Sicherheitslücke gefunden – und nun? (38C3)
Auf dem 38C3 haben kantorkel und ich erzählt, was wir das ganze Jahr über machen: Sicherheitslücken melden – die eigenen und die, bei denen andere uns als CCC bitten, als Mittler aufzutreten.
Wir besprechen, wie man eine Schwachstelle vernünftig meldet, und warum der schwierige Teil selten das Finden ist.
Technisch sind die meisten Fälle langweilig: ein offener .git-Ordner, ein Symfony-Profiler im Produktivbetrieb, ein ungeschützter S3-Bucket.
Dahinter liegen dann 160.000 Profile von Arbeitssuchenden, eine Viertelmillion Kundendaten eines Weinshops oder die Zwei-Faktor-SMS für hunderte Web-Portale.
Das eigentliche Problem beginnt nach der Meldung…