urn:noticeable:projects:TIhXBWtErNl9u2MwE3ZxNeuigkeitenwww.kindy.app2024-03-24T22:44:38.608ZCopyright © KindyNoticeablehttps://storage.noticeable.io/projects/TIhXBWtErNl9u2MwE3Zx/newspages/vHCE5uebrHTg20h1MTxR/01h55ta3gsg5ysm96zhk80e8rj-header-logo.pnghttps://storage.noticeable.io/projects/TIhXBWtErNl9u2MwE3Zx/newspages/vHCE5uebrHTg20h1MTxR/01h55ta3gsg5ysm96zhk80e8rj-header-logo.png#de007aurn:noticeable:publications:v47wJ8yW2HrpKQPpf5hh2024-03-24T18:00:00Z2024-03-24T22:44:38.608ZDatenpanne bei Kita App Mitbewerber Die Kita App "Stay Informed", einem Mitbewerber von uns, war einem erheblichen Datenleck ausgesetzt, wodurch umfassende Nutzerinformationen öffentlich zugänglich wurden. Laut einem Bericht von Heise Online bestand das Hauptproblem in einem<p>Die Kita App "Stay Informed", einem Mitbewerber von uns, war einem erheblichen Datenleck ausgesetzt, wodurch umfassende Nutzerinformationen öffentlich zugänglich wurden. Laut einem <a href="https://www.heise.de/news/Datenleck-bei-beliebter-KiTa-App-Stay-Informed-9662578.html?utm_source=noticeable&amp;utm_campaign=kindy.datenpanne-bei-kita-app-mitbewerber&amp;utm_content=publication+link&amp;utm_id=TIhXBWtErNl9u2MwE3Zx.vHCE5uebrHTg20h1MTxR.v47wJ8yW2HrpKQPpf5hh&amp;utm_medium=newspage" rel="noopener nofollow" target="_blank">Bericht von Heise Online</a> bestand das Hauptproblem in einem Webserver, der über eine ungesicherte HTTP-Verbindung frei erreichbar war und durch ein Verzeichnislisting auch Einblick in gespeicherte Inhalte ermöglichte. Der Artikel enthüllte, dass Nutzerinformationen (in Form von CSV-Dateien), Bilder und Dokumente frei zugänglich waren.</p><p>Dieser Vorfall hat uns dazu veranlasst, eine interne Überprüfung durchzuführen, um sicherzustellen, dass unsere Anwendung <strong>nicht</strong> von einem ähnlichen Datenleck betroffen ist. </p><p>Die für den Datenimport verwendeten CSV-Dateien werden von uns nur <strong>temporär</strong> gespeichert und unmittelbar nach dem Importvorgang gelöscht. Nutzerdaten finden zu keinem Zeitpunkt eine permanente Speicherung in Dateiform auf einem Dateisystem. Bilder und Dokumente werden bei uns <strong>nicht</strong> in einem herkömmlichen Dateisystem gespeichert. Diese Struktur vermeidet die typischen Probleme einer Verzeichnisablage bei einer fehlerhaften Konfiguration. Der Zugriff auf einzelne Dateien ist <strong>nur</strong> über einen Schnittstellenserver für <strong>autorisierte Benutzer</strong> möglich.</p><p>Ein Vorfall wie die Datenpanne, die unseren Wettbewerber betraf, ist in unserem System nicht möglich.</p>Kindyurn:noticeable:publications:XSJKhe4wZ3KnZFy4u60w2022-07-09T08:01:00Z2022-07-13T15:04:09.889ZStudie zur Sicherheit von Kita-AppsLiebe Kitas, Träger & Kunden! Am 08.Juli 2022 wurde eine Studie veröffentlicht in der 42 Kita-Apps aus Europa und den USA untersucht wurden. Am 12. November 2021 wurden wir von einem Mitarbeiter vom Institut für Internet-Sicherheit<p>Liebe Kitas, Träger &amp; Kunden!</p><p>Am <strong>08.Juli 2022</strong> wurde eine <a href="https://stuff.s3-de-central.profitbricks.com/popets-2022-0078.pdf?utm_source=noticeable&amp;utm_campaign=kindy.studie-zur-sicherheit-von-kita-apps&amp;utm_content=publication+link&amp;utm_id=TIhXBWtErNl9u2MwE3Zx.vHCE5uebrHTg20h1MTxR.XSJKhe4wZ3KnZFy4u60w&amp;utm_medium=newspage" rel="noopener nofollow" target="_blank">Studie</a> veröffentlicht in der 42 Kita-Apps aus Europa und den USA untersucht wurden.</p><p>Am <strong>12. November 2021</strong> wurden wir von einem Mitarbeiter vom Institut für Internet-Sicherheit &nbsp;kontaktiert und auf 3 Schwachstellen in unserer App hingewiesen.&nbsp;</p><p>Wir haben am <strong>07. Januar 2022</strong> mit einer Antwort und Beseitigung der genannten Schwachstellen auf diesen Hinweis reagiert.&nbsp;</p><p><strong>1. Outdated Backend</strong><br>Die Version der Webserver-Software <em>nginx</em> wurde auf eine neuere Version aktualisiert.</p><p><strong>2. Min SDK Too Low</strong><br>Die Version der <em>Android SDK</em> wurde von 19 auf 23 geändert.&nbsp;</p><p><strong>3. SSL-Pinning</strong><br>Dieses wurde in der App inzwischen auch ergänzt und im Release Train freigegeben und steht für alle im <a href="https://play.google.com/store/apps/details?id=de.hanneshoess.kindy&amp;utm_source=noticeable&amp;utm_campaign=kindy.studie-zur-sicherheit-von-kita-apps&amp;utm_content=publication+link&amp;utm_id=TIhXBWtErNl9u2MwE3Zx.vHCE5uebrHTg20h1MTxR.XSJKhe4wZ3KnZFy4u60w&amp;utm_medium=newspage" rel="noopener nofollow" target="_blank">Google Play Store</a> als Update zur Verfügung.</p><p></p><figure><img src="https://storage.noticeable.io/projects/TIhXBWtErNl9u2MwE3Zx/publications/XSJKhe4wZ3KnZFy4u60w/01h55ta3gsxbr565w0cj2y4s59-image.png" alt="" loading="lazy" title=""></figure><p></p><p>Quelle: E-Mail von internet-sicherheit<br><br>Am Tag der Veröffentlichung der Studie am <strong>08.Juli 2022</strong> haben wir die Verfasser kontaktiert und erwarten eine Antwort um Details zu erhalten, die über unsere App herausgefunden wurden, &nbsp;damit wir diese für uns bewerten und notwendige Anpassungen vornehmen können.&nbsp;</p><p>Nach erster eigener Prüfung konnten wir&nbsp;feststellen, dass wir im Dezember die Eltern-App auf eine modernere Plattform neu aufgesetzt haben und die <a href="https://updates.kindy.de/publications/update-der-eltern-app?utm_source=noticeable&amp;utm_campaign=kindy.studie-zur-sicherheit-von-kita-apps&amp;utm_content=publication+link&amp;utm_id=TIhXBWtErNl9u2MwE3Zx.vHCE5uebrHTg20h1MTxR.XSJKhe4wZ3KnZFy4u60w&amp;utm_medium=newspage" rel="noopener nofollow" target="_blank">neue Version der Kindy App</a> am <strong>02.Dez. 2021</strong> und ein weiteres Update am <strong>14.Jan. 2022</strong> im Play Store veröffentlicht wurde.<br>Dies war auch der Grund warum sich Eltern Anfang des Jahres alle neu in der Kindy App einloggen mussten. <br>Da uns nicht bekannt ist welche Version der Kindy App für die Studie getestet wurde, gehen wir derzeit davon aus, dass es eine ältere Version von November war, die zuletzt im Play Store am<strong>&nbsp;27. Apr. 2021&nbsp;</strong>veröffentlich wurde, bei der mit der älteren Plattform auch ältere Versionen von PlugIns zum Einsatz kamen.&nbsp;</p><p>Wir haben uns als unabhängiges eigenfinanziertes Startup zum Ziel gesetzt eine App für die Bedürfnisse von Kitas zu entwickeln und ein gutes Produkt anzubieten. Hinter Kindy steht kein Investor oder ein anderes (großes) Unternehmen, welches an unserem Unternehmen beteiligt ist und andere Interessen verfolgt.<br>Es findet keine Weitergabe von jedweden Daten an Dritte statt, die im Rahmen des Systems erfasst und verarbeitet werden und erst Recht nicht zu kommerziellen Zwecken und wir verwenden kein Tracking von Usern in unseren Anwendungen.<br>Bei uns war zu <span style="text-decoration: underline">keiner</span> Zeit ein Zugriff auf ungeschützte Daten und Fotos möglich, wie es laut der Studie bei anderen Anbietern als Schwachstelle erkannt wurde und damit von unbeteiligten Dritten Daten eingesehen werden konnten. <br><br>Die Entwicklung unserer App findet in enger Zusammenhang mit Kitas statt, die Kindy im Einsatz haben und wir nehmen alle Rückmeldungen von den pädagogischen Fachkräften, wie auch von den Datenschutzbeauftragten dankend an, um unser Produkt stetig zu verbessern und Prozesse zu überdenken und notwendige Anpassungen vorzunehmen.<br><br>Neben Funktion und Bedienbarkeit (UI/UX) der App, steht dabei auch der Datenschutz immer im Fokus und die damit verbundene Datensicherheit.<br>Vor Kurzem haben wir z.B. die<a href="https://hilfe.kindy-app.de/knowledge-base/verifizierung-in-zwei-schritten/?utm_source=noticeable&amp;utm_campaign=kindy.studie-zur-sicherheit-von-kita-apps&amp;utm_content=publication+link&amp;utm_id=TIhXBWtErNl9u2MwE3Zx.vHCE5uebrHTg20h1MTxR.XSJKhe4wZ3KnZFy4u60w&amp;utm_medium=newspage" target="_blank">&nbsp;Verifizierung in zwei Schritten</a> in der Eltern-App ergänzt, die aktiviert werden kann und beim Login eine zusätzliche Identitätsbestätigung mit einem Code erfordert.&nbsp;</p><p>In den Artikeln, die derzeit zu der Studie zu finden sind, werden Fotos stark thematisiert. In unserer App können Fotos auf der Pinnwand hochgeladen werden oder in einer Nachricht angehängt werden. Diese Funktion ist dabei ein Teil unserer App, die genutzt werden kann aber nicht muss.&nbsp;</p><p>Wir empfehlen allen unseren Anwendern sich erst damit auseinanderzusetzen, wie mit Bildern allgemein umgegangen wird und eine Handlungsempfehlung zu definieren.&nbsp;</p><p>Wir als Auftragsdatenverarbeiter müssen sicherstellen, dass die Bilder zugriffsgeschützt abgelegt und auch wieder gelöscht werden, wenn die Einrichtung Datensätze entfernt, die mit diesem Bild verknüpft sind. Die Einrichtung sollte sich aber auch intensiv mit der Thematik Fotos auseinandersetzen. Es dürfen nur Fotos von Kindern hochgeladen werden, deren Einwilligungserklärung für Fotos vorliegt. Um den Alltag in der Kita zu zeigen, muss nicht das Kind frontal fotografiert werden, sondern es können Motive von gemalten Bilder, neuen Spielgeräte mit einer Kinderhand o.ä. veröffentlicht werden. Sollten doch Kinder von vorne gezeigt werden, können bspw. vor dem Hochladen Emojis zur Unkenntlichmachung des Gesichts verwendet werden. Diese Funktion mit dem Hinzufügen von Emojis aufs Bild möchten wir auch in einem unserer nächsten Updates ergänzen.&nbsp;</p><p>Für uns ist es wichtig nur Daten in der App zu erfassen, die zur Erfüllung der Funktionen unserer Anwendung &nbsp;für die Kita notwendig sind und dabei Techniken einzusetzen, die keine Abhängigkeit zu anderen Diensten zur Folge haben, wir die Datenhoheit behalten und auch Daten bei Bedarf wieder aus dem System komplett entfernt werden.<br>Ganz ohne andere Dienste funktioniert es aber leider doch nicht und bei der Push-Benachrichtigung sind wir auf den Einsatz eines Push Notification Services angewiesen, um diese Funktion bereitstellen zu können.&nbsp;</p><p>Sollten wir weitere Informationen uns betreffend von den Studienergebnissen erhalten, werden wir die genannten Punkte abgleichen und sowohl technisch wie auch in Bezug auf den Datenschutz bearbeiten und dies in einem weiteren Beitrag mitteilen.</p><p><em><span style="text-decoration: underline">Update 13.07.2022</span><br></em>Inzwischen haben wir eine erste Rückmeldung von den Autoren der Studie erhalten und es wurde uns mitgeteilt, dass für die Studie die App Version <strong>1.3.2</strong> (April 2021) verwendet wurde, wie wir auch bereits vermutet haben. Zudem wurde uns mitgeteilt, dass uns alle gefundenen Details am <strong>12.Nov. 2021</strong> bereits mitgeteilt wurden, was wir alles, wie im Beitrag beschrieben, bereits im <strong>Dez/Jan</strong> behoben haben. <br>Auch die Information in der Studie mit der Verschlüsselung ist nicht korrekt, da der Zugriff bei uns in der App nicht mit TLS 1..0 sondern stets mit <strong>TLS 1.3</strong> oder <strong>1.2</strong> erfolgt. </p><p></p><p></p><p></p><p></p>Kindyurn:noticeable:publications:7pypEZLdpOQ9sdbvMZbh2021-12-14T20:23:00Z2022-07-09T19:24:35.979ZLog4j-Sicherheitslücke: Kindy NICHT betroffenAm Wochenende verbreitete sich die Meldung von der vom BSI als extrem kritisch eingeordneten Schwachstelle in der Java-Bibliothek log4j von der Anbieter weltweit (u.a. Netfix, Twitter, Apple) betroffen sind. Wir haben unsere Systeme<p>Am Wochenende verbreitete sich die Meldung von der vom&nbsp;<a href="https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2021/211211_log4Shell_WarnstufeRot.html?utm_source=noticeable&amp;utm_campaign=kindy.log4j-sicherheitslucke-kindy-nicht-betroffen&amp;utm_content=publication+link&amp;utm_id=TIhXBWtErNl9u2MwE3Zx.vHCE5uebrHTg20h1MTxR.7pypEZLdpOQ9sdbvMZbh&amp;utm_medium=newspage" rel="noopener noreferrer" target="_blank">BSI</a>&nbsp;als extrem kritisch eingeordneten Schwachstelle in der Java-Bibliothek <em><strong>log4j&nbsp;</strong></em>von der&nbsp;Anbieter weltweit (u.a. Netfix, Twitter, Apple) betroffen sind.&nbsp;</p><p>Wir haben unsere Systeme daraufhin geprüft und die Bibliothek wird bei uns nicht verwendet, so dass Kindy davon <span style="text-decoration: underline">nicht</span> betroffen ist.</p>Kindy[email protected]urn:noticeable:publications:7npjYwu0TNNgZrhOXxay2021-12-01T11:42:00Z2022-07-09T19:44:12.107ZNeuigkeiten zur Kindy AppHier finden Sie künftig alle Informationen zur Kindy App für unsere Nutzer und Kunden und wir informieren über Verbesserungen und Produktaktualisierungen. Den Link zu dieser Seite finden Sie auch hier:<p>Hier finden Sie künftig alle Informationen zur Kindy App für unsere Nutzer und Kunden und wir&nbsp;informieren über Verbesserungen und Produktaktualisierungen.</p><p>Den Link zu dieser Seite finden Sie auch hier:</p><p></p><figure><img src="https://storage.noticeable.io/projects/TIhXBWtErNl9u2MwE3Zx/publications/7npjYwu0TNNgZrhOXxay/01h55ta3gs7g5kh10m2sstndr3-image.png" alt="" loading="lazy" title=""></figure><p></p>Kindy[email protected]