Heartbleed: Entwickler sollten nicht an Silvester coden

Unfassbar !10
Seit wann wusste die NSA von der Sicherheitslücke?
Seit wann wusste die NSA von der Sicherheitslücke?(© 2014 Heartbleed)

Bei der OpenSSL-Sicherheitslücke Heartbleed handelt es sich um eine der größten Sicherheitslücken im Internet. Die Ursache ist inzwischen ermittelt: Eine kleine Unachtsamkeit eines deutschen Programmierers vor zwei Jahren ist der Grund dafür, dass jetzt unzählige Passwörter geändert werden müssen.

Robin Seggelmann heißt der Unglücksrabe und arbeitete während seines Studiums an dem OpenSSL-Code. Dem Sydney Morning Herald erklärte er, wie es zum Fehler kam, den auch Dr. Stephen Henson bei der Überprüfung des Codes übersehen hat. Der Fehler entstand an Sylvester 2011 - je nach Zeitzone kurz vor oder kurz nach Mitternacht -:  anscheinend weder ein guter Zeitpunkt, um Code zu schreiben, noch um ihn zu überprüfen.

Seggelmann arbeitete nach eigenen Angaben daran, OpenSSL zu verbessern – einige Fehler wurden ausgebessert, neue Funktionen eingebaut. Dabei vergaß er leider bei einer Variablen, die Länge zu bestätigen. Sein Code ging aber nicht sofort live, sondern wurde noch von einem weiteren Programmierer, Stephen Henson, überprüft, der den Fehler ebenfalls übersah.

"Katastrophal ist das richtige Wort. Auf einer Skala von 1 bis 10 ist es eine 11" (Bruce Schneier)

Der Fehler an sich war Seggelmann zufolge ziemlich trivial, hat dafür jetzt aber um so größere Auswirkungen. Er betont noch einmal, dass der Heartbleed Bug ein Versehen und nicht beabsichtigt war. Trotzdem könne er nicht ausschließen, dass Geheimdienste - mit denen er nie in Verbindung stand oder stehe - die Sicherheitslücke in den letzen zwei Jahren ausgenutzt haben. Umso wichtiger ist es jetzt, dass Ihr Eure Passwörter ändert.

Seggelmann sieht den Heartbleed Bug als Beleg dafür, dass Open Source Software mehr Aufmerksamkeit benötigt. Millionen Menschen nutzen die Programme, aber nur wenige arbeiten an ihnen. Dabei ist der Code für alle zugänglich und überprüfbar. Je mehr Menschen ihn sich anschauen, um so besser wird er – vor allem bei so wichtigen Dingen wie OpenSSL.


Weitere Artikel zum Thema
Bixby: Samsungs Sprachas­sis­tent star­tet offi­zi­ell in Deutsch­land durch
Christoph Lübben
Her damit !6Bixby hat ab sofort Verständnis für euch, wenn ihr Deutsch sprechen wollt
Bixby hat eine neue Sprache gelernt: Ab sofort könnt ihr den Samsung-Assistenten auch offiziell auf Deutsch verwenden.
Netflix: "Night­flyers" erhält keine zweite Staf­fel
Christoph Lübben
"Nightflyers" wird uns auf einige Fragen wohl nie eine Antwort liefern
Die Reise hat ein Ende: "Nightflyers" wird nicht mit einer zweiten Staffel auf Netflix zurückkehren. Die Mitschuld trägt wohl das lineare TV.
WhatsApp für iOS: Schutz durch Face ID und Touch ID teil­weise umgeh­bar
Christoph Lübben
WhatsApp könnt ihr mit Face ID und Touch ID auf dem iPhone sichern – offenbar aber nur teilweise
WhatsApp hat eine Sicherheitslücke: Über einen Trick könnt ihr im Messenger die Abfrage von Face ID oder Touch ID wohl umgehen.

Diese Website verwendet Cookies, um die Nutzerfreundlichkeit zu verbessern. Durch die weitere Nutzung der Website stimmen Sie dem zu. Um mehr über die von uns verwendeten Cookies zu erfahren und wie man sie deaktiviert, können Sie unsere Cookie-Richtlinie aufrufen.