Sicherheitslücken und ihre Verwertung

vorhergehende Artikel in: Security Rants
03.04.2016

Hier mal paar andere Gedanken zum Thema Sicherheitslücke...

Nachdem ich neulich meine erste Sicherheitslücke gefunden habe, habe ich festgestellt, dass mir das überhaupt nichts nützt. Ich kann allgemein darüber schreiben, dass ich sie im Umfeld von X509-Zertifikaten gefunden habe und wieder einmal nicht die Technik, sondern deren fehlerhafter und missverstandener Einsatz die Ursache für die Exponierung von Kundendaten war.

Aber ich kann keinen Gewinn draus schlagen: Ich habe vorschriftsmäßig die betroffenene Partei vom Vorhandensein der Lücke informiert. Nach meiner Kenntnis wird diese aber nicht reagieren und das Problem nicht beheben. Was habe ich nun davon: Verkaufen der Lücke geht nicht - da haben mich meine Eltern zu gut erzogen. Diskutieren der Lücke geht nicht - dazu bin ich zu paranoid: Könnte ja sein, dass mein Gesprächspartner gar nicht am akademischen Problem interessiert ist, sondern losgeht, die Lücke ausnutzt und die Daten verkauft. Ich könnte nicht mal meine Chancen bei einem theoretischen Bewerbungsgespräch steigern, denn auch wenn die dort sitzenden Gesprächspartner keine kriminelle Energie aufweisen - vielleicht ja einer ihrer Bekannten (hatte ich eigentlich meine Paranois schon erwähnt?)

Und ich kann schon gar nicht beweisen, dass ich die Lücke als erster gefunden habe: mit rants/selfmadetsa.txt=kryptographischen Timestamps ist das nämlich so eine Sache: Veröffentlich man die, weist man darauf hin, dass es ein interessantes Dokument gibt, aus dem der Timestamp entstanden ist. Wird dann eingebrochen und das Dokument geklaut - fühle ich mich wieder verantwortlich.

Vielleicht fällt mir ja noch ein gangbarer Weg ein...

Alle Artikel rss Wochenübersicht Monatsübersicht Codeberg Repositories Mastodon Über mich home xmpp


Vor 5 Jahren hier im Blog

  • Multi-User-WebDAV, Docker, GitHub

    17.11.2019

    Nachdem ich mich in letzter Zeit verstärkt mit Docker und dem zugehörigen Ökosystem beschäftige, habe ich begonnen, verschiedenste Dienste in Containern zu testen um zu sehen, ob in manchen Fällen LXC oder KVM nicht doch die bessere Wahl wäre...

    Weiterlesen...

Neueste Artikel

  • Migration der Webseite und aller OpenSource Projekte

    In eigener Sache...

    Weiterlesen...
  • AutoHideToolbar für Java Swing

    Ich habe eine neue Java Swing Komponente erstellt: Es handelt sich um einen Wrapper für von JToolBar abgeleitete Klassen, die die Werkzeugleiste minimieren und sie nur dann einblenden, wenn der Mauszeiger über ihnen schwebt.

    Weiterlesen...
  • Integration von EBMap4D in die sQLshell

    Ich habe bereits in einem früheren Artikel über meine ersten Erfolge berichtet, der sQLshell auf Basis des bestehenden Codes aus dem Projekt EBMap4D eine bessere Integration für Geo-Daten zu spendieren und entsprechende Abfragen, bzw. deren Ergebnisse auf einer Kartenansicht zu visualisieren.

    Weiterlesen...

Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.

Wer daran teilhaben und eventuell sogar davon profitieren möchte, muss damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.

Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...

PS: Meine öffentlichen Codeberg-Repositories findet man hier.