{"id":295286,"date":"2024-05-15T11:14:21","date_gmt":"2024-05-15T09:14:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=295286"},"modified":"2024-05-16T18:34:13","modified_gmt":"2024-05-16T16:34:13","slug":"autsch-datenleck-bei-dr-ansay-cannabis-rezepte-in-duckduckgo-sichtbar","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/05\/15\/autsch-datenleck-bei-dr-ansay-cannabis-rezepte-in-duckduckgo-sichtbar\/","title":{"rendered":"Autsch: Datenleck bei Dr. Ansay, Cannabis-Rezepte in DuckDuckGo sichtbar"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Das ist wohl ein fettes Datenleck, welches Wellen werfen k\u00f6nnte. Nach dem Motto \"Deine Gesundheitsdaten sind Allgemeingut\" lassen sich Rezepte f\u00fcr Cannabis-Produkte beim Online-Anbieter Dr. Ansay \u00fcber die Suchmaschine DuckDuckGo abrufen. Die Quelle der Rezepte d\u00fcrften meinen Recherchen nach wohl Microsofts Bing sein. Zudem gr\u00e4tscht auch der CoPilot mit rein.<\/p>\n<p><!--more--><\/p>\n<h2>Dr. Ansay &#8211; Medizindienstleister<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/b0e3ce4be2914f46b7a58d385230b8f8\" alt=\"\" width=\"1\" height=\"1\" \/>Bei Dr. Ansay handelt es sich um einen \"Medizindienstleister\" im <a href=\"https:\/\/dransay.com\/\" target=\"_blank\" rel=\"nofollow noopener\">Internet<\/a>, bei dem Du alles, von der Online-Krankschreibung bis hin zum Cannabis-Rezept bekommen kannst.<\/p>\n<p><a href=\"https:\/\/dransay.com\/\" target=\"_blank\" rel=\"nofollow noopener\"><img decoding=\"async\" title=\"Dr. Ansay\" src=\"https:\/\/i.postimg.cc\/BQkrLp25\/image.png\" alt=\"Dr. Ansay\" \/><\/a><\/p>\n<p>Die \"Services\" dieses Dienstleisters umfassen die S\u00e4ulen elektronische Krankschreibung, Online-Rezepte und die ber\u00fchmt ber\u00fcchtigte e-Therapie f\u00fcr mentale Gesundheit und Co.<\/p>\n<p><img decoding=\"async\" title=\"Dr. Ansay Services\" src=\"https:\/\/i.postimg.cc\/brztR1b3\/image.png\" alt=\"Dr. Ansay Services\" \/><\/p>\n<p>Klingt cool, ist gut &#8211; zumindest f\u00fcr Generation \"vor Boomer\" &#8211; und sieht bequem aus. Bei Online-Angeboten wie Doctolib (Terminvereinbarung mit \u00c4rzten) zuckt es bei mir aber immer, weil mir Datensicherheit vor Komfort geht. Das franz\u00f6sische Technologieunternehmen Doctolib SAS mit Sitz in Paris, das eine Software anbietet, die unter anderem die Online-Buchung von Terminen bei \u00c4rzten, das Terminmanagement in Praxis etc. anbietet, steht bei Datensch\u00fctzern regelm\u00e4\u00dfig in der Kritik, weil sie die Hausaufgaben in Sachen Datenschutz nicht gemacht haben.<\/p>\n<p>Bei Dr. Ansay hat es bei mir \"gezuckt\", als mir der Begriff \"Patientenakte\" ins Auge sprang. Nach einer Registrierung kann man sich mittels E-Mail-Adresse und Passwort anmelden und seine \"Behandlungen bzw. Rezepte\" verfolgen. Bei E-Mail-Adresse und Passwort f\u00fchlt sich Generation Internet sicher, aber die \"Patientenakte\" ist nicht das, was sich unter elektronischer Patientenakte (ePA) verbirgt. Ich habe kein Konto beim Dr. Ansay, es d\u00fcrfte sich aber um eine selbst gestrickte \"Patientenakte\" handeln. Solange die Daten sicher sind, \"ist alles fein\". Ob 2FA bei der Anmeldung\u00a0 unterst\u00fctzt wird, konnte ich nicht pr\u00fcfen.<\/p>\n<h2>Leserhinweise auf Datenleck<\/h2>\n<p>Tja, der Doc im Internet, das ist schon eine tolle Sache. Aber irgend einer von den Software-Klempnern, die deren Plattform zusammen nageln, hat da was mit \"Rezepte im Internet\" gr\u00fcndlich falsch verstanden. Es war ein kurzer Leserhinweise (danke daf\u00fcr) im Diskussionsbereich des Blogs, der auf ein unsch\u00f6nes Datenleck beim Portal Dr. Ansay hinwies.<\/p>\n<blockquote><p>Datenleak bei Dr. Ansay (cannabisrezepte)<\/p>\n<p>Komplette Cannabisrezepte mit Namen und Adressen \u00fcber DuckDuckGo auffindbar &#8230;<\/p><\/blockquote>\n<p>Und in <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/14\/cyber-vorfall-bei-gebrauchte-veranstaltungstechnik-de\/#comment-181479\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> weist ein Leser ebenfalls darauf hin, dass es bei dransay.com eine Fehlkonfiguration gab (Prim\u00e4rquelle des Leaks ist wohl dieser reddit.com-Post). Ein Ordner mit PDF-Dateien (die PDFs enthielten die Cannabis-Rezepte) stand wohl frei erreichbar im Internet, so meine Interpretation.\u00a0Das f\u00fchre zu einem massives Datenleck, denn die Suchmaschine konnte die Rezepte indexieren. Die L\u00fccke ist inzwischen behoben aber in der Suchmaschine sind die (Meta-)Daten noch zu finden. Ein dritter Hinweis kam per pers\u00f6nlicher Nachricht auf Facebook.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\" Dr. Ansay Cannabis Rezepte im Internet - aber nicht so\" src=\"https:\/\/i.postimg.cc\/1XGgTQLm\/image.png\" alt=\" Dr. Ansay Cannabis Rezepte im Internet - aber nicht so\" width=\"562\" height=\"647\" \/><\/p>\n<p>Geht man auf die Suchmaschine DuckDuckGo und verwendet im Suchausdruck\u00a0 die URL <em>rezeptservice.dransay.com <\/em>kombiniert mit einem +-Zeichen und dem Filter <em>filetype:pdf <\/em>f\u00fcr den auszusortierenden Dateityp, wird einem die oben gezeigte, feine Orderliste mit Cannabis-Rezepten ausgeworfen. Da hat jemand die betreffenden Rezepte als PDF generieren lassen &#8211; m\u00f6glicherweise f\u00fcr die \"Kunden\" oder f\u00fcr die Rechnung. Und dann ist jemand in der Software-Schmiede ein Fehler passiert, denn die PDF-Dateien wurden durch <a href=\"https:\/\/www.bing.com\/search?q=rezeptservice.dransay.com+filetype%3Apdf&amp;form=QBLH&amp;sp=-1&amp;lq=0&amp;pq=rezeptservice.dransay.com+filetype%3Apdf&amp;sc=0-38&amp;qs=n&amp;sk=&amp;cvid=D6810405DEA24CE9A34ACB6AA167AE8F&amp;ghsh=0&amp;ghacc=0&amp;ghpl=\" target=\"_blank\" rel=\"noopener\">Bing.com indexiert<\/a> &#8211; von dort bezieht DuckDuckGo seine Sucherergebnisse.<\/p>\n<blockquote><p>Es gab von einem Blog-Leser noch einen Hinweis auf ein Forum in der Schweiz, dessen Inhalte aber wohl nur mit Anmeldung zu sehen sind und daher hier nicht verlinkt werden.<\/p>\n<p>Auf reddit.com ist der Sachverhalt aber detaillierter beschrieben. Und in diesem Post legt ein reddit.com-Nutzer offen, was alles an Daten zu finden war: Name, Adressen, teilweise Versicherungsnummer und Krankenkasse.<\/p><\/blockquote>\n<h2>Mal eben Copilot befragt<\/h2>\n<p>Der Fehler ist zwar auf der Webseite Dr. Ansay behoben und die PDF-Dateien mit dem jeweiligen Rezept sind nicht mehr per Internet abrufbar. Auch hat Bing.com keinen Cache mehr &#8211; in der Wayback Machine sind die Rezepte nicht indexiert &#8211; vielleicht hat jemand von den Entwicklern seine Hausaufgaben gemacht und den Cache l\u00f6schen lassen.<\/p>\n<p><img decoding=\"async\" title=\"Was Microsoft Copilot \u00fcber Cannabis-Rezepte bei Dr. Ansay wei\u00df\" src=\"https:\/\/i.postimg.cc\/B6srW8QP\/image.png\" alt=\"Was Microsoft Copilot \u00fcber Cannabis-Rezepte bei Dr. Ansay wei\u00df\" \/><\/p>\n<p>Tscha, und jetzt kommt Microsoft ins Spiel, denn die haben Copilot und preisen das Teil wie Sauberbier an. Der CoPilot hat mich auf bing.com auch gleich angesprungen und mir obige Information geliefert. Jetzt m\u00fcsste man Prompt-Engineer sein, der die von OpenAI eingezogenen Leitplanken verbiegen kann. Ich habe es mal mit einfachen Fragen versucht und sogar Antworten erhalten.<\/p>\n<p><img decoding=\"async\" title=\"Copilot petzt Dr. Ansay Cannabis Rezepte im Internet\" src=\"https:\/\/i.postimg.cc\/nrZx3HRH\/image.png\" alt=\"Copilot petzt Dr. Ansay Cannabis Rezepte im Internet\" \/><\/p>\n<p>Gut, die PDF-Datei hat mir CoPilot verweigert. Aber immerhin wei\u00df ich nun, welcher Privatarzt zum 5. Mai 2024 \"Cannabisbl\u00fcten, Remexian 20\/1 White\" verschrieben hat.<\/p>\n<p><strong>Erg\u00e4nzung 1:<\/strong> CoPilot hat in dem Fall inzwischen \"Sicherheitsleitplanken\" einbezogen bekommen und verweigert bei einfachen Prompts die Antwort oder beginnt zu schwurbeln. Wenn ich auf DuckDuckGo die Suche auf die Postleitzahl <em>00000 rezeptservice.dransay.com filetype:pdf\u00a0<\/em>eingrenze, kann sich sehr genau ermitteln, wer der Empf\u00e4nger von Cannabis auf Rezept war.<\/p>\n<p>Inzwischen gibt es eine Stellungnahme der Plattform, die ich pers\u00f6nlich etwas merkw\u00fcrdig finde. Ich habe das Thema mal separat im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/16\/cannabis-rezepte-datenleck-ceo-dr-jur-ansay-sucht-die-schuld-bei-anderen\/\" rel=\"bookmark\">Cannabis-Rezepte Datenleck: CEO Dr. Jur Ansay sucht die Schuld bei anderen<\/a> aufbereitet.<\/p>\n<p>Der obige Lapsus wird meiner Einsch\u00e4tzung nach leider das \"neue Normal\" werden, sobald die Pl\u00e4ne zur Digitalisierung im Gesundheitswesen umgesetzt wurden. Obwohl: Bei Cannabis ist man in guter Gesellschaft, wurde doch im April 2024 ein Datenleck bei Cannabis-Clubs ruchbar (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/04\/09\/sicherheitsvorflle-mrz-april-2024-stand-9-4-2024\/\">Sicherheitsvorf\u00e4lle M\u00e4rz\/April 2024 (Stand 9.4.2024)<\/a>).<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/04\/09\/sicherheitsvorflle-mrz-april-2024-stand-9-4-2024\/\">Sicherheitsvorf\u00e4lle M\u00e4rz\/April 2024 (Stand 9.4.2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/22\/datenleck-beim-bauhaus-shop-verriet-bestellungen-von-plus-card-inhabern\/\">Datenleck beim Bauhaus-Shop legte Bestellungen von Plus Card-Inhabern offen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/01\/schwachstelle-bei-ticket-system-der-koelnmesse-aufgedeckt-gibt-es-einen-2-modern-solutions-fall\/\" rel=\"bookmark\">M\u00f6gliche Schwachstelle bei Ticket-System der Koelnmesse aufgedeckt, gibt es einen 2. Modern Solutions-Fall?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/18\/amtsgericht-jlich-verurteilt-entdecker-der-modern-solutions-schwachstelle-zu-geldstrafe-jan-2024\/\">Amtsgericht J\u00fclich verurteilt Entdecker der Modern Solutions-Schwachstelle zu Geldstrafe (Jan. 2024)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2021\/08\/04\/die-cdu-die-wahlkampf-app-der-datenschutz-und-das-strafrecht-sowie-digitalkompetenz-in-der-politik\/\">Die CDU, die Wahlkampf-App, der Datenschutz und das Strafrecht, sowie Digitalkompetenz in der Politik<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Das ist wohl ein fettes Datenleck, welches Wellen werfen k\u00f6nnte. Nach dem Motto \"Deine Gesundheitsdaten sind Allgemeingut\" lassen sich Rezepte f\u00fcr Cannabis-Produkte beim Online-Anbieter Dr. Ansay \u00fcber die Suchmaschine DuckDuckGo abrufen. Die Quelle der Rezepte d\u00fcrften meinen Recherchen nach wohl &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/15\/autsch-datenleck-bei-dr-ansay-cannabis-rezepte-in-duckduckgo-sichtbar\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-295286","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=295286"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295286\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=295286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=295286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=295286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}