Ich hab mal eine Frage zu #Cryptpad und ähnlichen Techniken...
Das Zeugs ist ja Ende zu Ende Verschlüsselt. #E2EE
Man kann ein Dokument oder eine Tabelle nur ansehen, wenn man die genaue URL kennt. Dann wird es im Browser entschlüsselt.
Und es wird gesagt, dass nichtmal der Hoster des Services eine Chance hat, einzusehen, was da in den Dokumenten drin steht.
Ich hab mir so ein Service noch nicht aufgesetzt um da mal genauer reinschauen zu können... Aber wenn ich die genaue URL kennen muss, um es im Browser entschlüsseln zu können, muss ich diese URL ja irgendwie auf einem Webserver in einem Logfile abgreifen können.
Das müsste ja mit einem #MITM Angriff auf eigener Infrastruktur klappen. Also wenn ich es jetzt anlege, herauszufinden, was meine User so auf meinem Server treiben, dann schalte ich einfach einen Proxy ganz transparent dazwischen... und schon hab ich die URLs und kann dann einfach damit über einen Browser reinschauen.
Insofern kann ich so einem Service wiederum auch nur trauen, wenn ich es selbst betreibe...
Oder lieg ich da falsch?