1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Google-Webfonts, Sicherheit, Cloud

Dieses Thema im Forum "Konfiguration" wurde erstellt von weirdrat, 23. Juli 2013.

  1. weirdrat

    weirdrat Well-Known Member

    Registriert seit:
    8. März 2013
    Beiträge:
    55
    Zustimmungen:
    0
    Hi alle,
    Schalte mal meine Paranoia ein und möchte euch fragen, wie es mit der Sicherheit einer anonym und offshore gehosteten Seite aussieht, wenn im Theme google-webfonts eingebaut sind.

    Fast alle Themes, die ich um teures Geld erstanden haben, haben nur noch google-fonts drinnen, man muß kämpfen, daß man überhaupt noch ein paar Standard-Fonts dazugeschrieben bekommt. Dann diese dummen Angaben zu Größe und Farbe - keine Pixel mehr, kein Colorpicker, das blasse hellgrau, das die meisten Designer zur Zeit so urcool finden, ruiniert einem die Augen, vor allem, wenn man einen normalen Bildschirm benutzt und kein sauteures Designergerät ..

    Was mich aber am Meisten beunruhigt, ist die Abhängigkeit von google. Wow, 500 fonts bekommt man, obwohl man sowieso nie mehr als 4 benutzen soll .. würde man aber diese 500 alle auf dem eigenen Server hosten, wäre das über 1 GB Webspace, man ladet sie also direkt von der google-cloud ins Theme hinein, was wiederum heißt, daß google jedes Wort mitlesen kann, das ich schreibe, sogar schon, bevor ich es veröffentliche. Ganz zu schweigen davon, daß ich auf google angewiesen bin, daß es mir die Schriften auch weiterhin zur Verfügung stellt -- stellt euch mal vor, der amerikanische Konzern google findet, daß ich etwas geschrieben habe, das gegen das amerikanische Copyright verstößt - also kann er mir bequem die Fonts sperren, sogar schon, bevor ich etwas veröffentliche ..

    Na und spätestens seit Snowden sollte doch jeder wissen, mit wen Google zusammenarbeitet -- ist ja nicht gerade ideal für jemanden, der anonym und Offshore hosten möchte - WEGEN dieser Überwachung.

    Die Autoren der themes weigern sich zumeist, das zu ändern oder fügen bestenfalls ein paar Standard-fonts dazu, den google-Sch...marrn bekomme ich so aber nicht hinaus.

    Hat jemand von euch Erfahrung damit, was man da tun kann, wenn man kein Programmierer oder Scripter ist ? Kann man da einfach eine Datei dazu einfügen und den Standard-Webfonts-Block drauftun und die ganzen google-fonts-files löschen ?
    Hat das von euch schon jemand gemacht ?
    Bitte - ich habe über 150 Euro für themes ausgegeben und kann jetzt praktisch keins davon verwenden - alles google-fonts und das muß alles raus.
    Danke vielmals ! Die Ratte
     
  2. Gerd-E.

    Gerd-E. Well-Known Member

    Registriert seit:
    24. April 2013
    Beiträge:
    3.203
    Zustimmungen:
    4
    Genau das waren meine Gedanken beim lesen. Entweder nimm die Google Fonts raus oder suche dir ein älteres Theme mit Standardschriften.

    So ganz anonym und offshore und ohne Spuren wirst du sowieso nicht arbeiten;) Ich habe noch keinen gesehen, der durch Schnee geht, ohne Spuren zu hinterlassen.
     
  3. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Mich würde mal interessieren, warum dich die google Fonts so sehr stören? Meiner Meinung nach stören die auch nicht in einer anonym gehosteten Seite.
     
  4. formateins

    formateins Gast

    Mich interessiert obendrauf, welche Themes Du käuflich erworben hast, die die Google Webfonts physikalisch im Theme verankert/hinterlegt haben? :roll:

    Weiterhin habe ich persönlich hier über 70 Premium Themes rumfliegen und bei jedem (!) sind ohne Eingriffe in Themedateien über die Optionen die Standardfonts (Arial, Helvetica, etc. pp.) auswählbar.

    Zu Deiner Paranoia kommen oben drauf noch Unwissenheit und Unerfahrenheit. Nix für ungut, aber wenn man eine Webseite ins Netz stellen will, sollte man sich wenigstens mit den Basics auseinandersetzen... ;)
     
  5. weirdrat

    weirdrat Well-Known Member

    Registriert seit:
    8. März 2013
    Beiträge:
    55
    Zustimmungen:
    0
    ************Google Fonts werden bei WordPress standardmäßig extern eingebunden

    Der gesamte Artikel: http://www.quadhead.de/surfin-nsa-externes-hosting-vermeiden-um-daten-zu-schutzen/

    Seit dem Theme “Twentytwelve” bindet WordPress von Haus aus den Google-Font “OpenSans” ein und zwar eine bei Google gehostete Version. Es wird also per Default von WordPress zu Google nach Hause telefoniert, ohne dass es den ganzen Bloggern bewusst ist. Das lässt sich leider nicht in den Einstellungen ändern, man muss dazu erst ein Plugin coden, das OpenSans komplett rausschmeißt. Wer das machen möchte, sollte es so tun:
    function remove_google_fonts() {
    wp_dequeue_style('twentytwelve-fonts');
    }
    add_action('wp_enqueue_scripts', 'remove_google_fonts', 11 );

    WordPress scheint es auch sonst nicht so genau mit den Daten zu nehmen, denn mit Gravatar ist noch eine ordentliche Datenschleuder fest integriert. Gravatar bietet gehostete Avatar-Bilder für User an, die einfach in Blogs usw. eingebunden werden können. Bei so gut wie jedem WordPress-Artikel werden munter Requests an den Dienst geschickt, ob er nicht ein Bild passend zu dem User hat. Dabei gehen auch wieder die ganzen Verbindungsdaten über die Leitung. Und wo sitzt Gravatar? In den USA.

    Zum Glück lässt sich dieser Dienst einfach abschalten: Einstellungen | Diskussion | “Zeige Avatare” ausschalten

    Ich möchte nicht wissen, wie wenigen Blogbetreibern überhaupt klar ist, wo ihre Daten überall hinfliegen… Gerade WordPress ist da tendenziell gefährlich, weil es einfach zu benutzen ist und man kein Profi sein muss. Als argloser Betreiber möchte oder kann man eben nicht jedes Theme auf Herz und Nieren prüfen, bevor man es installiert. Da sollte meiner Meinung nach WordPress besser aufklären.************
     
  6. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Mag alles sein. Aber wodurch wird nun deine Anonymität gefährdet?
     
  7. Bremmo

    Bremmo Member

    Registriert seit:
    5. August 2013
    Beiträge:
    9
    Zustimmungen:
    0
    Habe auch grade mit Erschrecken festgestellt, dass das neue Standard-Theme Twenty Thirteen Google Fonts benutzt. Werde jetzt sehen müssen, wie ich das Thema auf selbst-gehostete Fonts umleiten kann.

    Das Problem ist doch einfach, dass man in Deutschland diese Themes eigentlich nicht benutzen darf, da beim Websitenaufruf die Referrer an google in die USA übertragen werden - und das noch zudem ohne das Wissen meiner Websitenbesucher.

    Also entweder man schaltet eine Seite vor, die dem User die Wahl gibt ob man seine Daten an google in die USA gibt

    oder

    man schaut, dass man die google Fonts irgendwie rausbekommt.

    Zweiteres werde ich jetzt mal versuchen, auch wenns ein harter und steiniger Weg wird.

    Meines Erachtens müsste wirklich in Deutschland / Europa bei der Auswahl der Themes / Plugins für Wordpress ein Warnhinweis erscheinen, wenn man datenschutzrechtlich bedenkliche Abfragen mit den Codes erzeugt.
     
  8. Frank9652

    Frank9652 Well-Known Member

    Registriert seit:
    10. Juni 2011
    Beiträge:
    742
    Zustimmungen:
    6
    Ich hatte mich vor kurzem mit der Speicherung von (Personenbezogenen) Daten beschäftigt, und unter anderem mein Impressum diesbezüglich angepasst. - An Google Webfonts habe ich natürlich nicht gedacht und habe mal die gleichnamige Suchmaschine bemüht. Dabei habe ich eine Webseite gefunden, die in ihrem Impressum auch auf Google Webfonts hinweist. Ich habe mein Impressum nun auch diesbezüglich angepasst.
    Vielleicht sollte man dies auch tun (Eintrag ins Impressum), wenn man Twenty Twelve oder höher verwendet; oder wirklich (wer das will und das KnowHow besitzt) die entsprechenden Links zu den jeweiligen externen Diensten aus dem System entfernen.

    Hier der Link zu der Seite mit dem Impressum

    Und eine Anmerkung zu Cloud:
    Vielleicht ist es ja nicht jedem bewusst, aber sobald man einen Hoster als Provider benutzt, liegen die Daten ja schon in der Cloud (auf einem Server des Providers in seinem Rechenzentrum).
    Wer das nicht will, der muß halt einen eigenen Server für seine Homepage betreiben... und ob das KowHow bei einer Privatperson höher ist, die geeigneten Schutzmaßnahmen gegen Angriffe aus dem Internet zu ergreifen, wage ich in über 90 % aller Fälle zu bezweifeln.
    Andererseits gab es ja schon Sicherheitslecks (z.B. bei Amazon) wo man auf die Kundendaten zugreifen konnte.
    ...es gibt halt immer irgendwo anders jemanden, der schlauer ist als man selbst. - Das gilt auch für Provider - aber dort ist das KnowHow höher, um etwaige Sicherheitslöcher zu erkennen, und schnell zu beseitigen.

    Gruß Frank
     
    #8 Frank9652, 7. August 2013
    Zuletzt bearbeitet: 7. August 2013
  9. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Welche dummen Angaben? Mit rem musste ich mich erst einmal belesen, nachdem ich es kapiert hatte, da finde ich es eigentlich gut. Oder welche Angaben meinst Du?

    Was verstehst Du unter teuer? Ich denke jeder gute Webdesigner würde Deine Wünsche ab einen mittleren vierstelligen Betrag respektieren und Dir ein Design liefern, welches Deinen Vorstellungen gerecht wird, von den Farben wie von den verwendeten Fonts.

    Die Sichtbarkeit Deiner Seite könnten die ohnehin beeinflussen, in dem Sie Deine Seite auf Platz 3.000 in den Serps abrutschen lassen. Dann könntest Du nur noch über andere Plattformen Besucher auf Deine Seite aufmerksam machen. Würden die das über die Auslieferung eines Fonts tun, wäre es hingegen ein Fall für die Presse, falls es zu offensichtlich sein sollte. Doch das fällt wirklich in den Bereich Paranoia.

    Das Google eine Datenkrake ist, das ist hinlänglich bekannt. Doch falls Du mit Windows unterwegs sein solltest, so wird sich MS auf Deinem Computer eventuell ja auch besser auskennen, als Du selbst. Vieles von dem, was in DE Datenschützer auf die Palme bringt, das finde ich eigentlich ganz normal, weil ohnedem das Web irgendwie nicht funktionieren könnte.
    Die Angelegenheit mit den Fonts halte ich aus anderen Gründen für bedenklich. Einige Daten sammeln soll sein, wenn sie denn die Daten wie bis vor wenigen Jahren noch vernünftig zur Verfügung stellen würden, also bevor sie begannen den Wert von q aus dem Referrer zu entfernen, um den mehr oder weniger nur noch für sich auszuwerten.
     
  10. weirdrat

    weirdrat Well-Known Member

    Registriert seit:
    8. März 2013
    Beiträge:
    55
    Zustimmungen:
    0
    Also - nachdem ich jetzt eine Weile versucht habe, das mit den Google(oder Adobe o.ä.) Fonts zu eruiern, habe ich festgestellt, daß sich das thema langsam herumspricht, auch unter Designern von Themes .. etliche Designer bieten jetzt nicht mehr die automatische Einbindung an, sondern eine Downloadmöglichkeit eines widgets, mittels dessen man Google-Fonts nachträglich einbinden kann, es scheint sich also doch herumzusprechen,was man damit alles öffnet - alles nämlich ! Google kann alle meine Verbindungsdaten auslesen, die IPs meiner User, deren Bankdaten, falls ich einen Shop betreibe, deren Mailadressen und deren Passwörter, wobei die Entschlüsselung für die Interessierten sowohl von google als auch von deren Abnehmern wie NSA keine Probleme darstellen dürften ..

    Mittlerweile sollen google-fonts ja auch standardmäßig im Hardcode von Wordpress eingebaut sein - hat jemand von euch eine Ahnung, wo und wie ich das entfernen kann ? Nicht deaktivieren, sondern ENTFERNEN ! ich will dieses Teufelszeug nicht auf meinem Server haben !
    Was genau muß ich da löschen ??
    Danke i.v.
     
  11. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Ja und deinen Server können die auch übernehmen, absolut problemlos. Sorry, aber das was du schreibst, ist Quatsch!
     
  12. weirdrat

    weirdrat Well-Known Member

    Registriert seit:
    8. März 2013
    Beiträge:
    55
    Zustimmungen:
    0
    Das bedeutet also, wir brauchen eh keine Passwörter mehr, können unsere IP und sonstige Verbindungsdaten einfach öffentlich herschreiben, weil eh "alles übernommen werden kann" ?? Ich hoste ziemlich sicher auf Island und da kannst du davon ausgehen, daß sie das nicht so einfach übernehmen können. Schon gar nicht "einfach so" - Island hat denen schon gezeigt, wo der Wikinger den Met herholt ! Zudem gibt es bei diesem Hoster keinerlei Namen, nur Mailadressen, bezahlt wird in Bitcoin, wenn man über TOR reingeht und auch FTP per TOR nutzt, ist es relativ sicher ! Das zu knacken würde schon eine Menge Aufwand erfordern - und das alles wofür ?? Es ist dieser unverständliche Fatalismus von euch, der es denen so leicht macht ! Die können eh alles, also wozu verschlüsseln - liefern wir ihnen doch alle unsere Daten gleich freiwillig aus .. machst du das auch mit Frauen, auf die andere Männer ein Auge werfen ? Aber weil einer seine Daten schütze möchte, schreibt er Quatsch ..
     
  13. formateins

    formateins Gast

    Lutsch mal nen Klostein - ansonsten komm wieder, wennde erwachsen bist!
     
  14. weirdrat

    weirdrat Well-Known Member

    Registriert seit:
    8. März 2013
    Beiträge:
    55
    Zustimmungen:
    0
    wenn ich mal so erwachsen sein werde wie du, brauche ich nciht wiederzukommen, denn dann habe ich ja wie du die Weisheit mit dem Löffel gefressen und könnte hier kaum noch Neues erfahren. Bleibt die Frage - was machst DU denn eigentlich noch hier bei deinen überlegenen Fähigkeiten ...
     
  15. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Meine Antwort bezog sich auf das Thema Google Fonts. Generell verwechselst du anonymes Hosting mit Datenschutz. Selbst bei deiner von dir genannten Hosting Methode kannst du dir nicht sicher sein, ob der Hoster dort vor Ort nicht loggt. Die von dir benutze Hosting-Methode nimmt man eher für nicht ganz "saubere" Projekte, wo man halt keinen Ärger bekommen möchte. Aber auch dann kannst du dir niemals 100% sicher sein.
    FTP über Tor, na das ist ja nun absolut unsicher. Wenn du anonym ins Internet gehen möchtest, kann ich dir Dienste wie perfect-privacy.com empfehlen. Bei denen kann man davon ausgehen, das nicht geloggt wird.
    Ich persönlich empfehle dir, dich in diese Materie erst mal richtig einzulesen, bevor du irgend welche Meinungen von dir gibst ;).
     
  16. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Ganz so ist es nicht. Google crawlt eigentlich über HTTP und nicht über File-System. Also ins File-System einzudringen, um Passwörter auszulesen, ist ein anderer Bereich. Von außen besteht da eigentlich kein Zugriff, dazu müsste der Webspace gehackt werden oder die Passwörter geknackt.

    Durch die Verbreitung von G Analytics, AdSense, Webfonts und was es sonst noch geben mag, kann Google aber gut verfolgen, von welchem Endgerät welche Seiten aufgerufen und besucht wurden, falls diese Daten alle verknüpft und ausgewertet werden sollten.

    Zur Erkennung eines Endgerätes ist dabei nicht einmal unbedingt die Ablage von Cookies oder so erforderlich, Fingerprinting vom Browser soll angeblich eine 85-prozentige Erkennung liefern. Noch leichter wird es dann, wenn bei G eingeloggte User unterwegs sind, dann können die Aktivitäten nicht nur einem Endgerät, sondern einem G-Account zugeordnet werden.

    Im Endeffekt kann G dadurch beliebige User zielgerichteter mit vermeintlich abgestimmter Werbung verfolgen, was dem Einzelnen zuweilen nervt, in der Masse aber für G vermutlich einige Prozent mehr an Werbeeinnahmen bringt. Zum anderen könnte G dadurch leichter Netzwerke erkennen.

    Hinzu kommen dann die G Tools für Endgeräte. Hier weiß ich nicht, was für Daten zum Beispiel der Chrome sendet. Google Desktop wurde wohl nicht mehr weiterentwickelt. Oder gibt es ein anderes Tool von G dafür? Diese G Desktop-Suche suchte halt über File-System und übertrug je nach benutzter Version wohl einen Teil der Daten dann auch zu Servern in den USA oder so.

    Problem ist lediglich, G rafft die Daten und wenn der heran möchte, der die Webseiten erstellt hat, um zum Beispiel festzustellen, nach welchen Keywords gesucht wurde, muss derjenige sich und seine Seiten erst einmal zumindest bei WMT registrieren, da die G SSL-Suche keine Suchbegriffe mehr durchreicht. Und mit jeder Registrierung kann Google weitere Daten auswerten.
     
  17. weirdrat

    weirdrat Well-Known Member

    Registriert seit:
    8. März 2013
    Beiträge:
    55
    Zustimmungen:
    0
    Danke vielmals - eigentlich wollte ich ja nur wissen, welchen Teil des scripts ich entfernen muß innerhalb von Wordpress, um einen Zugriff von oder zu google-fonts gleich im Ansatz zu unterbinden. Was die jeweils genau können oder nicht, werden wir ohnehin nicht wirklich eruieren können, ich will das Zeug nicht und möchte unterbinden, daß es auf meinem Server liegt - nicht nur deaktivieren, sondern rauswerfen. Es gibt ein nettes tool namens fontsquirrel, damit kann man sich einzelne Fonts sowohl von google als auch von Adobe fix runterladen, ohne deren Cloud nutzen zu müssen - für jene, die unbedingt einen bestimmten font von google wollen - mir reichen die herkömmlichen Fonts vollkommen, zudem lade ich vielleicht ein oder zwei andere dazu - genug. Mehr als 4 verschiedene sollte man ohnehin nie verwenden. Es bleibt also die Frage : was schmeiße ich raus aus dem Code, um gar nicht darüber diskutieren zu müssen, was die können oder nicht - weils einfach nicht existent ist. Weiß das jemand ? DAs wäre eigentlich alles - danke
     
  18. doho

    doho Well-Known Member

    Registriert seit:
    10. Juni 2013
    Beiträge:
    48
    Zustimmungen:
    0
    Falsch, falsch, falsch!
    Siehe dazu diesen Artikel: http://mizine.de/internet/tor-und-onion-pi-router-sind-gefaehrlich/

    TOR täuscht dir eine Sicherheit vor, die es nicht gibt. Du musst dem Server, über den du ins Netz gehst, trauen. Es könnte einer von mir sein. Oder deinem Nachbarn. Oder der NSA. Nur das erkennst du nicht. Irgendwer kann deine Daten immer auslesen.
     
  19. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Woher hast Du eigentlich diese Aussage?
    Die kannst Du Dir ja nicht aus den Fingern gesaugt haben?

    Na ist denn bei Dir in der functions.php vom Theme keine Funktion enthalten, die ein Array mit den zu ladenden Fonts enthält und eine Zeile mit einer Funktion wie

    PHP:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    in der die URL enthalten ist, von der die Webfonts geladen werden sollen? Suche mal danach, die brauchst Du nicht löschen, die brauchst Du nur ändern oder auskommentieren.
     
  20. weirdrat

    weirdrat Well-Known Member

    Registriert seit:
    8. März 2013
    Beiträge:
    55
    Zustimmungen:
    0
    naja, es gibt ausschließliche TOR-Knotenpunkte, du kannst dir händisch aussuchen, mit welchen du verbunden werden möchstest und wie oft du wechseln willst - wird recht mühsam, dich über 20 Knotenpunkte per Stunde zu verfolgen - würde Jahre dauern, dich da rauszufiltern. Den Silk-Road-Boß hat man nicht erwischt, weil man TOR geknackt hätte, sondern weil der Dodl a überheblich war und Fehler machte und b der Verlierer in einem internent Machtkampf war .. Bitcointransfers über TOR sind praktisch nicht rückverfolgbar und daher nicht abzustellen - der Grund,warum man es jetzt mit Hedgefonts und FED-Empfehlungen für Kurshochschaubahnen versucht, ihn zu ruinieren ..
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden