BSI:
Open-Source-Code auf dem Prüfstand


[9.8.2023] Cyber-Angriffe lassen sich in den meisten Fällen auf Fehler im Programmcode der betroffenen Anwendungen zurückführen. Das Projekt CAOS will dazu beitragen, häufige Schwachstellen und Risiken zu ermitteln und zu beseitigen.

Im Rahmen eines Projekts zur Codeanalyse von Open Source Software hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) Videokonferenzsysteme und eID-Templates auf deren Sicherheitseigenschaften untersucht. Gestartet war das Projekt CAOS – kurz für: Codeanalyse von Open Source Software – bereits im Jahr 2021. Das BSI kooperierte dazu mit dem Software-Sicherheitsunternehmen mgm security partners. Aufgabe des Projekts ist die Schwachstellenanalyse mit dem Ziel, die Sicherheit von Open Source Software zu erhöhen. Das Projekt soll Entwicklerinnen und Entwickler bei der Erstellung sicherer Software-Anwendungen unterstützen und das Vertrauen in Open Source Software steigern, berichtet das BSI. Der Fokus liegt auf Anwendungen, die vermehrt von Behörden oder Privatanwendern genutzt werden.
BSI und mgm security partners überprüften den Quellcode der Videokonferenzsysteme BigBlueButton und Jitsi auf mögliche Mängel. Kritische Schwachstellen hat das BSI den betroffenen Entwicklern sofort mitgeteilt – diese konnten die gefundenen Sicherheitslücken schnell beheben. Weitere Mängel wurden im Rahmen eines Responsible-Disclosure-Verfahren adressiert. Bei den nun veröffentlichten Ergebnissen handelt es sich um eine Kombination aus Sourcecode Review, dynamischer Analyse und Schnittstellenanalyse in den Bereichen Netzwerkschnittstellen, Protokolle und Standards.
Die ebenfalls untersuchten eID-Templates sind Teil der geplanten Einführung der eID-Card, der neuen Chipkarte mit Online-Ausweis, mit der sich Bürgerinnen und Bürger bei Inanspruchnahme digitaler Dienstleistungen authentifizieren können. eID-Templates sollen es verschiedenen Diensteanbietern – namentlich WordPress und Nextcloud – erleichtern, ein solches Authentifizierungsangebot in ihre Infrastruktur zu integrieren.
Um die Sicherheit von Open Source Software in Zukunft zu erhöhen, sind weitere Codeanalysen geplant. Das Projekt zur Codeanalyse von Open Source Software wird unter dem Namen CAOS 2.0 fortgeführt. Die Ergebnisse sollen nach einem Responsible-Disclosure-Verfahren ebenfalls auf der Website des BSI veröffentlicht werden. Das Verfahren gestattet Entwicklern eine angemessene Frist zur Behebung von Sicherheitslücken vor deren Veröffentlichung. (sib)

Codeanalyse Videokonferenzsysteme – Ergebnisse (PDF; 3,9 MB) (Deep Link)
Codeanalyse eID-Templates (PDF; 1,4 MB) (Deep Link)
https://www.bsi.bund.de

Stichwörter: IT-Sicherheit, BSI, mgm security partners, Open Source Software, CAOS



Druckversion    PDF     Link mailen




 Anzeige

Weitere Meldungen und Beiträge aus dem Bereich IT-Sicherheit
Leitfaden: Sichere KI-Systeme entwickeln
[6.12.2023] Gemeinsam mit den Cyber-Sicherheitsbehörden aus dem Vereinigten Königreich (UK) und den USA hat das BSI einen Leitfaden zur Entwicklung sicherer KI-Systeme erarbeitet. mehr...
Materna Virtual Solution: Sicherer Intranet-Browser für Apple indigo
[1.12.2023] Das Apple-Betriebssystem indigo ist eine gehärtete iOS Konfiguration speziell für den Public Sector – bringt aber nur wenige Anwendungen mit. Diese Lücke will Materna Virtual Solution schließen und entwickelte den Intranet-Browser TrustOwl, der das sichere mobile Bearbeiten von Verschlusssachen erlaubt. mehr...
Studie: Kaum Rechtssicherheit für Big Data und KI
[23.11.2023] KI-Anwendungen verarbeiten riesige, reale Datenmengen – was viele rechtliche Fragen aufwirft. Eine Studie des Nationalen Forschungszentrums für angewandte Cybersicherheit ATHENE untersucht jetzt, ob der bestehende Rechtsrahmen dafür ausreicht. mehr...
Webinar: Schutz vor Cyber-Angriffen Interview
[7.11.2023] Verwaltungen rücken immer stärker in den Fokus von Hacker-Angriffen. Gelingt ein solcher Angriff, können die Folgen verheerend sein. Wie sich Kommunen schützen können, damit beschäftigte sich jüngst ein Webinar aus der Reihe „Kommune21 im Gespräch“. mehr...
Das Thema Cyber-Sicherheit stand im Zentrum des Kommune21-Webinars.
BSI: Sicherheit bei E-Mails nachweisen
[6.11.2023] Das Bundesamt für Sicherheit in der Informationstechnik (BSI) bietet E-Mail-Diensteanbietern die Möglichkeit, das erreichte Sicherheitsniveau zertifizieren zu lassen. Dazu wurde ein neues Verfahren entwickelt, das auf eine frühere Testspezifikation aufsetzt. mehr...
Weitere FirmennewsAnzeige

EU-Richtlinie 2016/2102: So funktioniert barrierearme Rechnungsverarbeitung
[22.8.2023] Einen barrierearmen Zugang zu Websites und mobilen Anwendungen zu gewährleisten, dazu sind öffentliche Stellen in Deutschland und der EU seit 2019 verpflichtet. Was bedeutet dies für die Verarbeitung eingehender Rechnungen in SAP? Sind Dokumentenprozesse überhaupt betroffen? mehr...

Stadt Essen nutzt Eingangsrechnungsworkflow der xSuite im großen Stil: Sichere Planung durch Rechnungsworkflow
[23.3.2023] Essen ist eine moderne Wirtschafts-, Handels- und Dienstleistungsmetropole im Herzen des Ruhrgebiets. Sie ist Konzernzentrale, zum Beispiel für RWE AG, Evonik Industries AG, E.ON Ruhrgas AG, GALERIA Karstadt Kaufhof GmbH und Hochtief AG. Die Messe Essen ist etabliert unter den Top-Ten der deutschen Messeplätze. Was viele Besucher angesichts der modernen Essener Skyline verblüfft: Die Geschichte der Stadt ist älter als die Berlins, Dresdens oder Münchens. Essen feierte im Jahr 2002 das 1150-jährige Jubiläum von Stift und Stadt Essen. mehr...
Suchen...

 Anzeige



Aboverwaltung


Abbonement kuendigen

Abbonement kuendigen
Ausgewählte Anbieter aus dem Bereich IT-Sicherheit:
procilon GmbH
04425 Taucha bei Leipzig
procilon GmbH
D-Trust GmbH
10969 Berlin
D-Trust GmbH
beyond SSL GmbH
90619 Trautskirchen
beyond SSL GmbH
ITEBO GmbH
49074 Osnabrück
ITEBO GmbH
GISA GmbH
06112 Halle (Saale)
GISA GmbH
Aktuelle Meldungen