Impressum



ScrapTrap WAF & Botabwehr - Session-Recorder-Blocker 1.0 Im Rahmen einer Studie zur IT-Sicherheit bei NGO-Webpräsenzen (noch nicht veröffentlicht), die hauptsächlich mit dem ScrapTrap HTTP-Header-Audit-Tool durchgeführt wurde, zeigte sich, dass die Verbreitung sog. Session-Recorder-Tools weit höher ist, als anzunehmen – sogar in Bereichen, die selbst dem Datenschutz in besonderer Weise verpflichtet sind und derlei Programme im Prinzip gar nicht benötigen, weder aus Marketing-, noch aus technischen Gründen. In noch viel höherem Maße gilt dies jedoch für andere Branchen, insbesondere aus dem Bereich der Webseitenerstellung, in dem derlei Tools noch viel verbreiteter sind. Weiter unten wird auf den Zusammenhang beider Branchen näher eingegangen. Was ist ein Session-Recording-Tool, und was tut es? Ein bekanntes Programm, das relativ häufig in den Audit-Daten der Studie, noch viel häufiger aber auf Web-Agentur-Seiten gefunden wurde, ist Microsoft Clarity (neuerdings mit KI-Auswertung). Microsoft selbst bewirbt dieses Programm wie folgt : „Clarity-Sitzungsaufzeichnungen: Zuschauen und lernen Schauen Sie sich nicht nur die Zahlen an, sondern auch, wie die Besucher Ihre Website tatsächlich nutzen. Finden Sie heraus, was funktioniert, lernen Sie, was verbessert werden muss, und testen Sie neue Ideen. Für immer kostenlos Mehr als 2 Millionen Websites und Apps weltweit DSGVO- und CCPA-fähig Problempunkte bei Kundschaft suchen und beheben Beobachten, wie bestimmte Benutzendengruppen auf Ihrer Website navigieren und wann sie sie verlassen Stellen identifizieren, an denen Benutzende frustriert reagieren, mit Erkenntnissen wie Rage Clicks Sämtliche Aktivitäten auf Ihrer Website in den letzten 30 Tagen anzeigen, keine Stichproben! Zu sehende Inhalte mit über 40 Filtern einfach eingrenzen oder eigene Filter erstellen Livebenutzende in Aktion sehen Aufzeichnungen von Interaktionen mit Livebenutzenden anzeigen, einschließlich Klicks oder Bildschirmberührungen, Scrollen, Navigation und mehr Bereiche identifizieren, in denen Benutzende zögern, frustriert sind oder aufgeben Probleme erkennen und sofort beheben, sobald sie auftauchen Von sofortiger Wiedergabe zu Aggregation wechseln Mit einem Klick von der Aufzeichnung einer einzelnen Sitzung zur Heatmap-Aggregation wechseln Aufzeichnung zu beliebigem Zeitpunkt anhalten, um eine Heatmap für diesen Zustand anzuzeigen Dynamische Elemente wie Dropdown- und Popupmenüs erfassen Zusammenarbeit war noch nie so einfach Aufzeichnungen herunterladen und Clips für Teammitglieder oder externe Projektbeteiligte freigeben Bezeichnungen zum Kommentieren von Aufzeichnungen mit Kundenproblemen verwenden Wichtige Aufzeichnungen markieren, um sie leicht wiederfinden zu können“ Zusammengefasst bedeutet dies also, dass derlei Tools komplette Nutzersitzungen aufzeichnen und diese anschließend wie eine Art Videoaufzeichnung vom Clarity-Betreiber angeschaut werden können – jeder Klick, jeder Seitenwechsel, jedes Scrollen, und je nach Einstellung sogar Eingaben in Textfelder. Doch will jemand, der z.B. eine Seite der Aids-Hilfe aufsucht, wirklich derart beobachtet werden, wie es die Stasi niemals besser hätte machen können? Will der Interessent einer Schuldnerberatung tatsächlich, dass genau mitgeloggt wird, auf welche Informationen er klickt, und will er vor allem, dass seine persönlichen Daten, insbesondere seine IP-Adresse, an Server in die USA geschickt werden, in ein Land, das das Wort „Datenschutz“ zwar im Lexikon, nicht jedoch ernsthaft in Gesetzestexten stehen hat? Denn auch wenn Microsoft auf „DSGVO-Fähigkeit“ verweist, so ist dies, deutlich gesagt, eine extrem starke Vereinfachung bis hin zur Wahrheitsverschleierung. Denn damit derlei Tools nach deutschem Datenschutzrecht verwendet werden dürfen, bedarf es der aktiven Einwilligung des Nutzers mittels eines sog. Consent-Banners. Genau hier zeigen jedoch die Daten der Audit-Studie sowie die Querüberprüfung von Webagentur-Seiten deutliche Risiken und Verstöße, die keine Kavaliersdelikte sind, sondern erhebliche Abmahnkosten oder gar Bußgelder durch die Datenschutzbehörden nach sich ziehen können – vom Vertrauensverlust bei Klienten der Sozialen Arbeit, die wesentlich auf Vertrauen basiert, und / oder dem Imageschaden der Seitenbetreiber ganz zu schweigen. An dieser Stelle findet sich auch der Zusammenhang dieser beiden Branchen: Bei einem nicht unerheblichen Teil der überprüften Webagentur-Seiten fanden sich nicht nur in den HTTP-Headern Hinweise auf die Verwendung von Clarity, anderen Session-Tools oder anderen datenschutzrechtlich fragwürdigen Quellen (z.B. GoogleFonts), sondern auch – sofern der Zugriff möglich war – im HTML-Quelltext der Seiten selbst. Dieser letztere Befund bedeutet im Normalfall, dass, selbst wenn ein Consent-Banner vorhanden ist, bereits eine Datenübertragen / Aufzeichnung stattgefunden hat, noch bevor der Seitenbesucher überhaupt die Gelegenheit bekommen hat, diesem zuzustimmen oder eben auch abzulehnen. In diesem Zusammenhang ließen ebenso häufig auftretende Formulierungsfehler, die rechtliche Folgen nach sich ziehen können, feststellen. So finden bei den erwähnten Consent-Bannern, häufig auch als „Cookie-Banner“ bezeichnet, häufig eben nur Cookies eine Erwähnung, nicht jedoch die o.g. Session-Recording-Tools, die tatsächlich einzeln inklusive der Tatsache der Datenübertragung in ein Drittland, aufgezählt werden müssen, da sie sich nicht unter das sog „berechtigte Interesse“ des Seitenbetreibers subsumieren lassen. Weiterhin ließ sich insbesondere bei Seiten aus dem Bereich der Webdienstleistungen wie Websiteerstellung, SEO-Maßnahmen, GEO-Angebote etc. in einer nicht unerheblichen Reihe von Fällen durch das Header-Audit-Tool ermitteln, dass der Code der eingebauten Consent-Banner so manipuliert wurde, dass diese erst gar nicht angezeigt und die Einverständniserklärung der Nutzer hardcoded simuliert bzw. gefälscht wurden. Die besondere Problematik liegt darin, dass Dienstleister, die selbst bei ihren eigenen Seiten die Datenschutzbedingungen nicht einhalten oder diese sogar zielgerichtet umgehen, bei ihren Kunden gleichartige Fehler begehen können, für die diese dann rechtlich voll haften. Für das hier behandelte Tool jedoch ist relevanter, dass es dadurch eine sehr hohe Anzahl an Webseiten geben könnte, die sofort beim Seitenaufruf Ihre Eingaben, Ihre Klickreihenfolge, Verweildauer etc. ungefragt aufzeichnen und diese Daten in ein Drittland übertragen. Problematisch ist dies insbesondere dann, wenn im Consent-Banner noch nicht einmal ein Hinweis auf derlei Techniken gegeben wird. Das ScrapTrap Botabwehr und WAF Framework versteht sich als umfassendes Schutzwerk auf sozialinformatischer Grundlage. Deshalb werden bestimmte Funktionen und Module auch für allgemeine Zwecke zur Verfügung gestellt, wozu auch der Session-Recorder-Blocker 1.0 gehört – dieser wird hier als Freeware und über GitHub als Open Source Anwendung (MIT Lizenz) zur freien Verwendung angeboten. Mit Hilfe dieses Programms lässt sich verhindern, dass Session-Recording-Tools Ihre Aktivitäten auf Webseiten, die derlei Programme einsetzen, aufzeichnen – unabhängig davon, ob Sie der Verwendung von Microsoft Clarity & Co. per Consent-Banner zugestimmt haben oder nicht. Wichtig: Die Sperrung gilt nur für den Rechner, auf dem das Programm ausgeführt wurde – andere Maschinen z.B. im gleichen Netzwerk bleiben davon unberührt. Somit ist eine gewisse Steuerung des Blockings über verschiedene Geräte hinweg möglich. Es handelt sich dabei jedoch nicht um ein Browser-Plugin o.ä., sondern um eine kleine Anwendung, die direkt die Hosts-Datei Ihres Windows-Systems so beschreibt, dass jeder Anwendung, die auf Ihrem Rechner läuft, es verunmöglicht wird, mit den Recording-Tool-Adressen zu kommunizieren – wodurch entsprechend keine Aufzeichnungen zustande kommen können. Derzeit (V.1.0) blockt das Programm die Verbindungen zu folgenden Session-Recording-Tools: - Microsoft Clarity - HotJar - Mousflow - FullStory - Lucky Orange - Smartlook - Contentsquare (ehem. Clicktale) - Crazy Egg - LogRocket - Inspectlet Vorgehensweise: - Laden Sie die Datei scraptrap_sessrecblocker.zip herunter. - Entpacken Sie diese in ein Verzeichnis Ihrer Wahl. - Klicken Sie mit der rechten Maustaste auf den Dateieintrag und wählen Sie „Als Administrator ausführen“ (vgl. Abb.) – Wichtig: Wenn Sie das Programm NICHT als Administrator ausführen, wird es nicht richtig funktionieren, da es für den Zugriff auf Systemordner diese Rechte zwingend benötigt. - Bestätigen Sie die beim Aufruf angezeigte Disclaimer-Meldung. - Wählen Sie dann den Button „Record-Tools SPERREN“. - Das Programm schreibt die entsprechende Sperreinträge und quittiert im Erfolgsfall mit einer entsprechenden Meldung. - Zum Rückgängigmachen der Sperrung gehen Sie wie bisher beschrieben vor, wählen Sie jedoch dann den Button „Sperre AUFHEBEN“. Hinweis: Die Buttons sind je nach Zustand aktiv oder inaktiv geschaltet. Hinweis: Sollte auf Ihrem Rechner ein Anti-Viren-Programm wie Avast o.ä. installiert sein ist es möglich, dass dieses die Ausführung des Session-Recorder-Blockers 1.0 kurzzeitig blockiert, um die Programmdatei nach Schadcode zu untersuchen (vgl. Abb.). Dies ist KEIN Hinweis auf eine Schadfunktion, sondern lediglich ein normaler Ablauf, da der Session-Recorder-Blocker 1.0 keine dem Anti-Viren-Programm bekannte (teure) Herstellersignatur enthält – das Anti-Viren-Programm tut also lediglich das, was es tun soll, dabei besteht kein Grund zur Sorge. Dateioperationen: Das Programm verändert die hosts-Datei, sofern sich diese im Standard-Verzeichnis C:\Windows\System32\drivers\etc\hosts befindet. Kurzzeitig wird zudem eine hosts.tmp generiert. Darüber hinaus wird im o.g. Standardverzeichnis die Datei scraptraphost.ini angelegt. Diese enthält den Parameter set= entweder mit dem Wert 0 (keine Session-Tools-Sperrung) oder 1 (Sperrung) – diese Datei ist zur Steuerung der Button-Aktivität im Programmfenster erforderlich. Es werden keine weiteren Daten ausgelesen, geschrieben, gespeichert oder gesendet. Datenschutz darf kein Privileg von IT-Spezialisten sein. Der ScrapTrap Blocker ist kostenfrei, kommt ohne Installation aus und bietet eine transparente Ein-Klick-Lösung für mehr Privatsphäre im Netz.