GridTalk.de

Normale Version: InfoSec für Opensim
Du siehst gerade eine vereinfachte Darstellung unserer Inhalte. Normale Ansicht mit richtiger Formatierung.
Hallo zusammen,

Ich bin wahrscheinlich die letzte, die wirklich Ahnung hat darüber etwas zu schreiben. Aber vielleicht ist es gar nicht so schlecht, wenn jemand etwas dazu schreibt, der nicht in Fachsimpelei abdriftet und man jedes Wort googlen muss. Googlen ist wie Tempo Taschentuch zu verstehen. Ein Synonym für Papiertaschentuch, was auch Solo heissen kann. Es gibt genug andere Suchmaschinen, die einfach besser sind und nicht tracken und einen den cookie cache vollmüllen. DuckDuckGo ist eine Suchmaschine, die ich nur noch benutze. DuckDuckGo gibt es für das Internet und das Darknet um onion Seiten zu finden.

Nun aber zum Thema selbst.

Opensim ist ein ziemlich unsicheres Netzwerk Milieu und Grid Besitzer sind hoffnunglos überfordert zu wissen, wo die Schwachstellen liegen. Es fängt bei Voice an und da lässt sich nichts dran reparieren. Entweder man unterbindet es strickt oder macht alle Tore auf. Jeder User muss wissen, dass es wohl das unsicherste Medium ist, worüber man sprechen kann. Wir haben kein Matrix Protokoll wie es die Bundeswehr oder die französische Armee einsetzt für ihren Digitalfunk. Wir haben auch kein Thirdroom als Metaverse was komplett auf dem Matrix Protokoll aufsetzt. Es gibt keine Verschlüsselung und jeder ist nur darauf bedacht, dass er eine höchste Performance ober die schnellste Internetleitung hat. So auch bei allen anderen Dingen, die Opensim betreffen, denn es geht immer darum, egal was es an sicherheit kostet, die Performance zu erhöhen, damit es überhaupt noch gut funktioniert. Graphik und Scriptoptimierungen für ein besseres GEfühl sich inworld zu bewegen, geht auf kosten der Sicherheit, weil es von der Grundstruktur her eine 30 Jahre alte Technologie ist.

Es gibt aber die Möglichkeit Opensim einigermassen zu verbessern. Man kann bestimmte Scripts nicht zulassen UND man kann auch den Datenfluss im Internet steuern. Es führt nicht zu einer besseren Performance und Graphik Aufbau, aber es führt dazu, dass man nicht ein offenes Buch ist für Leute, die wirklich Ahnung haben vom Internet. Grid Besitzer kann man nicht unbedingt in die Pflicht nehmen, denn sie sind meist ja selbst einfach nur User, die auf ihrem Computer zuhause die Opensimulator Software installiert haben um einen eigenen Grid zu haben und unabhängig zu sein. Der Vorteil ist, dass man auch einfach seinen Grid nur online hat, wenn man selber nur rein gehen will. Dieses sind riesige Vorteile. Aber es heisst auch, dass man nicht meinen muss, ein Grid Besitzer ist ein IT crack und wird schon dafür sorgen, dass alles sicher ist. Es geht gar nicht sicher zu machen, auch wenn es Grid BEsitzer als Firma vorgaukeln wollen, wie Zetaworld. Ist ist so Steinzeit alte Technologie, dass man besten eher ein Grid gar nicht erst online fährt.

Aber ein User kann Dinge machen, die ihn einigermassen schützen.

Es gibt verschiedene Möglichkeiten, wie man sich schützen kann und da möchte ich eines hervorheben.

VPN benutzen. VPN gibt es in verschiedensten Varianten, was ich bis vor kurzem auch nicht wusste. Es gibt nicht umsonst VPN for free und VPN wofür man bezahlen muss. Aber auch das muss nicht sein. Es gibt durchaus VPN was geeignet ist für hohe Sicherheit und dabei for free ist. Es gibt schnelles VPN, wo man nicht merkt, dass man überhaupt VPN benutzt und es gibt langsamere Varianten, die aber auch über eine Besonderheit verfügen. Diese Besonderheit nennt sich bridges und gibt es in 3 verschiedenen Varianten. Und hier kommen wir zum Tor Netzwerk, denn genau diese Bridges (obsf4) werden auch dort verwendet. Beim original Tor Browser hat man standardmässig 10 Bridges zwischengeschaltet. Beim Brave Tor Browser kann man vom Tor projekt 3 Bridges anfordern. Je mehr Bridges man verwendet, desto langsamer wird es. Das gleiche gilt insbesondere für Snowflake, wobei man selbst eine Bridge wird.

Wir können für opensim aber nicht 10 Bridges zwischenschalten, weil sonst nichts lädt und alles viel zu langsam ist. Wenn man 10 bridges hat, dann kann man gut auf diesen 90er Jahre look Seiten wie Foren surfen. Mit 3 Bridges wie in Brave gehen auch normale Seiten mit vielen Bildern.

Man kann aber auch nur ein Bridge verwenden und hat damit VPN. Eine VPN Software die ich nahe legen möchte zu verwenden und relativ schnell ist, ist Riseup und hat auch diese obsf4 Bridge (und auch snowflake). Man kann relativ gut damit in Opensim herumlaufen. Selbst auf meinem Monster 7x7 sim.

Es hat den Vorteil, dass man mit dieser VPN Software gefahrlos auch gleichzeitig den Torbrowser benutzen kann, denn es führt mit gleichen Protokollanforderungen über die gleichen Bridges. Wenn man ein normales VPN for Free benutzt und dann mit Tor ins Internet oder Darknet geht, dann kann es sein, dass es erst recht nicht sicher ist.

Man kann mit Riseup auch ohne Bridge VPN haben, wie alle anderen VPN for Free, was schneller ist, aber dann kann man damit nicht mit Tor im Internet surfen.

Es ist eine Möglichkeit für User sich selbst zu schützen. Wie gesagt, man kann von Gridownern mit ihren Grids auf ihren Homecomptern erwarten die IT cracks zu sein um alles zu wissen, wie man es sicher macht. Auch keine Firma wie Zetaworlds. Ausser man hält es so restriktiv, dass es keinen Sinn mehr macht inword zu sein.

Riseup VPN ist kostenlos downzuloaden und kann man kostenlos nutzen und wird von einem gemeinnützigen Collektiv betrieben, was auf Spenden angewiesen ist. Es gibt aber auch andere VPN Anbieter, die was kosten. Hierzu muss man vielleicht ExpressVPN nennen. Es ist auch wohl das beste was man bekommen kann und für das Gaming wird es hier auch angeprisen. Ich kenne mittlerweile 3 Leute in Opensim, die Express VPN nutzen und äusserst zufrieden sind. Aber es kostet halt auch.

https://www.vpnmentor.com/best-vpn-for-gaming/

Das Grundlegende Problem bleibt, aber es wird abgemildert. Wir haben noch kein Thirdroom mit Matrix Protokoll und solange das so ist, wird man sich behelfen müssen.
Kennst du irgendeinen Fall, dass ein infiziertes OpenSim remote den Rechner eines Residents zu Hause erfolgreich angegriffen hat? OpenSim liefert keine Binärdateien an den Viewer aus, dafür hat es gar kein Interface. Klar, genauso wie im normalen Internet kann man auch im OpenSim auf einen infizierten Link klicken - wer sich im normalen Internet nur mit VPN und TOR sicher fühlt, sollte das auch im OpenSim so handhaben.

Bitte verstehe mich nicht falsch, ich habe nichts dagegen, wenn du OpenSIm über TOR und VPN benutzt. (Es würde auch niemanden interessieren, ob ich was dagegen hätte.) Aber mich stört, wenn jemand Panik verbreitet und im selben Atemzug behauptet nicht wirklich viel Ahnung zu haben. Da bleibt bei mir ein Geschmäckle hängen, dass die Informationsquelle vielleicht "Soziale Medien" sind.

EDIT: Thema Links: Man kann im Viewer einstellen, dass Links im externen Browser geöffnet werden, wenn man dem eingebauten Browser im Viewer nicht über den Weg traut. Der externe Browser, den man auch sonst zum Surfen nimmt, sollte ja dann die gewünschten Sicherheitseinstellungen haben.

EDIT: Einem Virus wäre es übrigens egal, ob er vom Internet (OpenSim Server, nicht anonym) anonym durchs VPN oder Darknet transportiert würde, um dann (nicht anonym) auf dem Rechner des in OpenSim eingeloggten Residents zu landen. Der einzige Nutzen wäre, dass dem Gridowner und den Rechenzentren auf der Strecke die eigene IP-Adresse verborgen wäre.
Eigentlich ist es dann Geschmäckle von Leuten aus Opensim. In sozialen Medien findet man sowas nicht. Ich wüsste jedenfalls nicht, dass auf Facebook und Co über so etwas überhaupt geredet wird. Was Opensim und Secondlife angeht wird nur über Events gepostet (in sozialen Medien)

Es geht nicht um Panik, sondern eher darum, was man nachholen muss. Opensim kann man nicht über Tor betreiben. Das habe ich aber auch hoffentlich klar beschrieben. Tor ist noch etwas anderes. Es geht nur um die Bridges, die auch in Tor Browsern benutzt werden und das ist dann VPN.

Zum mitschreiben. Es geht nicht um den Browser in Firestorm. Es geht um Scripte. Das sollte jeder sowieso von SL kennen, dass man nicht den Browser aus SL viewer oder Firestorm benutzt, sondern den normalen Browser.

Skripte inworld gilt es zu meiden, die gefährlich sein können. Da ich selbst arglos in SL war wegen RLV ist es eher für mich selbst überraschend gewesen. Es gibt aber genug Scriptfunktionen in Opensim, die gar nicht in Secondlife zugeladen werden. Und genau hier setzt es an. Als auf die Scripte inworld. Und da kann man sich mit VPN schützen.
Könnte es sein, dass du das alles blind nacheiferst, was Tron da so im Lukas Forum heute geschrieben hat, liebe Cheryl?Wink
(19.10.2023, 20:50)Cheryl Furse schrieb: [ -> ]...
Zum mitschreiben. Es geht nicht um den Browser in Firestorm. Es geht um Scripte. Das sollte jeder sowieso von SL kennen, dass man nicht den Browser aus SL viewer oder Firestorm benutzt, sondern den normalen Browser.

Skripte inworld gilt es zu meiden, die gefährlich sein können. Da ich selbst arglos in SL war wegen RLV ist es eher für mich selbst überraschend gewesen. Es gibt aber genug Scriptfunktionen in Opensim, die gar nicht in Secondlife zugeladen werden. Und genau hier setzt es an. Als auf die Scripte inworld. Und da kann man sich mit VPN schützen.

Warum gilt es Scripte zu meiden? Scripte in OS haben keine Schnittstelle um Object-Code auf deine Platte zu bringen, können also keinen Schadcode transportieren. Das hat Marteta eben auch schon geschrieben.
Diese ganze Paranoia die du hier "InfoSec" nennst, beruht auf der Unkenntnis, was gefährlich ist und was eben nicht. Da wird dann eben alles was Script heisst über einen Kamm geschoren, weil man es nicht besser weiss.
Dorena

Es kulminiert jetzt wohl eher, was ein paar Leute (die wirklich Ahnung haben) in Opensim sich nun ernsthafte Gedanken machen. Tron hat dazu ja sehr weit ausgeführt, zumindest was die Scripts angeht. Er muss es ja schliesslich wissen. Er spielt in einer völlig anderen Liga als wir. Anachron liest zuviel in Facebook und kennt dann wahrscheinlich nur Schwätzer. Leute wie ich und wohl die meisten hier, die keine ahnung haben und so tun als wenn sie welche hätten. Ich kenne das von Lbsa, wo alle auf einmal Software experten sind, obwohl sie nicht mal selber scripts schreiben können.

Aber es gibt ein paar wenige wie Fred die wirklich Ahnung haben und nicht einfach nur wissen wo man die richtigen Häkchen setzt bei der Programm Oberfläche.

Zu Anachrons Bemerkung der Schnittstelle. Die API ist die Gridsoftware Opensimulator und diese kann durch Scripts sogar zerstört werden. Über die Gridsoftware ist es also möglichzugang zu dem User zu bekommen.

Anachron. Du magst 2 Semster Physik studiert haben. Aber ich denke, es muss etwas grundsätzliches gefehlt haben, sonst wüsstest du wie Programme funktionieren. Das lernt man sogar in Informatik für Chemiker.
(19.10.2023, 23:49)Cheryl Furse schrieb: [ -> ]...
Anachron. Du magst 2 Semster Physik studiert haben. Aber ich denke, es muss etwas grundsätzliches gefehlt haben, sonst wüsstest du wie Programme funktionieren. Das lernt man sogar in Informatik für Chemiker.

1.) waren das 4 Semester ... aber wie gesagt mit Physik hat das Alles nicht das Geringste zu tun ... auch wenn da Elektronen durch Drähte wandern ist das Internet noch lange nicht Gegensatand der Physik.

2.) habe ich dann dieses Studium abgebrochen und anschliessend eine Ausbildung zum Datenverarbeitungskaufmann gemacht - zu der Zeit war das der einzige existente Ausbildungsgang auf dem Gebiet - das Internet gab es da noch garnicht ... Ich habe dann einige Jahre systemnahe Programmierung auf Mainframes betrieben. (Die ganz großen Maschinen die damals in Rechnezentren zu finden waren.)

Ich habe auf dem Gebiet der Programmierung vermutlich in den 20 Jahren, die ich inzwischen aus dem "inner Circle" raus bin, mehr vergessen, als mancher von uns je lernen wird. Ja, das ist alles schon ein Weilchen her, aber ich weiss sehr wohl was geht und was nicht geht. Vertrau mir, du kannst mit einem OS-Script keinen Zugriff auf den Rechner eines OS-Users erlangen. Da wird einfach viel Wind um blauen Dunst gemacht.
Ok tut mir leid.

Ich vergesse oft, dass die meisten 20 Jahre oder mehr älter sind als ich. Als Avis sind wir alle jung
Das Gute an OpenSim ist, dass keiner weiss, wie alt man ist, ausser man sagt es (direkt oder indirekt). Wink