{"id":322961,"date":"2026-03-25T17:00:02","date_gmt":"2026-03-25T16:00:02","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=322961"},"modified":"2026-03-25T17:03:38","modified_gmt":"2026-03-25T16:03:38","slug":"chaos-computer-club-advocado-wenn-die-anwaltsplattform-offen-steht","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/03\/25\/chaos-computer-club-advocado-wenn-die-anwaltsplattform-offen-steht\/","title":{"rendered":"Chaos Computer Club: Advocado &#8211; wenn die Anwaltsplattform \"offen steht\""},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Unsch\u00f6ne Geschichte, die Anwaltsplattform \"Advocado\" hat zwar einen einschmeichelnden Namen (der mich an eine Frucht erinnert), patz aber bei der Datensicherheit. Der Chaos Computer Club ist, laut einer gestrigen Mitteilung, \u00fcber ein Debug-Werkzeug der Plattform auf hochgeladene Dokumente und Gespr\u00e4chsaufzeichnungen gesto\u00dfen.<\/p>\n<p><!--more--><\/p>\n<h2>Avocado.de: Deine Probleme h\u00e4tten wir gern<\/h2>\n<p>Die Webseite advocado.de hat ein einfaches Gesch\u00e4ftsmodell: Nach dem Aufruf der Seite erscheint ein Formular, bei dem ein Interessent angibt, ob er ein privates oder gesch\u00e4ftliches Rechtsproblem hat. Dann kann er in einem Feld sein Anliegen schildern.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/03\/image-74.png\" alt=\"Plattform advocado.de\" width=\"640\" height=\"506\" \/><\/p>\n<p>Der Interessent wird dann durch einen Fragenkatalog geleitet, in denen er sein Anliegen genauer beschreiben kann. Dabei l\u00e4sst sich das Problem auch per Mikrofon diktieren. Anschlie\u00dfend noch die Kontaktdaten angeben und mitteilen, ob man eine Rechtsschutzversicherung hat (ob die auch Advocard akzeptieren, habe ich nicht mehr gepr\u00fcft).<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/03\/image-75.png\" alt=\"advocado.de Fragen\" width=\"640\" height=\"538\" \/><\/p>\n<p>Jedenfalls gl\u00e4nzt die Seite mit f\u00fcnf Sterne-Bewertungen und weiteren Auszeichnungen. Sind die Fragen beantwortet, stellt die Schaltfl\u00e4che \"Jetzt pr\u00fcfen\" die Anfrage auf der Plattform ein. Partneranw\u00e4lte der Plattform k\u00f6nnen dann die Anfragen sichten und sich mit dem potentiellen neuen Mandanten kurzschlie\u00dfen, wenn sie an einem Mandat Interesse haben. Alles plain und easy.<\/p>\n<h2>Geschw\u00e4tziges Debug-Tool nicht deaktiviert<\/h2>\n<p>Die Jungs und M\u00e4dels des Chaos Computer Clubs besch\u00e4ftigen sich immer mal wieder mit Datenlecks bei Legal-Tech-Anbietern. Auf der Plattform advocado.de wird das PHP-Framework Symfony verwendet, und die Leute vom CCC sind dann auf ein Debug-Werkzeug f\u00fcr diese Plattform gesto\u00dfen, welches ohne Authentifizierung per Internet abrufbar war. So etwas ist ein Kardinalfehler, da man mittels solcher Debug-Funktionen auf interne Server-Parameter zugreifen kann.<\/p>\n<h3>Zugriff auf git-Repository und &#8230;<\/h3>\n<p>Im aktuellen Fall\u00a0befand sich ein g\u00fcltiger Zugang zu einem git-Repository in den internen Server-Parametern. Das git-Repository enthielt neben dem Quellcode auch weitere Zugangsdaten. So wissen die Leute vom CCC jetzt unter anderem die Zugangsdaten des betriebenen Fax-Diensts (wichtigstes Utensil ever), die Daten f\u00fcr den Zugang zum Zahlungsdienstleister und auch alle Credentials zum Zugriff auf die Dateiablage der Plattform bei AWS S3.<\/p>\n<h3>&#8230; ein gut gef\u00fclltes AWS S3-Bucket<\/h3>\n<p>Dort konnte auf zahlreiche, auf das Amazon Web Services S3-Bucket hochgeladene, Dokumente zugegriffen werden. Zu den Dokumenten geh\u00f6rten Ausweiskopien oder Inkasso-Schreiben, Rechnungen von Kanzleien und Gerichten, sowie Bild- und Tonaufzeichnungen von Gespr\u00e4chen, wie der CCC in <a href=\"https:\/\/www.ccc.de\/de\/updates\/2026\/debug-modus-bei-legal-tech-plattform-advocado-legt-sensible-daten-offen\" target=\"_blank\" rel=\"noopener\">dieser Meldung<\/a> vom 24. M\u00e4rz 2026 mitteilte (<a href=\"https:\/\/www.golem.de\/news\/ausweiskopien-rechnungen-und-mehr-ccc-deckt-datenpanne-bei-anwaltsportal-auf-2603-206837.html\" target=\"_blank\" rel=\"noopener\">via<\/a>).<\/p>\n<h2>Datenleck zwischenzeitlich geschlossen<\/h2>\n<p>Der CCC hat den Betreiber von advocado.de zeitnah informiert, der dann das Debug-Tool offline genommen hat. Die Leute vom CCC merken an, dass man Debug-Tools grunds\u00e4tzlich nur abgesichert per Internet zug\u00e4nglich machen soll. Zudem sollte die Notwendigkeit zur Speicherung sensibler Daten hinterfragt werden. Zahlungsdaten sollten zudem nur in verschl\u00fcsselter Form, und nicht im Klartet, abgelegt werden. Zudem gibt es den Vorwurf, dass das Framework Symfony das versehentliche Exponieren des Profilers erschweren k\u00f6nnte, um die Nutzer nichts ins \"offene Messer\" laufen zu lassen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Unsch\u00f6ne Geschichte, die Anwaltsplattform \"Advocado\" hat zwar einen einschmeichelnden Namen (der mich an eine Frucht erinnert), patz aber bei der Datensicherheit. Der Chaos Computer Club ist, laut einer gestrigen Mitteilung, \u00fcber ein Debug-Werkzeug der Plattform auf hochgeladene Dokumente und Gespr\u00e4chsaufzeichnungen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/03\/25\/chaos-computer-club-advocado-wenn-die-anwaltsplattform-offen-steht\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426],"tags":[1171,4328],"class_list":["post-322961","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","tag-cloud","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/322961","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=322961"}],"version-history":[{"count":5,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/322961\/revisions"}],"predecessor-version":[{"id":322968,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/322961\/revisions\/322968"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=322961"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=322961"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=322961"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}