Sicherheit: "Mit Linux Mint würde ich kein Onlinebanking machen"

Der Ubuntu-Entwickler Oliver Grawert hat einen Streit um die Sicherheit der Ubuntu-basierten Distribution Linux Mint ausgelöst. Sicherheitskritische Updates werden nur zu spät oder gar nicht übernommen. Das Linux-Mint-Team reagiert prompt: Grawert habe keine Ahnung von der Distribution.

Artikel veröffentlicht am ,
Der Update Manager in Linux Mint
Der Update Manager in Linux Mint (Bild: Screenshot Clement Lefebvre/Linux Mint)

In einer Diskussion um ein neues Ubuntu-Derivat hat sich der Canonical-Entwickler missbilligend zur Updatepolitik von Linux Mint geäußert: Sicherheitskritische Pakete werden von der Ubuntu-basierten Linux-Distribution unzureichend oder gar nicht aktualisiert. Er würde daher davon abraten, mit Linux Mint Onlinebanking zu machen, schreibt der Ubuntu-Entwickler Oliver Grawert. Linux-Mint-Initiator Clement Lefebvre wirft Grawert seinerseits Ahnungslosigkeit vor. Anwender könnten selbst bestimmen, welche Software in Linux Mint aktualisiert werden könne.

Stellenmarkt
  1. Testautomatisierer IoT Suite (w/m/d)
    SEW-EURODRIVE GmbH & Co KG, Bruchsal
  2. Application Supporter (*gn)
    VIER GmbH, Hannover, Karlsruhe, Berlin
Detailsuche

Grawerts Kommentar fiel in einer Diskussion auf Ubuntus Entwickler-Mailingliste über eine mögliche neue Ubuntu-Variante mit dem Mate-Desktop. Mate wird als Fork von Gnome 2 entwickelt, dessen Pakete weder in den offiziellen Softwarequellen von Ubuntu noch in denen von Debian bereitgestellt werden, aus denen auch etliche Ubuntu-Pakete stammen. Grawert nannte aber nicht die Pakete des Mate-Desktops als mögliche Unsicherheitsquelle, sondern listete den Grafikserver X.org, den Linux-Kernel, den Browser Firefox sowie den Bootloader und weitere Softwarepakete auf, die in Linux Mint nicht zwingend aktualisiert werden. Er zitiert dabei aus der Datei Mintupdate-Rules, die vor Updates zahlreicher Softwarepakete warnen.

Mehrstufige Updates

Tatsächlich dient Mintupdate-Rules als Vorlage für den Mint-eigenen Update Manager, der Aktualisierungen in fünf Stufen einteilt. Diese Stufen weisen auf mögliche Instabilitäten des Betriebssystems hin, die nach einem Update auftreten, etwa wenn die von Nvidia bereitgestellten proprietären Treiber nicht mit einer neueren Version des Linux-Kernels funktionieren.

Diese Vorgehensweise sei bereits 2007 vom Linux-Mint-Team beschlossen worden, um Anwender vor einem nicht mehr funktionierenden System zu bewahren, schreibt Lefebvre in seiner Replik auf die Vorwürfe. In der Vergangenheit habe es bei Ubuntu immer wieder Regressionen bei Aktualisierungen gegeben.

Golem Akademie
  1. Linux-Shellprogrammierung
    2.-5. November 2021, online
  2. Terraform mit AWS
    14.-15. Dezember 2021, online
  3. OpenShift Installation & Administration
    31. Januar-2. Februar 2022, online
Weitere IT-Trainings

Der Browser Firefox werde in Linux Mint ohnehin standard- und regelmäßig aktualisiert. Lediglich in der Linux Mint Debian Edition (LMDE) sei Firefox bis vor kurzem noch nicht schnell genug aktualisiert worden. Lefebvre vermutet, dass sich Grawert in seinem Posting darauf bezog. Dort sei das Browserupdate aber inzwischen automatisiert worden. Daher werden auch hier Aktualisierungen schneller ausgeliefert.

Updates nach Wahl

Im Update Manager könne der Anwender selbst bestimmen, welche Aktualisierungen er auch direkt von Ubuntu übernehmen könne. Die Stufen 1 bis 3 weisen Updates als unbedenklich aus. Firefox sei bei Linux Mint in Stufe 2 eingeordnet. Aktualisierungen in Stufen 4 und 5 können laut Linux Mint zu einem instabilen System führen, die Begründungen dafür sind in der Datei Mintupdate-Rules. Daher seien diese Stufen standardmäßig deaktiviert. Sie können vom Anwender dennoch jederzeit eingeschaltet werden, schreibt Lefebvre. Ohnehin sei die Diskussion aufgeblasen worden. Er habe den Eindruck, dass bei Canonical kaum einer genau wisse, welche Pakete Linux Mint von Ubuntu beziehe. Das gehe auch aus seiner Korrespondenz mit Canonicals Rechtsabteilung hervor, mit der er gegenwärtig über die Lizenzierung von Ubuntu-Paketen diskutiere. Seit Mint 9 im Jahr 2010 erschien, melde sich der User Agent der Linux-Distribution ohnehin als "Ubuntu".

Er möchte sich lieber um die Fehlersuche in Linux Mint 16 RC1 kümmern, statt sich um die mangelnden Kenntnisse Canonicals und aufgeblähten Meldungen aus der Presse zu kümmern, schließt Lefebvre seinen Blogpost.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


jack_torrance 10. Feb 2014

Ich habe vieles (lange) ausprobiert, bei mir gilt (mitunter wegen dem genialen...

tibrob 20. Nov 2013

Mir persönlich gefällt Unity, da ich damit nahezu alles vollständig und komfortabel mit...

Citrixx 20. Nov 2013

Ja, das steht aber alles auch in dem Wikipedia-Artikel, den ich extra im ersten Posting...

EvilSheep 20. Nov 2013

Peinlich wenn Ubuntu schon zu solchenMethoden greifen muss. Sie scheinen wohl zu merken...

su 20. Nov 2013

Quark, verklagt wird Canonical nur, wenn sie u.U. keine Lizenzgebühren für die...



Aktuell auf der Startseite von Golem.de
600 Millionen Euro
Bundeswehr lässt Funkgeräte von 1982 nachbauen

Das SEM 80/90 mit 16 KBit/s wird exakt nachgebaut, zum Stückpreis von rund 20.000 Euro. Das Retrogerät geht für die Bundeswehr in Serie.

600 Millionen Euro: Bundeswehr lässt Funkgeräte von 1982 nachbauen
Artikel
  1. Foundation bei Apple TV+: Die unverfilmbare Asimov-Trilogie grandios verfilmt
    Foundation bei Apple TV+
    Die unverfilmbare Asimov-Trilogie grandios verfilmt

    Gegen die Welt von Asimovs Foundation-Trilogie wirkt Game of Thrones überschaubar. Apple hat mit einem enormen Budget eine enorme Science-Fiction-Serie geschaffen.
    Eine Rezension von Peter Osteried

  2. Browser: Edge unterstützt Maus und Tastatur auf Xbox
    Browser
    Edge unterstützt Maus und Tastatur auf Xbox

    Microsoft hat Edge auf den aktuellen Xbox-Konsolen aktualisiert. Jetzt lässt sich der Browser fast wie am PC per Maus und Tastatur bedienen.

  3. Staatliche Hacker: Stasi hörte seit 1975 Autotelefone in West-Berlin ab
    Staatliche Hacker
    Stasi hörte seit 1975 Autotelefone in West-Berlin ab

    Das B-Netz der Deutschen Bundespost wurde spätestens seit 1975 von der DDR-Staatssicherheit abgehört.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Samsung Odyssey G7 499€ • Alternate (u. a. Thermaltake Level 20 RS ARGB 99,90€) • Samsung 980 1 TB 83€ • Lenovo IdeaPad Duet Chromebook 229€ • Lenovo-Laptops zu Bestpreisen • 19% auf Sony-TVs bei MM • Samsung SSD 980 Pro 1TB 150,50€ • AeroCool Cylon 4 ARGB 25,89€ [Werbung]
    •  /