Abo
  • Services:

Meltdown und Spectre: Linux-Entwickler kritisiert Intel für Community-Spaltung

Um die Sicherheitslücken Meltdown und Spectre zu schließen, hatte Intel den beteiligten Unternehmen aus der Linux-Community verboten, zusammenzuarbeiten - wofür Entwickler Greg Kroah-Hartman Intel stark kritisiert. In Nachhinein profitiert die Community jedoch von den Ereignissen.

Artikel veröffentlicht am ,
Eigentlich arbeitet die Linux-Community gut zusammen.
Eigentlich arbeitet die Linux-Community gut zusammen. (Bild: David Stanley, flickr.com/CC-BY 2.0)

Das Erstellen der Patches für Meltdown und Spectre hat die Linux-Community nicht nur vor einige Probleme gestellt, sondern teilweise sogar überrascht, und die Linux-Distributionen hatten zunächst unterschiedliche Patches für die Sicherheitslücken verteilt. Als Grund für diesen wenig geordneten Ablauf nennt der Linux-Kernel-Entwickler das von Intel erzwungene Embargo, das der Arbeitsweise der Kernel-Community überhaupt nicht entsprochen habe.

Stellenmarkt
  1. Alexander Bürkle GmbH & Co. KG, Freiburg
  2. Groz-Beckert KG, Albstadt

Kroah-Hartman gilt nach Linux-Erfinder Linus Torvalds als Nummer zwei der Kernel-Entwicklung, pflegt unter anderem die stabilen Kernel sowie Langzeitkernel und ist bei der Linux-Foundation angestellt. Die doch recht harsche Kritik an Intel äußerte der Entwickler in einem Vortrag auf dem OSS-Summit in Vancouver, von dem das Magazin Eweek berichtet.

Demnach haben erste Entwickler der Linux-Community erst Ende Oktober vergangenen Jahres und nur durch Gerüchte von der Sicherheitslücken erfahren, obwohl diese bereits im Juli gefunden wurde. Als Intel die Linux-Community letztlich über die Lücken informierte, habe das Unternehmen die Community auch absichtlich durch seine Embargo-Richtlinien gespalten.

Intel trennte Entwickler voneinander

Jedes Unternehmen, also Canonical, Suse oder Red Hat, musste so laut Kroah-Hartman eigenständig Lösungen für die Patches erstellen, weshalb diese auch unterschiedlich ausgefallen seien. Zudem habe Intel betroffene Unternehmen wie etwa Oracle gar nicht informiert.

Der Community gelang es erst dank "Schreien und Betteln", doch noch zusammenarbeiten zu dürfen, allerdings erst in der letzten Woche im Dezember. Damit seien die Weihnachtsferien für alle ruiniert gewesen. "Intel hat das wirklich vermasselt", sagte Kroah-Hartman.

Intels Vorgehensweise führt der Linux-Entwickler darauf zurück, dass das Unternehmen es gewohnt sei, mit anderen großen Unternehmen zusammenzuarbeiten. Deshalb habe Intel anfangs auch nur mit den großen kommerziellen Linux-Distributoren kooperiert. Da Intel selbst aber relativ viele Kernel-Entwickler anstellt und regelmäßig zu den Unternehmen mit den meisten Beiträgen zu Kernel gehört, wirkt dies aber eher wie eine beschwichtigende Ausrede.

Breite Community blieb außen vor

Besonders kritisch merkt Kroah-Hartman außerdem an, dass die Debian-Community nicht Teil des Embargo-Prozesses sein durfte. Doch laut dem Entwickler laufen die meisten Linux-Rechner entweder mit Debian oder gleich mit einem eigenen Kernel und hier oft mit den sogenannten Mainline-Kerneln der Linux-Community. Nur eine Minderheit der Linux-Nutzer verwendet demnach einen Kernel, der von einem kommerziellen Distributor unterstützt wird.

Die Mehrheit der Anwender sei damit völlig von den Sicherheitslücken überrascht worden, was eine sehr ungünstige Situation sei, so Kroah-Hartman. Doch seit der initialen Veröffentlichung der Sicherheitslücken und Patches habe sich einiges zum besseren gewandelt.

Zusammenarbeit über Kernel-Grenzen hinweg

Inzwischen habe Intel den Prozess der Linux-Kernel-Community zur Offenlegung von Sicherheitslücken und deren Behebung verstanden, bestätigt Kroah-Hartman. Für die zuletzt veröffentlichte Lücke mit dem Namen Foreshadow seien etwa alle Beteiligten rechtzeitig vorher informiert worden, sodass die Community gemeinsam an einer Lösung arbeiten konnte.

Zusätzlich dazu habe sich aus den Arbeiten zu Meltdown und Spectre auch eine wesentliche bessere Zusammenarbeit zwischen den Linux- und Windows-Kernel-Entwicklern ergeben. Immerhin müssen diese die gleichen Probleme lösen. Kroah-Hartman bezeichnet das als "wunderbaren Rückkanal".

Er sagte außerdem: "Wir reden miteinander und wir beheben Fehler füreinander". Die beiden Teams arbeiteten einfach gut zusammen. Das sei etwas, das "wir schon immer gewollt" haben, so der Entwickler.



Anzeige
Top-Angebote
  1. 1745,00€
  2. 64,89€
  3. 3,74€
  4. 179,00€

tg-- 31. Aug 2018

Da hast du dich verrochen, der eigentliche Geruch war <°)))))<

sambache 31. Aug 2018

Es war tatsächlich niemandem einen Vertragsbruch mit den Folgen (persönlicher...


Folgen Sie uns
       


Dirt Rally 2.0 - Fazit

Brettern auf der Gerade, Zittern in der Kurve - wir haben Dirt Rally 2.0 getestet.

Dirt Rally 2.0 - Fazit Video aufrufen
Sechs Airpods-Konkurrenten im Test: Apple hat nicht die Längsten
Sechs Airpods-Konkurrenten im Test
Apple hat nicht die Längsten

Nach dem Klangsieger und dem Bedienungssieger haben wir im dritten Test den kabellosen Bluetooth-Hörstöpsel mit der weitaus besten Akkulaufzeit gefunden. Etwas war aber wieder nicht dabei: die perfekten True Wireless In-Ears.
Ein Test von Ingo Pakalski


    Operation 13: Anonymous wird wieder aktiv
    Operation 13
    Anonymous wird wieder aktiv

    Mehrere Jahre wirkte es, als sei das dezentrale Kollektiv Anonymous in Deutschland eingeschlafen. Doch es bewegt sich etwas, die Aktivisten machen gegen Artikel 13 mobil - auf der Straße wie im Internet.
    Von Anna Biselli


      Verschlüsselung: Die meisten Nutzer brauchen kein VPN
      Verschlüsselung
      Die meisten Nutzer brauchen kein VPN

      VPN-Anbieter werben aggressiv und preisen ihre Produkte als Allheilmittel in Sachen Sicherheit an. Doch im modernen Internet nützen sie wenig und bringen oft sogar Gefahren mit sich.
      Eine Analyse von Hanno Böck

      1. Security Wireguard-VPN für MacOS erschienen
      2. Security Wireguard-VPN für iOS verfügbar
      3. Outline Digitalocean und Alphabet-Tochter bieten individuelles VPN

        •  /