Skip to content
  • Categories
  • Recent
  • Tags
  • Popular
  • World
  • Users
  • Groups
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (Cyborg)
  • No Skin
Collapse
Brand Logo

CIRCLE WITH A DOT

  1. Home
  2. Uncategorized
  3. Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

Scheduled Pinned Locked Moved Uncategorized
170 Posts 65 Posters 182 Views
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • catrinity@literatur.socialC catrinity@literatur.social

    Wero wurde hier dann gestern also wieder deaktiviert von der anderen Person im Haushalt, ich hatte es ja eh nicht.

    Aber da ich nicht weiß, ob Leuten klar ist, dass man dann diese Infos zu ihnen finden kann, dachte ich, ich teile das mal.

    5/5

    john@fediverse-rocks.deJ This user is from outside of this forum
    john@fediverse-rocks.deJ This user is from outside of this forum
    john@fediverse-rocks.de
    wrote last edited by
    #91

    @catrinity Ich wusste das nicht. Habe Wero gleich wieder deaktiviert. Danke.

    1 Reply Last reply
    0
    • musevg@23.socialM musevg@23.social

      @catrinity
      Was du da siehst ist VoP, Verification of Payee: https://www.bafin.de/DE/verbraucherinnen-verbraucher/themen-finanzprodukte/konten-zahlungen/zahlungen/ueberweisungen-und-lastschriften/empfaengerueberpruefung/empfaengerueberpruefung_node.html

      DSGVO-Konformität der Anzeige die ihr gesehen habt? Spannende Frage. Vllt. mit Zustimmung bei Einrichtung von WERO?
      @timokuemmel

      waldi@chaos.socialW This user is from outside of this forum
      waldi@chaos.socialW This user is from outside of this forum
      waldi@chaos.social
      wrote last edited by
      #92

      @musevg @catrinity @timokuemmel Es braucht also eine Zustimmung von jedem der Kontoinhaber getrennt.

      1 Reply Last reply
      0
      • drmccoy@tech.lgbtD drmccoy@tech.lgbt

        @LyrischerPoet @catrinity @doppelgrau

        ...Wie genau erfolgt das Hashen? Weil ein naiver, auch kryptografischer, Hash einer Telefonnummer ist kompletter Quark. Durch den sehr kleinen Suchraum ist das sehr anfällig da einfach mit Brute Force alles durchzuprobieren...

        lyrischerpoet@literatur.socialL This user is from outside of this forum
        lyrischerpoet@literatur.socialL This user is from outside of this forum
        lyrischerpoet@literatur.social
        wrote last edited by
        #93

        @DrMcCoy Auch zum hashen gibt's da einen guten Beitrag, der auch bei Heise zum Thema Wero veröffentlicht wurde.
        Es war glaube ich diese Kommentare dazu:
        https://www.heise.de/forum/heise-online/Kommentare/Zweitgroesste-Privatbank-staerkt-europaeische-Bezahl-App-Wero/Ein-paar-Hintergrunddaten-PayPal-und-Wero/posting-45990155/show/

        cybso@osna.socialC 1 Reply Last reply
        0
        • life_is@no-pony.farmL life_is@no-pony.farm

          @catrinity @doppelgrau

          Es ist nicht notwendig, dass die IBAN überhaupt auf das Smartphone übertragen wird. Die beiden Banken müssen sie natürlich kennen. Aber dazu reicht es, dass die IBAN serverseitig gespeichert ist. Eine Übertragung auf den Client - die App auf dem Smartphone - ist technisch nicht nötig. Und wenn sie rechtlich nötig sein sollte: Es ist möglich einen Hash (message digest) der IBAN zu generieren und diesen an das Smartphone zu übertragen. Von einem Hash ist es unmöglich auf die tatsächliche IBAN zu schliessen. Wenn dann auch noch ein Salt verwendet wird, gibt es bei jeder Transaktion einen neuen Hash. Vielleicht muss dafür das Gesetz geändert werden. Aber angesichts der Möglichkeiten von #Stalking usw. halte ich das für angemessen.

          Und auch der Name kann gehasht werden.

          #wero
          #paypal
          #dsgvo
          #digitaleGewalt
          #DSbubble

          waldi@chaos.socialW This user is from outside of this forum
          waldi@chaos.socialW This user is from outside of this forum
          waldi@chaos.social
          wrote last edited by
          #94

          @Life_is @catrinity @doppelgrau Der Suchraum von IBAN zumindest in Deutschland ist zu klein um das nicht per Brute-Force rauszubekommen.

          life_is@no-pony.farmL forthy42@mastodon.net2o.deF 2 Replies Last reply
          0
          • catrinity@literatur.socialC catrinity@literatur.social

            Aufgrund der zahlreichen Nachfragen hab ich gerade noch mal die überweisende Person gefragt:

            Ausgangskonto war die Sparda-Bank, Zielkonto bei der ING (vormals Ing-Diba).
            Handynummer der Person mit Ziel-Konto war vorher *nicht* im Adressbuch gespeichert.

            Nach Eingabe der Handynummer in der BankingApp kam dann direkt: Du möchtest also Geld auf diese Bankverbindung überweisen: [Angabe IBAN, Angabe voller Name beider Kontoinhaber*innen]?

            rootsandcalluses@norden.socialR This user is from outside of this forum
            rootsandcalluses@norden.socialR This user is from outside of this forum
            rootsandcalluses@norden.social
            wrote last edited by
            #95

            @catrinity Ich hab Wero nicht probiert, nutze eh kein PayPal, brauchte bisher also keinen Ersatz.

            Aber mich hat das neulich beim Name Checking der IBAN schon echt erschreckt, wie wenig Überlappung ich bei etwas brauchte um an den vollen Namen zu kommen... Ich hatte den Firmennamen eingetragen, der drei Buchstaben mit dem Namen gemein hatte. Ich kannte den Namen des Firmeninhabers, aber das ist halt irrelevant.

            lipow@norden.socialL 1 Reply Last reply
            0
            • catrinity@literatur.socialC catrinity@literatur.social

              @thehole @doppelgrau

              Meines Wissens nach reicht es aber für eine Überweisung wirklich, die IBAN anzugeben, der Name wird dann ergänzt. Meckern tut das Online-Banking nur, wenn man einen Namen eingibt und der dann von dem Konto-Namen abweicht. Also das war so mein Stand, aber kann auch sein, dass ich da nicht mehr up to date bin.

              lasagne@chaos.socialL This user is from outside of this forum
              lasagne@chaos.socialL This user is from outside of this forum
              lasagne@chaos.social
              wrote last edited by
              #96

              @catrinity @thehole @doppelgrau

              Ok.
              Also von ganz weit weg gesehen.

              Wenn ich also Leuten einen SEPA Zahlungs QRCode gebe mit einer meiner IBANs drauf und random Buchstabengulasch als Namen und nem Betrag
              Dann sehen sie nur die Iban.
              Die Bank meckert dann wegen Namen. Aber das kannst ignorieren.
              (Wenn der eingegebene Name bis auf 3 oder 4 Zeichen dem registrierten Namen ähnelt dann wird der registrierte Name geleakt).

              lasagne@chaos.socialL 1 Reply Last reply
              0
              • waldi@chaos.socialW waldi@chaos.social

                @Life_is @catrinity @doppelgrau Der Suchraum von IBAN zumindest in Deutschland ist zu klein um das nicht per Brute-Force rauszubekommen.

                life_is@no-pony.farmL This user is from outside of this forum
                life_is@no-pony.farmL This user is from outside of this forum
                life_is@no-pony.farm
                wrote last edited by
                #97
                @waldi@chaos.social @catrinity@literatur.social @doppelgrau@anarres.family Es ist schonmal ein unterschied, ob brute forcen überhaupt notwendig ist, oder da Klartext steht und bei einem hash über Iban+Name+Salt ist dann auch kein Brute forcen mehr.
                1 Reply Last reply
                0
                • musevg@23.socialM musevg@23.social

                  @LyrischerPoet
                  Ist keine Sicherheitslücke sondern bestenfalls ein Datenschutzproblem.
                  Und eine Compliance-Anforderung: VoP. Kennst du sicher, du als Wero-Profi?
                  https://www.bafin.de/DE/verbraucherinnen-verbraucher/themen-finanzprodukte/konten-zahlungen/zahlungen/ueberweisungen-und-lastschriften/empfaengerueberpruefung/empfaengerueberpruefung_node.html
                  @catrinity

                  lyrischerpoet@literatur.socialL This user is from outside of this forum
                  lyrischerpoet@literatur.socialL This user is from outside of this forum
                  lyrischerpoet@literatur.social
                  wrote last edited by
                  #98

                  @musevg

                  Das ist mir schon bewusst und funktioniert ja auch bei normalen Überweisungen.
                  Es ging nur darum, dass Informationen zum Empfänger schon ersichtlich sein sollen, ohne dass eine Überweisung vorgenommen wird - schon beim Eingeben der Telefonnummer soll die IBAN zugänglich sein, was ich nicht verifizieren kann - wenn es tatsächlich so ist, muss das an die Bank gemeldet werden, damit es gefixt werden kann.

                  musevg@23.socialM 1 Reply Last reply
                  0
                  • lasagne@chaos.socialL lasagne@chaos.social

                    @catrinity @thehole @doppelgrau

                    Ok.
                    Also von ganz weit weg gesehen.

                    Wenn ich also Leuten einen SEPA Zahlungs QRCode gebe mit einer meiner IBANs drauf und random Buchstabengulasch als Namen und nem Betrag
                    Dann sehen sie nur die Iban.
                    Die Bank meckert dann wegen Namen. Aber das kannst ignorieren.
                    (Wenn der eingegebene Name bis auf 3 oder 4 Zeichen dem registrierten Namen ähnelt dann wird der registrierte Name geleakt).

                    lasagne@chaos.socialL This user is from outside of this forum
                    lasagne@chaos.socialL This user is from outside of this forum
                    lasagne@chaos.social
                    wrote last edited by
                    #99

                    @catrinity @thehole @doppelgrau

                    So braucht zahlende Person nur eine IBAN.

                    Mit Instant-Überweisung ist das schmerzlos.

                    Instant-Überweisung ist mittlerweile gesetzlich kostenlos. Bzw. darf maximal so viel kosten wir eine nicht instant Überweisung.

                    Was ist das was Wero da on Top gibt?

                    - Wero erzwingt das Leaken des Namens.
                    - Wero involviert mehr Identifier ins Verfahren mit Telefonnummer.

                    1 Reply Last reply
                    0
                    • rootsandcalluses@norden.socialR rootsandcalluses@norden.social

                      @catrinity Ich hab Wero nicht probiert, nutze eh kein PayPal, brauchte bisher also keinen Ersatz.

                      Aber mich hat das neulich beim Name Checking der IBAN schon echt erschreckt, wie wenig Überlappung ich bei etwas brauchte um an den vollen Namen zu kommen... Ich hatte den Firmennamen eingetragen, der drei Buchstaben mit dem Namen gemein hatte. Ich kannte den Namen des Firmeninhabers, aber das ist halt irrelevant.

                      lipow@norden.socialL This user is from outside of this forum
                      lipow@norden.socialL This user is from outside of this forum
                      lipow@norden.social
                      wrote last edited by
                      #100

                      @rootsandcalluses @catrinity Ja, diese Namensprüfung jetzt (die ja eigentlich nicht mehr nötig sein sollte, seit wir alle die urstlangen IBAN haben) hat bei mir bei einer Überweisung dazu geführt, dass ich jetzt die 5 Vornamen meiner Zahnärztin kenne. Die Person kenne ich seit 20+ Jahren (auch privat) & ich nehme an, es hat einen Grund, dass ich bis dahin nur ihren einen Namen kannte ...

                      rootsandcalluses@norden.socialR 1 Reply Last reply
                      0
                      • catrinity@literatur.socialC catrinity@literatur.social

                        (Ich will nicht ausschließen, dass man Teile dieser Infos evtl. noch irgendwie "abschalten" kann, aber das wäre dann nur mit Opt-Out, weil es war jetzt einfach erstmal so installiert und aktiviert, wie es halt vorgegeben ist.)

                        Wer Wero also aktiviert, gibt offenbar jeder Person, die Handynummer (oder Mailadresse, mit der soll es ja auch gehen) Zugriff auf den vollen Namen und die eigene IBAN. Das ist doch ein Traum für Datenklau, Stalking, Doxxing.
                        Ich bin ein bisschen fassungslos.
                        4/

                        adorfer@chaos.socialA This user is from outside of this forum
                        adorfer@chaos.socialA This user is from outside of this forum
                        adorfer@chaos.social
                        wrote last edited by
                        #101

                        @catrinity Leider mein Reden zu WeRO (hier: ING) seit Anbeginn. Es gibt leider KEIN Opt-Out aus den von Dir genannten (von mir ebenfalls gefühlten) Datenschutzvorfällen "by design" in WERO.
                        Keine Nutzung per PC, nur per App, nur für Leute mit aktivem Google- oder Apple-Account. Und Zahlungsempfangende erhalten (alle) Namen, plus IBAN. Und Handynummer sowieso.
                        Dass es die schon "vorab" vor der Zahlung gibt: Steht in den AGB: Es wird das Telefonbuch aus dem Handy zu Wero geladen.

                        fiee@literatur.socialF 1 Reply Last reply
                        0
                        • catrinity@literatur.socialC catrinity@literatur.social

                          Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

                          Also erstmal für das "mal schnell jemandem Geld überweisen" für mich eh schon nicht nutzbar, weil es nur geht, wenn man eine Banking-App auf dem Handy hat, was ich nicht habe und auch nicht haben möchte. Aber ich dachte, man könnte es evtl. aktivieren, um damit in Online-Shops zu bezahlen, wenn die es anbieten.

                          Diese Meinung habe ich gestern geändert, und das kam so:

                          1/2

                          die_leo@mastodon.socialD This user is from outside of this forum
                          die_leo@mastodon.socialD This user is from outside of this forum
                          die_leo@mastodon.social
                          wrote last edited by
                          #102

                          @catrinity Hmm ... alleine schon der Umstand, daß Wero anscheinend nur mit Smartphone & Banking App funktioniert, ist für mich ein entscheidendes Kriterium, Wero erst garnicht zu nutzen!

                          catrinity@literatur.socialC 1 Reply Last reply
                          0
                          • lipow@norden.socialL lipow@norden.social

                            @rootsandcalluses @catrinity Ja, diese Namensprüfung jetzt (die ja eigentlich nicht mehr nötig sein sollte, seit wir alle die urstlangen IBAN haben) hat bei mir bei einer Überweisung dazu geführt, dass ich jetzt die 5 Vornamen meiner Zahnärztin kenne. Die Person kenne ich seit 20+ Jahren (auch privat) & ich nehme an, es hat einen Grund, dass ich bis dahin nur ihren einen Namen kannte ...

                            rootsandcalluses@norden.socialR This user is from outside of this forum
                            rootsandcalluses@norden.socialR This user is from outside of this forum
                            rootsandcalluses@norden.social
                            wrote last edited by
                            #103

                            @lipow @catrinity Ich bin immer wieder überrascht, wie egal der Allgemeinheit Datenschutz ist...

                            1 Reply Last reply
                            0
                            • catrinity@literatur.socialC catrinity@literatur.social

                              Aufgrund der zahlreichen Nachfragen hab ich gerade noch mal die überweisende Person gefragt:

                              Ausgangskonto war die Sparda-Bank, Zielkonto bei der ING (vormals Ing-Diba).
                              Handynummer der Person mit Ziel-Konto war vorher *nicht* im Adressbuch gespeichert.

                              Nach Eingabe der Handynummer in der BankingApp kam dann direkt: Du möchtest also Geld auf diese Bankverbindung überweisen: [Angabe IBAN, Angabe voller Name beider Kontoinhaber*innen]?

                              adorfer@chaos.socialA This user is from outside of this forum
                              adorfer@chaos.socialA This user is from outside of this forum
                              adorfer@chaos.social
                              wrote last edited by
                              #104

                              @catrinity WERO fehlt zwar noch etwas an Verbreitung. Aber jetzt schon ist das ein praktisches OSINT-Tool zum Reverse-Lookup von privaten Handy-Nummern.
                              Natürlich sind da rate-limits und solche Nutzung ist bestimmt total verboten. Ändert aber nichts am Einsatzfeld.

                              1 Reply Last reply
                              0
                              • die_leo@mastodon.socialD die_leo@mastodon.social

                                @catrinity Hmm ... alleine schon der Umstand, daß Wero anscheinend nur mit Smartphone & Banking App funktioniert, ist für mich ein entscheidendes Kriterium, Wero erst garnicht zu nutzen!

                                catrinity@literatur.socialC This user is from outside of this forum
                                catrinity@literatur.socialC This user is from outside of this forum
                                catrinity@literatur.social
                                wrote last edited by
                                #105

                                @die_Leo Jup. Deshalb hab ichs auch nicht und konnte das Problem nur als Zuschauerin bewundern.

                                1 Reply Last reply
                                0
                                • catrinity@literatur.socialC catrinity@literatur.social

                                  Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

                                  Also erstmal für das "mal schnell jemandem Geld überweisen" für mich eh schon nicht nutzbar, weil es nur geht, wenn man eine Banking-App auf dem Handy hat, was ich nicht habe und auch nicht haben möchte. Aber ich dachte, man könnte es evtl. aktivieren, um damit in Online-Shops zu bezahlen, wenn die es anbieten.

                                  Diese Meinung habe ich gestern geändert, und das kam so:

                                  1/2

                                  quanten@chaos.socialQ This user is from outside of this forum
                                  quanten@chaos.socialQ This user is from outside of this forum
                                  quanten@chaos.social
                                  wrote last edited by
                                  #106

                                  @catrinity
                                  Leicht offtopic, aber der Tipp ist hier trotzdem vllt einige interessant:

                                  Viele Banken bieten kostenlose Tagesgeldkonten an, auf die jeder per Überweisung einzahlen kann. Auszahlen geht aber nur ans Referenzkonto und Lastschriften gehen auch nicht.
                                  So kann man sich einfach eine Geldeinsammel-Kontonummer machen, die man anderen bedenkenloser geben kann, um einem Geld zu überweisen. Ganz einfach per SEPA ohne Wero.

                                  1 Reply Last reply
                                  0
                                  • lyrischerpoet@literatur.socialL lyrischerpoet@literatur.social

                                    @musevg

                                    Das ist mir schon bewusst und funktioniert ja auch bei normalen Überweisungen.
                                    Es ging nur darum, dass Informationen zum Empfänger schon ersichtlich sein sollen, ohne dass eine Überweisung vorgenommen wird - schon beim Eingeben der Telefonnummer soll die IBAN zugänglich sein, was ich nicht verifizieren kann - wenn es tatsächlich so ist, muss das an die Bank gemeldet werden, damit es gefixt werden kann.

                                    musevg@23.socialM This user is from outside of this forum
                                    musevg@23.socialM This user is from outside of this forum
                                    musevg@23.social
                                    wrote last edited by
                                    #107

                                    @LyrischerPoet
                                    Wann wird denn bei deinem Wero der Empfänger verifiziert, wenn nicht VOR der Überweisung?

                                    lyrischerpoet@literatur.socialL 1 Reply Last reply
                                    0
                                    • catrinity@literatur.socialC catrinity@literatur.social

                                      Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

                                      Also erstmal für das "mal schnell jemandem Geld überweisen" für mich eh schon nicht nutzbar, weil es nur geht, wenn man eine Banking-App auf dem Handy hat, was ich nicht habe und auch nicht haben möchte. Aber ich dachte, man könnte es evtl. aktivieren, um damit in Online-Shops zu bezahlen, wenn die es anbieten.

                                      Diese Meinung habe ich gestern geändert, und das kam so:

                                      1/2

                                      tobi82@swiss.socialT This user is from outside of this forum
                                      tobi82@swiss.socialT This user is from outside of this forum
                                      tobi82@swiss.social
                                      wrote last edited by
                                      #108

                                      @catrinity

                                      Ihr macht das aber auch kompliziert, wir 🇨🇭 haben Twint. Super simpel, Geld wird einfach an die Telefonnummer gesendet und diese ist mit einem Konto verbunden.

                                      Just a moment...

                                      favicon

                                      (www.twint.ch)

                                      1 Reply Last reply
                                      0
                                      • musevg@23.socialM musevg@23.social

                                        @LyrischerPoet
                                        Wann wird denn bei deinem Wero der Empfänger verifiziert, wenn nicht VOR der Überweisung?

                                        lyrischerpoet@literatur.socialL This user is from outside of this forum
                                        lyrischerpoet@literatur.socialL This user is from outside of this forum
                                        lyrischerpoet@literatur.social
                                        wrote last edited by
                                        #109

                                        @musevg
                                        Ich weiß, dass die Daten gehasht abgeglichen werden, aber ich als Sender kann die IBAN des Empfängers nicht vor einer Überweisung sehen - es geht in diesem Kontext nur um diese Aussage.
                                        Siehe nochmal hier:
                                        https://literatur.social/@catrinity/116526731211482734

                                        musevg@23.socialM 1 Reply Last reply
                                        0
                                        • catrinity@literatur.socialC catrinity@literatur.social

                                          Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

                                          Also erstmal für das "mal schnell jemandem Geld überweisen" für mich eh schon nicht nutzbar, weil es nur geht, wenn man eine Banking-App auf dem Handy hat, was ich nicht habe und auch nicht haben möchte. Aber ich dachte, man könnte es evtl. aktivieren, um damit in Online-Shops zu bezahlen, wenn die es anbieten.

                                          Diese Meinung habe ich gestern geändert, und das kam so:

                                          1/2

                                          criticalsilence@social.tchncs.deC This user is from outside of this forum
                                          criticalsilence@social.tchncs.deC This user is from outside of this forum
                                          criticalsilence@social.tchncs.de
                                          wrote last edited by
                                          #110

                                          @catrinity uff. Das ist krass. Vor allem, dass lediglich die Handynummer reicht. Also das, was man ggf. bei Bewerbungen, bei Bekanntschaften oder im Dating um sich wirft.
                                          Ich glaube, nur die Familie und paar Firmen kennen meine IBAN.
                                          Irre. Hörte schon viel Negatives über die Komplexität und den Zwang zur Banking-App, aber das topt für mich alles.

                                          1 Reply Last reply
                                          0
                                          Reply
                                          • Reply as topic
                                          Log in to reply
                                          • Oldest to Newest
                                          • Newest to Oldest
                                          • Most Votes


                                          • Login

                                          • Login or register to search.
                                          • First post
                                            Last post
                                          0
                                          • Categories
                                          • Recent
                                          • Tags
                                          • Popular
                                          • World
                                          • Users
                                          • Groups