Abo
  • Services:

Sicherheitslücken in Kaspersky-Software

Bereits 2015 berichtete Golem.de darüber, dass die Kaspersky-Software dank HTTPS-Interception dafür sorgte, dass Nutzer weiterhin für die Monate davor entdeckte Freak-Sicherheitslücke verwundbar waren. Erst kürzlich fand Tavis Ormandy von Googles Project Zero heraus, dass in dieser Kaspersky-Funktion eine noch viel schlimmere Sicherheitslücke steckte: Praktisch reduzierte sie die Sicherheit von RSA-Keys auf lächerliche 32 Bit.

Hochwertiger TLS-Stack durch Minderwertigen ersetzt

Stellenmarkt
  1. arvato BERTELSMANN, Gütersloh
  2. Bundesanstalt für Immobilienaufgaben, Bonn

Browserhersteller verwenden üblicherweise viel Energie darauf, dass ihre TLS-Stacks sehr sicher sind, und implementieren viele moderne Features, um Angriffen zu widerstehen. Auch sind sie oft vorne mit dabei, wenn es darum geht, in Standardisierungsgremien bessere Sicherheitsmechanismen zu entwickeln. Von den Herstellern der meisten TLS-Interception-Lösungen sieht man praktisch nie ein derartiges Engagement. Daher überrascht die Situation auch nicht: Wer eine HTTPS-Interception-Lösung einsetzt, ersetzt in aller Regel einen sehr hochwertigen TLS-Stack durch einen Minderwertigen.

Die Autoren der jetzt veröffentlichten Studie kommen zu dem Schluss, dass eine sehr grundsätzliche Diskussion über HTTPS-Interception notwendig ist. So schreiben sie, dass es in der Security-Community keinen Konsens darüber gibt, ob HTTPS-Interception überhaupt akzeptabel ist. In ihrer Kritik sind sie aber noch vergleichsweise zurückhaltend.

Der wichtigste Grund, weshalb Sicherheitsprodukte überhaupt verschlüsselte Verbindungen mitlesen, ist das Erkennen von Angriffen und Malware. Doch die Malwareerkennung steht generell gerade unter Beschuss. Viele namhafte IT-Sicherheitsexperten haben sich in jüngster Zeit sehr kritisch über Antiviren-Programme geäußert und halten den gesamten Ansatz für verfehlt. Dass mittels HTTPS-Interception ein bestehender, gut funktionierender Sicherheitsmechanismus wie TLS durch sogenannte Sicherheitssoftware ausgehebelt wird, dürfte diese Diskussion weiter befeuern.

Der Autor dieses Texts hat auf dem Chaos Communication Camp 2015 einen Vortrag zum Thema mit dem Titel TLS Interception considered harmful gehalten.

 Bis zu zehn Prozent der Verbindungen betroffen
  1.  
  2. 1
  3. 2
  4. 3


Anzeige
Blu-ray-Angebote
  1. (2 Monate Sky Ticket für nur 4,99€)
  2. 4,25€

FreiGeistler 10. Feb 2017

Lieber Virus Total Uploader im "Senden an", habe eine Krücke von Laptop. Firefox warnt...

TrollNo1 10. Feb 2017

Hier könnte Ihre Werbung stehen!

ArcherV 10. Feb 2017

'zilla


Folgen Sie uns
       


Leistungsschutzrecht und Uploadfilter - Golem.de Live

Nach der EU-Kommission und den Mitgliedstaaten sprach sich am Mittwoch in Brüssel auch der Rechtsausschuss des Europaparlaments für ein Recht aus, das die digitale Nutzung von Pressepublikation durch Informationsdienste zustimmungspflichtig macht. Ein Uploadfilter, der das Hochladen urheberrechtlich geschützter Inhalte verhindern soll, wurde ebenfalls auf den Weg gebracht. Doch was bedeutet diese Entscheidung am Ende für den Nutzer? Und wer verfolgt eigentlich welche Interessen in der Debatte?

Leistungsschutzrecht und Uploadfilter - Golem.de Live Video aufrufen
Indiegames-Rundschau: Schiffbruch, Anime und viel Brummbrumm
Indiegames-Rundschau
Schiffbruch, Anime und viel Brummbrumm

Gas geben, den weißen Hai besiegen und endlich die eine verlorene Socke wiederfinden: Die sommerlichen Indiegames bieten für jeden etwas - besonders fürs Spielen zu zweit.
Von Rainer Sigl

  1. Indiegames-Rundschau Schwerelose Action statt höllischer Qualen
  2. Indiegames-Rundschau Kampfkrieger und Abenteuer in 1001 Nacht
  3. Indiegames-Rundschau Mutige Mäuse und tapfere Trabbis

Razer Huntsman im Test: Rattern mit Infrarot
Razer Huntsman im Test
Rattern mit Infrarot

Razers neue Gaming-Tastatur heißt Huntsman, eine klare Andeutung, für welchen Einsatzzweck sie sich eignen soll. Die neuen optomechanischen Switches reagieren schnell und leichtgängig - der Geräuschpegel dürfte für viele Nutzer aber gewöhnungsbedürftig sein.
Ein Test von Tobias Költzsch

  1. Huntsman Razer präsentiert Tastatur mit opto-mechanischen Switches
  2. Razer Abyssus Essential Symmetrische Gaming-Maus für Einsteiger
  3. Razer Nommo Chroma im Test Blinkt viel, klingt weniger

Hasskommentare: Wie würde es im Netz aussehen, wenn es uns nicht gäbe?
Hasskommentare
"Wie würde es im Netz aussehen, wenn es uns nicht gäbe?"

Hannes Ley hat vor rund anderthalb Jahren die Online-Initiative #ichbinhier gegründet. Die Facebook-Gruppe schreibt Erwiderungen auf Hasskommentare und hat mittlerweile knapp 40.000 Mitglieder. Im Interview mit Golem.de erklärt Ley, wie er die Idee aus dem Netz in die echte Welt bringen will.
Ein Interview von Jennifer Fraczek

  1. Nutzungsrechte Einbetten von Fotos muss nicht verhindert werden
  2. Bundesnetzagentur UKW-Abschaltung abgewendet
  3. Drupalgeddon 2 115.000 Webseiten mit Drupallücken übernommen

    •  /