smarken blog

Digital Sovrignty, Privacy, EU Law & Legislation, IT, Linux

LTT : We traveled to Falkenstein, Germany, to tour one of Hetzner’s data centers and see how their hands-on, DIY approach helps power their infrastructure at scale. From custom-built solutions to the servers themselves, we got a behind-the-scenes look at how Hetzner does things a little differently.

Kinas regulering af dataindsamling i mobile apps

Opsummering af Vibeke S.' artikel på Linkedin


Prædefinerede datakrav: Kina fastsætter præcist, hvilke data apps måkræve fra brugere, opdelt i 39 kategorier (f.eks. navigation, madlevering). Hvis en kategori er tom (f.eks. nyhedsapps), må appen slet ikke kræve personlige data for at fungere.


Prædefinerede datakrav: Kina fastsætter præcist, hvilke data apps må kræve fra brugere, opdelt i 39 kategorier (f.eks. navigation, madlevering). Hvis en kategori er tom (f.eks. nyhedsapps), må appen slet ikke kræve personlige data for at fungere.

Betinget vs. frivilligt samtykke:

Apps må kræve data fra listen (f.eks. adresse for madlevering).

Apps må spørge om andre data, men kun med frivilligt samtykke. Hvis brugeren siger nej til data uden for listen, skal appen stadig fungere fuldt ud.

Principper: Bygger på dataminimering og formålsbegrænsning – ligesom GDPR – men fortolkes centralt af myndighederne (ingen individuel vurdering som i EU).

Lovgrundlag

Listen stammer ikke fra Kinas "GDPR" (Personal Information Protection Law, PIPL, 2021), men fra Necessary Personal Information Provisions (2021), udstedt af fire myndigheder (CAC, MIIT, etc.).

Baseret på Cybersikkerhedsloven (2017).

Paradoks: Privatliv i en overvågningsstat

Reglerne beskytter borgere mod private virksomheder (f.eks. apps), men ikke mod staten.

National sikkerhed og offentlige myndigheder følger andre regler uden uafhængig kontrol.

Håndhævelse: Hurtig og effektiv

Proces:

Myndigheder tester apps.

Ikke-overholdende apps navngives offentligt med frist (ofte 15 dage).

Ved manglende overholdelse: Fjernelse fra app-butikker (f.eks. Didi i 2021, 200 apps i 2024, 46 apps/SDK’er i juni 2026).

SDK’er reguleres også: Hvis en SDK fjernes, rammes alle apps, der bruger den.

Typiske overtrædelser (juni 2026):

Manglende offentliggørelse af dataindsamlingsregler (7 apps).

Ufuldstændig oplysning om SDK’ers dataindsamling (5 apps).

Ingen fungerende konto-sletningsfunktion (14 apps).

Markedsadgang

Apple’s App Store: Kina har sin Store. For at være tilgængelig for kinesiske brugere kræves en lokal MIIT-registrering (ofte via en kinesisk enhed/udgiver).

Fjernelse: Myndighederne beordrer Apple at fjerne apps fra den kinesiske butik – appen forbliver tilgængelig andre steder.

Sammenligning: Kina vs. EU

Aspekt Kina EU (GDPR)
Datakrav Prædefineret liste (centralt) Selvurdering (decentralt)
Håndhævelse Hurtig fjernelse fra butikker Bøder efter lang procedure
SDK-regulering Ja (fjernelse rammer alle apps) Nej
Beskyttelse mod staten Nej Ja (via domstole)

Nøgleforskelle

Kina: "Her er listen – følg den, eller bliv blokeret."

EU: "Retfærdiggør dine handlinger – vi bødler dig senere, hvis vi uenige."

Yderligere emner:

PIPL har ingen "berettiget interesse"-undtagelse (modsat GDPR).

Grænseoverskridende dataoverførsler reguleres strengt (emne for separat diskussion).

https://www.linkedin.com/feed/update/urn:li:groupPost:25827-7499516013978214400/

Minimum security setup for a solo dev server — from a real deployment

I just shipped a side project to a VPS and had to lock it down before accepting real payments. Here's my non-negotiable checklist — everything took ~30 minutes and cost $0: 1. SSH: keys only, passwords off

bash

ssh-keygen -t ed25519 ssh-copy-id root@your-server

Then disable password auth:

bash

sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config

systemctl restart sshd

Plus fail2ban for the noise:

bash

apt install fail2ban && systemctl enable --now fail2ban

  1. Firewall: deny by default Only 22, 80 and 443 open. Everything else — FTP, Telnet, RDP, databases — blocked. If it's not in production, it shouldn't be reachable.

  2. Secrets never touch git

bash

echo ".env" >> .gitignore chmod 600 .env

Tokens, API keys and webhook secrets live only on the server. I verified the repo contains no secrets before pushing.

  1. Automatic security updates

bash

apt install unattended-upgrades

Patches apply while I sleep.

  1. Webhooks: verify signatures, always If your payment provider calls your server, verify the HMAC signature of every request — it's 5 lines:

python

digest = hmac.new(secret, body, hashlib.sha256).hexdigest() if not hmac.compare_digest(digest, signature): return 403 # not from the provider

Without this, anyone who knows your webhook URL can forge events — activate users for free, or cancel paying ones.

  1. TLS everywhere, services nowhere Automatic HTTPS via Caddy + Let's Encrypt (free). Internal services bind to localhost and sit behind a reverse proxy — never exposed directly.

  2. Least privilege mindset Every port you open, every secret you share, every service you expose is attack surface. Ask: "does this need to be public?" — usually the answer is no.

The best part: none of this requires being a security expert. It's a checklist. Run it before you take your first real payment, not after.

Den røde tråd er et paradoks fordi Regeringen kritiserer techgiganterne for at kortlægge mennesker, samtidig med at staten selv opbygger en stadig større evne til at registrere, sammenstille og analysere autoritative oplysninger om borgernes liv.

Artiklen undersøger blandt andet MitID, STAR, Skat, Motorregisteret, SAPA, Ét Kontaktpunkt og AltID. Den handler om, hvilke oplysninger staten kan behandle, om børn og følsomme oplysninger indgår, hvor længe data kan gemmes, hvordan AI og profilering kan bruges, og om kontrollen følger med udviklingen.

Det er ikke en påstand om, at staten og TikTok er det samme, da Staten har andre formål og pligter. Men vi kan vælge en platform fra men det kan vi ikke på samme måde med statens kernesystemer. Derfor bør kravet til dokumentation, åbenhed og kontrol være endnu højere.

Artiklen bygger på myndighedernes egne dokumenter, afgørelser, konsekvensanalyser og gældende regler. De aktindsigtssager, der stadig verserer, er angivet med deres aktuelle status.

AltID afslutter artiklen som den afgørende prøve pga her har staten skrevet et stærkt privatlivskrav direkte ind i loven. Spørgsmålet er så om offentligheden også kan følge hele beviskæden fra lov og design til risikovurdering, test og den løsning, der faktisk kører.

Jeg vil oprigtigt anbefale, at man læser hele artiklen fordi emnet fortjener mere end en kort konklusion.

"Ex-OpenAI researcher Daniel Kokotajlo walked away from $2 million rather than stay silent, and now reveals why he believes there's a 70% chance AI leads to human extinction, why superintelligence could arrive before the end of the decade, and the one plan he thinks could still save us all! Daniel Kokotajlo is a former OpenAI researcher and one of the world's leading AI forecasters. He is the founder of the AI Futures Project and the lead author of 'AI 2027,’ the widely-read scenario mapping the trajectory of artificial intelligence. His follow-up, 'AI 2040: Plan A,’ sets out how the world could still navigate superintelligence safely. He explains: ■ What he saw inside OpenAI that made him walk away ■ Why the people building AI privately believe it's coming even sooner than the public is being told ■ What happens if AI becomes powerful enough that humans can no longer control it, and why he puts the odds of catastrophe as high as 70% ■ Why almost every job could be automated, and what that means for the next generation ■ The plan he believes could still lead to abundance and a future worth living in "

https://www.youtube.com/watch?v=_g4l7YkDQwA

Kan du huske Ghost ?

- Indlæg i Linux - Generelt af

Kan du huske Ghost ?

-altså det der software "alle" IT folk brugte til at lave harddisk cloning og deploy med, og som så blev opkøbt af Norton for så at dø ud ...

MEN der er en Open Source løsning : FOG (Free and Opensource Ghost)

Jeg har indkluderet det i min wiki under client deploy

https://wiki.smarken.dk/doku.php?id=teknik:infrastruktur:clientdeploy

Med FOG har du en server med dine harddisk images, som kan køres på en pc bare den har network boot (ofte F11/F12) via PXE/iPXE, og dét er faktisk en smule smartere end den oprindelige ghost-server, hvor man fysisk skulle ha' en usb/floppy i hver maskine man ville rulle image på.

Image der rulles på kan så være en original backup af PC'ens harrdisk, eller en ny-installation, som så igen kan være en scriptet Linux installation, eller dit Linux standard image.. (eller sågar windows PE/ standard image/backup)

Gregory Gibson (MUO) har lavet et PoC som han gennemgår her:

https://www.makeuseof.com/built-network-recovery-server-my-homelab-pcs-have-an-undo-button/

FOG project :

https://docs.fogproject.org/en/latest/introduction/

Skrevet af af Morten Larsen på Linkedin (-profil) Independent IT specialist - non-commercial personal research

🇩🇰 Fra privacy by design som løfte til privacy by design som lovkrav.

Jeg har samlet AltID forløbet fra den første høring den 9. maj 2025, over lanceringen i juni 2026, til situationen i dag, den 12. august 2026.

Artiklen handler blandt andet om unlinkability, dataflowet fra Datafordeleren, de to NemLog-in-udbud, den manglende offentlige DPIA og spørgsmålet!.

"Hvem kan kontrollere, at lovens krav om privacy by design faktisk virker i teknikken?"

Digitaliseringsstyrelsen har et professionelt kommunikationsapparat og en helt anden adgang til pressen, end jeg har. Når myndighedens fortælling viderebringes uden de kritiske tekniske spørgsmål, bliver offentligheden kun præsenteret for en del af historien.

Derfor håber jeg, at du vil læse artiklen, og dele den, hvis du mener, at flere bør kende både det dokumenterede, de kritiske spørgsmål og det, vi stadig ikke kan kontrollere udefra.

Artikel på Mortens Protondrive : AltID fra privacy_by_design som loefte til lovkrav, samt øvrige dokumenter.

Mortens opslag på Linkedin

Peters Prepping By peter_ringholm

🔐 Tag kontrollen tilbage – dit privatliv, dine data, dit valg I denne video sætter jeg fokus på, hvor afhængige vi er blevet af cloud-baserede løsninger – og hvad det egentlig betyder for vores privatliv. Når alt ligger i skyen, ligger det også i hænderne på andre.

Men det behøver ikke være sådan. Jeg viser dig, hvordan du kan tage ejerskabet tilbage: 📁 Dine familiebilleder 🎵 Din musik 🎬 Dine videoer 🔒 Og ikke mindst – dit privatliv

Det handler ikke om at frygte teknologien, men om at forstå konsekvenserne og tage ansvar – ét skridt ad gangen. Jeg deler konkrete løsninger og alternativer, så du kan opbygge et mere selvstændigt digitalt setup, hvor du bestemmer, hvem der har adgang til dine data.

💬 Har du allerede taget skridt mod digital selvforsyning? Del dine erfaringer i kommentarfeltet – lad os inspirere hinanden.

📌 Husk at abonnere, like og dele hvis du vil støtte kanalen og få flere videoer om digitalt ejerskab, prepping og praktisk selvstændighed.

PEERTUBE.dk https://peertube.dk/w/57c04976-da77-4072-8da8-3d3886a6ad62

This is the largest freestanding wooden train trestle in the world. It's been abandoned for almost 90 years. No road reaches it. The railroad it was built for runs nowhere. And the man whose fortune created the whole impossible thing died seven years before this bridge even existed. The Goat Canyon Trestle is the most famous piece of the San Diego & Arizona Railway, the "Impossible Railroad" that John D. Spreckels personally bankrolled starting in 1906. Twelve years to build. A panic, a revolution, a world war, and roughly 18 million dollars, most of it Spreckels' own. Then 90 more years of the desert taking it back. And the bridge itself wasn't planned. It was a patch. A workaround for a tunnel that collapsed in an earthquake in 1932. The crown jewel of the Impossible Railroad is, literally, a repair. So my buddy Justin and I rode 17 miles into the Anza-Borrego desert to stand on it. This is what we found, and the full story of why it's even there, before the desert finishes what it started

https://www.facebook.com/watch?v=2326207334607902

https://www.youtube.com/watch?v=m03HqAdqgT4