Newsletter zeigt Namen von Dritten

Dieses Thema im Forum "Fehler und Bugs melden" wurde erstellt von das_opa, 20. Februar 2019.

  1. das_opa Aushilfs Student

    das_opa
    Registriert seit:
    24. September 2004
    Beiträge:
    50.934
    Ort:
    pseudo-intälligentz gesegnet
    Euer Newsletter ist in offenes Scheunentor was die Namen und Einstellungen eurer Nutzer angeht. Vielleicht ist es aber auch eine Komfortfunktion.

    Wer einen Newsletter bekommt kann über einen Link in der Mail, die Optionen ändern. Soweit so gut. Allerdings muss man sich dazu nicht anmelden. Wenn ihr also versehentlich eine Mail an einen falschen Adressaten schickt, dann sieht Derjenige auf der Newsletter Seite alle Infos die dort auftauchen, wie unter Anderem ein möglicher Klarname. Da ist die Möglichkeit die Optionen zu ändern, ohne sich anzumelden, noch harmlos.

    Wäre schön wenn ihr das vor März fixt. Denn ich vermute es ist nicht gern gesehen das ihr Userdaten frei im Internet verteilt.
     
  2. Daniel Visarius Mitarbeiter

    Daniel Visarius
    Registriert seit:
    4. September 2001
    Beiträge:
    2.038
    Ort:
    München
    Ich glaube nicht, dass ihr die innere Funktionsweise unsere Newsletter-Tools kennt. Die Link-Parameter sind individualisiert und anonymisiert bzgl. jeden einzelnen Empfängers. Dementsprechend verteilen wir auch nicht Userdaten von anderem im Internet. Wenn du einen tatsächlich Bug nachweisen kannst, würden wir sofort handeln. Aber soweit wir das kennen und verstehen, funktioniert das System wie es soll. Und wir es auch DSGVO-mäßig geprüft (die Daten sind zB durchgehend verschlüsselt). Sonst gerne noch mal genau darlegen, wo ihr das Problem seht.
     
    Mary Marx und electric gefällt das.
  3. Rhaegar

    Rhaegar
    Registriert seit:
    28. April 2003
    Beiträge:
    7.840
    Ort:
    Bonn
    Ggf. geht das auch nur, weil du bereits einen gültigen Anmeldecookie für die Webseite hast?
     
  4. das_opa Aushilfs Student

    das_opa
    Registriert seit:
    24. September 2004
    Beiträge:
    50.934
    Ort:
    pseudo-intälligentz gesegnet
    Ganz hypothetisch, natürlich.
    Ihr ändert manuell die Adresse für Newsletter, verschickt also Mails an einen Account den ein User nicht (mehr) besitzt, dann kann jemand, sofern er diesen Mailaccount kennt oder neu registriert hat, über den Link in dem Newsletter gewisse Infos einsehen und ändern, wie zB Optionen und Klarnamen.
    Da hilft es auch nichts das der Newsletter personalisiert ist, denn ihr wisst in dem Moment ja gar nicht ob der Empfänger korrekt ist.
    Das ich euer Newslettertool nicht kenne ist klar, wenn ich mir allerdings die Diskussion mit MaryMarx anschaue, dann habe ich meine leisen zweifel daran das ihr intern auch 100%ig wisst wo welcher Schalter welche Auswirkungen hat.

    Nö, geht von überall wo man die Mail aufruft.
     
  5. Misie Gaming Blogbuster

    Misie Gaming
    Registriert seit:
    13. September 2018
    Beiträge:
    1.622
    Mein RIG:
    CPU:
    Intel Xeon E3-1231 v3 unter Alpenföhn K2 mit zwei Noiseblocker Multiframe M12
    Grafikkarte:
    Sapphire Radeon RX 570 Nitro+ 4 GB unter Prolimatech MK-26 mit zwei Blue Vortex 14
    Motherboard:
    Gigabyte GA-H97-HD3
    RAM:
    2x 4 GB Crucial Ballistix Sport + 2x 4 GB GeIL EVO Corsa DDR3, 1600 MHz, CL9-9-9-24
    Laufwerke:
    Samsung 840 Evo 120 GB
    OCZ Trion 150 240 GB
    Crucial MX500 500 GB
    Soundkarte:
    AKG K702 an Xonar D1 mit UNi Driver, Equalizer APO und HeSuVi
    Gehäuse:
    Antec Eleven Hundred mit drei Noiseblocker Multiframe M12, einem Corsair ML140 und einem Scythe Slip Stream 120
    Maus und Tastatur:
    Sharkoon Draconia
    SpeedLink Parthica
    PSU: be quiet! Pure Power L8 CM 530 Watt, Lüfter durch Noiseblocker Multiframe M12 ersetzt
    Betriebssystem:
    Windows 10 Pro 64 Bit
    Monitor:
    iiyama G-Master GB3461WQSU-B1 Red Eagle
    Und wie oft hast du schon einen Newsletter bekommen, der für eine andere Person gedacht war? Ich glaube nämlich nicht, dass bei der GameStar ein Newsletter-Postbote arbeitet, der versehentlich in der Adresszeile verrutschen kann und dann den falschen Leuten einen Newsletter schickt.
     
  6. das_opa Aushilfs Student

    das_opa
    Registriert seit:
    24. September 2004
    Beiträge:
    50.934
    Ort:
    pseudo-intälligentz gesegnet
    Das kann ich dir nicht sagen, wieviele Newsletter verschickt die GS so in der Woche? 10?
     
  7. Daniel Visarius Mitarbeiter

    Daniel Visarius
    Registriert seit:
    4. September 2001
    Beiträge:
    2.038
    Ort:
    München
    Theoretisch. Aber wir ändern keine Adressen manuell, dürfen wir übrigens auch gar nicht, zumindest insofern diese Mail relevant ist für einen Double Opt In, den der Besitzer der Mail immer selbst und tatsächlich durchführen muss. Und sollten wir ggf. doch Adressen manuell bearbeiten müssen aus zwingenden Gründen, dann versichern wir uns vorher der Identität des Anfragenden versichert. Allgemein ist die Ansage, keine Mails manuell zu bearbeiten.
     
  8. Rhaegar

    Rhaegar
    Registriert seit:
    28. April 2003
    Beiträge:
    7.840
    Ort:
    Bonn
    So ganz verstehe ich aber trotzdem nicht, warum ihr das nicht an einen Session-Cookie koppelt. Der Nutzer weiß ja nicht unbedingt, dass einzelne Newsletter-Links seine anonymisierten Daten zum Komfortlogin beeinhalten und leitet die Mail weiter oder postet einzelne Links bei Facebook oder sonstwo.
     
  9. das_opa Aushilfs Student

    das_opa
    Registriert seit:
    24. September 2004
    Beiträge:
    50.934
    Ort:
    pseudo-intälligentz gesegnet
    Dann hat es in dem Fall wohl nicht funktioniert.
    Aber nur aus Interesse. Woher holt ihr euch die Infos die im Feld "name/vorname" in der Newsletterverwaltung angezeigt werden? In meinem GS-Account sind die Werte nicht ausgefüllt. Folge ich den personalisierten Links aus den Newslettern, habe ich einmal einen Fantasienamen und einmal den Klarnamen.

    €: Ihr scheint den Newsletter nicht an den Account zu binden, sondern an eine EMail Adresse. So kann ich X-Newsletter bestellen, die jeweils für sich eine eigene Newsletterverwaltung haben. Aus dem Account heraus sehe ich entsprechend andere Optionen als aus den personalisierten Links der Mails.
    Das erklärt zwar noch nicht, woher die alte Mail aufeinmal kommt, aber zumindest das Durcheinander beim Erhalt von Newsletter.
     
    Zuletzt bearbeitet: 26. Februar 2019
  10. Daniel Visarius Mitarbeiter

    Daniel Visarius
    Registriert seit:
    4. September 2001
    Beiträge:
    2.038
    Ort:
    München
    @Rhaegar: Woher sollten wir zu einem beliebigen Punkt denn einen Session Cookie habe, wenn du vielleicht seit Wochen nicht mehr auf der Website warst? Das mit dem Weiterleiten bezieht sich nur auf den Abmelden-Link. Die anderen Links sind nicht personalisiert. Lösen ließe sich das nur durch Login-Zwang, was dem Prinzip der Datenminimierung auch nicht unbedingt hilft.

    @das_opa: Die Fehler Name/Vorname kann man bei der Newsletter-Registrierung optional selbst befüllen. Bzgl. Newsletter und Account - ja, die sind nicht zwingend gebunden, damit man auch Newsletter bestellen kann, ohne einen Account zu haben.
     
  11. das_opa Aushilfs Student

    das_opa
    Registriert seit:
    24. September 2004
    Beiträge:
    50.934
    Ort:
    pseudo-intälligentz gesegnet
    Wieso nehmt ihr nicht dennoch die Daten aus dem Profil, wenn es einen Account gibt?
     
  12. das_opa Aushilfs Student

    das_opa
    Registriert seit:
    24. September 2004
    Beiträge:
    50.934
    Ort:
    pseudo-intälligentz gesegnet
    @Daniel Visarius 2019 Wie kann man denn seine Newsletter Mail ändern? Im Account ist eine hinterlegt, in der Newsletter Verwaltung irgendeine uralte. Wenn man die allerdings ändern will kommt die Meldung das das nicht möglich ist weil darauf bereits ein Account registriert ist.
     
Top