PIJnLIJkE PRIvACY
#39
BROWSEn MEt tOR
PRIvACY BEWAkEn
EJW-vERSLAG
Drugs, sex of wapens verhandelen? Lees een paar handige tips van Bas!
Een column waarom je geen privacy hebt. Verder ook tips om niet alles op straat te gooien.
Kees levert een diepzinnige, uiterst ontroerende samenvatting in beelden van het EJW.
InHoud 3 4 5 6 8 11
Voorwoord Activiteitenkalender Coördinatorstukje Tor De oprichting van via Hoe bescherm ik mijn privacy 16 Column van Bas 17 Bewaarplicht telecommunicatie 18 I've got nothing to hide and government surveillance
21 Identiteitswissel 23 Reviewen van Dingen 24 Gegevens sparen met LinkedIn 25 Crm & bi traineeship 26 Horoscoop
coloFon
De Cavia is het blad van via, de studievereniging voor studenten van informatica, informatiekunde en kunstmatige intelligentie aan de Universiteit van Amsterdam. 1e kwartaaluitgave 2014/2015 Meegewerkt aan deze Cavia: Fabiën Tesselaar Bas van den Heuvel Iris Meerman Maarten de Waard Kees Halvemaan Ysbrand Galama Met dank aan 5.199.142.195, Thijs Houtenbos & Joey Dreijer voor hun inzendingen. Bezoekadres Kamer A0.10 Science Park 904 1098 XH Amsterdam Postadres Postbus 94216 1090 GE Amsterdam t.n.v. “Studievereniging VIA” (020) 525 7880
cavia@svia.nl
Voorwoord
3
Privacy: Een onderwerp dat in de hele geschiedenis al een 'ding' is, maar door de opkomst van het internet ineens een andere betekenis heeft gekregen. Wat zet je wel of niet online? Google Drive, Facebook, WhatsApp: iets zeggen via internet over jezelf doen veel mensen dagelijks en ze zijn vaak niet bewust van wie er allemaal mee kunnen kijken, maar hoe erg is dat? Dat is voor iedereen een andere afweging. Zo wil de gemiddelde baanzoekende niet dat er foto’s waarop je een 'bakkie op hebt' zichtbaar zijn bij je potentiële baas, terwijl de gemiddelde student het leuk vind om te laten zien via Facebook hoe awesome zijn of haar leven is, bijvoorbeeld middels foto’s waarop je staat met een pul bier in je hand op een goed feestje. Over foto’s met 'bakkies bier' gesproken: pas geleden vond natuurlijk het EersteJaarsWeekend plaats. Daar zijn, vanzelfsprekend, bakkies bier als warme broodjes over de toonbank gegaan. Maar niet alleen het bier viel in goede smaak, de koks hadden ook flink uitgepakt: de tosti’s 's nachts en de gebakken eieren 's morgens deden de brakke hoofdjes van eerstejaars en menig begeleider of crewlid goed. Het weer was ook uitermate goed geschikt voor de altijd terugkerende sportmiddag, waarop uiteraard weer veel yoghurt en vla het grasveld heeft verrijkt. Al met al kijken we terug naar een geslaagd weekend in Lievelde. Op naar volgende weekend!
Iris meerman, Voorzitter
Voeg jezelf bij de Facebook-groep en zie direct wanneer er interessant nieuws, uitnodigingen voor lezingen en activiteiten, aanbiedingen, tips en insider's humor wordt geplaatst! tinyurl.com/svia-fb
activiteitenkalender Hier is een overzicht van de aankomende activiteiten die via organiseert. Kijk op onze website svia.nl voor actuele en uitgebreidere informatie!
1
Okt
Kriterion filmmaand Elke maandag in de maand oktober speelt Kriterion een film met privacy als centrale thema.
27
Jaarlijkse Halfjaars ALV
31
Weerwolven
okt
Okt
Op deze ALV wordt de realisatie van het vorige bestuur (nog een keer) besproken en presenteert het huidige bestuur hun halfjaarverslag. Schrijf je op de website in voor de pizzabestelling.
Vrijdag 31 oktober wordt een bloedstollende avond bij via, we gaan namelijk Weerwolven! Ga deze avond op jacht of verslind de burgers als weerwolf. Spanning en sensatie gegarandeerd.
4
Indoor sKiën OF snowboarden
7
Privacy café
nov
Nov
We gaan 4 november met ProCam indoor skieën of snowboarden! Je hebt vier uur onbeperkt toegang tot 3 pistes in SnowWorld Zoetermeer voor bijna geen geld. Vergeet je handschoenen niet!
Tips hoe je je privacy kan verbeteren! Neem je laptop mee voor het Privacy Café bij via op 7 november en stel alles zorgvuldig in onder het genot van een biertje.
Word commissielid Kan jij awesome activiteiten verzinnen? Of lijkt het je leuk om te helpen, ga dan bij de actiecommissie. Heb je niets met activiteiten, maar kan je wel schrijven of wil je weten hoe we dit tijdschrift opmaken? Kom dan bij de Cavia-commissie! Ten slotte, binnenkort is er een lustrum en hiervoor wordt nog een coördinator gezocht. Heb jij dit in je? Meld je dan snel aan.
Coördinatorstukje
5
Een nieuw collegejaar vraagt natuurlijk om een nieuwe Cavia, het tijdschrift en ook wel "kwartaalblad" van studievereniging via. Wat opvalt als je eerder een Cavia hebt gelezen is dat hier dan een leipe foto van Merijn van Wouden stond, maar die is nu klaar met studeren en vandaar dus een introductie van mijn kekke kop en een bericht als coördinator. Het thema dit keer is Pijnlijke Privacy, waarmee we beide kanten van de zaak willen belichten. Namelijk hoe je jezelf in de toekomst niet te erg voor schut zet bij het zoeken naar een baan (voorbeeld hoe je het niet moet doen is mijn Facebook of LinkedIn). Als je de artikelen anders leest kun je ook tips vinden over hoe je goed geld verdient aan persoonlijke data, waardoor je wel wilt dat iedereen zijn privacy opgeeft. Zo hebben we een inzending van Thijs Houtenbos en Joey Dreijer hoe je je privacy kunt beschermen, een artikel over Tor en ook een inzending van IP 5.199.142.195 met verdere uitleg over de huidige staat van je privacy en recente gebeurtenissen. Daarnaast zijn er natuurlijk een mooi verslagen van het eerstejaarsweekend, grappige columns, reviews van dingen, een horoscoop en als je dit nog leest ook een geheime puzzel. Kortom, een aardige Cavia mag ik zeggen. Mijn favoriete artikel is denk ik die van De Waard over de AH bonuskaart, waarin zonder schaamte een pijnlijk verhaal wordt uitgedragen (als ik het goed heb werkte De Waard ooit bij de AH, maar dat weet ik niet zeker dus moet ik het op Facebook nakijken... en inderdaad heeft hij dat goed verstopt). Ten slotte, het artikel van Thijs en Joey was zo leuk dat ze daarmee een mooie Gall&Gall cadeaubon hebben verdiend. Gefeliciteerd. Wil je die ook winnen? Stuur dan volgende keer zelf een artikel in naar cavia@svia.nl. Begin dan nu maar snel met het eerste artikel over Tor. Groetjes.
Fabiën Tesselaar
6
tor
caVIa 39
Ongedetecteerd privé-gesprekken houden, drugs of wapens kopen of verhandelen, sexslaven te koop aanbieden? Met Tor kan het allemaal. Wie de onverdringbare neiging heeft om illegale dingen te doen op het internet, komt vaak snel in de problemen, omdat al het internetverkeer strak in de gaten wordt gehouden door de geheime diensten van vrijwel alle landen. Het is dus niet zo gemakkelijk om onopgemerkt je zwarte geld te verdienen of te spenderen. Om dit buitenproportionele probleem op te lossen bestaat het Tor-netwerk. Om te begrijpen hoe het Tor-netwerk werkt, gaan we de reis van een pakketje bekijken, waarbij het pakketje de kern van een ui is (dáár komt dat logo dus vandaan!). Het Tor-netwerk bestaat uit duizenden nodes. Bij de computer waarvandaan de ui wordt
verzonden, wordt een willekeurig pad tussen deze nodes uitgestippelt, waarbij elke stap in deze route wordt ingepakt in een nieuwe, vrijwel ondoordringbare laag uienschil (encryptie dus). De eerste node waar de ui nu aankomt kan de buitenste laag verwijderen, en weet nu alleen waar de ui vandaan komt, en waar hij heen moet. Dit proces gaat zo door tot alle lagen van de ui zijn verwijderd, en de kern van de ui bij de zogenaamde Exit-node wordt uitgepakt. Omdat het pad willekeurig gekozen wordt, is het bijna onmogelijk om te achterhalen waar het pakket vandaan komt, en waar het naartoe gaat. Op die manier kan je, als je geen domme
7 fouten maakt, een heleboel illegale dingen doen zonder verdacht te worden. Maar welke domme dingen kan je doen? Als je besluit een e-mail te sturen naar je bendeleider met informatie over hoe goed je moordopdrachten zijn voltooid, maar dit gewoon met je persoonlijke Gmail account doet, ben je alsnog de lul. Dit geldt ook voor dingen als Facebook, Twitter en eigenlijk alle internetaccounts waarvoor je persoonlijk in moet loggen. Tor had hier tot 2013 een service voor: Tor Mail. Deze service is echter offline gehaald toen de grootste host van Deep Web-websites, Freedom Hosting, was neergehaald door de FBI. Er zijn alternatieve anonieme mailservices te vinden. Als je alleen even snel wat moet versturen of ontvangen, kan je gebruikmaken van een zelfontploffende mailservice, zoals www.guerillamail.com. Ook is het belangrijk bij het gebruik van Tor om je cookies van tevoren te wissen, omdat deze na gewoon internetgebruik vaak veel informatie over jou bevatten. Een ander zwak punt is dat je altijd moet zorgen dat je Tor gebruikt samen met veel andere gebruikers, want als jij voor het enige verkeer zorgt op het netwerk, ben je alsnog makkelijk te vinden. Een lastiger te voorkomen probleem is als de Tor-nodes in je pad in bezit zijn van bekende criminelen. Deze nodes worden
hoogstwaarschijnlijk al in de gaten gehouden door geheime diensten of de politie, waardoor ook jouw verkeer vrij makkelijk te onderscheppen is. Over de ethiek rondom Tor is nog steeds een felle discussie gaande. Aan de ene kant is het draaien van een Tor-node een nobele zaak, waarmee je mensen die geen vrij gebruik kunnen maken van het internet meer vrijheid geeft en mensen met politiek afwijkende gedachten een plek om hun ongenoegen te uiten (of aanslagen te plannen!) geeft. Aan de andere kant kan je ook zeggen dat je crimineel bezig bent, omdat je mensen die wapens kopen, mensen handelen of kinderporno verspreiden vrije toegang tot je computer, en daarmee het internet, geeft. Aan welke kant van de discussie je ook staat, het idee achter Tor is vernuftig, en biedt veel mogelijkheden. Het is leuk om eens te proberen, en vooral om eens te proberen op zo’n deep-website te belanden (bij dezen daag ik jullie uit als je hier nog geen ervaring mee hebt).
bas Van den HeuVel
8
De oprichting van via
CAVIA 39
In den beginne: De oprichting van Vereniging Informatiewetenschappen Amsterdam Vraag een gemiddeld actief lid van via wat hij weet over de ontstaansgeschiedenis van via, en hij zal ongeveer dit antwoorden “via is opgericht op 6 augustus 2001 en is ontstaan door een fusie tussen twee andere studieverenigingen.” Misschien dat diegene zelfs weet hoe de studieverenigingen heetten, namelijk Panta Rhei en WEIS, maar veel meer dan dat weet men over het algemeen niet. Waarom fuseerden ze? Tijd om het archief in te duiken om onze eigen geschiedenis na te gaan, leek mij zo. De twee verenigingen die fuseerden tot onze geliefde via waren dus Panta Rhei en WEIS, wat de afkorting was voor Wiskunde En Informatica Studenten. Bij WEIS was het overgrote deel van de actieve leden informatica en KI student. Wiskunde studenten waren over het algemeen niet zo actief. via heeft daardoor een heel erg vergelijkbare ‘cultuur’ als onze moedervereniging WEIS. Panta Rhei was het thuis voor informatiekunde studenten, om precies te zijn: de bachelors bedrijfsinformatiesystemen (BIS), informatiemanagement, en sociaal wetenschappelijke informatica. De grootste groep waren de BIS-studenten. In mei 2001 vonden twee belangrijke
ALV’s plaats, één van Panta Rhei en één van WEIS waarin de fusieplannen werden gepresenteerd. Redenen voor een fusie waren de al huidige intensieve samenwerking tussen de twee verenigingen, de aansluitende doelgroepen van beide verenigingen en de stimulatie vanuit de faculteit. De faculteit, toendertijd faculteit WINS (faculteit der wiskunde, informatica, natuur- en sterrenkunde) was namelijk onderhevig aan grote veranderingen. In 1995 gingen de faculteit der wiskunde en informatica (FWI) en de faculteit der natuurkunde en sterrenkunde (FNS) samen in de faculteit WINS, en in 2001 was het alweer gedaan met faculteit WINS en werd deze faculteit opgenomen in de nieuwe faculteit: FNWI. Vanuit faculteit WINS werd er daardoor druk uitgevoerd op Panta Rhei en WEIS om te fuseren en zich alleen nog te richten op studenten van het Onderwijsinstituut Informatiewetenschappen, wat betekende dat WEIS min of meer werd gedwongen de wiskundigen af te stoten die zich maar bij NSA moesten gaan aansluiten. De druk werd zelfs zo hoog, dat er letterlijk werd gezegd dat als WEIS en Panta Rhei niet zouden fuseren, beide verenigingen eruit zouden liggen en er een totaal nieuwe vereniging zou worden
9 opgestart. Toen bleek dat de grootste voorstander van de fusie zou vertrekken, Anne Kaldewaij, toenmalig hoofd van de faculteit, is de druk op een fusie erg verminderd. Desalniettemin bleef het fusieplan staan omdat beide verenigingen wel voordelen zagen bij een fusie en het project al in gang was gezet. Zo sprak WEIS in haar laatste ALV over de de nieuwe vereniging dat de nieuwe vereniging voordelen heeft omdat ze dan ”alleen studenten van één instituut hoeven te bedienen, op bredere schaal dingen kunnen organiseren en dus een breder scala aan activiteiten zullen hebben. Omdat er ook weinig overlappende activiteiten zijn zullen er ook weinig dingen wegvallen. Ook een belangrijke reden is dat er een nieuwe start gemaakt kan worden.”¹ Panta Rhei echter sprak in haar ALV niet over voordelen, maar over voorwaarden. Zij wilden bijvoorbeeld per se een kamer om te werken, omdat de toenmalige kelder van studievereniging WEIS “vooral voor informele zaken gebruikt wordt”.² Ook WEIS stelde voorwaarden, zoals het behoud van diezelfde kamer: ‘de kelder’. Maar hoe kwamen ze dan bij de naam via? In diezelfde notulen van WEIS wordt ook gesproken over een naam voor de nieuwe vereniging. De meerderheid van de mensen van WEIS was het niet eens met de naam ‘InForScien-
ce’, dus zou er een prijsvraag worden uitgeschreven voor WEIS en Panta Rhei leden voor de nieuwe naam. Welke opties er waren en wie uiteindelijk de bedenker was van via, is onbekend. Uiteindelijk werden diezelfde vergaderingen ook gestemd over de fusie. Opmerkelijk genoeg heeft WEIS het voorstel om te fuseren, mits er werd voldaan aan de voorwaarden, aangenomen met 8 stemmen voor, 1 stem tegen en 6 onthouding. WEIS was dus niet razend enthousiast voor een fusie, kunnen we wel stellen en blijkbaar waren 15 aanwezige leden überhaupt voldoende voor dergelijk besluit. Bij Panta Rhei zat dit behoorlijk anders, de gehele ALV was voor (15 stemmen voor, er waren volgens de notulen echter 12 mensen op de ALV en er wordt niets gezegd over machtigingen, dus misschien was het toch 12), via een e-mail was er echter 1 stem tegen. Dit is een duidelijk grotere meerderheid. Dit verschil zou er in kunnen zitten dat er voor Panta Rhei minder veranderde, zij hoefden niet één van de studies af te stoten zoals dat bij WEIS wel het geval was. Op 7 augustus 2001 was het toen eindelijk zo ver. Jair Hokstam en Uri Roos hebben statuten laten vastleggen bij de notaris. Bij de KvK is toen ook 7 augustus als oprichtingsdatum ge-
10 noteerd. De vereniging heette toen Vereniging informatiewetenschappen Amsterdam (V.I.A), Informatiewetenschappen met een kleine letter dus, volgens de statuten, volgens de KvK was het echter wel met hoofdletter. De nieuwe bestuursleden van het eerste bestuur van via waren dezelfde Jair en Uri samen met Rik Willemsen, althans, dit werd zo vastgelegd bij de KvK. Het eerste bestuur had eigenlijk maar liefst 10 bestuursleden, waarin de verdeling voormalig Panta Rhei- en WEIS leden praktisch 50-50 was. Het bestuur hierna, het tweede, bevatte echter geen enkele informatiekundige meer omdat er ook weinig informatiekundigen actief waren binnen de nieuwe vereniging. Dat is sindsdien min of meer altijd zo gebleven. De ‘cultuur’ van Panta Rhei was daardoor vrij gauw zo goed als weggevaagd, en leek het meer op een ‘WEIS’ met een nieuwe naam. De opheffing van Pantha Rhei en WEIS ging echter minder soepel met de KvK dan de oprichting van via. In 2003 kwam dit pas rond. Dit kwam onder andere door niet ondertekende notulen (vermoedelijk die van mei 2001 van Panta Rhei en WEIS). Opmerkelijk is dat Janneke van der Zwaan (secretaris bestuur 3) zegt in haar correspondentie met de KvK: ‘Verder stond er in het bijgaand schrijven dat uit de notulen
CAVIA 39 bleek dat er sprake zou zijn van een fusie tussen studievereniging WEIS en Phanta Rhei. Dit is niet het geval. Er is besloten de WEIS en de Phanta Rhei allebei op te heffen en een nieuwe studievereniging, de via, op te richten.’³ Blijkbaar is er toch niet sprake van een fusie, maar van oprichting volgens Janneke. Het exacte verschil weet ik niet, maar wat we wel kunnen stellen, is dat dat niet is waar de ALV in mei 2001 voor gestemd had. Maar of er nu gefuseerd, heropgericht of iets er tussenin was, voor ons maakt het gelukkig niet meer uit. Ben jij benieuwd naar nog meer over onze ontstaansgeschiedenis? Of juist benieuwd naar de eerste jaren hierna? Duik dan ook eens het archief in. Wist je bijvoorbeeld dat WEIS onder andere een biljarttafel had? Waar is die gebleven? In het archief liggen ook reisverslagen van onder andere de studiereis van WEIS naar de USSR in 1968 en oude pasfoto’s van leden van vroeger. ¹Notulen ALV WEIS, 23 mei 2001 ²Notulen ALV Panta Rhei, 16 mei 2001 ³Schriftelijke correspondentie tussen Janneke van der Zwaan en de KvK, 2003
Iris meerman
Ingezonden artikel
Hoe bescherm ik mijn privacy
11
Hoe beveilig je je bestanden en persoonlijke informatie zo goed mogelijk tegen de NSA, overheid, bedrijven, hackers of je vrienden? Wachtwoorden Je computer beveiligen begint bij goed wachtwoordmanagement. Een goed wachtwoord bestaat uit een combinatie van (hoofd)letters, cijfers en leestekens. Daarnaast moet je voor je computer en iedere website een apart wachtwoord gebruiken. Het liefst is een wachtwoord redelijk lang en volledig willekeurig, maar een goed gekozen 'passphrase' is makkelijker te onthouden (denk aan een zinnetje als wachtwoord; 0mgd!tw4chtw00rd!ssup3rv3ilig1337!). Dit allemaal bijhouden is natuurlijk onhandig, een oplossing hiervoor is een applicatie zoals Keepass. Keepass is een veilige manier om al je wachtwoorden versleuteld op te slaan. Lastpass is een handig online alternatief dat je wachtwoorden gecodeerd tussen verschillende browsers synchroniseert. Encryptie voor mail Om berichten veilig (zowel cryptografisch ondertekend als volledig versleuteld) te versturen kun je gebruik maken van PGP/GPG. PGP is gebaseerd op public/private keys en een webof-trust, hier zijn er twee onderdelen nodig: een persoonlijke (prive) en publieke key. De publieke key maakt het mogelijk om een bericht te versleute-
len dat alleen gelezen (en ontsleuteld) kan worden door de eigenaar met de persoonlijke key. De publieke sleutels worden vaak online gedeeld op zogenaamde 'keyservers'. Om het principe nog veiliger te maken kan je de publieke sleutel van mensen die je vertrouwt ondertekenen; hiermee bevestig je dat de publieke sleutel die bij het e-mail adres staat echt van die persoon is (en dus ook echt bevestigd is). Met software gebaseerd op GnuPG kun je je PGP sleutels beheren en gebruiken in de e-mailclient Thunderbird met de Enigmail plugin (dit werkt op ieder OS). Bij het schrijven van een e-mail krijg je direct de optie om je e-mail te versleutelen wanneer je het verstuurt naar mensen van wie je de publieke PGP sleutel hebt (helaas zijn er nog niet veel mensen die PGP gebruiken). Encryptie voor opslag Bestanden op de schijf versleutelen beschermt ze bij diefstal, maar ook bij forensisch onderzoek. Belangrijk bij het versleutelen van bestanden is ook het kiezen van een sterk uniek wachtwoord. Ieder modern OS heeft wel een encryptiemogelijkheid ingebouwd; Bitlocker op Windows, Filevault op OSX, dm_crypt op Linux. Op vorige Windows versies kun je de volledige schijf
12
CAVIA 39
versleutelen met Truecrypt. Truecrypt is beschikbaar voor elk besturingssysteem en maakt het ook mogelijk om losse 'mappen' te maken die versleuteld zijn (dus niet per se het hele systeem). Vergeet daarnaast ook niet de encryptie van backups. Let goed op bij het maken van online backups, de meeste populaire services (zoals Dropbox, Google Drive, Skydrive etc) doen dit niet standaard veilig. Een dienst als SpiderOak doet de encryptie wĂŠl op de goede manier zodat zij ook niet bij je bestanden kunnen. Als je nog veiliger online backups wilt maken kan je je eigen ownCloud server installeren.
versleutelde verbinding via verschillende tussenpersonen, waardoor websites/-services jouw verbinding van een ander adres zien komen. Je kunt het snelst anoniem online door het installeren van de Tor Browser (deze is al voorgeconfigureerd voor maximale privacy). Als je nog zekerder wilt zijn dat je echt ontraceerbaar surft kan je het Tails besturingssysteem via een (live) USB stick starten op iedere computer. Naast het gewone web is ook het 'deep web' bereikbaar via Tor [red, zie het eerste artikel voor meer informatie]. Er zijn vele anonieme sites met (il)legale diensten bereikbaar die eindigen op .onion.
Webbrowser veiligheid De mate van privacy wordt in het dagelijkse leven het meest bepaald door webbrowsers. Gebruik daarom een open-source browser als Firefox of Chromium met privacy verhogende plugins; Ghostery en/of Disconnect om trackers te blokkeren, HTTPS everywhere om zoveel mogelijk verbindingen te versleutelen, TOS;DR om in een oogopslag de privacy policy van sites te zien, Startpage en/of DuckDuckGo om te zoeken zonder dat je gegevens worden bijgehouden, en NoScript om JavaScript standaard te blokkeren.
Mobiele privacy Privacy is op mobiele telefoons nog moeilijker te garanderen. De belangrijkste tip is om goed de permissies te bekijken die je geeft aan de apps (een zaklamp app die je hele adresboek nodig heeft kun je beter weigeren). Je kunt net zoals op de computer ook anoniem surfen met gebruik van de browser Orweb samen met de mobiele Tor app Orbot. Als je telefoon geroot is kun je ook andere apps via Tor laten verbinden.
Anoniem surfen via Tor / Tails Om anoniem te surfen kan je gebruik maken van Tor. Dit systeem maakt een
Hoe kun je gehackt worden Zie vorige punten om dit te voorkomen. Slecht wachtwoordmanagement is de meest voorkomende 'hack'. Er
13 staan online miljoenen wachtwoorden uit gehackte databases. Veel mensen hadden die wachtwoorden herbruikt op andere sites (o.a. gebruikt voor de 'fappening'). Ook als je een goed wachtwoord gebruikt moet je goed opletten wáár je je wachtwoord intikt. Vertrouw vooral nooit een link uit een 'phishing mail' (daar kan Bram van den Akker over meepraten). Onversleutelde data kan worden afgeluisterd, dus zorg ervoor dat de website die je bezoekt altijd versleuteld is (dat mooie groene HTTPS icoontje). WiFi netwerken zijn erg kwetsbaar voor afluisteren en 'Man In the Middle' attacks. Een Wifi Pineapple kan een KAR-
MA attack uitvoeren waarbij het een bekend netwerk nadoet. Als je laptop of telefoon verbinding zoekt met een bekend openbaar netwerk, dan zorgt de Pineapple ervoor dat je automatisch met het netwerk van de aanvaller verbindt. Hierna kan de aanvaller DNS spoofen en verkeer naar facebook. com doorsturen naar een vervalste facebook pagina die jouw wachtwoord onderschept. Wil je meer weten of hulp hebben bij het verbeteren van je privacy? Neem je laptop, mobiel en USB-stick mee en doe mee aan het Privacy Café bij de via op vrijdag 7 november om 17:00.
Thijs HoutenBos & Joey Dreijer
16
Column van Bas
CAVIA 39
Zoals ik al een tijdje doe nu, wil graag even lullen over een boek dat ik aan het lezen ben. Het is erg vet. Het speelt zich af in the future. Twee mensen en twee verschillende aliens gaan op weg door de ruimte om een nieuw ontdekte "planeet" te bekijken. Een van die aliens, Nessus, is awesome. Hij -een Puppeteer- heeft twee hoofden, die elkaar aan kunnen kijken. Hij kan zichzelf aankijken, hoe awesome is dat! Oh, en hij heeft geen handen, maar z’n monden zijn ze handen (vingers als tanden). De Kzin genaamd Speaker-To-Animals is een soort harige krijgsalien. Waarschijnlijk boeit dit verhaal jullie weinig, maar ik vind het awesome en het is mijn column niet die van jullie. De plek waar ze heen gaan is een soort van geïnverteerde planeet. In het midden een zon, daaromheen, in orbit, een grote band, billjoenen keren groter van oppervlak dan de Aarde. Doordat de band draait is er zwaartekracht van 9,4 m/s2, ietsje minder dan hier. Meer weet ik nog niet, maar het is erg awesome. In ieder geval raad ik iedereen aan weer eens te gaan lezen.
BAS
bewaarPlIcHt telecommunIcatIe
17
Internetproviders en telefonie-operators moeten diverse gegevens over internet- en telefoniegebruik gedurende zes tot twaalf maanden bewaren. Deze wet is op 7 juli 2009 goedgekeurd door de Eerste Kamer nadat de minister een voorstel voor een 'reparatiewet' had toegezegd. Naar het Koninklijk Besluit op 25 augustus 2009 is de wet op 1 september 2009 in werking getreden. De wet is de implementatie van de richtlijn dataretentie van de EU. Van een telefoongesprek moeten o.a. worden bewaard de begin- en eindtijd, de telefoonnummers, de namen en adressen van de betrokken abonnees of geregistreerde gebruikers (tenzij anonieme prepaid gebruikt is), en de locaties waar betrokken mobiele telefoons zich bevinden, maar niet de inhoud van het gesprek. Hetzelfde voor SMS en MMS. Voor e-mails moeten soortgelijke gegevens bewaard worden, zoals datum en tijdstip en e-mailadressen, maar niet de berichten zelf. Van een internetsessie moeten de datum en tijdstip van de log-in en log-off en het IP-adres van de gebruiker, maar niet de bezochte webpagina's worden bewaard. Voor niet Europese diensten geldt de bewaarplicht niet.
geval een korte opsomming gemaakt waarom de wet ook in Nederland zou moeten worden afgeschaft (veel andere Europese landen hebben dit al gedaan). De voornaamste reden is dat het ministerie geen idee heeft over hoeveel mensen en in hoeveel onderzoeken de politie jaarlijks gegevens opvraagt. Verder zou je zelf toegang moeten hebben tot de opgeslagen gegevens, maar in praktijk krijg je die alleen als je een rechtzaak begint. Ten slotte, er is nooit een evaluatie uitgevoerd over het daadwerkelijke nut en of bedrijven zich correct aan de wet houden. Zo kan het best zijn dat bedrijven na twaalf maanden je gegevens niet verwijderen of informatie helemaal niet in Europese data-centers opslaan. Het zou een stuk minder erg zijn als je op de hoogte gebracht wordt als je gegevens worden opgevraagd. Uiteindelijk kan het bewaren van gegevens misschien echt levens redden, maar het zou leuk zijn als dat dit in statistieken is terug te vinden. Tja, daar moeten we dan maar op wachten...
Het Europese Hof van Justitie heeft op 8 april 2014 de dataretentie richtlijn ongeldig verklaard. Wat dit voor de Nederlandse wet betekent is nog onduidelijk. Bits of Freedom heeft in elk
FabIĂŤn
Ingezonden artikel
18
I've got nothing to hide and government surveillance CAVIA 39
Surveillance programs are, to say the least, troublesome... Unfortunately, you can often hear people and politicians claiming that they have got nothing to hide in response to some privacy critical questions on this regard. In Britain one campaign slogan for a government program even included this argument: "If you've got nothing to hide, you've got nothing to fear." In this article I will try to explain why you actually do have something to hide, and that there are some inherent problems with mass surveillance. To do this, I will draw a lot from the article "I’ve Got Nothing to Hide and Other Misunderstandings of Privacy" by Daniel J.Solove. Some quick questions for those who believe that they have got nothing hide. Do you have curtains in your house? Do you close the bathroom door when you go to the toilet? Now I assume you probably do, but if you do not, can I see you naked? Just the fact that you think you have got nothing to hide does not mean you have anything to show. The last question actually reverses the argument, which is the way it should be: at the very least people should be arguing for their right to violate your privacy and not the other way around. "Sure", I imagine you say, "of course I have something to hide, like intimate moments and such, and who doesn't? But the infringement of
my privacy, for example by the NSA, is in no way analogous to me going to the toilet. And, furthermore, people seeing me poop does not aid national security". Fair enough, there actually is a quite compelling argument hidden within the one phrase utterance: the gain in safety through 'improved ' national security outweighs the loss of 'small' privacy losses with, for example, meta data collection. Now, I'm not saying where we should draw the line in this delicate balance between privacy and security. However, please at least think about this. Do not sacrifice the privacy of you and your friends and family for some vague promise of increased security without knowing what it entails. Think about it this way: you could either sketch a horrible picture of someone by listing all their tiny mistakes and flaws, but you could also have a convincing picture for the opposite by highlighting all positive values. Let's look at the problems that inherently arise with data collection programs such as the ones from the NSA/AIVD. About Information Collection: Information collection such as surveillance has a chilling effect on free speech and other first amendment rights. For instance, surveillance of legal procedure might refrain people from engaging in
19
them (if the confidentiality between you and your lawyer is lost, do you still trust your lawyer with the truth?). The actual chilling effects are rather hard to ascertain.
is used. You have no way of correcting errors in the collected data. As a result those who do control the data -the government- gain a lot of power over citizens.
About Aggregation: The combination of small bits of data lead to much larger and complete pictures. The small bits might be stuff people do not care to conceal, but the larger picture obtained by combining the pieces with sophisticated methods can actually reveal a lot more than many people are happy or confident with. Without openness of the surveillance programs, how can we know what kind of pictures are sketched, and how detailed they are?
About Secondary Use: Absolutely no disclosure is given on what the collected data might be used for (the project itself was secret for so long). Especially without openness, there is no way to know what the data is used for. And then there is the possible future use, what might these organizations use the data for in the future? Possible uses could include options from selling your (bank or healthcare) information to advertisers, to controlling political dissidents. "The I've got nothing to hide" argument does not even acknowledge that these problems might exist. Furthermore, it assumes
About Exclusion: You are prevented from learning how your information
20 that privacy is about hiding something bad. While actually privacy is a complex concept that is intertwined with many social values that is essential to society. Do we really want to just give that right away? As far as we can tell, the massive surveillance has not even improved natural security! About Security: Do you trust the government with a security project as large as this? What if the databases get hacked, and all information about you is made public? It might be okay if government spies know your every little detail, but are you okay with the risk of everyone knowing all about you? Remember, that the celebrity leaks that occurred recently are tiny compared to what the NSA is doing. Have you ever sent intimate photos over the internet? Would you like everybody to
CAVIA 39 see those? For now it is just the millions of Americans with security clearance who have access to those, but throw in a dash of inadequate secutity measures and it might become the whole world! All in all, privacy would be a lot easier to defend with a lot of dead bodies. In general, nobody cares about stuff until people die or until their lives are directly influenced. Except for some rare cases where stalkers killed their prey, there are hardly any gory examples of where lives changed directly through the loss of privacy. Privacy is not necessarily threatened by single great acts, but rather it is threatened by a large amount of tiny acts that are really starting to add up.
IP 5.199.142.195
Identiteitswissel
21
Tijdens het afrekenen bij de Albert Heijn, werd ik er weer om gevraagd: “Heeft u een bonuskaart?” Ja, maar eigenlijk ook liever niet. Om je korting te krijgen, moet je persoonlijke informatie geven. En als je nog meer geeft (je bonuskaart “activeert” en via de website meer gegevens invult), krijg je nog meer korting. In een stad als Amsterdam, waar een groot aandeel van de supermarkten nou eenmaal uit Appie’s bestaat, is het dus kiezen of delen. Als je de caissière vertelt dat je geen bonuskaart hebt en er ook niet een wilt, word je met een glazige blik aangekeken. Een enkeling heeft een bonuskaart achter de kassa, maar in de meeste winkels mag dat niet meer, omdat het management wil dat iedereen een bonuskaart heeft en gebruikt. Dan moet je dus meer betalen.
Hierdoor kwam ik op het volgende idee, een opstelling waardoor we allemaal een beetje anonimiteit kunnen behouden: Eens in de maand komen we met zijn allen bijeen om onze bonuskaarten te ruilen. Iedereen die binnenkomt gooit zijn kaart in een bak, en iedereen die naar buiten gaat haalt er weer eentje uit. Op deze manier kan niemand gekoppeld aan jouw bonuskaartnummer een perfect profiel van je opbouwen. Een paar dagen eerder bedacht een paar via-leden al iets soortgelijks. Wij, studenten van de UvA, worden namelijk op een nog veel naardere manier getrackt dan met de bonuskaart: we zitten op Eduroam. Hierdoor weet de UvA precies wie je bent en waar je wanneer bent. Verder kunnen ze jouw internetverkeer bekijken. Er worden bijvoorbeeld soms mensen van Eduroam gegooid, omdat ze (zonder encryptie) torrents aan het downloaden zijn. Net als met de bonuskaarten, is het mogelijk om je eduroam-account uit te wisselen met anderen. Een soort identiteitswissel. Het risico hiervan is wel dat jouw account kan worden verbannen, omdat iemand anders iets doet wat niet mag. In de opstelling die we in gedachten hebben, hoeft dat echter geen probleem te zijn:
22 Een server beheert alle Eduroam-accounts van mensen die meedoen aan de identiteitswissel. Dit hoeft niet gelimiteerd te zijn aan de UvA, omdat in heel Europa alle studenten accounts krijgen die in heel Europa werken. Iemand die zijn computer aanzet en wil inloggen op een Eduroam-netwerk, krijgt door de server een inlog toegewezen voor deze sessie, waarna de gebruiker vrij het internet op kan. Een inlog kan door meerdere mensen tegelijk gebruikt worden, dus als eentje op een gegeven moment onbruikbaar blijkt te zijn geworden, is dat geen probleem. De gebruiker krijgt dan gewoon een nieuwe inlog toegewezen van de server, en zal daarmee (verder) kunnen surfen.
CAVIA 39 server kunnen bijhouden wie wanneer met welke gebruiker is ingelogd. Dan wordt het mogelijk om mensen te waarschuwen en eventueel zelfs te schorsen, zodat niet alle accounts van de server verwijderd worden door eduroam, vanwege illegale praktijken. Dit lijkt een beetje alsof je alsnog wat privacy opgeeft, maar deze server houdt ten minste alleen maar bij wie wanneer is ingelogd. Niet waar je bent en niet wat je doet. Dit zijn kleine dingetjes die we kunnen doen om te zorgen dat we ietsje meer privacy hebben in ons dagelijks leven. Maar we moeten ergens beginnen met het terugwinnen van onze privacy, dus waarom niet hier?
Om het toch mogelijk te maken om "slecht gedrag" te bestraffen, zou de
Maarten de Waard
Reviewen van Dingen
23
Bas en Fabiën reviewen elke Cavia borrels, hapjes, drankjes en andere zaken. Deze keer een OGD feestje en televisieserie 'The League' OGD Waarempel struikel ik over de drempel en valt mijn pen op de vloer. Mijn ogen gluren, ik zie wel honderd voeten zo druk was het op de borrel van OGD op de Prinsengracht. Volgens mij stond er iemand bij de deur te controleren in een rood t-shirt, maar toen die even niet oplette was je er zo voorbij. Er was een lift in het gebouw, dus we moesten helemaal niet zelf een trap of twee naar boven en die laatste tree deed er dus ook niet toe. Ik struikelde wel ergens anders over, maar hield toch geen bier vast dus was het alleen mijn pen. Achteraf lag die twee meter verderop bij de bar, maar iemand stapte erop en dus kreeg ik een nieuwe rode pen (met natuurlijk een logo, want alles daar heeft logo’s). Met de pen recenseerde ik druk de hoeveelheid biertjes die mij ter handen gestopt werd en de belichting was ook niet verkeerd en je kon wel zeggen dat dit een feestje was waar je eventueel bij had willen zijn, maar als je ergens anders een bbq had of in het park was gaan liggen had je denk ik ook een goede tijd. Het was namelijk mooi weer en op de meeste plekken staken mensen buiten een vuurtje om gezellig tot ‘s nachts te kletsen. Op de terugweg de trap af, want er was nog steeds een lift, struikelde iemand anders tegen
mij aan en viel waarempel het bier over mijn nauw bijgehouden aantekeningen. Helaas kunnen we daarom dus niet de interviews van Irene, Sam en Jochem publiceren en het spijt me echt want ik weet dat ik het had beloofd, maar daarom een dikke pluim jullie doen het vast goed en krijgen een 2.4 op de schaal van bier. The League Een serie die al een tijdje bestaat (het zesde seizoen is nu een tijdje bezig) die ik van Jelte moest gaan kijken. Het eerste seizoen bestaat uit zes afleveringen en is daarmee in een paar uurtjes gezien. The League gaat over vijf gasten (sommigen hebben kinderen, sommigen zijn eeuwig single etc.) die vrienden zijn sinds de middelbare school en qua streken en humor daarin zijn blijven hangen. Sterker nog, ik denk dat dit zo een beetje de meest idiote en kutte mensen op aarde zijn. Ze herhalen ook veel van hun grapjes. Dat het over Fantasy Football gaat is verder niet belangrijk. Het is een makkelijk te volgen show en ik kan eigenlijk alleen maar afraden om het te kijken, want in een weekend heb ik vier seizoenen achter elkaar gezien en daarom heb ik nu geen WC papier in huis omdat de AH al dicht is. Kortom 3.5 van de 5 puntjes.
Bas en Fabiën
24
Gegevens sparen met LinkedIn
CAVIA 39
Redelijk recent heeft Andris Atteka een simpel experiment uitgevoerd met het sociale werk-/CV-netwerk linkedIn. LinkedIn biedt een oath2 inlogformulier aan, wat ervoor zorgt dat je op andere websites ook je LinkedIn profiel kan gebruiken (bijv. voor commentaar). Je kent het misschien beter van de Google of Facebook login. Enfin, genoeg mensen zijn dus ingelogd op hun linkedIn en browsen vrolijk verder op het web. Met dat in gedachte besloot Andris Atteka een experiment, namelijk het onderstaande stukje code. Juist, een simpel plaatje! Het plaatje op een website zorgt ervoor dat wanneer iemand de pagina bezoekt, de url van het plaatje ook wordt bezocht. Nu echter verwijst het naar de profiel pagina van Andris zelf. Blijkbaar wordt de CSRF Token (om dit soort cross website forgergy tegen te gaan) helemaal
niet gevalideerd. Iedereen die dus op de website van Andris komt, bekijkt ook onvrijwillig zijn profielpagina en draagt bij aan de mega groeispurt van zijn linkedIn. Daarbij waren er in dit geval 35% ook nog eens ingelogd op hun account zelf. Wat Andris dus ook toegang tot bijna alle gegevens geeft, omdat linkedIn dat nu eenmaal allemaal bijhoudt en weergeeft. Waarschijnlijk lost linkedIn het probleem binnenkort wel op, maar wees in elk geval op je hoede als je login diensten gebruikt, want je weet dus niet wie er meeluisteren.
<img src="https://linkedin.com/profile/view?authToken=zRgB&authType=name&id=98261032">
FabiĂŤn
Advertentie
crm & bI traIneesHIP
25
Ebicus is een middelgroot Nederlands consultancybedrijf dat zich richt op de implementatie en het beheer van diverse Oracle applicaties. Onze focus ligt hierbij op CRM, BI en Middleware oplossingen. Wij starten een paar keer per jaar ons traineeshipprogramma voor aankomende CRM- en BI-consultants. Het doel van dit traineeship is om je op te leiden in de verschillende toepassingen waarover wij adviseren. Daarnaast leer je adviesvaardigheden en implementatie- (bijv. Prince2) en onderhoudsmethodieken (bijv. ITIL). Het traineeship van Ebicus bestaat uit een groot aantal opleidingen, trainingen en opdrachten. Het programma duurt gemiddeld een jaar. Gedurende dit jaar volg je interne en externe trainingen. Tegelijkertijd wordt je ingezet op ons Remote Competence Center waarbij je in korte tijd in een gecontroleerde omgeving werkervaring opbouwt. Vanaf dag 1 krijg je een personal coach toegewezen die toezicht houdt op je ontwikkeling.
een traineeship binnen Ebicus: • Afgeronde WO Informatica, Bedrijfsinformatica of Informatiekunde; • Uitstekende communicatieve vaardigheden; • Sterk analytisch vermogen en interesse in CRM eBusiness processen; • Affiniteit met IT (CRM & BI applicaties, ebusiness, databases, web); • Affiniteit met programmeren is een voordeel. Wat kun je ermee? Het traineeship van Ebicus zorgt ervoor dat je bij grote multinationals aan de slag kunt in een rol zoals: • CRM Consultant • BI Consultant • Business Consultant • Ontwikkelaar
Wie zoeken wij? Gaan je ambities uit naar een loopbaan als consultant en beschik jij over onderstaande eigenschappen, informeer dan naar de mogelijkheden voor
Interesse? Bel of mail met onze recruiter Ad Vos op +31 (0)6 13859232, avos@ebicus. com, of neem contact met ons op via de contactpagina op onze website
ebIcus
26
Horoscoop
CAVIA 39
Ram, 21/3-20/4 Het liefst storm jij head-first op alle nieuwe dingen af; wees je er wel van bewust dat dit niet altijd op iedereen goed overkomt. Wat jou kan helpen is een platform waar zulk gedrag beter past, zoals een spelletje. Als er nou een commissie zou zijn waarbij jij je grote speeltalent zou kunnen ontplooien, zou ik die kans direct aangrijpen. Stier, 21/4-20/4 Open een geschiedenisboek en kijk hoe verjaardagen van via eruit zagen. Spreek vervolgens langstudeerders aan wat voor hen het lustrum betekende. Stel dat er dan nog een lustrum aankomt, dan is deze kennis best nuttig toch? Misschien is er zelfs een commissie, wie weet. Oh ja, als waarzegger weet ik dat natuurlijk. Tweelingen, 21/5-21/6 Iemand die altijd op twee plaaten tegelijk kan zijn: zulke magische machten kan je vanzelfsprekend niet voor jezelf houden. Mijn glazen bol heeft laten weten dat er nog harde werkers en regelaars een zetel kunnen nemen voor een congres, dus waarom niet? Kreeft, 22/6-22/7 Als het te warm wordt onder je voeten wil jij nog wel eens rood uitslaan. Wordt het niet tijd om af en toe af te koelen met een lekker drankje. Wist je bijvoorbeeld dat de hele maand oktober er speciale biertjes in de Eerste Hulp worden geschonken tijdens de via borrels? Leeuw, 23/7-23/8 Wat een exotisch wezen ben jij toch leeuw. Stilzitten op een plek is er niet bij, het liefst zou jij overal heen gaan en alles zien. Hier zal een kans liggen, reizen bijvoorbeeld. Dus zoek nieuwe mensen om een van de meest awesome buitenlandreizen op touw te zetten! Maagd, 24/8-23/9 Zo schoon en onschuldig als jij vorige maand nog was, zo losgeslagen was jij op het afgelopen EJW. Nu is het feesten niet meer uit je bloed te krijgen, dus waarom ga je niet de feestcommissie in, dan kan je zelf bepalen hoe via haar feestjes zal geven.
27 Weegschaal, 24/9-23/10 Jij weet er alles van: studeren en feesten moeten in balans met elkaar zijn. Te veel van het een is niet goed voor het ander, en vice versa. Grijp daarom je kans om voor iedereen dit evenwicht uit te breiden in dit universum de onderwijscommissie te versterken. Schorpioen, 24/10-22/11 Al die nieuwe mensen om je heen kan jij nog wel lastig vinden, het liefst zou je in je schulp in een hoekje kruipen en iedereen afweren met je giftige opmerkingen. Wees niet zo angstig en laat je ontplooien, gebruik je lingu誰stische skills niet voor het slechte, maar word columnist! Boogschutter, 23/11-22/12 Doordat de maan de afgelopen dagen in het teken van de aarde staat, heb jij veel energie over. Dus onderneem actie! Een mogelijkheid om al die energie te sturen in een nuttige bezigheid, bijvoorbeeld het organiseren van activiteiten of borrels. Steenbok, 23/12-19/1 Mars heeft het bij jouw geboorte al laten weten, jij voelt je thuis op grote hoogtes. Waarom ga je niet mee op wintersport met via, dan kan je al je vrienden laten zien hoe goed jij je in de bergen weet te verplaatsen. Waterman, 20/1-19-2 Jou hoeft niet verteld te worden dat Dyonisos het vroeger al bij het juiste eind had, er gaat niks boven feestjes. Wist je dat er een commissie binnen via is die zich nergens anders mee bezig houdt? Juist! Maar... je kan ook bij de barcommissie, die doen ook dingen met feestjes. Vissen, 20/2-21/3 Jij weet beter dan iedereen dat de oceaan zo ongelofelijk groot is. Gelukkig weet jij ondertussen je weg goed te vinden. Marketingtechnisch gezien is leven in de de oceaan slecht te verkopen. Het is nu je kans om leuzen en spreuken te verspreiden en iedereen in vuur en vlam te zetten voor een aanbieding!
Ysmet Gamela
Wat betekent het om anoniem te zijn in 2014? 18 NOVEMBER 2014, Westkanaaldijk 7 Utrecht Koop je kaartje voor 2,50 bij de via! AnonymIT: een SNIC conferentie waar alles wordt verteld over anonimiteit en privacy.