Unabhängig von der etwas simplizifierten Rechnung Kosten durch Fälle gibt es bei #LucaApp noch eine ganze Menge Hidden Costs.

Weil Luca als immer noch instabiles und unreifes Produkt andere Beteiligte bindet, ich erkläre das mal… #LucaApp
… da hätten wir zum einen die Tatsache, dass das Produkt unfreiwillig mit Gesundheitsämtern zu einer einigermaßen sinnigen Anwendung entwickelt werden muss.

Als wir im Gesundheitsamt Luca im März vor uns hatten, war das Produkt fast schon verkauft, aber funktional unfertig.
Was erzeugt das für Kosten: Gesundheitsamt muss sich in einer Pandemie am Wochenende als Team hinsetzen und $produkt prüfen

vgl. zeit.de/digital/datens…

Kosten: x-tausend Euro und Zeit in diversen Gesundheitsämtern
Am Ende kommt ne Featurewunschliste, damit man als Amt mal etwas mit so nem Tool anfangen kann.

Abarbeitungsstatus: immer unklar, Versionierung etc. auch.

Aber hey: Dafür zahlen wir ja.
Features, die damals auf unserer Liste waren:
- Logout für non Apps - gibt es immer noch nicht so richtig vollständig
- API-Anbindung - nope

Darüber hinaus bestimmt viele Features anderer Ämter.
Kommen wir dann nach der funktionalen Umsetzung zu sicherheitstechnischen Parametern.

Beziehungsweise vorab sollte gesagt werden, dass Luca ja auch konzeptionelle Beratung von gewissen Datenschutzbehörden bekommen hat. Bezüglich Konzept Verschlüsselung.
Gehen wir in die Umsetzung:

Bereits bei erster Code-Offenlegung gab es durchaus immer wieder Hinweise zu Issues im Luca System (offene Scanner-URLs), da darauf nicht so wirklich sinnig reagiert wurde, gab es dann immer deutlichere Hinweise, dass an dem Produkt etwas kaputt ist…
Eine Auswahl:

CSV Injections: vimeo.com/558459255
Badge Overwrite: gitlab.com/lucaapp/web/-/…
Badge decrypt:
gitlab.com/lucaapp/web/-/…

Das war jetzt mal nur ne Auswahl an @mame82 Stuff.

Der inzwischen verständlicherweise keinen Nerv mehr hat.
Hätten wir mal noch so ein paar Dinge, die auf die Kappe von @rvnstn und co gehen:

lucatrack.de Bewegungsprofile Schlüsselanhänger
github.com/lucaapp/securi… Scanner Public
Aus der Erfahrung mit #LucaTrack und so kann ich auch berichten, dass die Würdigung von Hinweisen zu Sicherheitslücken eher sagen wir mal – ganz vorsichtig – verbesserungswürdig ist:
Responsible Disclosure mit seltsamen Bedingungen ist eines, keine Attribution geht nicht imho
Wenn Dinge denn nicht komplett abgestritten werden oder die Schuld wahlweise auf Locations oder die Gesundheitsämter abgewälzt wird.
Locations wünschen sich bestimmt auch total viele Features und sind immer wieder Beta-Tester:innen für ein immer noch gescheitertes UX-Konzept (Schlüssel verloren, keine schnellen Hinweise bei Datenanfrage) etc,
Was es – meines Wissens nach – immer noch nicht gibt oder womit man nicht wirbt, ist ein dahinterliegendes epidemiologisches Konzept. Aber gut, Papierliste in Digital muss ja reichen.

Die Praxis von Massenveranstaltungen mit Luca zeigt dann halt, dass das Konzept scheitert.
Aber hey: auf der anderen Seite werden ja immer wieder noch andere öffentliche Stellen wie bestimmte Ministerien oder Kommunen eingespannt, um aktiv für Luca zu werben.

(Ist auch Teil von Verträgen teilweise)
Wir stellen also fest: hinter #LucaApp stecken noch viel mehr Aufwände als die 20+ Millionen, die immer herumschwirren in der Presse.

Luca bekommt und hat in den letzten Monaten aktiv viel Support bekommen - von vielen Stellen.

Genutzt haben sie in aber nie, um zu liefern.
Das Produkt ist nach wie vor eine Baustelle. Trotz des zahlreichen Supports.

Dass dieser gute Wille irgendwann endet, sollte auch klar sein.
Und die Opferrolle "Alle ganz fies gegen Luca" zählt schon längst nicht mehr.
(Disclaimer: meinen ersten Kontakt hatte ich mit Luca App Ende Februar, ich kenne das Produkt aus Pilotierung in einem Gesundheitsamt in der praktischen Anwendung, war an mehreren Security Incidents wie LucaTrack beteiligt und kenne im Rahmen von IRIS connect Apps dieser Art gut)
Lesen sie für einen tiefergehenden Einblick in die Thematik auch die folgenden Artikel, bei denen das Konzept Luca auch nicht so ganz gut weg kommt:

bkastl.de/notes/contact-…
bkastl.de/notes/eine-kle…

• • •

Missing some Tweet in this thread? You can try to force a refresh
 

Keep Current with Bianca Kastl

Bianca Kastl Profile picture

Stay in touch and get notified when new unrolls are available from this author!

Read all threads

This Thread may be Removed Anytime!

PDF

Twitter may remove this content at anytime! Save it as PDF for later use!

Try unrolling a thread yourself!

how to unroll video
  1. Follow @ThreadReaderApp to mention us!

  2. From a Twitter thread mention us with a keyword "unroll"
@threadreaderapp unroll

Practice here first or read more on our help page!

More from @bkastl

15 Aug
Weil ich gerade in Schreiblaune bin, mal etwas zu dem Narrativ "Also bei der Digitalkompetenz in Gesundheitsämtern und Behörden sind die ja selbst schuld mit #LucaApp, die hätten ja selbst was machen können, wenn das jetzt nicht passt"

Ich versuch mal die Innensicht darzulegen…
… vorweg: Gesundheitsämter sind waren vor dieser Pandemie nicht unbedingt digitale Kompetenzcenter.
Liegt an Budgets, liegt an anderen Schwerpunkten (eher medizinisch, weniger digital) und liegt daran, dass Gesundheitsämter auch bisher keine digitale Pandemie-Situation hatten.
Die Corona-Pandemie ist in dem Ausmaß tatsächlich die erste globale Pandemie im digitalen, vernetzten Zeitalter.

Vorher gabs vielleicht mal einen Masernausbruch zum Nachverfolgen ein paar Mal im Jahr, mehr aber auch nicht.
Read 24 tweets
12 Aug
Heute: Bahnroulette.

Etappe 1: S-Bahnersatzverkehr. Bus. Okay, das war easy.
Etappe zwei fährt. Hat WiFi, das funktioniert, gut, ist auch nicht die DB.

Eine Verbindung auf die sie zählen können. Höhö 🥸 Free WiFi ahead I’m Netzwer...Screenshot: „willkommen an ...
Habe es schon von Vaihingen (Stuttgart) nach Vaihingen (Enz) geschafft. Immerhin 🚂
Read 9 tweets
4 Aug
„Hennig macht keinen Hehl daraus, dass er sich die Luca-Einführung einfacher vorgestellt hatte.“

Willkommen in der undankbaren Welt der hoch individuellen Gesundheitsämter Deutschlands
#lucaApp
zeitung.faz.net/faz/wirtschaft…
Aber zum Kern der Sache: Durchaus beeindruckend ist die Geschwindigkeit, mit der Luca in viele Gesundheitsämter Deutschlands ausgerollt wurde. Ich hatte aber nie den Eindruck, dass es anfangs um die Qualität und Stabilität des Produktes ging. Sondern um schnelles Wachstum.
Aus meiner Erfahrung mit der Arbeit mit Gesundheitsämtern triffst du da aber auf immer neue individuelle Infrastrukturen, IT-Kenntnisse, digitaler Neugier und Lernwillen oder Lern-Unwillen.

Und hunderte individueller Probleme.
Read 13 tweets
17 Jul
" Erster Coronafall im Olympischen Dorf"

Hm. Das ging jetzt aber auch nur so schnell wie erwartet.
Nun. Es geht weiter… 06:42 Uhr Zwei Corona-Fälle...
IOC so: „das wird total sicher“

Auch IOC: 05:10 Uhr IOC-Mitglied bei ...
Read 4 tweets
17 Jul
Niederschwellige Gelegenheiten zum Impfen wären ja schon hilfreich, damit das nicht so schlimm wird.

Es folgen halb ernst gemeinte Ansätze:

Wie wärs mit impfen während dem Kino? Abgelenkt sind die Leute ja und betreubar zur Nachsorge auch. 🤔🍾🍿
Impfen während der Durchfahrt in einer Waschstraße geht in Deutschland auch bestimmt super. 🚗🧼
Oder impfen auf dem Werkstoffhof. Da ist zumindest samstags auch immer riesiger Andrang 🤔♻️
Read 7 tweets
15 Jul
Und nun: ich erzähle etwas im Parlamentsfernsehen.

Pandemie und Digitalisierung

bundestag.de/dokumente/text… Bild eines Mikrofons bei de...
"Die Pandemie hat gezeigt, dass wir Jahre in der Digitalisierung des Gesundheitswesens hinterher sind"

Erfrischend ehrlich bisher zumindest in der Einführung des Vorsitzenden.
Es beginnt mit Bugs und Feature Requests zu SORMAS.

Spannend.
Read 25 tweets

Did Thread Reader help you today?

Support us! We are indie developers!


This site is made by just two indie developers on a laptop doing marketing, support and development! Read more about the story.

Become a Premium Member ($3/month or $30/year) and get exclusive features!

Become Premium

Too expensive? Make a small donation by buying us coffee ($5) or help with server cost ($10)

Donate via Paypal Become our Patreon

Thank you for your support!

Follow Us on Twitter!

:(