<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Marco Ziesing &#187; security</title>
	<atom:link href="http://marco-ziesing.de/archives/tag/security/feed" rel="self" type="application/rss+xml" />
	<link>http://marco-ziesing.de</link>
	<description>Development &#38; System Administration</description>
	<lastBuildDate>Sun, 20 Nov 2011 21:58:03 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<atom:link rel='hub' href='http://marco-ziesing.de/?pushpress=hub'/>
		<item>
		<title>Schlüsselloch in Piwik</title>
		<link>http://marco-ziesing.de/archives/39-schlusselloch-in-piwik.html</link>
		<comments>http://marco-ziesing.de/archives/39-schlusselloch-in-piwik.html#comments</comments>
		<pubDate>Wed, 11 Mar 2009 08:04:53 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Server]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[opensource]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://marco-ziesing.de/wordpress/?p=39</guid>
		<description><![CDATA[Im OpenSource-Pendant zu Google Analytics &#8220;Piwik&#8221; gibt es im Bereich der automatisierten Archivierung über ein Shell-Skript einen kleinen Denkfehler, der Unbefugten über die API Zugriff auf Statistiken ermöglicht. Das Skript liegt standardmäßig im Verzeichnis piwik/misc/cron/ welches über HTTP abrufbar ist. Da in diesem Skript zur Zeit noch der geheime API-Schlüssel hinterlegt sein muss, lässt er [...]]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p><a class="serendipity_image_link" href="http://piwik.org"><!-- s9ymdb:43 --><img class="serendipity_image_left" style="float: left; border: 0px; padding-left: 5px; padding-right: 5px;" src="/uploads/logo_piwik.jpg" alt="" width="182" height="80" /></a>Im OpenSource-Pendant zu Google Analytics &#8220;<a href="http://piwik.org/">Piwik</a>&#8221; gibt es im Bereich der automatisierten Archivierung über ein Shell-Skript einen kleinen Denkfehler, der Unbefugten über die API Zugriff auf Statistiken ermöglicht. Das Skript liegt standardmäßig im Verzeichnis piwik/misc/cron/ welches über HTTP abrufbar ist. Da in diesem Skript zur Zeit noch der geheime API-Schlüssel hinterlegt sein muss, lässt er sich über einen simplen HTTP-Aufruf auslesen. Abhilfe schafft vorerst das Verschieben des Skripts in ein Verzeichnis außerhalb des DocumentRoot-Verzeichnisses oder eine .htaccess-Datei mit der Zeile &#8220;Deny from all&#8221; im cron-Verzeichnis. Ein <a href="http://dev.piwik.org/trac/ticket/599">Ticket zu diesem Problem</a> habe ich schon erstellt und es wird an einer allgemeinen Lösung gearbeitet.</p>
<h4>Update (19.03.2009)</h4>
<p>Das <a href="http://dev.piwik.org/trac/browser/trunk/misc/cron/archive.sh">aktuelle Shell-Skript</a> holt sich die Daten nun direkt aus der Konfigurationsdatei.</p>
<div class="shr-publisher-39"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <p><a href="http://marco-ziesing.de/?flattrss_redirect&amp;id=39&amp;md5=d3d517b2b60954b8452ec03f0eac2d6f" title="Flattr" target="_blank"><img src="https://marco-ziesing.de/wp-content/plugins/flattrss/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://marco-ziesing.de/archives/39-schlusselloch-in-piwik.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<atom:link rel="payment" href="http://marco-ziesing.de/?flattrss_redirect&amp;id=39&amp;md5=d3d517b2b60954b8452ec03f0eac2d6f" type="text/html" />
	</item>
		<item>
		<title>CAcert Assurer Challenge</title>
		<link>http://marco-ziesing.de/archives/16-cacert-assurer-challenge.html</link>
		<comments>http://marco-ziesing.de/archives/16-cacert-assurer-challenge.html#comments</comments>
		<pubDate>Mon, 07 Apr 2008 17:19:34 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://marco-ziesing.de/wordpress/?p=16</guid>
		<description><![CDATA[So langsam muss ich hier mit meinen Beiträgen mal wieder etwas aufholen, da ich mittlerweile etwas hinterherhinke und sogar die chronologische Reihenfolge schon durcheinander gerät. Dieser Beitrag sollte vor dem über die CeBIT stehen und Fabians Blog-Eintrag hat mich heute nochmal daran erinnnert; den Test der &#8220;Assurer Prüfung&#8221; habe ich nämlich schon am 7. März [...]]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>So langsam muss ich hier mit meinen Beiträgen mal wieder etwas aufholen, da ich mittlerweile etwas hinterherhinke und sogar die chronologische Reihenfolge schon durcheinander gerät. Dieser Beitrag sollte vor dem über die CeBIT stehen und <a href="http://www.fabian-fingerle.de/2008-02-26.165">Fabians Blog-Eintrag</a> hat mich heute nochmal daran erinnnert; den Test der &#8220;Assurer Prüfung&#8221; habe ich nämlich schon am 7. März bestanden.<br />
An alle Assurer, die die Prüfung noch nicht abgelegt haben: Macht&#8217;s, es ist nicht schwer und tut auch nicht weh! Es hilft <a href="http://www.cacert.org/">CAcert</a> nur weiter. <img src='http://marco-ziesing.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<div class="shr-publisher-16"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <p><a href="http://marco-ziesing.de/?flattrss_redirect&amp;id=16&amp;md5=667bfa871b1b0cb98d81fcf88af9abcf" title="Flattr" target="_blank"><img src="https://marco-ziesing.de/wp-content/plugins/flattrss/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://marco-ziesing.de/archives/16-cacert-assurer-challenge.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<atom:link rel="payment" href="http://marco-ziesing.de/?flattrss_redirect&amp;id=16&amp;md5=667bfa871b1b0cb98d81fcf88af9abcf" type="text/html" />
	</item>
		<item>
		<title>Verschlüsselung für alles und jeden</title>
		<link>http://marco-ziesing.de/archives/12-verschlusselung-fur-alles-und-jeden.html</link>
		<comments>http://marco-ziesing.de/archives/12-verschlusselung-fur-alles-und-jeden.html#comments</comments>
		<pubDate>Wed, 28 Nov 2007 15:56:00 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://marco-ziesing.de/wordpress/?p=12</guid>
		<description><![CDATA[Schon 1997 startete der Heise Verlag seine Krypto-Kampagne und zertifizierte digitale Schlüssel. Jedoch ist bis heute das Arbeiten mit verschlüsselten Daten und Kommunikationswegen leider nicht ausreichend verbreitet. Zum Beispiel werden noch immer häufig vertrauliche Daten in unverschlüsselten E-Mails verschickt; lesbar wie eine Postkarte. Da sich nun aber mittlerweile mehr Internet-Nutzer, auch aufgrund aktueller Gesetzesänderungen, für [...]]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>Schon 1997 startete der Heise Verlag seine <a href="http://www.heise.de/security/dienste/pgp/">Krypto-Kampagne</a> und zertifizierte digitale Schlüssel. Jedoch ist bis heute das Arbeiten mit verschlüsselten Daten und Kommunikationswegen leider nicht ausreichend verbreitet. Zum Beispiel werden noch immer häufig vertrauliche Daten in unverschlüsselten E-Mails verschickt; lesbar wie eine Postkarte. Da sich nun aber mittlerweile mehr Internet-Nutzer, auch aufgrund aktueller Gesetzesänderungen, für die Themen Datenschutz und Privatsphäre interessieren, möchte ich hier ein paar kleine Einstiegshilfen aufzeigen.</p>
<h3>Warum Daten sichern</h3>
<p>Einige Leser fragen sich an dieser Stelle sicherlich, warum ihre Daten überhaupt geschützt oder verschlüsselt werden sollten. Ein paar ausführliche und verständliche Antworten auf diese häufig aufkommenden Fragen gibt zum Beispiel das <a href="http://www.cryptocd.org/online_version/aktuell/doku/windows/einfuehrung/einfuehrung.html">Einführungskapitel der CryptoCD</a>.</p>
<h3>Die CryptoCD und weitere Software-Pakete</h3>
<p>Auf der <a href="http://www.cryptocd.org/">CryptoCD</a> sind alle nötigen Programme enthalten, um das Chatten, Mailen und Surfen unter Linux, MacOS X und Windows abzusichern. Für Benutzer des Betriebsystems MacOS X hält die Webseite &#8220;<a href="http://macgpg.sourceforge.net/de/index.html">Mac GNU Privacy Guard</a>&#8221; und für Windows-Benutzer &#8220;<a href="http://www.gpg4win.de/">Gpg4win</a>&#8221; weitere Anleitungen und Programme bereit, die den alltäglichen Umgang mit signierten oder verschlüsselten Daten vereinfachen.</p>
<h3>Vertrauliche Informationen</h3>
<p>Vorallem Datenträger mit geschäftsinternen Daten sollten verschlüsselt werden. Gestohlene Notebooks, durch einen Einbruch entwendete Computer oder achtlos weggeworfene Festplatten enthalten oft genug sensible Daten. Um dadurch eventuell entstehenden Schäden vorzubeugen, bieten sich Programme wie &#8220;<a href="http://www.cryptobox.org/">CryptoBox</a>&#8221; oder &#8220;<a href="http://www.truecrypt.org/">TrueCrypt</a>&#8221; an. Sie sind in der Lage ganze Dateisysteme zu verschlüsseln. Die auf der Linux-Distribution &#8220;<a href="http://www.de.debian.org/">Debian</a>&#8221; basierenden CryptoBox-LiveCD ermöglicht den Betrieb eines Dateiservers ohne fest eingebaute Festplatten. So ließe sich zum Beispiel eine USB-Festplatte an einem kleinen, stromsparenden Rechner betreiben und außerhalb der Arbeitszeiten leicht im Tresor verstauen.</p>
<h3>Web of Trust</h3>
<p>Im &#8220;<a href="http://de.wikipedia.org/wiki/Web_of_Trust">Netz des Vertrauens</a>&#8221; werden die Echtheiten der digitalen Schlüssel gegenseitig oder über Dritte bestätigt. Dies ermöglich eine schnelle und einfache Verbreitung der Authentizität eines Schlüssels und des Inhabers. Die gemeinschaftsbetriebene Zertifizierungsstelle &#8220;<a href="http://www.cacert.org/">CAcert</a>&#8221; ermöglicht, nach ausreichenden Bestätigungen, auch das erstellen kostenloser Server-Zertifikate.</p>
<div class="shr-publisher-12"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <p><a href="http://marco-ziesing.de/?flattrss_redirect&amp;id=12&amp;md5=6c2c9298a1234ee3aa5554f2c0cb58c4" title="Flattr" target="_blank"><img src="https://marco-ziesing.de/wp-content/plugins/flattrss/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://marco-ziesing.de/archives/12-verschlusselung-fur-alles-und-jeden.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<atom:link rel="payment" href="http://marco-ziesing.de/?flattrss_redirect&amp;id=12&amp;md5=6c2c9298a1234ee3aa5554f2c0cb58c4" type="text/html" />
	</item>
		<item>
		<title>FiSH für XChat auf AMD64-Maschinen</title>
		<link>http://marco-ziesing.de/archives/11-fish-fur-xchat-auf-amd64-maschinen.html</link>
		<comments>http://marco-ziesing.de/archives/11-fish-fur-xchat-auf-amd64-maschinen.html#comments</comments>
		<pubDate>Fri, 20 Jul 2007 13:37:04 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://marco-ziesing.de/wordpress/?p=11</guid>
		<description><![CDATA[Das Plugin &#8220;FiSH&#8221; erweitert XChat um eine Blowfish-Verschlüsselung. Es kann private Chats und auch ganze Räume verschlüsseln. Da es vom Autor jedoch keine fertige Datei für AMD64-Rechner gibt, musste ich sie selbst kompilieren. Dies erforderte allerdings etwas mehr Handarbeit als ein einfaches &#8216;make&#8217;. Daher habe ich ein fertiges Paket in meinen Download-Bereich gelegt. Die Handhabung [...]]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>Das Plugin &#8220;<a href="http://fish.sekure.us/">FiSH</a>&#8221; erweitert <a href="http://www.xchat.org/">XChat</a> um eine Blowfish-Verschlüsselung. Es kann private Chats und auch ganze Räume verschlüsseln. Da es vom Autor jedoch keine fertige Datei für AMD64-Rechner gibt, musste ich sie selbst kompilieren. Dies erforderte allerdings etwas mehr Handarbeit als ein einfaches &#8216;make&#8217;. Daher habe ich <a href="http://marco-ziesing.de/index.php?serendipity[subpage]=Downloads&amp;thiscat=2&amp;file=11">ein fertiges Paket</a> in meinen Download-Bereich gelegt.<br />
Die Handhabung ist sehr einfach. Nachdem das Plugin zum ersten Mal geladen wurde, sollte mit <em>/setinipw</em> ein eigenes Passwort gesetzt werden. Danach können mit dem Befehl <em>/keyx</em> Schlüssel ausgetauscht werden. Eine vollständige <a href="http://fish.sekure.us/xchat/FiSH-XChat.txt">Befehlsliste und Installationsanleitung</a> liegt dem Plugin bei.</p>
<div class="shr-publisher-11"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <p><a href="http://marco-ziesing.de/?flattrss_redirect&amp;id=11&amp;md5=50ce0c225734550c220af1581ef30aa7" title="Flattr" target="_blank"><img src="https://marco-ziesing.de/wp-content/plugins/flattrss/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://marco-ziesing.de/archives/11-fish-fur-xchat-auf-amd64-maschinen.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<atom:link rel="payment" href="http://marco-ziesing.de/?flattrss_redirect&amp;id=11&amp;md5=50ce0c225734550c220af1581ef30aa7" type="text/html" />
	</item>
		<item>
		<title>Priamos SQL Injector &amp; Scanner</title>
		<link>http://marco-ziesing.de/archives/10-priamos-sql-injector-scanner.html</link>
		<comments>http://marco-ziesing.de/archives/10-priamos-sql-injector-scanner.html#comments</comments>
		<pubDate>Wed, 18 Jul 2007 13:00:59 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Server]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[sql]]></category>

		<guid isPermaLink="false">http://marco-ziesing.de/wordpress/?p=10</guid>
		<description><![CDATA[Jeder der SQL-basierte Webseiten entwickelt sollte das Problem &#8220;SQL Injections&#8221; kennen. In einer Mailingliste bin ich vor kurzem auf ein Programm aufmerksam geworden, welches ich euch nicht vorenthalten möchte: Priamos. Es hilft bei der Suche nach Sicherheitslücken und zeigt diese auch auf. Auf der Projekt-Webseite findet ihr auch ein Demo-Video. Bitte verwendet dieses Programm nur [...]]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>Jeder der SQL-basierte Webseiten entwickelt sollte das Problem &#8220;SQL Injections&#8221; kennen. In einer Mailingliste bin ich vor kurzem auf ein Programm aufmerksam geworden, welches ich euch nicht vorenthalten möchte: <a href="http://www.priamos-project.com/">Priamos</a>. Es hilft bei der Suche nach Sicherheitslücken und zeigt diese auch auf. Auf der Projekt-Webseite findet ihr auch ein <a href="http://www.priamos-project.com/demo.htm">Demo-Video</a>.</p>
<p>Bitte verwendet dieses Programm nur zum Testen eurer eigenen Applikationen.</p>
<div class="shr-publisher-10"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <p><a href="http://marco-ziesing.de/?flattrss_redirect&amp;id=10&amp;md5=e19125ca805c47b63b1b37c9567b2044" title="Flattr" target="_blank"><img src="https://marco-ziesing.de/wp-content/plugins/flattrss/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://marco-ziesing.de/archives/10-priamos-sql-injector-scanner.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<atom:link rel="payment" href="http://marco-ziesing.de/?flattrss_redirect&amp;id=10&amp;md5=e19125ca805c47b63b1b37c9567b2044" type="text/html" />
	</item>
	</channel>
</rss>

