URL: https://www.overclockers.at/linux/backdoor_in_openbsd_220955/page_1 - zur Vollversion wechseln!
http://permalink.gmane.org/gmane.os.openbsd.tech/22557
hoffen wir die sache stellt sich als ente (bzw längst wieder ausgebügelt) heraus 
und noch der heise link:
http://www.heise.de/newsticker/meld...SD-1153180.html
Zitat von Cobase

-> http://marc.info/?t=129236639300001&r=1&w=2Wird nicht das einzige Backdoor in populärer Soft- und Hardware (egal ob Open oder Closed Source) sein, dass dort vom Hersteller aus Eigennutzen oder Druck seitens einer Regierung eingebaut wurde.
War doch erst heute wieder auf slashdot, dass HP in das MSA2000 einen versteckten User mit fixem Passwort eingebaut hat.
Ist ja spätestens seit dem bekannt:Zitat von quiltyWird nicht das einzige Backdoor in populärer Soft- und Hardware (egal ob Open oder Closed Source) sein, dass dort vom Hersteller aus Eigennutzen oder Druck seitens einer Regierung eingebaut wurde.
War doch erst heute wieder auf slashdot, dass HP in das MSA2000 einen versteckten User mit fixem Passwort eingebaut hat.
Sind im Endeffekt auch nur Menschen ...
da ist die behauptung wohl endgültig dahin, dass das "many eyes" prinzip für mehr sicherheit sorgt.
Many Eyes ...
... seit ich ernsthaft selbst entwickle habe ich das schon immer für einen Mythos gehalten. Wenn du dich nicht wirklich ernsthaft bis ins kleinste Detail mit dem Source beschäftigst fällt dir ein halbigs vernünftig verstecktes Backdoor niemals auf.
Wir haben mal das im Realtest bei uns im Haus probiert. Im Zuge des Development Controlling haben wir explizit ein Backdoor eingebaut um zu checken ob das bei einem Code-Review auffällt.
Drei Leute haben ordentliche Code-Reviews gemacht, zwei ist es garnicht aufgefallen, der dritte meinte dann auf Nachfrage ihm sei das zwar "komisch" vorgekommen, aber als Sicherheitsproblem habe er das nicht erkannt.
Solange Code builded und keine Bugs darin auftauchen, wird selbst viel verwendeter OpenSource-Code von nicht besonders vielen Personen angesehen.
Ja, auch mehr Augen sehen sicherlich nicht alles - aber definitiv mehr als nur eines.
Ich wuerde erst mal abwarten, was ein Audit jetzt wirklich zu Tage foerdert, und mich bis dahin mit FUD und "hab's ja eh immer gewusst/gesagt/gedacht, dass..." zurueckhalten. Aber das ist natuerlich nur eine Anregung 
overclockers.at v4.thecommunity
© all rights reserved by overclockers.at 2000-2026