrinity
      ich habe wegen der vielen Rückmeldungen nur querlesen können.
      Stammten die angezeigten Daten von einer theoretisch unbekannten Person, oder hätten sie nicht aus vorherigen Zusammenhängen (Adressbuch plus Banking-App) lokal auf dem Smartphone zusammengepuzzelt sein können?
      Dann würde die Bank ja keine Daten leaken sondern Wero hätte lokal "nur" zu viele Verknüpfungsrechte.

      catrinity@literatur.socialC nowhereman@troet.cafeN 2 Replies Last reply
      0
      • nowhereman@troet.cafeN nowhereman@troet.cafe

        @Teskariel @lethos @catrinity
        ich habe wegen der vielen Rückmeldungen nur querlesen können.
        Stammten die angezeigten Daten von einer theoretisch unbekannten Person, oder hätten sie nicht aus vorherigen Zusammenhängen (Adressbuch plus Banking-App) lokal auf dem Smartphone zusammengepuzzelt sein können?
        Dann würde die Bank ja keine Daten leaken sondern Wero hätte lokal "nur" zu viele Verknüpfungsrechte.

        catrinity@literatur.socialC This user is from outside of this forum
        catrinity@literatur.socialC This user is from outside of this forum
        catrinity@literatur.social
        wrote last edited by
        #71

        @Nowhereman @Teskariel @lethos

        Wie gesagt, Handynummer war nicht im Adressbuch.

        1 Reply Last reply
        0
        • nowhereman@troet.cafeN nowhereman@troet.cafe

          @Teskariel @lethos @catrinity
          ich habe wegen der vielen Rückmeldungen nur querlesen können.
          Stammten die angezeigten Daten von einer theoretisch unbekannten Person, oder hätten sie nicht aus vorherigen Zusammenhängen (Adressbuch plus Banking-App) lokal auf dem Smartphone zusammengepuzzelt sein können?
          Dann würde die Bank ja keine Daten leaken sondern Wero hätte lokal "nur" zu viele Verknüpfungsrechte.

          nowhereman@troet.cafeN This user is from outside of this forum
          nowhereman@troet.cafeN This user is from outside of this forum
          nowhereman@troet.cafe
          wrote last edited by
          #72

          @Teskariel @lethos @catrinity
          Ah Antwort kam bereits!

          1 Reply Last reply
          0
          • catrinity@literatur.socialC catrinity@literatur.social

            Ergänzung: In einigen Kommentaren hier haben Leute geschrieben, dass das in ihrer App nicht so funktioniert, die Infos nur mit der Handynummer zu kriegen. Vielleicht also nicht bei allen Banken und Apps so. Ich bin auch keine Expertin und wollte nur die Erfahrung teilen, weil mich das echt etwas erschreckt hat.

            Grundsätzlich finde ich jede Alternative zu Paypal ja gut.

            (Und mir reicht das gestrige Erlebnis, um Wero erstmal nicht zu nutzen.)

            catrinity@literatur.socialC This user is from outside of this forum
            catrinity@literatur.socialC This user is from outside of this forum
            catrinity@literatur.social
            wrote last edited by
            #73

            Aufgrund der zahlreichen Nachfragen hab ich gerade noch mal die überweisende Person gefragt:

            Ausgangskonto war die Sparda-Bank, Zielkonto bei der ING (vormals Ing-Diba).
            Handynummer der Person mit Ziel-Konto war vorher *nicht* im Adressbuch gespeichert.

            Nach Eingabe der Handynummer in der BankingApp kam dann direkt: Du möchtest also Geld auf diese Bankverbindung überweisen: [Angabe IBAN, Angabe voller Name beider Kontoinhaber*innen]?

            _tillwe_@mastodon.social_ rootsandcalluses@norden.socialR adorfer@chaos.socialA gekitsu@toot.catG carbonwoman@norden.socialC 9 Replies Last reply
            0
            • L lethos@mastodon.pnpde.social

              @dnddeutsch @catrinity Ich kann es mir nicht erklären - nach allen Beschreibungen, sollten die Wero-Server diese Daten nicht liefern können.
              Keine Ahnung, wie die Bank-App das wusste und präsentiert hat. (Vielleicht war das Konto bei der gleichen Bank, …? - Keine Ahnung, das ist Spekulation.)

              L This user is from outside of this forum
              L This user is from outside of this forum
              lethos@mastodon.pnpde.social
              wrote last edited by
              #74

              @dnddeutsch @catrinity Die FAQ klingt relativ klar.
              https://support.wero-wallet.eu/hc/de/categories/25599432026897-Sicherheit-Datenschutz

              Beschreibt aber nur den Wero-Teil des Systems. Nicht, was die Banken danach machen, wenn Wero die beiden Banken der Teilnehmenden verknüpft hat.
              (Viel mehr macht Wero selbst - als bankenübergreifende Koordinierungsstelle - nicht.)

              1 Reply Last reply
              0
              • catrinity@literatur.socialC catrinity@literatur.social

                @doppelgrau

                Zumal die IBAN ja völlig ausreicht um eine Überweisung auszuführen. Braucht kein Mensch noch den Namen. O_O

                life_is@no-pony.farmL This user is from outside of this forum
                life_is@no-pony.farmL This user is from outside of this forum
                life_is@no-pony.farm
                wrote last edited by
                #75

                @catrinity @doppelgrau

                Es ist nicht notwendig, dass die IBAN überhaupt auf das Smartphone übertragen wird. Die beiden Banken müssen sie natürlich kennen. Aber dazu reicht es, dass die IBAN serverseitig gespeichert ist. Eine Übertragung auf den Client - die App auf dem Smartphone - ist technisch nicht nötig. Und wenn sie rechtlich nötig sein sollte: Es ist möglich einen Hash (message digest) der IBAN zu generieren und diesen an das Smartphone zu übertragen. Von einem Hash ist es unmöglich auf die tatsächliche IBAN zu schliessen. Wenn dann auch noch ein Salt verwendet wird, gibt es bei jeder Transaktion einen neuen Hash. Vielleicht muss dafür das Gesetz geändert werden. Aber angesichts der Möglichkeiten von #Stalking usw. halte ich das für angemessen.

                Und auch der Name kann gehasht werden.

                #wero
                #paypal
                #dsgvo
                #digitaleGewalt
                #DSbubble

                waldi@chaos.socialW 1 Reply Last reply
                0
                • catrinity@literatur.socialC catrinity@literatur.social

                  Aufgrund der zahlreichen Nachfragen hab ich gerade noch mal die überweisende Person gefragt:

                  Ausgangskonto war die Sparda-Bank, Zielkonto bei der ING (vormals Ing-Diba).
                  Handynummer der Person mit Ziel-Konto war vorher *nicht* im Adressbuch gespeichert.

                  Nach Eingabe der Handynummer in der BankingApp kam dann direkt: Du möchtest also Geld auf diese Bankverbindung überweisen: [Angabe IBAN, Angabe voller Name beider Kontoinhaber*innen]?

                  _tillwe_@mastodon.social_ This user is from outside of this forum
                  _tillwe_@mastodon.social_ This user is from outside of this forum
                  _tillwe_@mastodon.social
                  wrote last edited by
                  #76

                  @catrinity Ist das Wero oder das neue IBAN-Namechecking, das auch bei Überweisungen auf eine IBAN aufschlägt?

                  musevg@23.socialM 1 Reply Last reply
                  0
                  • catrinity@literatur.socialC catrinity@literatur.social

                    Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

                    Also erstmal für das "mal schnell jemandem Geld überweisen" für mich eh schon nicht nutzbar, weil es nur geht, wenn man eine Banking-App auf dem Handy hat, was ich nicht habe und auch nicht haben möchte. Aber ich dachte, man könnte es evtl. aktivieren, um damit in Online-Shops zu bezahlen, wenn die es anbieten.

                    Diese Meinung habe ich gestern geändert, und das kam so:

                    1/2

                    chris@mastodon.chrispelli.funC This user is from outside of this forum
                    chris@mastodon.chrispelli.funC This user is from outside of this forum
                    chris@mastodon.chrispelli.fun
                    wrote last edited by
                    #77

                    @catrinity WERO vermarktet sich wieder maximal schlecht und ist auch einfach zu simpel gedacht. Sie wollten keine Bank sein wie PayPal und deshalb sind sie eigentlich nur eine Indirektion auf SEPA Überweisungen. Das heißt am ende kann man auch einfach der anderen Person die IBAN geben und dann eine Echtzeitüberweisung machen. Man hat durch WERO wenig gewonnen.

                    catrinity@literatur.socialC 1 Reply Last reply
                    0
                    • catrinity@literatur.socialC catrinity@literatur.social

                      Gestern hier Spieleabend, Essen bestellt, einer hat alles bezahlt und der Rest wollte den eigenen Anteil bezahlen, also die typische Situation, für die man so was Paypal-ähnliches brauchen kann.

                      Person A und Person B haben beide Wero aktiviert. Person A gibt Handynummer von Person B in der Banking-App ein - und sieht dann sofort: IBAN, vollen Namen von Person B und noch vollen Namen von Person C als weiterer Kontoinhaber*in.

                      Ohne was bezahlt zu haben, nur mit Eingabe der Handynummer. 2/

                      biokistenversteher@mastodon.socialB This user is from outside of this forum
                      biokistenversteher@mastodon.socialB This user is from outside of this forum
                      biokistenversteher@mastodon.social
                      wrote last edited by
                      #78

                      @catrinity Dann hat Person B. aber einfach eine blöde APP 😉
                      Ich nutze zum Beispiel die GLS Bank APP und beim Anlegen des WERO Accounts wird man dort automatisch aufgefordert einen Anzeigennamen zu definieren und kann noch per [Auge] Symbol die letzten Zeichen durch **** ersetzen lassen.

                      Ich glaube nicht, dass der Fehler hier im System WERO liegt, sondern in einer schlechten Führung an der Stelle wo Person B ihren Account angelegt hat. (1/2)

                      mort@procial.tchncs.deM 1 Reply Last reply
                      0
                      • chris@mastodon.chrispelli.funC chris@mastodon.chrispelli.fun

                        @catrinity WERO vermarktet sich wieder maximal schlecht und ist auch einfach zu simpel gedacht. Sie wollten keine Bank sein wie PayPal und deshalb sind sie eigentlich nur eine Indirektion auf SEPA Überweisungen. Das heißt am ende kann man auch einfach der anderen Person die IBAN geben und dann eine Echtzeitüberweisung machen. Man hat durch WERO wenig gewonnen.

                        catrinity@literatur.socialC This user is from outside of this forum
                        catrinity@literatur.socialC This user is from outside of this forum
                        catrinity@literatur.social
                        wrote last edited by
                        #79

                        @chris

                        Ja, das war auch meine erste Reaktion, als ich es mir näher angeschaut hab: Häh, dann kann ich doch einfach ... direkt ne Überweisung machen.

                        Ich hätte es cool gefunden, es für Online-Bestellungen statt Paypal zu nutzen, aber das geht halt nicht, wenn zumindest in manchen Banking-Apps dann so viele Daten rumfliegen, die jeder über die Handynummer finden kann.

                        chris@mastodon.chrispelli.funC 1 Reply Last reply
                        0
                        • catrinity@literatur.socialC catrinity@literatur.social

                          @timokuemmel

                          Ich war auch ehrlich fassungslos (und frage mich jetzt auch, ob das DSGVO-konform sein kann, vor allem der Teil mit "Daten anderer Kontoinhaber*innen sehen, wenn ein*e Inhaber*in Wero aktiviert hat" O_O )

                          musevg@23.socialM This user is from outside of this forum
                          musevg@23.socialM This user is from outside of this forum
                          musevg@23.social
                          wrote last edited by
                          #80

                          @catrinity
                          Was du da siehst ist VoP, Verification of Payee: https://www.bafin.de/DE/verbraucherinnen-verbraucher/themen-finanzprodukte/konten-zahlungen/zahlungen/ueberweisungen-und-lastschriften/empfaengerueberpruefung/empfaengerueberpruefung_node.html

                          DSGVO-Konformität der Anzeige die ihr gesehen habt? Spannende Frage. Vllt. mit Zustimmung bei Einrichtung von WERO?
                          @timokuemmel

                          waldi@chaos.socialW blockchiffre@norden.socialB 2 Replies Last reply
                          0
                          • debaer@23.socialD debaer@23.social

                            @catrinity Das heißt, wenn irgendeine Datenschutzaufsichtsbehörde jemals mitbekommen sollte, dass es dieses Wero gibt, muss das eh sofort wieder eingestellt werden. Das scheint ja ein Fehler in der Architektur zu sein und nichts, was sich irgendwie fixen ließe, ohne das System komplett anzuzünden und auf den rauchenden Ruinen neu und diesmal nicht bescheuert aufzubauen. Und PayPal freut sich, dass die "Konkurrenz" gerade Jahre verschwendet hat und mit leeren Händen dasteht.

                            L This user is from outside of this forum
                            L This user is from outside of this forum
                            lofjoh@dresden.network
                            wrote last edited by
                            #81

                            @deBaer @catrinity nicht zwingend, wero muss der anfragenden Bank die iban mitteilen.
                            Jede Bank kann über sepa auf Namen … zugreifen.
                            Wenn eine Bank diese Daten Anlass und Grundlos rausrückt, alle anderen aber nicht, dann wäre das ein krasser Datenschutzverstoß der an den jeweiligen Datenschutzverantwortlichen der Bank cc des Bundeslandes gemeldet werden sollte. Natürlich mit einer Aufklärung warum und weshalb, …

                            1 Reply Last reply
                            0
                            • debaer@23.socialD debaer@23.social

                              @catrinity Das heißt, wenn irgendeine Datenschutzaufsichtsbehörde jemals mitbekommen sollte, dass es dieses Wero gibt, muss das eh sofort wieder eingestellt werden. Das scheint ja ein Fehler in der Architektur zu sein und nichts, was sich irgendwie fixen ließe, ohne das System komplett anzuzünden und auf den rauchenden Ruinen neu und diesmal nicht bescheuert aufzubauen. Und PayPal freut sich, dass die "Konkurrenz" gerade Jahre verschwendet hat und mit leeren Händen dasteht.

                              biokistenversteher@mastodon.socialB This user is from outside of this forum
                              biokistenversteher@mastodon.socialB This user is from outside of this forum
                              biokistenversteher@mastodon.social
                              wrote last edited by
                              #82

                              @deBaer @catrinity Mir scheint es ein Fehler in der APP mit der Person B ihren Account angelegt hat und kein System Problem bei WERO.

                              Meine APP (GLS Bank) hat bei Anlage des WERO Account s sicherheitsbewusst die Angabe des gewünschten Anzeigenamens verlangt.

                              1 Reply Last reply
                              0
                              • carolin@mastodon.pnpde.socialC carolin@mastodon.pnpde.social

                                @jascha @amalia12 @catrinity Ich war so negativ überascht, als ich es aktivieren wollte und das bei meiner Banking-App den Zugriff auf meine Kontakte erforderte. Was zum Fick? Ich will einfach Geld von meiner Mailadresse an eine andere Mailadresse senden, ohne mich oder andere Leute dabei nackig zu machen, Punkt.

                                unnon89@nrw.socialU This user is from outside of this forum
                                unnon89@nrw.socialU This user is from outside of this forum
                                unnon89@nrw.social
                                wrote last edited by
                                #83

                                @carolin @jascha @amalia12 @catrinity Wenigstens wurd dir die option angeboten ich kanns net mal ausprobieren wegen Schufa Einträgen 🙃

                                1 Reply Last reply
                                0
                                • lyrischerpoet@literatur.socialL lyrischerpoet@literatur.social

                                  @catrinity @doppelgrau

                                  Wie bereits geschrieben, - ich glaube dir das nicht.
                                  auch die Geschichte mit dem "Adressbuch" stimmt so nicht wirklich
                                  siehe hier:
                                  https://sueden.social/@LyrischerPoet/116102481177956714
                                  https://sueden.social/@LyrischerPoet/116102228760547753

                                  drmccoy@tech.lgbtD This user is from outside of this forum
                                  drmccoy@tech.lgbtD This user is from outside of this forum
                                  drmccoy@tech.lgbt
                                  wrote last edited by
                                  #84

                                  @LyrischerPoet @catrinity @doppelgrau

                                  ...Wie genau erfolgt das Hashen? Weil ein naiver, auch kryptografischer, Hash einer Telefonnummer ist kompletter Quark. Durch den sehr kleinen Suchraum ist das sehr anfällig da einfach mit Brute Force alles durchzuprobieren...

                                  lyrischerpoet@literatur.socialL 1 Reply Last reply
                                  0
                                  • catrinity@literatur.socialC catrinity@literatur.social

                                    @chris

                                    Ja, das war auch meine erste Reaktion, als ich es mir näher angeschaut hab: Häh, dann kann ich doch einfach ... direkt ne Überweisung machen.

                                    Ich hätte es cool gefunden, es für Online-Bestellungen statt Paypal zu nutzen, aber das geht halt nicht, wenn zumindest in manchen Banking-Apps dann so viele Daten rumfliegen, die jeder über die Handynummer finden kann.

                                    chris@mastodon.chrispelli.funC This user is from outside of this forum
                                    chris@mastodon.chrispelli.funC This user is from outside of this forum
                                    chris@mastodon.chrispelli.fun
                                    wrote last edited by
                                    #85

                                    @catrinity Die meisten Shops die ich kenne nehmen auch IBAN/Lastschrift. Das besondere an PayPal ist ja auch der Käuferschutz. Den gibt es nicht bei WERO. Also alles in allem wieder ein riesen Ding aufgezogen ohne zu wissen was man eigentlich ersetzt.

                                    unnon89@nrw.socialU 1 Reply Last reply
                                    0
                                    • _tillwe_@mastodon.social_ _tillwe_@mastodon.social

                                      @catrinity Ist das Wero oder das neue IBAN-Namechecking, das auch bei Überweisungen auf eine IBAN aufschlägt?

                                      musevg@23.socialM This user is from outside of this forum
                                      musevg@23.socialM This user is from outside of this forum
                                      musevg@23.social
                                      wrote last edited by
                                      #86

                                      @_tillwe_
                                      Grundsätzlich klingt das nach diesem Namechecking, aka #VoP,
                                      https://www.bafin.de/DE/verbraucherinnen-verbraucher/themen-finanzprodukte/konten-zahlungen/zahlungen/ueberweisungen-und-lastschriften/empfaengerueberpruefung/empfaengerueberpruefung_node.html
                                      und dem 2. Fall: "Bei fast übereinstimmenden Daten wird Ihnen der Name der Zahlungsempfängerin bzw. des Zahlungsempfängers genannt."
                                      Fast übereinstimmend = einer von beiden Kto-Inhabern richtig.

                                      @catrinity

                                      1 Reply Last reply
                                      0
                                      • catrinity@literatur.socialC catrinity@literatur.social

                                        (Ich will nicht ausschließen, dass man Teile dieser Infos evtl. noch irgendwie "abschalten" kann, aber das wäre dann nur mit Opt-Out, weil es war jetzt einfach erstmal so installiert und aktiviert, wie es halt vorgegeben ist.)

                                        Wer Wero also aktiviert, gibt offenbar jeder Person, die Handynummer (oder Mailadresse, mit der soll es ja auch gehen) Zugriff auf den vollen Namen und die eigene IBAN. Das ist doch ein Traum für Datenklau, Stalking, Doxxing.
                                        Ich bin ein bisschen fassungslos.
                                        4/

                                        klaus@social.klaushier.deK This user is from outside of this forum
                                        klaus@social.klaushier.deK This user is from outside of this forum
                                        klaus@social.klaushier.de
                                        wrote last edited by
                                        #87
                                        @catrinity

                                        Das ist unglaublich. ☹️
                                        1 Reply Last reply
                                        0
                                        • lyrischerpoet@literatur.socialL lyrischerpoet@literatur.social

                                          @catrinity
                                          Dann frag bitte mal nach, welche Banken das denn sind - melde es der Bank - das würde sicher helfen, dass #Wero überarbeitet wird - solche Sicherheitslücken sind undiskutabel - aber, wie schon geschrieben, ich kann es nicht verifizieren, mein Bruder bei einer anderen Bank auch nicht.
                                          Selbst bei den Kontakten die ich schon länger im Telefonbuch habe, funktioniert es nicht, grad nochmal ausprobiert - die IBAN und der Name erscheint erst, nachdem ich überwiesen habe als Buchung.

                                          musevg@23.socialM This user is from outside of this forum
                                          musevg@23.socialM This user is from outside of this forum
                                          musevg@23.social
                                          wrote last edited by
                                          #88

                                          @LyrischerPoet
                                          Ist keine Sicherheitslücke sondern bestenfalls ein Datenschutzproblem.
                                          Und eine Compliance-Anforderung: VoP. Kennst du sicher, du als Wero-Profi?
                                          https://www.bafin.de/DE/verbraucherinnen-verbraucher/themen-finanzprodukte/konten-zahlungen/zahlungen/ueberweisungen-und-lastschriften/empfaengerueberpruefung/empfaengerueberpruefung_node.html
                                          @catrinity

                                          lyrischerpoet@literatur.socialL 1 Reply Last reply
                                          0
                                          Reply
                                          • Reply as topic
                                          Log in to reply
                                          • Oldest to Newest
                                          • Newest to Oldest
                                          • Most Votes


                                          • Login

                                          • Login or register to search.
                                          • First post
                                            Last post
                                          0
                                          • Categories
                                          • Recent
                                          • Tags
                                          • Popular
                                          • World
                                          • Users
                                          • Groups