{"id":235905,"date":"2020-09-24T07:57:29","date_gmt":"2020-09-24T05:57:29","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=235905"},"modified":"2020-09-24T09:34:10","modified_gmt":"2020-09-24T07:34:10","slug":"strava-zeigt-fremden-unter-umstnden-persnliche-daten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/09\/24\/strava-zeigt-fremden-unter-umstnden-persnliche-daten\/","title":{"rendered":"Strava zeigt Fremden unter Umst&auml;nden pers&ouml;nliche Daten"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/09\/24\/strava-zeigt-fremden-unter-umstnden-persnliche-daten\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Falsche Einstellungen k\u00f6nnen dazu f\u00fchren, dass die beliebte Lauf- und Radsport-App Strava Informationen des Benutzers Dritten in der N\u00e4he zug\u00e4nglich macht. Hier sollte man aus Datenschutzgr\u00fcnden schon genauer hinschauen.<\/p>\n<p><!--more--><\/p>\n<h2>Eine merkw\u00fcrdige Erfahrung mit Strava<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/90c6644201334fbb94984d7aa50582e1\" alt=\"\" width=\"1\" height=\"1\" \/>Andrew Seward, Chef der Produktentwicklung von Experian, hat das Ganze die Tage auf <a href=\"https:\/\/twitter.com\/MrAndrew\/status\/1305530276127428609\" target=\"_blank\" rel=\"noopener noreferrer\">Twitter publik<\/a> gemacht und <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/strava-app-shows-your-info-to-nearby-users-unless-this-setting-is-disabled\/\" target=\"_blank\" rel=\"noopener noreferrer\">Bleeping Computer<\/a> hat das dann aufgegriffen.<\/p>\n<blockquote><p>Out running this morning on a new route and a lady runs past me. Despite only passing, when I get home @Strava automatically tags her in my run. If I click on her face it shows her full name, picture and a map of her running route (which effectively shows where she lives)<\/p><\/blockquote>\n<p><img decoding=\"async\" title=\"Strava Datenleck\" src=\"https:\/\/i.imgur.com\/PRGf4m7.jpg\" alt=\"Strava Datenleck\" \/><br \/>\n(Strava Datenleck)<\/p>\n<p>Bei einem morgendlichen Lauf lie\u00df er seine Daten \u00fcber die Strava-App aufzeichnen. W\u00e4hrend des Laufs bemerkte er eine Frau, die an ihm vorbei lief. Als er zuhause ankam und die Daten der Strava-App auswertete, staunte er nicht schlecht. Die Strava-App hatte offenbar Daten der Joggerin erfasst.Als er das Gesicht der Joggerin in Strava anw\u00e4hlte, wurden ihr vollst\u00e4ndiger Name, ihr Bild und eine Karte ihrer Laufstrecke angezeigt (auf der effektiv ersichtlich ist, wo sie wohnt).<\/p>\n<p>Andrew Seward wunderte sich, da er der Dame nicht l\u00e4ngere Zeit gefolgt war und die L\u00e4uferin hatte ihre Daten auf Strava auch nicht \u00f6ffentlich gemacht. Das hat ihn bewogen, dass Ganze auf Twitter kund zu tun. Denn eine solche Funktion, von der ein Strava-Nutzer nichts ahnt, l\u00e4dt ja zum Missbrauch (wie z.B. Stalking) ein.<\/p>\n<h2>Verwirrende Datenschutzeinstellung schuld<\/h2>\n<p>Nach seinem Tweet meldete sich ein andere Nutzer und wies darauf hin, dass eine separate Datenschutzeinstellung mit etwas merkw\u00fcrdigen Einstellungen daf\u00fcr verantwortlich ist.<\/p>\n<blockquote><p>UPDATE: @ntzm_ points out this is a separate privacy setting from when you change who can see your activities &#8211; all settings default to 'Everyone' but this feature will only be disabled if you turn off 'Flyby'<\/p><\/blockquote>\n<p><a href=\"https:\/\/i.imgur.com\/XdLexJR.jpg\" target=\"_blank\" rel=\"noopener noreferrer\"><img loading=\"lazy\" decoding=\"async\" title=\"Strava Privatsph\u00e4reneinstellungen\" src=\"https:\/\/i.imgur.com\/XdLexJR.jpg\" alt=\"Strava Privatsph\u00e4reneinstellungen\" width=\"545\" height=\"322\" \/><\/a><br \/>\n(<a href=\"https:\/\/i.imgur.com\/XdLexJR.jpg\" target=\"_blank\" rel=\"noopener noreferrer\">Zum Vergr\u00f6\u00dfern klicken<\/a>)<\/p>\n<p>In den Einstellungen sind die Vorgaben f\u00fcr die Privatsph\u00e4re f\u00fcr alle Optionen auf 'Jeder' eingestellt, d.h. Dritte k\u00f6nnen Aktivit\u00e4ten einsehen. Um zu verhindern, dass die Strava-Daten beim Vorbeilaufen in den Profilen Dritter \u00fcbernommen werden, muss die Option <em>Flyby<\/em>, die die Aktivit\u00e4ten mit jedem in der N\u00e4he teilt deaktiviert werden (siehe auch die Erkl\u00e4rung auf <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/strava-app-shows-your-info-to-nearby-users-unless-this-setting-is-disabled\/\" target=\"_blank\" rel=\"noopener noreferrer\">Bleeping Computer<\/a>).<\/p>\n<p>Sind wohl extrem ungeschickte Einstellungen, die Strava vorgibt, gepaart mit verwirrende Erkl\u00e4rungen der Optionen, die zu dieser Problematik f\u00fchren. Nur bei deaktivierter Flyby-Option kann das Teilen der Aktivit\u00e4ten mit Dritten in der N\u00e4he unterbunden werden. Der Fall zeigt wieder einmal, dass man eigentlich das ganze Zeug, ohne vorherige Sicherheitsanalyse, nicht nutzen sollte.<\/p>\n<blockquote><p><strong>Erg\u00e4nzende Anmerkung:<\/strong> Das Ganze scheint \u00fcbrigens nicht so wirklich neu zu sein. Bereits im Juni 2020 hatte How-To Geek den Artikel <a href=\"https:\/\/www.howtogeek.com\/678870\/how-to-stop-strava-from-making-your-home-address-public\/\" target=\"_blank\" rel=\"noopener noreferrer\">How to Stop Strava From Making Your Home Address Public<\/a> ver\u00f6ffentlicht, der genau auf diesen Sachverhalt hinweist. Hat aber damals wohl keinen interessiert.<\/p><\/blockquote>\n<p>Inzwischen hat Strava aus dem Vorfall gelernt und schickt seinen Nutzern einen Link mit dem Hinweis, wie sie die Einstellung \u00e4ndern k\u00f6nnen. Das ist \u00fcbrigens nicht der erste Fall, wo Risiken bei der Benutzung von Strava offensichtlich wurden. Im Artikel <a href=\"https:\/\/borncity.com\/blog\/2018\/01\/29\/sicherheitinfos-zum-wochenstart-29-1-2018\/\">Sicherheitinfos zum Wochenstart (29.1.2018)<\/a> hatte ich den Fall geschildert, wo die geteilten Tracks von US-Milit\u00e4rangeh\u00f6rigen auf der Strava-Seite einsehbar waren &#8211; auch dort herrschte die Sorglosigkeit der Nutzer, gepaart mit dem Zwang, alles mit der Welt teilen zu m\u00fcssen, vor.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2020\/09\/23\/watch-os-7-ios-14-authenticator-app-macht-probleme\/\">Watch OS 7 &amp; iOS 14: Authenticator-App und GPS macht Probleme<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/11\/18\/shanghai-die-geisterschiffe-und-das-gps-spoofing\/\">Shanghai, die Geisterschiffe und das GPS-Spoofing<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/07\/09\/fitness-tracking-seite-polar-flow-zeigt-kritische-nutzerdaten-von-geheimnistrgern\/\">Fitness-Tracking-Seite Polar Flow zeigt kritische Nutzerdaten von Geheimnistr\u00e4gern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/09\/07\/avast-entdeckt-schwachstelle-in-gps-trackern\/\">Avast entdeckt Schwachstelle in GPS-Trackern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/27\/fitness-tracker-schwcheln-beim-kalorienumsatz\/\">Fitness-Tracker schw\u00e4cheln beim Kalorienumsatz<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/02\/14\/fitness-tracker-die-daten-und-die-krankenkassen\/\">Fitness-Tracker: Die Daten und die Krankenkassen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/08\/10\/hunderte-us-apps-mit-staatlichen-tracking-funktionen\/\">Hunderte US-Apps mit staatlichen Tracking-Funktionen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Falsche Einstellungen k\u00f6nnen dazu f\u00fchren, dass die beliebte Lauf- und Radsport-App Strava Informationen des Benutzers Dritten in der N\u00e4he zug\u00e4nglich macht. Hier sollte man aus Datenschutzgr\u00fcnden schon genauer hinschauen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1440,426],"tags":[4346,4328],"class_list":["post-235905","post","type-post","status-publish","format-standard","hentry","category-app","category-sicherheit","tag-app","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/235905","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=235905"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/235905\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=235905"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=235905"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=235905"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}