• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 45 › Die Illusion von Safer-Shopping

News-Meldung vom 04.11.2009 00:07

« Vorige | Nächste »


Die Illusion von Safer-Shopping

Nach der Datenpanne im vom TÜV Süd zertifizierten Online-Shop-System von Libri.de fanden sich nun Sicherheitslücken auf weiteren Sites, die das Safer-Shopping-Siegel tragen – und sogar auf dessen eigener Homepage. Neben Safer-Shopping.de waren Audible.de, ReifenDirekt.de und weg.de betroffen.


Das Safer-Shopping-Zertifikat gilt für ein Jahr. Vergrößern
Safer-Shopping ist ein Gütesiegel, das die Firma TÜV Süd an Online-Shops vergibt. Es soll dem Verbraucher signalisieren: Sie "können [...] beruhigt [...] einkaufen, da wir den Händler für Sie sorgfältig geprüft haben". Rainer Seidlitz, bei TÜV Süd verantwortlich für Safer-Shopping, erläutert auf Nachfragen von heise Security, dass das Gütesiegel sich weniger auf die technische Sicherheit als auf Dinge wie Prozessmanagement beziehe. Allerdings prüfe man die untersuchten Web-Shops unter anderem auch auf Cross-Site-Scripting-Lücken. Man sei damit sogar der einzige der von der Initiative D21 empfohlenen Gütesiegel-Anbieter, der so etwas prüfe.

Dabei ist eine Überprüfung auf Cross Site Scripting (XSS) durchaus kein verzichtbarer Luxus. "XSS ist ganz eindeutig ein echtes Sicherheitsrisiko und kein Kavaliersdelikt", betont Georg Hess, Leiter der deutschen Abteilung der auf Web-Applikationssicherheit spezialisierten OWASP. Es könne etwa zur Übernahme von User-Sessions führen. Unter anderem deshalb stehe es auch an der Spitze der aktuellen OWASP-Top-10-Liste der Schwachstellen in Web-Applikationen. Allerdings seien zumindest "einfache XSS-Lücken" gut auffindbar und sollten von einem guten Tester nur mit geringer Wahrscheinlichkeit  übersehen werden. Von geringer Wahrscheinlichkeit kann man jedoch bei TÜV Süd offensichtlich nicht mehr sprechen. Bereits vor einem halben Jahr hatte ein Blogger mehrere Sites mit Safer-Shopping-Siegel untersucht und dabei reihenweise Cross-Site-Scripting-Lücken entdeckt. 

TÜV Süd kämpft natürlich mit einem grundsätzlichen Problem, das alle Zertifizierungen betrifft: Ein Test ist immer nur ein Schnappschuss des Zustands zu einem bestimmten Zeitpunkt. Die geprüften Produkte sind jedoch ständigen Änderungen unterworfen, die die Sicherheit dramatisch beeinflussen können. So erklärte Seidlitz, dass nach aktuellem Kenntnisstand die bei Libri.de aufgetauchte Schwachstelle bei der letzten Untersuchung noch nicht vorhanden gewesen sei. Libri.de-Geschäftsführer Per Dalheimer bestätigt, dass man etwa alle 3 Monate neue Software-Versionen installiere, "so dass es auch Zwischenstände gibt, die nicht durch eine TÜV-Hauptprüfung gegangen sind".

Doch Serien von Lücken wie bei TÜV Süd sind damit kaum ausreichend zu erklären. Martin Freiss, der mit seiner Firma Secunomic selbst Zertifizierungen vorbereitet, beschreibt ein dabei auftretendes Dilemma: "Zertifizierungen sind ein Markt, in dem viel Geld verdient wird – und das natürlich auf Dauer nur, wenn die Kunden auch das Zertifikat bekommen. Keiner bezahlt auf Dauer dafür, dass er durchfällt." Außerdem gebe es neben den international anerkannten aber teuren Zertifikaten von ISO & Co, die zumindest versuchen, allgemein verbindliche Qualitätsstandards festzuschreiben, auch solche, die sich irgendwelche Unternehmen "ausdenken" – Safer-Shopping sei so eines. Und "da gelten dann die firmeneigenen Qualitätsgrundsätze", resümiert Freiss.

Den Verbraucher lässt das leider ziemlich ratlos zurück. Seinen verständlichen Wunsch nach einem verlässlichen "hier bist du beim Online-Einkauf sicher", kann wohl kein Gütesiegel erfüllen – das sicher nicht zufällig an die KFZ-TÜV-Plakette angelehnte Safer-Shopping-Siegel der Firma TÜV Süd offenbar schon gar nicht. 

Siehe dazu auch:

  • Passwort-Klau für Dummies oder warum Cross Site Scripting wirklich ein Problem ist, auf heise Security
(ju/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (257 Beiträge)

Kein Themen-Forum


Auch auf heise online:

  • Facebook und Myspace schließen Flash-Hintertüren
  • Thawte stellt Web of Trust für kostenlose SSL-Zertifikate ein
  • Zertifikatsanfrage? Probiers später!
  • Internet Explorer unterstützt kostenlose Zertifikate
  • Die Bösen bevorzugen Firefox und Opera
  • Hacker nehmen Extended-Validation-Zertifikate aufs Korn
  • Attacken auf SHA-1 weiter vereinfacht
  • McAfee schließt Lücke in eigener Sicherheits-Zertifizierungsseite
  • TÜV-Siegel schützt nicht vor Cross Site Scripting
  • Internet Explorer führt Code in Bildern aus

Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska