marctrix: 10 Jahre iPhone

Beitrag lesen

Hej Christian,

Ich bin kein IT-Sicherheitsexperte, habe aber folgende Beobachtungen gemacht:

Gut, dass du das vorweg gesetzt hast…

Ja klar, ich will auch nicht recht haben, ich will von der Energie des Verstehens profitieren. 😉

1.) In Open Source Software werden mitunter Sicherheitslöcher gefunden, die seit Jahren bestehen, obwohl jeder in den Code reinschauen kann.

2.) Wer gezielt nach Zero-Day-Exploits sucht (z.B. Geheimdienste) nutzen solche Sicherheitslücken auch oft jahrelang unbemerkt und ungehindert aus.

Insofern scheint es mir reines Wunschdenken zu sein, wenn man behauptet, offene Software sei prinzipiell sicherer.

Das hat niemand behauptet. Die allgemein anerkannte These ist, dass Sicherheit nur mit quelloffener Software möglich ist.

Deine Beobachtung hat sich zu sehr auf OSS beschränkt, identische Beobachtungen hättest du auch bei geschlossener Software machen können. Die letzten zwei großen Trojaner-Wellen gab es genau deshalb: Geheimdienste haben Sicherheitslücken, die in geschlossener Software vorhanden sind, geheim gehalten und bei bekannt werden wurden die dann ausgenutzt.

Nein, ich habe das auch bei geschlossener Software beobachtet. Die letzten Trojaner-Wellen habe ich auch verfolgt und einige Hintergrund-Artikel dazu gelesen. — Es ging mir schlicht um die These, dass Software sicherer ist, wenn jeder den Quelltext lesen kann.

Sie könnte es vielleicht rein theoretisch sein. Die Praxis sieht aber anders aus.

Wie passt diese Aussage

Nein, die Praxis bestätigt die These.

hiermit zusammen (für mich ist das ein Widerspruch):

Ansonsten muss man auch sagen, dass sich um Sicherheitslücken im allgemeinen und 0-days im speziellen ein ganz massiver Schwarzmarkt gebildet hat, der es unattraktiv macht, solche Probleme zu veröffentlichen. Verkaufen ist da einfach viel lukrativer.

Das ist doch die Praxis, dass Sicherheitslücken absichtlich geheim gehalten werden, um davon zu profitieren. Insofern hat OSS doch keinen Sicherheitsvorteil gegenüber CSS (bestenfalls einen theoretischen, den ich ja verstehe - nützt nur nichts, wenn die Praxis ein florierender Schwarzmarkt ist).

Anders kann ich mir nicht erklären, warum die Punkte 1) und 2) Realität sind.

Software ist ausgesprochen komplex, und Sicherheitslücken zu finden erforderte bislang nicht nur den Code zu lesen und verstehen, sondern auch zu verstehen wo die Lücken und Probleme sind. Das it ein ausgesprochen komplexer Vorgang, der sehr viel Kreativität gepaart mit tiefem Verständnis erfordert.

Ales klar. Die Idee von Sicherheit durch Offenheit ist ja das Auffinden von Fehlern, deren Meldung bei den Verantwortlichen und das zeitnahe Stopfen der Lücke.

Theoretisch — wie gesagt…

Ob der Weg von Appple richtig ist, muss sich noch erweisen. Bisher stellt er aber die Entwickler von Schadsoftware und Behörden vor nicht unlösbare aber deutlich größere Probleme beim Versuch die Systeme zu kompromittieren.

Nein, da hast du etwas missverstanden. Apples Weg ist nicht security by obscurity

Das habe ich auch nie behauptet, das wurde mir untergeschoben. 😉

(„niemand darf den Code ansehen!“), sondern sie setzen auf Mechanismen, die trotz Kenntnis des Codes nicht zu überwinden sind. Einiges davon ist sogar OSS (Stichwort Darwin-Kernel).

[Beispiele]

Die Abschottung basiert IMHO im wesentlichen auf einem Kontrollzwang (der sich aber zur Zeit zu lockern scheint).

Wieder was gelernt! Herzlichen Dank!

Marc

0 114

10 Jahre iPhone

Gunnar Bittersmann
  • handy
  • hardware
  • mobile
  1. 1
    Henry
    1. 0
      marctrix
      1. 2
        Henry
        1. 0
          TS
        2. 3
          marctrix
          1. 3
            Christian Kruse
          2. 0
            Julius
            1. 0
              marctrix
              1. 0
                Julius
                1. 0
                  marctrix
                  1. 1
                    Julius
                    1. 0
                      marctrix
                      1. 1
                        Julius
                2. 0
                  marctrix
                  1. 0
                    Julius
                    1. 0
                      marctrix
          3. 0
            Henry
            1. 4
              marctrix
              1. 3
                Christian Kruse
              2. 0
                marctrix
                • handy
                • meinung
                • mobile
                1. 1
                  Matthias Apsel
                2. 2
                  Gunnar Bittersmann
              3. 0
                Henry
                1. 0
                  TS
                  • hardware
                  • mobile
                  • sicherheit
                  1. 0
                    marctrix
                    1. 0
                      TS
                      • hardware
                      • meinung
                      • sicherheit
                    2. 0
                      Julius
                      1. 0
                        TS
                        1. 0
                          marctrix
                          1. 0
                            Auge
                            1. 0
                              marctrix
                              1. 4
                                Christian Kruse
                                1. 0
                                  Henry
                                  1. 1
                                    Julius
                                  2. 0
                                    marctrix
                                    1. 1
                                      Julius
                                      1. 0
                                        marctrix
                                      2. 2
                                        dedlfix
                                    2. 2
                                      Christian Kruse
                                2. 0
                                  marctrix
                                  1. 0
                                    Christian Kruse
                                  2. 0
                                    Julius
                                    1. 0
                                      marctrix
                                      • meinung
                                      • mobile
                                      • sicherheit
                                      1. 0
                                        Julius
                              2. 0
                                Auge
                                1. 0
                                  marctrix
                                  1. 0
                                    Auge
                                  2. 0
                                    Julius
                                  3. 0
                                    Julius
                                    1. 0
                                      marctrix
                                      • meinung
                                      • sicherheit
                                      1. 0
                                        Julius
                                        1. 3
                                          marctrix
                                        2. 0
                                          Matthias Apsel
                                          • menschelei
                                          1. 0
                                            Gunnar Bittersmann
                                            1. 0
                                              Matthias Apsel
                                              1. 0
                                                Auge
                                                1. 0
                                                  Gunnar Bittersmann
                                                2. 0
                                                  Matthias Apsel
                                                  1. 0

                                                    Haupt- und Nebenflüsse

                                                    Auge
                                                    1. 0
                                                      Matthias Apsel
                                                      1. 0
                                                        Auge
                                                      2. 0
                                                        MudGuard
                                                        1. 0
                                                          Gunnar Bittersmann
                                                    2. 0
                                                      MudGuard
                                                      1. 0
                                                        Tabellenkalk
                                                      2. 0
                                                        Auge
                                                        1. 0
                                                          Gunnar Bittersmann
                          2. 0
                            Julius
                            1. 0
                              marctrix
                              1. 0
                                Auge
                              2. 0
                                Julius
                                1. 0
                                  marctrix
                                  • meinung
                                  • sicherheit
                                  1. 0
                                    Julius
                                    1. 0
                                      Tabellenkalk
                                      1. 0
                                        Auge
                                        • hardware
                                        • sicherheit
                                        1. 0
                                          Gunnar Bittersmann
                                          1. 0
                                            Auge
                                          2. 0
                                            Matthias Apsel
                                            • hardware
                                            • sonstiges
                                      2. 0
                                        Julius
                                        1. 0
                                          MudGuard
                                          • menschelei
                                          1. 0
                                            Gunnar Bittersmann
                                      3. 0
                                        Matthias Apsel
                                        1. 0
                                          Henry
                                  2. 0
                                    Auge
                      2. 0
                        marctrix
                        1. 1
                          Julius
                2. 0
                  marctrix
                  1. 1
                    Julius
                    1. 0
                      Henry
                      1. 0
                        marctrix
      2. 2
        Julius
      3. 1
        Matthias Apsel
        • handy
        • humor
  2. 2
    Christian Kruse
  3. -1
    Walter
  4. 1
    Gunnar Bittersmann
    1. 3

      Bitte due sprachliche Brücke schlagen

      TS
      • sprache
      • zu diesem forum
      1. 1

        Bitte die sprachliche Brücke schlagen

        Fred
      2. 0
        Gunnar Bittersmann
        1. 0
          TS
          1. 0
            Tabellenkalk
            1. 0
              TS
        2. 8

          Bitte die sprachliche Brücke schlagen

          dedlfix
          1. 0
            Gunnar Bittersmann
            1. 3
              Christian Kruse
              1. 0
                Gunnar Bittersmann
                1. 0
                  Christian Kruse
                  1. 0
                    Gunnar Bittersmann
                2. 2
                  TS
            2. 1
              dedlfix
              1. 0
                Gunnar Bittersmann
                1. 3
                  TS
  5. 0

    10 Jahre iPhone ∞ Profitgier

    pl
    1. 0
      at