Einloggen
[c] [meta] [fefe]

/fefe/ – Fefes Kommentarfunktion


Antwort erstellen

(≤ 4)



[Zurück]

  • [l] In der IT-Security gibt es mehrere Fraktionen, die ... Effe ## Mod Thu, 18 Apr 2024 11:42:56 GMT Nr. 116584
    JPG 493×375 122.7k
    In der IT-Security gibt es mehrere Fraktionen, die gelegentlich eher gegeneinander als miteinander arbeiten. Der Großteil der Branche befasst sich heutzutage mit Extrem-Checkboxing. Man rollt "Best Practices" wie "SIE BRAUCHEN MEHR SCHLANGENÖL!!!1!" aus, und der Umgang mit Sicherheitslücken geht nicht in die Richtung "wir suchen jetzt welche und dann fixen wir die Bugs" sondern in die Richtung "wir bauen jetzt ein paar tolle Datenbanken für Sicherheitslücken auf, dann können wir alle unsere Zeit mit dem Verwalten von Datenbankeinträgen verbringen, das ist viel weniger stressig als sich mit Security zu beschäftigen".

    Das bringt natürlich niemandem was, wenn es um Security geht, aber es zahlt einer Menge Menschen die Gehälter, die so nie irgendwas substanzielles für das Gemeinwohl beitragen müssen.

    Viele CERTs sind auch nichts anderes mehr als Mailinglisten-Verteiler für Datenbankeinträge.

    Eines Tages wird jemand merken, dass man das auch vollständig automatisiert machen kann, und man braucht nicht mal "KI"! Das kann ein Perlskript aus den 1990ern erledigen! WE HAVE THE TECHNOLOGY!

    Aber egal. Das war nicht der Punkt.

    Der Punkt war, dass es endlose Datenbanken mit Sicherheitslücken gibt, und einen veritablen Riesenmarkt aus unseriösen Resellern, die Datenbankeinträge weiterverkaufen, die sie selbst kostenlos aus dem Internet gescraped haben. Wenn es nach mir ginge, würde man die alle in die Wüste schicken. Aber es geht nicht nach mir.

    Einige Projekte haben jetzt klar die Meinung entwickelt, dass sie da nicht mitmachen wollen. Der Linux-Kernel ist z.B. so ein Projekt. Jahrelang haben die keine CVE-Datenbankeinträge eingetragen. Deren Standpunkt war, dass so gut wie alle Security-Bugs Bugs sind, und Bugs fixen wir hier. Jedes Kernel-Release hat Hunderte von Bugs. Einige von denen sind Security-Bugs. Was du brauchst ist keine Datenbank mit Vulns, was du brauchst ist den jeweils aktuellen Kernel. Alle Patches einspielen, sofort. Immer.

    Da haben sie völlig Recht mit, inhaltlich. Aber es hat halt dazu geführt, dass sie ständig von so Datenbank-Administratoren angeheult wurden. Ist ja auch klar, denn diese Datenbank-Einträge-Dealer leben ja davon, dass ihre "Leistung" wertvoll aussieht. Je mehr Einträge sie haben, desto wichtiger sieht das aus.

    Der Linux-Kernel hat dann irgendwann die Opposition aufgegeben und ist seit Februar diesen Jahres eine CNA, hat einen eigenen ID-Bereich und kann aus dem Bereich selbständig CVEs vergeben. Sie haben gewarnt: Wenn wir das tun, dann kriegt ihr echt viele CVEs von uns, weil im Kernel-Kontext so gut wie jeder Bug auch ein Security-Problem ist, wenn man nur aus dem richtigen Winkel drauf guckt.

    Die Datenbank-Heinis haben Dollarzeichen in den Augen gekriegt und "yes please" gesagt. Und jetzt haut der Linux-Kernel pro Woche (!) ca 100 CVEs raus.

    Ich habe nicht genug Popcorn für diese Gesamtsituation gerade.

    Ihr könnt euch vorstellen, dass die kommerziellen Datenbankheinis alle feuchte Höschen haben jetzt. Die können für noch mehr kostenlos bezogenen Content anderen Leuten Rechnungen stellen! Kaching!!

    Aber es gibt halt auch nichtkommerzielle CVE-Verteiler, u.a. das DFN-Cert, und die sind jetzt ein bisschen ungehalten (jemand hat mir eine Mail von deren Verteiler weitergeleitet) und haben angekündigt, dass sie die nicht alle übernehmen und verbreiten wollen, sondern sie wollen vorfiltern, welche wichtig sind und welche nicht.

    Das ist natürlich nicht gut. Das kostet Arbeitszeit, die denen irgendjemand bezahlen muss.

    Aber für mich als Außenstehenden ist das tolles Popcorn-Kino.

    https://blog.fefe.de/?ts=98dfc7ca
  • [l] Felix Thu, 18 Apr 2024 12:57:24 GMT Nr. 116592
    PNG 860×431 458.9k
    >>116584
    Und noch einer:
    >WE HAVE THE TECHNOLOGY!
  • [l] Felix Thu, 18 Apr 2024 13:07:17 GMT Nr. 116595
    >Der Linux-Kernel hat dann irgendwann die Opposition aufgegeben und ist seit Februar diesen Jahres eine CNA
    Felixens bescheidener Meinung nach haben die das auch gemacht, weil irgendwelche anderen CNAs neue CVEs vergeben haben, die gar keine tatsächlich im Linux Kernel vorhandenen Sicherheitslücken/Bugs sind. Gab glaube ich auch bei curl dieses Problem.
  • [l] Felix Thu, 18 Apr 2024 14:24:05 GMT Nr. 116607
    Bei Debian war die Liste diesmal auch lang:

    https://lists.debian.org/debian-security-announce/2024/msg00066.html
  • [l] Felix Fri, 19 Apr 2024 01:46:28 GMT Nr. 116681
    Wichtiger wäre ein Zitierlink. Die Box gehört bei Chans nach oben.
  • [l] Felix Fri, 19 Apr 2024 06:01:14 GMT Nr. 116685
    Die Box gehört für normal fühlende Wesen nach unten und nur für schwerkranke Autisten dahin, wo sie schon immer war.
  • [l] Felix Fri, 19 Apr 2024 06:03:05 GMT Nr. 116687
    Sehr geehre Communitymitglieder des Imageboards "Dietchan",
    ich hoffe diese Mitteilung erreicht Sie in bester Gesundheit sowie bei klarem Geist der rationalen Argumentation, was die anstehenden Überlegungen betrifft. Meine Intention ist es hier eine Analyse durchzuführen über den aktuellen Zustand des Antwort-Formulars auf unserem geliebten Dietchan Board und Ihnen einen klaren Blickwinkel darauf zu geben, warum dessen Neupositionierung unterhalb der Thread-Liste vonnöten erscheint.
    Wir kennen alle die gegenwärtige Platzierungsweise des Antwortformulars oberhalb jeder Themenzeile - doch aus meiner Perspektive stellte diese Gestaltung einen bemerkenswerter Anachronismus dar, dessen Bewertungen nicht außer Acht gelassen werden sollten.
    Die aktuelle Situation bedingt ein verstärkes Scrollen seitens der Benutzerinnen und des Board-Administrators - jedes Mal wenn eine neue Antwort hinzugefügt wird muss sorgsam aufgepasst sowie geklickt bzw. gescrolled werden um sicherzustellen, dass alle Stimmen im Dialog beachtet bleiben können; ein Vorgehen das mitunter als ermüdend empfindlich sein kann und uns somit den Spaß am gemeinsamen Austausch trübt!
    Ein weiteres signifikantes Problem resultiert aus der aktuellen Positionierung des Formulars: Das Zitat-System.
  • [l] Felix Fri, 19 Apr 2024 06:04:22 GMT Nr. 116688
    Als engagierte Nutzerin des Imageboards "Dietchan" wende ich mich hiermit an dich in meiner Eigenschaft als Moderator, um ein Thema von hoher Priorität zu diskutieren - die Neuplatzierung der Antwortformulare innerhalb unseres Boards.
    Die gegenwärtige Position des Formulars zur Verfassung neuer Beiträge oberhalb jeden Threads scheint unsinnig und schlecht durchdacht, aus mehreren Gründen:
    1) Optimierung der Benutzererfahrung (UX): Die jetzige Platzierungsstrategie zwingt die Leserschaft dazu, mühsam nach unten zu scrollen, um auf das Eingegebenes antwortend zugreifenzu können. Diese Barriere erhöht den Zeitaufwand für Benutzerinnen und -nutzer signifikant; dies stellte eine Unannehmlichkeit dar, die in Zeiten digitaler Kommunikation kaum noch akzeptabel ist oder sich sogar negativ auf unsere Gemeinschaft auswirken könnte.


[Zurück]
[c] [meta] [fefe]