Abo
  • IT-Karriere:

Truecrypt: Ein Sicherheitscheck für das Verschlüsselungstool

Sicherheitsforscher wollen Truecrypt einer gründlichen Sicherheitsprüfung unterziehen und es auf mögliche Hintertüren überprüfen. Dafür wurden innerhalb weniger Tage 36.000 Dollar an Spenden gesammelt.

Artikel veröffentlicht am , Hanno Böck
Wie vertrauenswürdig ist Truecrypt?
Wie vertrauenswürdig ist Truecrypt? (Bild: Screenshot Hanno Böck)

Truecrypt gilt als eines der beliebtesten Programme zur Verschlüsselung von Daten. Das Tool ist für Windows, Linux und Mac OS X erhältlich und auch der Quellcode ist öffentlich verfügbar. Als besonderes Feature bietet Truecrypt sogenannte plausible Deniability. In einem Truecrypt-Container können versteckte Daten abgelegt werden. Ohne das zugehörige Passwort ist es nicht möglich, überhaupt nachzuweisen, dass die Daten vorhanden sind.

Stellenmarkt
  1. LexCom Informationssysteme GmbH, München
  2. BWI GmbH, Bonn

Die Sicherheitsforscher Kenn White und Matthew Green sorgen sich darum, wie vertraulich Truecrypt ist. Sie sammeln zurzeit Spenden und wollen das Programm einer ausführlichen Sicherheitsprüfung unterziehen und weitere Maßnahmen ergreifen, um die Vertraulichkeit in Truecrypt zu verbessern. Innerhalb weniger Tage haben sie bereits 36.000 Dollar hierfür erhalten.

Truecrypt-Entwickler sind anonym

Truecrypt wurde überwiegend von anonymen Personen entwickelt. Anonymität an sich sei kein Verbrechen, schreibt Matthew Green in seinem Blog, aber er würde sich besser fühlen, wenn er wüsste, wer Truecrypt erstellt hat.

Durch den öffentlich verfügbaren Quellcode ist es zwar jedem möglich, Truecrypt auf mögliche Hintertüren zu prüfen, allerdings ist nicht mit Sicherheit zu gewährleisten, dass die von Truecrypt bereitgestellten Binärversionen auch tatsächlich aus dem originalen Quellcode erstellt wurden. Das Tor-Projekt stand ebenfalls vor diesem Problem und hat inzwischen einen vollständig nachvollziehbaren Build-Vorgang entwickelt. Somit kann von unabhängiger Seite überprüft werden, dass die veröffentlichten Versionen tatsächlich mit dem Quellcode übereinstimmen. Dasselbe Verfahren soll nun auch für Truecrypt ermöglicht werden.

Zunächst wollen die Initiatoren des Audit-Projekts Drittentwicklern sogenannte Bug-Bounties zahlen, wenn sie Sicherheitslücken im Quellcode von Truecrypt finden. Falls genug Geld zusammenkommt, soll der gesamte Quellcode einer professionellen Überprüfung unterzogen werden.

Lizenzbedingungen sollen überprüft werden

Neben einem ausführlichen Audit des Quellcodes planen Green und White auch eine juristische Prüfung der Lizenz von Truecrypt. Zwar ist das Programm im Quellcode verfügbar und die Lizenz erlaubt auch Veränderungen, es handelt sich jedoch nicht um eine gängige freie Softwarelizenz wie die GPL oder die BSD-Lizenz. Es ist strittig, ob es sich bei der Truecrypt-Lizenz um eine Lizenz nach den Definitionen für freie Software oder Open-Source-Software handelt. Viele Linux-Distributionen haben deshalb Truecrypt bisher nicht in ihre Paketquellen aufgenommen.

Die Truecrypt-Entwickler selbst haben sich bisher nicht zu den Audit-Plänen geäußert. Matthew Green betont aber, dass es ihm nicht darum gehe, die Vertrauenswürdigkeit der Entwickler in Zweifel zu ziehen. "Unser Ziel ist es nicht, eine mystische Hintertür in Truecrypt zu finden, sondern Zweifel auszuräumen, die an der Sicherheit dieses Tools bestehen."



Anzeige
Hardware-Angebote
  1. 294€
  2. 80,90€ + Versand
  3. 72,99€ (Release am 19. September)

DrWatson 28. Jan 2014

Danke, Kommentare dieser Qualität ließt man hier leider selten.

Dystopia 11. Dez 2013

Auch in so einem Fall kann dir eine Software tatsächlich helfen: Hidden Volume

SilentBob 16. Nov 2013

zum Nachlesen: https://madiba.encs.concordia.ca/~x_decarn/truecrypt-binaries-analysis/

DjNorad 23. Okt 2013

Gehts auch auf deutsch? An der TS gibts ED und SD genauso wie ZR. <-- Verstanden...

SJ 21. Okt 2013

Na ja, wenn TC unter GPL gestellt würde, könnten Distros das selbst kompilieren und die...


Folgen Sie uns
       


Wolfenstein Youngblood angespielt

Zwillinge im Kampf gegen das Böse: Im Actionspiel Wolfenstein Youngblood müssen sich Jess und Soph Blazkowicz mit dem Regime anlegen.

Wolfenstein Youngblood angespielt Video aufrufen
Watch Dogs Legion angespielt: Eine Seniorin als Ein-Frau-Armee
Watch Dogs Legion angespielt
Eine Seniorin als Ein-Frau-Armee

E3 2019 Elitesoldaten brauchen wir nicht - in Watch Dogs Legion hacken und schießen wir auch als Pensionistin für den Widerstand. Beim Anspielen haben wir sehr über die ebenso klapprige wie kampflustige Oma Gwendoline gelacht.


    Wolfenstein Youngblood angespielt: Warum wurden diese dämlichen Mädchen nicht aufgehalten!?
    Wolfenstein Youngblood angespielt
    "Warum wurden diese dämlichen Mädchen nicht aufgehalten!?"

    E3 2019 Der erste Kill ist der schwerste: In Wolfenstein Youngblood kämpfen die beiden Töchter von B.J. Blazkowicz gegen Nazis. Golem.de hat sich mit Jess und Soph durch einen Zeppelin über dem belagerten Paris gekämpft.
    Von Peter Steinlechner


      Final Fantasy 7 Remake angespielt: Cloud Strife und die (fast) unendliche Geschichte
      Final Fantasy 7 Remake angespielt
      Cloud Strife und die (fast) unendliche Geschichte

      E3 2019 Das Remake von Final Fantasy 7 wird ein Riesenprojekt, allein die erste Episode erscheint auf zwei Blu-ray-Discs. Kurios: In wie viele Folgen das bereits enorm umfangreiche Original von 1997 aufgeteilt wird, kann bislang nicht mal der Producer sagen.

      1. Final Fantasy 14 Online Report Zwischen Cosplay, Kirmes und Kampfsystem
      2. Square Enix Final Fantasy 14 erhält Solo-Inhalte und besonderen Magier
      3. Rollenspiel Square Enix streicht Erweiterungen für Final Fantasy 15

        •  /