Hi zusammen,
ich verstehe noch nicht so recht, wie das mit dem Verifizieren eines Account über <a rel="me" funktioniert. Ich habe auf restis.de folgendes hinterlegt
Nutze ich es falsch? Was soll in meinen Profil passieren, wenn es funktioniert? Wie sehen dritte, dass ich tatsächlich Eigentümer eines Account auf Friendica bin?
Ich freue mich über Antworten :) Euch allen einen guten Freitag.
!Friendica Support
ich verstehe noch nicht so recht, wie das mit dem Verifizieren eines Account über <a rel="me" funktioniert. Ich habe auf restis.de folgendes hinterlegt
<a rel="me" href="https://dis-le.de/profile/dre"></a>
. Das scheint aber keine Wirkung zu haben.Nutze ich es falsch? Was soll in meinen Profil passieren, wenn es funktioniert? Wie sehen dritte, dass ich tatsächlich Eigentümer eines Account auf Friendica bin?
Ich freue mich über Antworten :) Euch allen einen guten Freitag.
!Friendica Support
dr-e 🛡️
•Tuxi ⁂
•Funktioniert das mit Friendica überhaupt? :thinking face:
dr-e 🛡️
•dr-e 🛡️
•Montag
•hoergen
•Montag
•https://github.com/friendica/friendica/pull/12109
hoergen
•Jonathan Lamothe
•Tobias
•dr-e 🛡️
•<a rel="me" href="https://dis-le.de/profile/dre"></a>
habe ich auf restis.de hinterlegt. Es erscheint aber kein grüner Haken.Was habe ich falsch gemacht?
Montag
•dr-e 🛡️
•dr-e 🛡️
•Hab das jetzt noch mal anders eingestellt
Ich will nicht, dass die URL auf der Seite angezeigt wird.
Tobias
•<a href="https://dis-le.de/profile/dre">my profile on Friendica</a>
Grischa
•Btw do you support the meta link in the HTML header, too? Something like
Tobias
•a
tags in the body of the webpage. That notation is also not mentioned on the microformat page about rel-me links, so I was not aware of it.Grischa
•Tobias likes this.
Tobias
•foreach
loop in line 74 and also check for thelink
tag.dr-e 🛡️
•I don't want to display it on the page. Would this be ok?
Montag
•Grischa
•<a rel="me" href="https://dis-le.de/profile/dre" rel="me">Der Text hier kann frei gewählt werden</a>
Montag
•rel="me"
im<a >
-Tag genügt @GrischaGrischa
•Brauch wohl echt mal wieder eine neue Brille!
dr-e 🛡️
•Danke euch. Dann war es also richtig, wie ich es Eingangs beschrieben habe.
Tobias
•p
Tag um den Link herum ist der Maschine egal ja, das sollte gehen so (also dann mit dem rel="me" Attribut drin, wie die anderen gesagt haben).hoergen
•Montag
•hoergen
•Haben wir einen Wikieintrag dazu? Irgendwas Erklärendes?
Aktuell verstehe ich, dass ich irgendwo (TM) diesen Link auf mein Profil, in meinem Profil zeigen lassen soll, um irgendeine Webseite mit einem grünen Haken zu versehen. Aber wo und wieso?
OldKid ⁂
•hoergen
•Was soll der grüne Haken denn aussagen bzw andeuten? Könnte ich nicht einfach einen grünen Haken selbst dahinter schreiben?
Was ich meine ist, aktuell ist das für mich nur ein visueller Hinweis auf irgendwas, was mir immer noch nicht klar ist, das es sein soll. Den ich auch manuell setzen könnte und für Außenstehende vermutlich keinen Unterschied machen würde. Bei mir hat das noch nicht Klick gemacht, warum bzw wieso?
Aber danke erstmal für das Wo :sunflower:
Montag
•hoergen
•Tobias
•hoergen
•Tobias
•Wenn wir davon ausgehen, dass alles was im Internet eine Lüge ist, dann gibt die Existenz zweier rel-me Links die jeweils auf den anderen zeigen, ein bisschen mehr Fundament an den Claim, dass die gleiche Person/Institution hinter den beiden Seiten steckt. Bau da noch ein paar weitere vertrauensbildende Maßnahmen dazu (Keyoxide Proof, du hast mir über die Schulter geschaut wie ich den Link auf meiner Homepage eingetragen habe, du rufst bei der Telefonnummer an und der Mensch am anderen Ende der Leitung versichert dir der richtige zu sein...) und der Claim wird vielleicht immer ein bisschen glaubhafter bis du irgendwann davon überzeugt bist.
Und wenn du das Häkchen überprüfen willst, dann musst du einfach nur die verlinkte Homepage öffnen und nach dem rel-me Link suchen, der ist ja öffentlich da (selbst wenn man ihn vo... show more
Wenn wir davon ausgehen, dass alles was im Internet eine Lüge ist, dann gibt die Existenz zweier rel-me Links die jeweils auf den anderen zeigen, ein bisschen mehr Fundament an den Claim, dass die gleiche Person/Institution hinter den beiden Seiten steckt. Bau da noch ein paar weitere vertrauensbildende Maßnahmen dazu (Keyoxide Proof, du hast mir über die Schulter geschaut wie ich den Link auf meiner Homepage eingetragen habe, du rufst bei der Telefonnummer an und der Mensch am anderen Ende der Leitung versichert dir der richtige zu sein...) und der Claim wird vielleicht immer ein bisschen glaubhafter bis du irgendwann davon überzeugt bist.
Und wenn du das Häkchen überprüfen willst, dann musst du einfach nur die verlinkte Homepage öffnen und nach dem rel-me Link suchen, der ist ja öffentlich da (selbst wenn man ihn vor der Anzeige im Browser verstecken kann).
hoergen
•Also in der ersten Stufe sehe ich einen Haken, der echt oder falsch sein kann. In der zweiten Stufe, um das zu überprüfen, muss ich dann das Ziel durchsuchen, ob das auch den Backlink hat. Dann weiss ich wenigstens (nur), dass die beiden aufeinander zeigen.
Du hast absolut recht mit "wie stellt man irgendwie eine Basis für Vertrauen her". Technisch ist das ein Anfang. Aber aus der Praxis würde ich sagen, dass du, ich und noch 4 weitere das eventuell 5x überprüfen und dann akzeptieren auch wir in den meisten Fällen die visuelle Präsenz eines Hakens. Oder ignorieren das Konzept vollends und über... show more
Also in der ersten Stufe sehe ich einen Haken, der echt oder falsch sein kann. In der zweiten Stufe, um das zu überprüfen, muss ich dann das Ziel durchsuchen, ob das auch den Backlink hat. Dann weiss ich wenigstens (nur), dass die beiden aufeinander zeigen.
Du hast absolut recht mit "wie stellt man irgendwie eine Basis für Vertrauen her". Technisch ist das ein Anfang. Aber aus der Praxis würde ich sagen, dass du, ich und noch 4 weitere das eventuell 5x überprüfen und dann akzeptieren auch wir in den meisten Fällen die visuelle Präsenz eines Hakens. Oder ignorieren das Konzept vollends und überprüfen das beim Aufruf der Webseite sowieso.
Die normalen LeserInnen werden diesen Aufwand nicht machen und bekommen eine"Sicherheit", die gar nicht gesichert aka noch trügerischer ist, weil sie sich einfach darauf verlassen "Haken da = sicher". Ich habe jetzt in meinem Profil jetzt mehrere Haken, was im Spaß hiesse, meine Webseite ist am sichersteteteteten. Mehr als dass wie deine.
Das sind jetzt nur meine Gedanken. Eine Lösung habe ich leider auch nicht. Aber von meinem Gefühl und Erfahrung, wie die Menschen ticken, würde ich von dieser Sache abraten und auch davor warnen. Solange technisch nicht irgendwie die Verifizierung durch irgendwas gemacht werden kann, das unabhängig von beiden Seiten UND dann auch wieder vertrauenswürdig ist. Es ist ein Teufelskreis ...
Hamiller
•@tobias
hoergen
•Was hält mich aber davon ab, ein Fakeprofil mit deinem Namen zu erstellen und deinen Fingerprint einfach zu nutzen. Der zeigt dann auf meine Webseite und dann weiss ich zwar, dass die beiden Links aufeinander zeigen, aber das beweist vllt nur, dass jemand will, dass die beiden aufeinander zeigen, aber nicht, ob das z.B. du oder ich bin, bzw deine oer meine Webseite ist. Die Prüfung ergibt immer noch "stimmt", aber das muss mit der Realität nicht übereinstimmen.
Tobias
•Friendica setzt den rel-me schon lange, aber hat bislang nicht gecheckt ob die Gegenseite da auch einen Link hat. Mastodon macht das jetzt schon einige Zeit und drum hab ich den Gegencheck eingebaut.
Persönlich finde ich den Ansatz von #Keyoxide recht charmant, weil damit dann noch OpenPGP Schlüssel mit ins Spiel kommen.
Tobias
•hoergen
•Daher gilt, gülte, gölte? immer noch: Fake Profil <-> Fake Webseite = Alles in Ordnung -> Send Creditcard Credentials.
Tobias
•Also Post-Ident Verfahren des Friendica Server Betreibers bei all den Menschen die einen Account bei der Instanz haben wollen. Oder so.
hoergen
•jakob 🇦🇹 ✅
•Ich muss ins Profil von Friendica einen Public-Key eintragen. Da könnte ich ja JEDEN Public-Key eintragen, der mir so unterkommt.
ABER
In meinem gpg-Private-Key setze ich einen Claim, der genau auf mein Profil zeigt. Und wenn ich sorgfältig bin, dann hat meinen Privatekey niemand anderer außer ich.
Mittels Keyoxide wiederum kann ich prüfen, ob die Websites und Services wirklich zum GPG-Pubkey gehören, dem ich vertraue, weil ich z.B. die Pubkeys auf einer Schlüsselparty ausgetauscht habe und mich überzeugte, dass dieser Pubkey wirklich zum Privatekey eines Menschen gehört, von dem ich annehme, dass er/sie auch wirklich er/sie ist...
Ich brauch also einen Teil den jeder fälschen kann, wie er will... und einen privaten, den nur ich besitze. Wie den gpg-Key oder eben den Code meiner Website. Und die beiden müssen zusammenpassen.
Tobias
•hoergen
•Tobias
•hoergen
•Tobias likes this.
Roland Häder
•href
stehen?