Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (3)
Emner Hacking, Datakriminalitet

Google-angreb afslører katastrofal nem adgang til kildekode

Da kinesiske hackere først var kommet ind hos Google, var det ikke svært at få adgang til det allerhelligste: Kildekoden for firmaets produkter. Ny undersøgelse viser store huller i sikkerheden.

Af Jesper Kildebogaard Fredag, 5. marts 2010 - 12:11

Konsekvenserne af hackerangrebene, der ramte Google og 30 andre store, amerikanske virksomheder i december, kan være enorme.

Hackerne havde nemlig uhindret adgang til både at stjæle og ændre i kildekoden for kommende stykker software fra de ramte firmaer. Det viser en ny undersøgelse, som sikkerhedsfirmaet McAfee står bag, skriver magasinet Wired.

Her bliver det afsløret, at et populært værktøj fra firmaet Perforce til at styre softwareudvikling havde mange sikkerhedshuller. Værktøjerne til at håndtere kildekoden blev også brugt på en måde, der gjorde det nemmere for hackerne, for alle udviklere havde fuld adgang og kunne trække kildekoden ned på en lokal maskine.

Når hackerne havde så nem adgang til kildekoden hos de store software-koncerner, gav det mulighed for at få magt over snart sagt alle verdens computere. Hackerne kan nemlig have lagt en bagdør ind i kildekoden for de kommende produkter, som vil gøre det nemt at få kontrol over en computer.

For eksempel var Adobe også ramt af hackerangrebet, og da firmaet producerer Acrobat Reader og Flash, som næsten alle computere har installeret, kan det have givet hackerne en utrolig mulighed for at infiltrere it-sikkerheden globalt.

McAfee understreger, at der ikke er spor efter, at hackerne har forsøgt at plante skadelig kode i ofrenes kildekode - men omvendt er det meget svært at opdage, fordi hvert stykke software kan være på mange millioner kodelinjer. Det kræver en langsommelig kontrol op mod tidligere versioner af kildekoden, før man er helt sikker.

Softwaren fra Perforce til kildekode-styring bliver brugt at mange af de største software-producenter. McAfee fandt adskillige problemer med værktøjet, set med sikkerhedsbrillerne på.

Blandt andet kører værktøjet med fuld systemadgang på Windows, og der er ingen kryptering af kommunikationen mellem den centrale server og brugerne. Alle kunne også uhindret oprette nye brugere og få adgang, noterer McAfee i sin gennemgang.

Er skaden sket, og der har været hackere på besøg, er log-funktionen i Perforce-værktøjet heller ikke til megen hjælp.

»Værktøjerne var pivåbne. Ingen har tænkt på at sikre dem, selvom det handler om kronjuvelerne hos mange af firmaerne - det er meget mere værdifuldt end finansielle eller personfølsomme data, som firmaerne har brugt mange kræfter på at beskytte,« siger Dmitri Alperovitch, direktør for McAfees trusselsanalyse, til Wired.

Google og mange andre software-firmaer i USA blev i december udsat for et målrettet hackerangreb, som blev sporet til Kina. Det har siden fået Google til at true med enten at fjerne censur på den kinesiske udgave af Googles søgemaskine eller helt trække sig fra landet.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
IT Consultant for Nordic Customer Services
Udgivet 14. maj 9.51
Erfaren SAP FI/CO konsulent
Udgivet 10. okt 2011 13.19
Forretningsorienteret Corporate Performance Management (CPM) Rådgiver/Specialist
Udgivet 11. apr 9.37
EPIserver Web Developer
Udgivet 14. maj 9.33

Kommentarer (3)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Klaus Elmquist Nielsen 5. mar. 2010 - 13.46
 
Sikkerhed koster og er besværligt!

Problemet er at udviklingsmaskinerne og tilhørende servere tilsyneladende skal have adgang til internettet, direkte eller indirekte.

Jeg ville ønske at flere firmaer, i alle brancher, men specielt dem hvis produkter vedrører mange mennesker eller alvorlig sikkerhed, i stigende grad overvejer om ikke de ville være bedre tjent med at sikre udviklingsmaskinerne så godt som muligt, herunder forhindre adgang fra internettet.

Lukkede miljøer kan stadigvæk hackes, bare tænk på en "gave" overført via en usb stick, men det bliver alt andet væsentligt mere besværligt når man ikke har interaktiv adgang til kildeteksterne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper S. Møller 5. mar. 2010 - 15.29
 
Re: Sikkerhed koster og er besværligt!

Ikke for at være pedantisk, men det er ikke "maskinerne" men i stedet systemerne, der skal beskyttes. Som det beskrives her er problemet med Peforce jo at det antager at det kører i en indhegning, d.v.s. via lokalenet eller via VPN, hvor en del andre SCM systemer er baseret på sikre protokoller over usikre net (tænk CVS over SSH eller Subversion over HTTPS, Perforce kan sikkert også konfigureres sådan)

Men adgang til kildetekst er ikke modsatrettet ifht sikkerhed de systemer, der benytter dem - snarere tværtimod. Bare tænk på Kerberos, SSH2, HTTPS: Åbne protokoller, åben kildekode, og jo flere øjne, der kan reviewe, jo flere huller kan findes og lukkes.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klaus Elmquist Nielsen 6. mar. 2010 - 11.18
 
Re: Sikkerhed koster og er besværligt!

Det findes mange måder at sikre kommunikation mellem maskiner, og faktisk kan det virke rigtigt fint. Ihvertfald lige indtil maskinerne er kompromiteret. Hvilket netop var hvad der skete omtalte sag med indbrud hos google.

Jeg kan endnu engang blot udtrykke mit håb om mere omtanke i hvordan firmaer beskytter deres kildetekster. Specielt i tilfælde hvor sikkerhedsproblemer har alvorlige konsekvenser for mennesker eller lande. Internettet er og forbliver en kriminaliseret krigszone og det bliver ikke bedre at den militarisering man har set i de senere år.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. GOTO - Embracing variability

    7 comments.
    Last update 9 minutter 47 sekunder
    Skrevet af Allan Ebdrup
  2. Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

    2 comments.
    Last update 57 minutter 38 sekunder
    Skrevet af Kim Henriksen
  3. HTML5 – det nye sort?

    9 comments.
    Last update 1 time 14 minutter
    Skrevet af Benni Bennetsen
  4. Ny malware går efter alle browsere - også på Mac og Linux

    7 comments.
    Last update 1 time 19 minutter
    Skrevet af Simon Friis Vindum
  5. Finansminister afliver teori om NemID som spionsoftware

    25 comments.
    Last update 1 time 24 minutter
    Skrevet af Ole Tange
  6. Meego-afløseren Tizen klar til at tage kampen op med Android

    2 comments.
    Last update 2 timer 53 minutter
    Skrevet af Jens Schumacher
  7. Sådan formaterer du tekst i debatten på Version2

    30 comments.
    Last update 3 timer 10 minutter
    Skrevet af Jesper Lund Stocholm
  8. Minister giver e-læring i køreskolerne det røde kort

    2 comments.
    Last update 3 timer 33 minutter
    Skrevet af Jens Madsen

Mere debat »

It-virksomheder

Reload!
|
Computerfriend.DK
|
D60
|
BEC
|
Siemens
|
Serious Games Interactive
|
Coolsms
|
CFN People A/S
|
Biwise
|
Scanarmor
|
Siblingsoft
|
Ubivox
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300