Skip to content
  • Categories
  • Recent
  • Tags
  • Popular
  • World
  • Users
  • Groups
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (Cyborg)
  • No Skin
Collapse
Brand Logo

CIRCLE WITH A DOT

  1. Home
  2. Uncategorized
  3. Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

Ein Bemerknis zu Wero, dieser angeblichen Alternative zu Paypal.

Scheduled Pinned Locked Moved Uncategorized
170 Posts 65 Posters 182 Views
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • debaer@23.socialD debaer@23.social

    @catrinity Das heißt, wenn irgendeine Datenschutzaufsichtsbehörde jemals mitbekommen sollte, dass es dieses Wero gibt, muss das eh sofort wieder eingestellt werden. Das scheint ja ein Fehler in der Architektur zu sein und nichts, was sich irgendwie fixen ließe, ohne das System komplett anzuzünden und auf den rauchenden Ruinen neu und diesmal nicht bescheuert aufzubauen. Und PayPal freut sich, dass die "Konkurrenz" gerade Jahre verschwendet hat und mit leeren Händen dasteht.

    L This user is from outside of this forum
    L This user is from outside of this forum
    lofjoh@dresden.network
    wrote last edited by
    #81

    @deBaer @catrinity nicht zwingend, wero muss der anfragenden Bank die iban mitteilen.
    Jede Bank kann über sepa auf Namen … zugreifen.
    Wenn eine Bank diese Daten Anlass und Grundlos rausrückt, alle anderen aber nicht, dann wäre das ein krasser Datenschutzverstoß der an den jeweiligen Datenschutzverantwortlichen der Bank cc des Bundeslandes gemeldet werden sollte. Natürlich mit einer Aufklärung warum und weshalb, …

    1 Reply Last reply
    0
    • debaer@23.socialD debaer@23.social

      @catrinity Das heißt, wenn irgendeine Datenschutzaufsichtsbehörde jemals mitbekommen sollte, dass es dieses Wero gibt, muss das eh sofort wieder eingestellt werden. Das scheint ja ein Fehler in der Architektur zu sein und nichts, was sich irgendwie fixen ließe, ohne das System komplett anzuzünden und auf den rauchenden Ruinen neu und diesmal nicht bescheuert aufzubauen. Und PayPal freut sich, dass die "Konkurrenz" gerade Jahre verschwendet hat und mit leeren Händen dasteht.

      biokistenversteher@mastodon.socialB This user is from outside of this forum
      biokistenversteher@mastodon.socialB This user is from outside of this forum
      biokistenversteher@mastodon.social
      wrote last edited by
      #82

      @deBaer @catrinity Mir scheint es ein Fehler in der APP mit der Person B ihren Account angelegt hat und kein System Problem bei WERO.

      Meine APP (GLS Bank) hat bei Anlage des WERO Account s sicherheitsbewusst die Angabe des gewünschten Anzeigenamens verlangt.

      1 Reply Last reply
      0
      • carolin@mastodon.pnpde.socialC carolin@mastodon.pnpde.social

        @jascha @amalia12 @catrinity Ich war so negativ überascht, als ich es aktivieren wollte und das bei meiner Banking-App den Zugriff auf meine Kontakte erforderte. Was zum Fick? Ich will einfach Geld von meiner Mailadresse an eine andere Mailadresse senden, ohne mich oder andere Leute dabei nackig zu machen, Punkt.

        unnon89@nrw.socialU This user is from outside of this forum
        unnon89@nrw.socialU This user is from outside of this forum
        unnon89@nrw.social
        wrote last edited by
        #83

        @carolin @jascha @amalia12 @catrinity Wenigstens wurd dir die option angeboten ich kanns net mal ausprobieren wegen Schufa Einträgen 🙃

        1 Reply Last reply
        0
        • lyrischerpoet@literatur.socialL lyrischerpoet@literatur.social

          @catrinity @doppelgrau

          Wie bereits geschrieben, - ich glaube dir das nicht.
          auch die Geschichte mit dem "Adressbuch" stimmt so nicht wirklich
          siehe hier:
          https://sueden.social/@LyrischerPoet/116102481177956714
          https://sueden.social/@LyrischerPoet/116102228760547753

          drmccoy@tech.lgbtD This user is from outside of this forum
          drmccoy@tech.lgbtD This user is from outside of this forum
          drmccoy@tech.lgbt
          wrote last edited by
          #84

          @LyrischerPoet @catrinity @doppelgrau

          ...Wie genau erfolgt das Hashen? Weil ein naiver, auch kryptografischer, Hash einer Telefonnummer ist kompletter Quark. Durch den sehr kleinen Suchraum ist das sehr anfällig da einfach mit Brute Force alles durchzuprobieren...

          lyrischerpoet@literatur.socialL 1 Reply Last reply
          0
          • catrinity@literatur.socialC catrinity@literatur.social

            @chris

            Ja, das war auch meine erste Reaktion, als ich es mir näher angeschaut hab: Häh, dann kann ich doch einfach ... direkt ne Überweisung machen.

            Ich hätte es cool gefunden, es für Online-Bestellungen statt Paypal zu nutzen, aber das geht halt nicht, wenn zumindest in manchen Banking-Apps dann so viele Daten rumfliegen, die jeder über die Handynummer finden kann.

            chris@mastodon.chrispelli.funC This user is from outside of this forum
            chris@mastodon.chrispelli.funC This user is from outside of this forum
            chris@mastodon.chrispelli.fun
            wrote last edited by
            #85

            @catrinity Die meisten Shops die ich kenne nehmen auch IBAN/Lastschrift. Das besondere an PayPal ist ja auch der Käuferschutz. Den gibt es nicht bei WERO. Also alles in allem wieder ein riesen Ding aufgezogen ohne zu wissen was man eigentlich ersetzt.

            unnon89@nrw.socialU 1 Reply Last reply
            0
            • _tillwe_@mastodon.social_ _tillwe_@mastodon.social

              @catrinity Ist das Wero oder das neue IBAN-Namechecking, das auch bei Überweisungen auf eine IBAN aufschlägt?

              musevg@23.socialM This user is from outside of this forum
              musevg@23.socialM This user is from outside of this forum
              musevg@23.social
              wrote last edited by
              #86

              @_tillwe_
              Grundsätzlich klingt das nach diesem Namechecking, aka #VoP,
              https://www.bafin.de/DE/verbraucherinnen-verbraucher/themen-finanzprodukte/konten-zahlungen/zahlungen/ueberweisungen-und-lastschriften/empfaengerueberpruefung/empfaengerueberpruefung_node.html
              und dem 2. Fall: "Bei fast übereinstimmenden Daten wird Ihnen der Name der Zahlungsempfängerin bzw. des Zahlungsempfängers genannt."
              Fast übereinstimmend = einer von beiden Kto-Inhabern richtig.

              @catrinity

              1 Reply Last reply
              0
              • catrinity@literatur.socialC catrinity@literatur.social

                (Ich will nicht ausschließen, dass man Teile dieser Infos evtl. noch irgendwie "abschalten" kann, aber das wäre dann nur mit Opt-Out, weil es war jetzt einfach erstmal so installiert und aktiviert, wie es halt vorgegeben ist.)

                Wer Wero also aktiviert, gibt offenbar jeder Person, die Handynummer (oder Mailadresse, mit der soll es ja auch gehen) Zugriff auf den vollen Namen und die eigene IBAN. Das ist doch ein Traum für Datenklau, Stalking, Doxxing.
                Ich bin ein bisschen fassungslos.
                4/

                klaus@social.klaushier.deK This user is from outside of this forum
                klaus@social.klaushier.deK This user is from outside of this forum
                klaus@social.klaushier.de
                wrote last edited by
                #87
                @catrinity

                Das ist unglaublich. ☹️
                1 Reply Last reply
                0
                • lyrischerpoet@literatur.socialL lyrischerpoet@literatur.social

                  @catrinity
                  Dann frag bitte mal nach, welche Banken das denn sind - melde es der Bank - das würde sicher helfen, dass #Wero überarbeitet wird - solche Sicherheitslücken sind undiskutabel - aber, wie schon geschrieben, ich kann es nicht verifizieren, mein Bruder bei einer anderen Bank auch nicht.
                  Selbst bei den Kontakten die ich schon länger im Telefonbuch habe, funktioniert es nicht, grad nochmal ausprobiert - die IBAN und der Name erscheint erst, nachdem ich überwiesen habe als Buchung.

                  musevg@23.socialM This user is from outside of this forum
                  musevg@23.socialM This user is from outside of this forum
                  musevg@23.social
                  wrote last edited by
                  #88

                  @LyrischerPoet
                  Ist keine Sicherheitslücke sondern bestenfalls ein Datenschutzproblem.
                  Und eine Compliance-Anforderung: VoP. Kennst du sicher, du als Wero-Profi?
                  https://www.bafin.de/DE/verbraucherinnen-verbraucher/themen-finanzprodukte/konten-zahlungen/zahlungen/ueberweisungen-und-lastschriften/empfaengerueberpruefung/empfaengerueberpruefung_node.html
                  @catrinity

                  lyrischerpoet@literatur.socialL 1 Reply Last reply
                  0
                  • pedi@darmstadt.socialP pedi@darmstadt.social

                    @catrinity Das kann ich NICHT bestätigen. Bin bei der #GLS und sehe keinerlei Kontodaten der anderen Person.

                    musevg@23.socialM This user is from outside of this forum
                    musevg@23.socialM This user is from outside of this forum
                    musevg@23.social
                    wrote last edited by
                    #89

                    @Pedi
                    Dann gib mal einen Tippfehler beim Namen des Empfängers ein, oder einen falschen Vornamen...
                    @catrinity

                    1 Reply Last reply
                    0
                    • catrinity@literatur.socialC catrinity@literatur.social

                      (Zum Vergleich: Bei Paypal gibt man ja eine Ziel-Mailadresse an, an die man überweist (vlt. geht auch Handynummer, das weiß ich gar nicht) und NACH der Überweisung sieht man auch den Namen der Person, an die man überwiesen hat. Aber nur das. Nicht die Bankdaten, die evtl. mit Paypal verknüpft sind.)

                      Sprich: Wenn man Wero aktiviert hat, kann nun offenbar jede Person, die das hat und der man mal die Handynummer gegeben oder angerufen hat, über Wero den vollen Namen und die IBAN rausfinden.
                      3/

                      thiliel@mastodon.socialT This user is from outside of this forum
                      thiliel@mastodon.socialT This user is from outside of this forum
                      thiliel@mastodon.social
                      wrote last edited by
                      #90

                      @catrinity ufg

                      1 Reply Last reply
                      0
                      • catrinity@literatur.socialC catrinity@literatur.social

                        Wero wurde hier dann gestern also wieder deaktiviert von der anderen Person im Haushalt, ich hatte es ja eh nicht.

                        Aber da ich nicht weiß, ob Leuten klar ist, dass man dann diese Infos zu ihnen finden kann, dachte ich, ich teile das mal.

                        5/5

                        john@fediverse-rocks.deJ This user is from outside of this forum
                        john@fediverse-rocks.deJ This user is from outside of this forum
                        john@fediverse-rocks.de
                        wrote last edited by
                        #91

                        @catrinity Ich wusste das nicht. Habe Wero gleich wieder deaktiviert. Danke.

                        1 Reply Last reply
                        0
                        • musevg@23.socialM musevg@23.social

                          @catrinity
                          Was du da siehst ist VoP, Verification of Payee: https://www.bafin.de/DE/verbraucherinnen-verbraucher/themen-finanzprodukte/konten-zahlungen/zahlungen/ueberweisungen-und-lastschriften/empfaengerueberpruefung/empfaengerueberpruefung_node.html

                          DSGVO-Konformität der Anzeige die ihr gesehen habt? Spannende Frage. Vllt. mit Zustimmung bei Einrichtung von WERO?
                          @timokuemmel

                          waldi@chaos.socialW This user is from outside of this forum
                          waldi@chaos.socialW This user is from outside of this forum
                          waldi@chaos.social
                          wrote last edited by
                          #92

                          @musevg @catrinity @timokuemmel Es braucht also eine Zustimmung von jedem der Kontoinhaber getrennt.

                          1 Reply Last reply
                          0
                          • drmccoy@tech.lgbtD drmccoy@tech.lgbt

                            @LyrischerPoet @catrinity @doppelgrau

                            ...Wie genau erfolgt das Hashen? Weil ein naiver, auch kryptografischer, Hash einer Telefonnummer ist kompletter Quark. Durch den sehr kleinen Suchraum ist das sehr anfällig da einfach mit Brute Force alles durchzuprobieren...

                            lyrischerpoet@literatur.socialL This user is from outside of this forum
                            lyrischerpoet@literatur.socialL This user is from outside of this forum
                            lyrischerpoet@literatur.social
                            wrote last edited by
                            #93

                            @DrMcCoy Auch zum hashen gibt's da einen guten Beitrag, der auch bei Heise zum Thema Wero veröffentlicht wurde.
                            Es war glaube ich diese Kommentare dazu:
                            https://www.heise.de/forum/heise-online/Kommentare/Zweitgroesste-Privatbank-staerkt-europaeische-Bezahl-App-Wero/Ein-paar-Hintergrunddaten-PayPal-und-Wero/posting-45990155/show/

                            cybso@osna.socialC 1 Reply Last reply
                            0
                            • life_is@no-pony.farmL life_is@no-pony.farm

                              @catrinity @doppelgrau

                              Es ist nicht notwendig, dass die IBAN überhaupt auf das Smartphone übertragen wird. Die beiden Banken müssen sie natürlich kennen. Aber dazu reicht es, dass die IBAN serverseitig gespeichert ist. Eine Übertragung auf den Client - die App auf dem Smartphone - ist technisch nicht nötig. Und wenn sie rechtlich nötig sein sollte: Es ist möglich einen Hash (message digest) der IBAN zu generieren und diesen an das Smartphone zu übertragen. Von einem Hash ist es unmöglich auf die tatsächliche IBAN zu schliessen. Wenn dann auch noch ein Salt verwendet wird, gibt es bei jeder Transaktion einen neuen Hash. Vielleicht muss dafür das Gesetz geändert werden. Aber angesichts der Möglichkeiten von #Stalking usw. halte ich das für angemessen.

                              Und auch der Name kann gehasht werden.

                              #wero
                              #paypal
                              #dsgvo
                              #digitaleGewalt
                              #DSbubble

                              waldi@chaos.socialW This user is from outside of this forum
                              waldi@chaos.socialW This user is from outside of this forum
                              waldi@chaos.social
                              wrote last edited by
                              #94

                              @Life_is @catrinity @doppelgrau Der Suchraum von IBAN zumindest in Deutschland ist zu klein um das nicht per Brute-Force rauszubekommen.

                              life_is@no-pony.farmL forthy42@mastodon.net2o.deF 2 Replies Last reply
                              0
                              • catrinity@literatur.socialC catrinity@literatur.social

                                Aufgrund der zahlreichen Nachfragen hab ich gerade noch mal die überweisende Person gefragt:

                                Ausgangskonto war die Sparda-Bank, Zielkonto bei der ING (vormals Ing-Diba).
                                Handynummer der Person mit Ziel-Konto war vorher *nicht* im Adressbuch gespeichert.

                                Nach Eingabe der Handynummer in der BankingApp kam dann direkt: Du möchtest also Geld auf diese Bankverbindung überweisen: [Angabe IBAN, Angabe voller Name beider Kontoinhaber*innen]?

                                rootsandcalluses@norden.socialR This user is from outside of this forum
                                rootsandcalluses@norden.socialR This user is from outside of this forum
                                rootsandcalluses@norden.social
                                wrote last edited by
                                #95

                                @catrinity Ich hab Wero nicht probiert, nutze eh kein PayPal, brauchte bisher also keinen Ersatz.

                                Aber mich hat das neulich beim Name Checking der IBAN schon echt erschreckt, wie wenig Überlappung ich bei etwas brauchte um an den vollen Namen zu kommen... Ich hatte den Firmennamen eingetragen, der drei Buchstaben mit dem Namen gemein hatte. Ich kannte den Namen des Firmeninhabers, aber das ist halt irrelevant.

                                lipow@norden.socialL 1 Reply Last reply
                                0
                                • catrinity@literatur.socialC catrinity@literatur.social

                                  @thehole @doppelgrau

                                  Meines Wissens nach reicht es aber für eine Überweisung wirklich, die IBAN anzugeben, der Name wird dann ergänzt. Meckern tut das Online-Banking nur, wenn man einen Namen eingibt und der dann von dem Konto-Namen abweicht. Also das war so mein Stand, aber kann auch sein, dass ich da nicht mehr up to date bin.

                                  lasagne@chaos.socialL This user is from outside of this forum
                                  lasagne@chaos.socialL This user is from outside of this forum
                                  lasagne@chaos.social
                                  wrote last edited by
                                  #96

                                  @catrinity @thehole @doppelgrau

                                  Ok.
                                  Also von ganz weit weg gesehen.

                                  Wenn ich also Leuten einen SEPA Zahlungs QRCode gebe mit einer meiner IBANs drauf und random Buchstabengulasch als Namen und nem Betrag
                                  Dann sehen sie nur die Iban.
                                  Die Bank meckert dann wegen Namen. Aber das kannst ignorieren.
                                  (Wenn der eingegebene Name bis auf 3 oder 4 Zeichen dem registrierten Namen ähnelt dann wird der registrierte Name geleakt).

                                  lasagne@chaos.socialL 1 Reply Last reply
                                  0
                                  • waldi@chaos.socialW waldi@chaos.social

                                    @Life_is @catrinity @doppelgrau Der Suchraum von IBAN zumindest in Deutschland ist zu klein um das nicht per Brute-Force rauszubekommen.

                                    life_is@no-pony.farmL This user is from outside of this forum
                                    life_is@no-pony.farmL This user is from outside of this forum
                                    life_is@no-pony.farm
                                    wrote last edited by
                                    #97
                                    @waldi@chaos.social @catrinity@literatur.social @doppelgrau@anarres.family Es ist schonmal ein unterschied, ob brute forcen überhaupt notwendig ist, oder da Klartext steht und bei einem hash über Iban+Name+Salt ist dann auch kein Brute forcen mehr.
                                    1 Reply Last reply
                                    0
                                    • musevg@23.socialM musevg@23.social

                                      @LyrischerPoet
                                      Ist keine Sicherheitslücke sondern bestenfalls ein Datenschutzproblem.
                                      Und eine Compliance-Anforderung: VoP. Kennst du sicher, du als Wero-Profi?
                                      https://www.bafin.de/DE/verbraucherinnen-verbraucher/themen-finanzprodukte/konten-zahlungen/zahlungen/ueberweisungen-und-lastschriften/empfaengerueberpruefung/empfaengerueberpruefung_node.html
                                      @catrinity

                                      lyrischerpoet@literatur.socialL This user is from outside of this forum
                                      lyrischerpoet@literatur.socialL This user is from outside of this forum
                                      lyrischerpoet@literatur.social
                                      wrote last edited by
                                      #98

                                      @musevg

                                      Das ist mir schon bewusst und funktioniert ja auch bei normalen Überweisungen.
                                      Es ging nur darum, dass Informationen zum Empfänger schon ersichtlich sein sollen, ohne dass eine Überweisung vorgenommen wird - schon beim Eingeben der Telefonnummer soll die IBAN zugänglich sein, was ich nicht verifizieren kann - wenn es tatsächlich so ist, muss das an die Bank gemeldet werden, damit es gefixt werden kann.

                                      musevg@23.socialM 1 Reply Last reply
                                      0
                                      • lasagne@chaos.socialL lasagne@chaos.social

                                        @catrinity @thehole @doppelgrau

                                        Ok.
                                        Also von ganz weit weg gesehen.

                                        Wenn ich also Leuten einen SEPA Zahlungs QRCode gebe mit einer meiner IBANs drauf und random Buchstabengulasch als Namen und nem Betrag
                                        Dann sehen sie nur die Iban.
                                        Die Bank meckert dann wegen Namen. Aber das kannst ignorieren.
                                        (Wenn der eingegebene Name bis auf 3 oder 4 Zeichen dem registrierten Namen ähnelt dann wird der registrierte Name geleakt).

                                        lasagne@chaos.socialL This user is from outside of this forum
                                        lasagne@chaos.socialL This user is from outside of this forum
                                        lasagne@chaos.social
                                        wrote last edited by
                                        #99

                                        @catrinity @thehole @doppelgrau

                                        So braucht zahlende Person nur eine IBAN.

                                        Mit Instant-Überweisung ist das schmerzlos.

                                        Instant-Überweisung ist mittlerweile gesetzlich kostenlos. Bzw. darf maximal so viel kosten wir eine nicht instant Überweisung.

                                        Was ist das was Wero da on Top gibt?

                                        - Wero erzwingt das Leaken des Namens.
                                        - Wero involviert mehr Identifier ins Verfahren mit Telefonnummer.

                                        1 Reply Last reply
                                        0
                                        • rootsandcalluses@norden.socialR rootsandcalluses@norden.social

                                          @catrinity Ich hab Wero nicht probiert, nutze eh kein PayPal, brauchte bisher also keinen Ersatz.

                                          Aber mich hat das neulich beim Name Checking der IBAN schon echt erschreckt, wie wenig Überlappung ich bei etwas brauchte um an den vollen Namen zu kommen... Ich hatte den Firmennamen eingetragen, der drei Buchstaben mit dem Namen gemein hatte. Ich kannte den Namen des Firmeninhabers, aber das ist halt irrelevant.

                                          lipow@norden.socialL This user is from outside of this forum
                                          lipow@norden.socialL This user is from outside of this forum
                                          lipow@norden.social
                                          wrote last edited by
                                          #100

                                          @rootsandcalluses @catrinity Ja, diese Namensprüfung jetzt (die ja eigentlich nicht mehr nötig sein sollte, seit wir alle die urstlangen IBAN haben) hat bei mir bei einer Überweisung dazu geführt, dass ich jetzt die 5 Vornamen meiner Zahnärztin kenne. Die Person kenne ich seit 20+ Jahren (auch privat) & ich nehme an, es hat einen Grund, dass ich bis dahin nur ihren einen Namen kannte ...

                                          rootsandcalluses@norden.socialR 1 Reply Last reply
                                          0
                                          Reply
                                          • Reply as topic
                                          Log in to reply
                                          • Oldest to Newest
                                          • Newest to Oldest
                                          • Most Votes


                                          • Login

                                          • Login or register to search.
                                          • First post
                                            Last post
                                          0
                                          • Categories
                                          • Recent
                                          • Tags
                                          • Popular
                                          • World
                                          • Users
                                          • Groups