Webapplikationen bergen neue Risiken

Sicherheitslücken in Webapplikationen - automatische Scanner reichen nicht

Sicherheitslücken in Webapplikationen können nicht zuverlässig mit automatisierten Werkzeugen gefunden werden, so dass es weiterhin unverzichtbar ist, derartige Anwendungen von Menschen testen zu lassen. Das ist das Fazit einer Untersuchung, die Markus Schumacher auf der Konferenz Datenschutz und Datensicherheit in Berlin vorgestellt hat. Rupert Vogel, Honorarprofessor für Informationstechnologierecht an der Universität Mannheim, stellte vor, wie das Recht helfen kann, die Sicherheit von Software zu verbessern.

Anzeige

"Ohne über Prozesse nachzudenken, haben sie keine Chance, Webapplikationen sicher zu machen", so das Fazit von Schuhmacher, Geschäftsführer der Virtual Forge GmbH aus Mannheim. Immer mehr Unternehmensprozesse werden mit webbasierten Anwendungen kontrolliert, so Schumacher. Doch Unternehmen wiegen sich in falscher Sicherheit, wenn sie glauben, dass Firewalls oder Verschlüsselungstechnologien helfen, darin enthaltene Fehler aufzuspüren oder zu beseitigen. Denn viele Fehler entstünden auf logischer Ebene in der Architektur der Anwendungen, im Design oder Umsetzung.

Automatisierte Testwerkzeuge helfen nur begrenzt, so das Ergebnis des Tests mit sieben Sicherheits-Scannern, die im August 2006 auf dem aktuellen Stand der Technik waren. Diese Scanner wurden auf eine mit 85 Sicherheitslücken präparierte Webapplikation angesetzt, die auf einem so genannten "gehärteten" Webserver liefen, so dass die Tester davon ausgehen, dass sie keine Fehler des Webservers anzeigen. Dann wurde für jede Lücke protokolliert, ob der Angriffscode, den der Scanner sendet, die Lücke erfolgreich ausnutzt oder nicht.

Das Ergebnis war ernüchternd. Zwar können Scanner schnell arbeiten und auch automatisiert außerhalb der Bürozeiten eingesetzt werden, was sehr hilfreich sein kann, wenn oft umfangreiche Tests geachtet werden müssen. Viele der einfachen Testfälle seien von den Scannern gut erkannt worden. Außerdem eignen sie sich gut, um zu überprüfen, ob die von den Scannern in einem ersten Schritt gefundenen Fehler ausgebessert worden sind. Sehr schlechte Ergebnisse zeigten manche Scanner dann aber schon dabei, überhaupt Seiten zu finden, die getestet werden müssen. Das erreichen sie durch Spidering, also indem sie Links auf den Seiten zu anderen Seiten folgen. Einer der Scanner konnte keinen einzigen der Spidering-Fälle lösen. Auch die übrigen Scanner konnten maximal die Hälfte der Fälle aufdecken. Insgesamt lag die Erkennungsrate korrekt identifizierter Schwachstellen im Test im Schnitt bei 8 von 85 Fehlern, der beste Scanner fand 14, der schlechteste 4 Fehler.

  1. 1
  2. 2
  3. 3

innovator 14. Mär 2007

vorträge sind halt so :) so kann jeder seine voträge halten über irgendein zeugs - und...

Alcatel 14. Mär 2007

Wer hat sich den Vortrag angehöhrt? Klingt ja interessant, aber wo sind die Details?

ale 14. Mär 2007

Ok stimmt natürlich schon. Man kann ja die sinnlosesten JUnit-Tests schreiben, die zwar...

Der nötige Ernst 14. Mär 2007

Unit-Tests sind in der Regel geschrieben von..? Menschen. Und vorallem sind sie für eine...

Anonymous Coward 14. Mär 2007

Eine der besten metaphern ever :-)

Kommentieren




Anzeige
  1. Anwendungsentwickler (m/w) für die Betreuung der Schriftgutsysteme
    Techniker Krankenkasse, Hamburg
  2. Wissenschaftliche/r Mitarbeiterin / Mitarbeiter
    Universität Passau, Passau
  3. Webentwickler PHP / MySQL (m/w)
    Guest-One GmbH, Wuppertal
  4. Mitarbeiter (m/w) Technischer Support
    über BüchnerPolzin Management- und Personalberatung, Großraum Stuttgart

 

Detailsuche


Folgen Sie uns
       


Meistgelesen
  1. Gema-Vermerk

    Youtube sperrt irrtümlich Acta-Video von Bruno Kramm

  2. Tablet-Nachfolger

    iPad-3-Teile aufgetaucht

  3. IBM-Mainframe

    Nasa schaltet letzten Großrechner ab

  4. Linux-Handbuch

    Umfassendes Nachschlagewerk als Openbook erhältlich

  5. ProLiant Gen8

    HP macht Server unabhängig


Meistkommentiert
  1. Kommentare: 270 | letzter Beitrag 13.02. 23:28

  2. Kommentare: 191 | letzter Beitrag 10:27 Uhr

  3. Kommentare: 182 | letzter Beitrag 11:08 Uhr

  4. Kommentare: 116 | letzter Beitrag 13.02. 18:47

  5. Kommentare: 96 | letzter Beitrag 13.02. 16:40

Mehr


  1. Blackhole Toolkit

    Cryptome gehackt und mit Malware infiziert

  2. Piranha Bytes

    Risen 2 geht am 20. Februar in den geschlossenen Betatest

  3. Google

    EU und USA geben Kauf von Motorola frei

  4. Watchdog

    Mozilla visualisiert Wiederverwendung von Passwörtern

  5. Apple

    Apple-Aktie erreicht neuen Höchststand

  6. SSL

    Twitter macht HTTPS zum Standard

  7. Tim Schafer

    40.000 US-Dollar für einen Konsolenpatch

  8. ProLiant Gen8

    HP macht Server unabhängig

  9. Eye-Tracking

    Bewegungsabhängige Bildschirmoberfläche von Apple

  10. Linux-Handbuch

    Umfassendes Nachschlagewerk als Openbook erhältlich



Haben wir etwas übersehen?

E-Mail an news@golem.de


Spielebranche: Gaming-Standort Bayern sucht den Reset-Knopf
Spielebranche
Gaming-Standort Bayern sucht den Reset-Knopf

Das Branchentreffen Munich Gaming fällt 2012 aus, der Deutsche Computerspielepreis wird neu verhandelt, die Förderung umstrukturiert: Das Bundesland Bayern will sich in Sachen Games neu aufstellen. Staatskanzleichef Thomas Kreuzer hat sich auf einer Besuchstour auch Kritik von Publishern angehört.

  1. Splash Damage Brink-Macher gründen Middleware-Studio
  2. Hawken Grundsätzlich kostenloser Mech-Kampf ab dem 12.12.12
  3. Clash of Realities 2012 Wissenschaftler und Computerspiele

Paypal-Konkurrent: Dwolla will seine Dienste weltweit anbieten
Paypal-Konkurrent
Dwolla will seine Dienste weltweit anbieten

Dwolla will seine Zahlungsabwicklungen künftig nicht nur auf die USA beschränken. Das Startup, das mit Paypal, Visa und den Banken konkurriert, denkt über ein internationales Angebot nach, das Überweisungen egal in welcher Höhe für nur 25 US-Cent erlaubt.

  1. Paypal-Alternative Dwolla erhält 5 Millionen Dollar für "abgefahrenes Zeug"
  2. V.me Visa öffnet seinen Paypal-Konkurrenten für Entwickler

Test Soul Calibur 5: Auch Meuchelmörder prügeln gern
Test Soul Calibur 5
Auch Meuchelmörder prügeln gern

Neue Kämpfer, neue Story und ein Gastauftritt des Assassinen Ezio Auditore: Soul Calibur 5 führt den epischen Kampf zwischen Gut und Böse fort - und versucht, die rasante Prügelei mit punktuellen Verbesserungen aufzuwerten.


Zum Artikel