Abo
  • Services:

Mailingliste: Neustart von Full Disclosure

Die Sicherheitsmailingliste Full Disclosure wird fortgeführt. Gordon Lyon, der Entwickler von Nmap, wird sie künftig betreuen. Bisherige Teilnehmer müssen ihre Mailadresse erneut eintragen.

Artikel veröffentlicht am , Hanno Böck
Neustart der Mailingliste Full Disclosure
Neustart der Mailingliste Full Disclosure (Bild: Seclist.org)

Eine Woche nach der Schließung der Mailingliste Full Disclosure gibt es Ersatz: Gordon Lyon, bekannt unter seinem Nickname Fyodor, wird künftig eine neue Mailingliste unter demselben Namen betreuen. Lyon ist Entwickler des Portscanners Nmap und hat bereits ein Archiv der alten Full Disclosure-Liste betreut.

Stellenmarkt
  1. Bosch Gruppe, Berlin
  2. OKI EUROPE LIMITED, Branch Office Düsseldorf, Düsseldorf

Vor einer Woche hatte John Cartwright das Ende der Mailingliste Full Disclosure angekündigt. Die Liste galt vor allem als einfache Möglichkeit für Sicherheitsforscher, Informationen über Sicherheitslücken schnell einer großen Öffentlichkeit bekanntzumachen. Cartwright begründete seine Entscheidung mit nicht näher erläuterten rechtlichen Problemen.

Mailinglisten als Archiv von Sicherheitslücken notwendig

Die Schließung von Full Disclosure hatte zu intensiven Diskussionen in der Security-Community geführt. In einem längeren Blogbeitrag äußerten sich die Betreiber der Open Source Vulnerability Database (OSVDB) und betonten, dass Mailinglisten weiterhin ein wichtiges Instrument seien. Viele würden heute dazu neigen, Berichte über Sicherheitslücken nur noch über private Blogs oder über Pastebin zu verteilen und dann auf Twitter darauf zu verweisen. Das führe jedoch dazu, dass nach längerer Zeit viele der Berichte nicht mehr abrufbar seien. Die Archive von wichtigen Sicherheitsmailinglisten würden hingegen an mehreren Stellen publiziert und Berichte seien damit in der Regel auch nach Jahren noch erreichbar.

Die von Symantec betriebene Mailingliste Bugtraq ist für die OSVDB-Betreiber keine Alternative zu Full Disclosure. Dort würden Beiträge oft aus nicht nachvollziehbaren Gründen moderiert und manchmal dauere es sehr lange, bis Informationen über die Liste verbreitet würden.

Nach wie vor unklar ist, warum genau die alte Full-Disclosure-Mailingliste schließen musste. John Cartwright erwähnte in seiner Ankündigung, dass er von einer bestimmten Person aus der Security-Community zahlreiche Aufforderungen zur Löschung von Inhalten erhalten hatte, erwähnte aber nicht, um wen es sich handelt. Die OSVDB-Autoren fordern Cartwright auf, selbst "Full Disclosure" zu betreiben und öffentlich zu erklären, was die genauen Hintergründe sind. Dies sei vor allem deshalb wichtig, damit künftige Betreiber von Sicherheitsmailinglisten wüssten, worauf sie sich einlassen.

Die neue Full-Disclosure-Mailingliste soll laut Lyon ähnlich wie bisher nur sehr zurückhaltend moderiert werden. Die Mitgliederdatenbank der alten Full-Disclosure-Liste wird nicht übernommen, wer künftig Mails von Full Disclosure erhalten will, muss sich erneut eintragen. Mit rechtlichen Drohungen von Herstellern habe er bereits Erfahrungen, schreibt Lyon, üblicherweise würde er sie schlicht ignorieren.

Nachtrag vom 26. März 2014, 11:58 Uhr

Inzwischen sind weitere Details zum Grund der Schließung der bisherigen Full Disclosure-Mailingliste bekannt geworden. Im Blog der OSVDB wurde eine E-Mail veröffentlicht, die offenbar Auslöser für den Frust von John Cartwright war. Ein Nutzer hatte eine mutmaßliche Sicherheitslücke bei Youtube auf Full Disclosure gepostet und sich beklagt, dass er von Google kein Geld für die Entdeckung erhalten hat. Nachdem andere Listenteilnehmer den Poster mehrfach darauf hinwiesen, dass es sich um keine Sicherheitslücke handle, forderte der Ursprungsposter den Listenbetreiber offenbar auf, sämtliche Mails von ihm aus den öffentlichen Listenarchiven zu entfernen.



Anzeige
Blu-ray-Angebote
  1. (u. a. 3 Blu-rays für 15€, 2 Neuheiten für 15€)
  2. (u. a. Logan, John Wick, Alien Covenant, Planet der Affen Survival)

Anonymer Nutzer 26. Mär 2014

..der libertären US Verfassung zum Schutz aller höchster Werte in wenigen Wörtern. Wir...


Folgen Sie uns
       


Offroad mit dem Audi E-Tron

Mit dem neuen Audi E-Tron fährt es sich leicht durch unwegsames Gelände.

Offroad mit dem Audi E-Tron Video aufrufen
Yuneec H520: 3D-Modell aus der Drohne
Yuneec H520
3D-Modell aus der Drohne

Multikopter werden zunehmend auch kommerziell verwendet. Vor allem machen die Drohnen Luftbilder und Inspektionsflüge und vermessen. Wir haben in der Praxis getestet, wie gut das mit dem Yuneec H520 funktioniert.
Von Dirk Koller


    Google Nachtsicht im Test: Starke Nachtaufnahmen mit dem Pixel
    Google Nachtsicht im Test
    Starke Nachtaufnahmen mit dem Pixel

    Gut einen Monat nach der Vorstellung der neuen Pixel-Smartphones hat Google die Kamerafunktion Nachtsicht vorgestellt. Mit dieser lassen sich tolle Nachtaufnahmen machen, die mit denen von Huaweis Nachtmodus vergleichbar sind - und dessen Qualität bei Selbstporträts deutlich übersteigt.
    Ein Test von Tobias Költzsch

    1. Pixel 3 Google patcht Probleme mit Speichermanagement
    2. Smartphone Google soll Pixel 3 Lite mit Kopfhörerbuchse planen
    3. Google Dem Pixel 3 XL wächst eine zweite Notch

    Machine Learning: Wie Technik jede Stimme stehlen kann
    Machine Learning
    Wie Technik jede Stimme stehlen kann

    Ein Unternehmen aus Südkorea arbeitet daran, Stimmen reproduzierbar und neu generierbar zu machen. Was für viele Branchen enorme Kosteneinsparungen bedeutet, könnte auch eine neue Dimension von Fake News werden.
    Ein Bericht von Felix Lill

    1. AWS Amazon bietet seine Machine-Learning-Tutorials kostenlos an
    2. Random Forest, k-Means, Genetik Machine Learning anhand von drei Algorithmen erklärt
    3. Machine Learning Amazon verwirft sexistisches KI-Tool für Bewerber

      •  /