• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 3 › Anonymisierungssoftware TOR ohne (bekannte) Fehler

News-Meldung vom 13.01.2009 09:42

« Vorige | Nächste »


Anonymisierungssoftware TOR ohne (bekannte) Fehler

Das Tor-Projekt zur Anonymisierung von Internetverbindungen hat alle Fehler und Sicherheitslücken in seiner Software beseitigt – zumindest die vom Dienstleister Coverity entdeckten. Der Quellcode-Analyse-Dienstleister Coverity hatte im September 171 Probleme im Code des Tor-Projektes an die Tor-Entwickler gemeldet, die nach eigenen Angaben am 7. Januar 2009 alle behoben haben wollen.

Viele der Probleme und Schwachstellen seien auf Schlamperei beim Testen der Module zurückzuführen. Ein großer Teil seien aber echte Programmierfehler gewesen, von denen einige unter ungewöhnlichen Umständen zum Absturz geführt hätten. Zudem seien die Fehler schwer zu debuggen gewesen.

Normalerweise lässt Coverity sich seine Dienstleistungen zur Suche nach Lücken im Quellcode gut bezahlen. Seit 2006 finanziert aber das Department of Homeland Security (DHS) automatisierte Security-Audits für Open-Source-Projekte, um deren Sicherheit zu erhöhen. Dabei erhält auch Coverity regelmäßig Zahlungen, um im Rahmen des "Vulnerability Discovery and Remediation, Open Source Hardening Project" täglich den Quellcode von populären Open-Source-Projekten nach Schwachstellen zu durchkämmen. Dazu gehörten anfänglich unter anderem Apache, BIND, Ethereal, KDE, Linux, Firefox, FreeBSD, OpenBSD, OpenSSL und MySQL.

Für die Untersuchung benutzt Coverity das Fehleranalyse-Werkzeug Coverity Prevent, das Lücken in in C, C++ oder Java geschriebenen Sourcecode aufspürt. Die Mozilla Foundation hat mittlerweile das Coverity-Tool für die eigene Fehlersuche lizensiert. Die Liste der unterstützten Projekte umfasst mittlerweile viele weitere Open-Source-Projekte, darunter auch Apache, OpenVPN, Perl und Python.

Zuletzt hatte Coverity Mitte des Jahres 2008 verkündet, dass Open-Source-Software immer sicherer werde. Die Fehlerdichte habe in den letzten Jahren um 16 Prozent abgenommen. Besonderes Lob sprach Coverity unter anderem für die freie CIFS-Implementierung Samba, die Backup-Lösung Amanda, NTP, OpenVPN, den Mailserver Postfix und die Sprachen Perl, PHP und Python aus.

Siehe dazu auch:

  • Coverity: Open-Source-Software immer sicherer, Meldung auf heise Open
  • Department of Homeland Security will Open-Source sicherer machen, Meldung auf heise Online
  • Mozilla Foundation arbeitet mit Quellcode-Analyse von Coverity, Meldung auf heise Open

(Daniel Bachfeld) / (dab)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (124 Beiträge)

Themen-Forum Schwachstellen


English version: Tor anonymous network now has zero known bugs

Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska