OpenBSD, das nach den eigenen Zielen sicherste Betriebssystem der Welt, hat ein massives Problem. OpenBSD-Gründer Theo de Raadt fand in seinem privaten Mail-Account die Nachricht, dass ein ehemaliger Mitwirkender (zusammen mit anderen Entwicklern) im Auftrag der US-Bundespolizei FBI Backdoors zur VPN-Infrastruktur von OpenBSD eingebaut hätte. Noch hat niemand den Wahrheitsgehalt dieser Nachricht bestätigt und bislang hat nur einer der angesprochenen Entwickler diesen Anschuldigungen widersprochen. Auch ist fraglich, was von diesen Backdoors noch funktionieren könnte, da der Code innerhalb der letzten zehn Jahre durch Updates deutliche Änderungen erfahren hat. Stutzig machen sollte jedoch die Tatsache, dass selbst das FBI den Einsatz von OpenBSD wohl als VPN-Lösung empfohlen hat. Ein Schelm, wer dabei etwas Böses denkt… Ich frage mich jedoch, hat dies auch Auswirkungen auf Linux?
Da der Quellcode von OpenBSD unter der BSD-Lizenz frei verfügbar ist, wäre es denkbar, dass im Rahmen von Code-Sharing solch eine Backdoor auch in Linux hätte einziehen können. Laut Paul Wouters (aka @letoams), Entwickler der IPSec-Implementation Openswan für Linux, ist dies jedoch nicht der Fall. Openswan wie auch FreeS/WAN bauen nicht auf dem OpenBSD-Stack auf und sind komplette Eigenentwicklungen. Somit können diese Schwachstellen von OpenBSD auch nicht in Linux enthalten sein.
FreeS/WAN-Entwickler John Gilmore hat auch wohl in weiser Voraussicht keinen Code aus amerikanischen Quellen akzeptiert. Nicht nur weil der Export von kryptografischem Know-how aus den Staaten teils illegal war/ist, sondern weil er wohl auch diesen Quellen misstraute. Nichtsdestotrotz zeigt dieses Beispiel mal wieder, dass auch Open Source keine hundertprozentige Sicherheit von versteckten Backdoors bietet.
Ich sehe jetzt schon wieder viele Flamewars zum Thema „Hab ich doch gesagt, Linux/Open-Source ist ja soooo sicher und solche Dinge wie staatliche Backdoors gibts bei euch nicht“ auflodern. Dagegen möchte ich einfach nur kontern: Immerhin KANN man den Code einsehen. Ob jeder Fehler, jede Schwachstelle, jede Backdoor gefunden werden kann, das steht auf einem anderen Blatt. Aber immerhin gibt es die Möglichkeit den Code komplett zu zerlegen, was jetzt mit Sicherheit geschehen wird.






Schreibe einen Kommentar