Chaosradio   /     CR285

Description

Die eIDAS-Reform ist teilweise technisch komplex. Wir erklären, was geplant ist, wie eine Parallelinfrastruktur für Zertifikate entstehen soll und welche Gefahren damit verbunden sind, nämlich weitreichende Überwachungsmöglichkeiten beim Datenaustausch im Internet.

Subtitle
Ein offener Brief aus der Wissenschaft gegen den gefährlichen EU-Plan für eine Zertifikat-Parallelinfrastruktur
Duration
01:29:24
Publishing date
2023-12-07 17:18
Link
https://chaosradio.de/cr285-vertrauen-beglaubigt-vom-digitalen-notar
Deep link
https://chaosradio.de/cr285-vertrauen-beglaubigt-vom-digitalen-notar#
Contributors
  Marcus Richter
contributor  
  Constanze Kurz
contributor  
  Chaos Computer Club Berlin
author  
  Jiska Classen
contributor  
  Anja Lehmann
contributor  
Enclosures
https://chaosradio.de/podlove/file/2685/s/feed/c/mp3/cr285-vertrauen-beglaubigt-vom-digitalen-notar.mp3
audio/mpeg

Shownotes

CR285: Ein offener Brief aus der Wissenschaft gegen den gefährlichen EU-Plan für eine Zertifikat-Parallelinfrastruktur

Im Chaosradio 285 geht es um ein Vorhaben der Europäischen Union zur Einführung eines digitalen Identitätsnachweises und anderer Vertrauensdienste, das eine frühere Gesetzgebung reformieren soll. Ein wichtiger Teil der Gesetzgebung ist die „European Digital Identity Wallet“ (ID-Wallet), die in allen Mitgliedstaaten angeboten werden soll. An dieser „Digital-Brieftasche“ in der eIDAS-Verordnung gibt es einige Kritik, die wir nicht verheimlichen wollen.

Aber neben den Kritikpunkten an der ID-Wallet erregt vor allem der Artikel 45 der Gesetzesvorhabens die Gemüter der technischen Community. In diesem Artikel geht es um TLS-Zertifikate und die Vertrauensketten von Zertifikaten. Es soll in Europa eine Parallelinfrastruktur mit anderen Sicherheitsrichtlinien für die Zertifikate eingerichtet werden. Die breite Kritik in Form eines offenen Briefs kommt aus der Wissenschaft, aber auch von NGOs sowie von Google und Mozilla. Mittlerweile haben mehr als 550 IT-Sicherheitsfachleute und dutzende NGOs unterzeichnet. Die begründete Befürchtung ist, dass die geplante Neuregelung die Sicherheit der Zertifikatsinfrastruktur schwächt und damit verschlüsselte Kommunikation im Netz unterminiert und zugleich weitreichende Überwachungsmöglichkeiten eröffnet.

Das Team diesmal: Moderator Marcus mit seinen Gästen Anja, Constanze und Jiska (v.l.n.r.).

Wir sind nah am Puls der Zeit: Erst Ende November fand eine letzte Abstimmung im Industrieausschuss (ITRE) des EU-Parlaments zu dem Vorhaben statt. Ob eine Mehrheit für oder gegen die eIDAS-Reform stimmen wird, ist vor der Aufzeichnung des Podcasts nicht mehr entschieden worden. Heute hat ITRE dann zugestimmt. Die Änderungen am Artikel 45, die es nach dem offenen Brief noch gab, waren zuvor als unzureichend kommentiert worden.

Wenn ihr wissen wollt, was in diesem Artikel 45 denn nun drinsteht, hört rein! Fragt ihr euch, was eine Root CA ist? Welche Parallelinfrastruktur soll entstehen? Und ist die Wissenschaft jetzt auch ein Opfer des Lobbyismus geworden? Darüber unterhält sich Marcus Richter mit seinen Gästen Anja Lehmann, Constanze Kurz und Jiska Classen im Chaosradio 285.

Ein Teil des Gesprächs findet sich bei netzpolitik.org in schriftlicher Form. Wenn ihr noch mehr Kontext zu Verschlüsselung braucht, bietet sich das Chaosradio 192 „Radioaktive Cryptoparty“ an.

Referenzen

Deeplinks to Chapters

00:00:00.000 Einleitung zum Chaos Radio 285
255
00:02:03.113 Hintergrund des EIDAS-Gesetzes und Trilog im EU-Gesetzgebungsprozess
255
00:08:26.834 Sichere digitale Identitäten - Meinungen gehen auseinander
255
00:12:26.146 Kritik am EIDAS-Gesetzesvorhaben - technische Details und Diskriminierung
255
00:16:03.008 Entscheidungsfreiheit bei der Nutzung der Identitätsattribute
255
00:18:53.621 Kritik an mangelnder Datenschutzfolgeabschätzung
255
00:20:12.451 Kritische Haltung zum Gesetz und seine Auswirkungen
255
00:23:30.514 Potentieller Schaden bei Nutzung des Gesetzes
255
00:26:59.073 Offener Brief zur EIDAS-Gesetzgebung
255
00:30:05.611 Artikel 45 und die Bedeutung für Browser-Verschlüsselung
255
00:33:21.190 Schlüsselaustausch über unsicheren Kanal - faszinierendes Konzept
255
00:39:47.634 Technische Realisierung von Rootzertifikaten
255
00:42:30.967 Revokation und Zuständigkeit für Zertifikatsausstellung
255
00:45:46.046 Gefahr staatlicher Überwachung durch Unterminierung der Vertrauenskette
255
00:49:44.341 Mögliche Auswirkungen: Software-Updates mit manipulierter Software installieren
255
00:52:57.249 Bedenken bezüglich Einschränkungen der Browserhersteller
255
00:56:50.534 Einschränkung der Sicherheitschecks und EU-Verordnung zu Zertifikaten
255
01:00:09.386 Beispiel Let's Encrypt als Möglichkeit zur Veränderung
255
01:04:02.949 Neue Zertifikate sollen legale Identität überprüfen
255
01:07:03.024 Diskussion über Artikel 45 und Zertifikatsstruktur
255
01:10:21.001 Reaktionen auf den offenen Brief
255
01:13:52.176 Herausforderungen bei der Umsetzung eines umstrittenen Gesetzes
255
01:20:59.689 Proteste gegen den Kommissionsvorschlag 2021
255
01:23:06.744 Kritik an der EU und Interessenträger in Brüssel
255
01:24:51.364 Verbreitung der Informationen und kritische Presseberichte
255
01:25:53.800 Outro: Systemabsturz - Verdächtig
255