Im Quellcode der Verschlüsselungssoftware TrueCrypt wurden von Googles Project Zero zwei neue Sicherheitslücken gefunden, von denen mindestens eine als kritisch eingestuft wurde. Noch ist unklar, ob damit auch der Zugriff auf verschlüsselte Daten möglich ist.
James Forshaw von
You do not have permission to view link please Anmelden or Registrieren
(Google) hat auf Twitter auf bislang unbekannte Sicherheitslücken bei TrueCrypt
You do not have permission to view link please Anmelden or Registrieren
. Forshaw wundert sich in seinem Tweet, wie die Lücken beim letzten Audit übersehen werden konnten. Beim zweistufigen Testverfahren wurden bis auf ein paar kleinere Probleme keine brisanten Schwachstellen gefunden. Forshaw glaubt aber nicht an eigens von den Programmierern installierte Hintertüren, die man mithilfe der Sicherheitslücken aktivieren könne. Wenn überhaupt geschah der Einbau unabsichtlich. Bei VeraCrypt sind diese Lücken übrigens nicht vorhanden.TrueCrypt: Details zu den Bugs lassen auf sich warten
Der genaue Umfang der Lücken soll erst in einigen Tagen veröffentlicht werden. Damit sollen alle Nutzer die Gelegenheit erhalten, auf die
You do not have permission to view link please Anmelden or Registrieren
(Version 1.15) oder eine andere Verschlüsselungssoftware umzusteigen. Das Problem: VeraCrypt wurde bisher noch gar keinem Audit unterzogen und ist damit nicht zwingend sicherer. Jochim Selzer
You do not have permission to view link please Anmelden or Registrieren
, dass noch immer die Lizenzierung des Quellcodes von VeraCrypt ungeklärt ist. Somit hängt nach Ansicht des Diplom Mathematikers ein mächtiges Damoklesschwert über dem französischen Softwareprojekt.Die kommerzielle Konkurrenz hat die Ankündigung heute bereits in eigenen Pressemitteilungen verarbeitet. Beispielsweise wirbt Anbieter Steganos für den Einsatz der hauseigenen Software Steganos Safe 15, die im Handel regulär knapp 30 Euro kostet. Für Umsteiger soll es die Verschlüsselungssoftware für Windows bis Jahresende umsonst geben. In der Pressemitteilung wird nicht ausgeführt, ob für die Anwender nach dem 1.1.2016 Kosten anfallen werden.
Bis zu einem möglichen Umstieg sollte man aber so oder so abwarten, wie kritisch die neuen Lücken sind. Denn mit „
You do not have permission to view link please Anmelden or Registrieren
“, wie Steganos ausführt, steht de facto noch gar nichts fest. Bekannt ist bisher nur, dass die Bugs in einem Windows-Treiber verborgen sein sollen. Die Linux-Nutzer sind bei dieser Problematik offenbar außen vor.Zudem gilt: Besser mit TrueCrypt die eigenen Daten als überhaupt nicht verschlüsseln. Verschiedene behördliche und private Ermittler gaben gegenüber der Redaktion unlängst bekannt,
You do not have permission to view link please Anmelden or Registrieren
You do not have permission to view link please Anmelden or Registrieren
Autor: Lars Sobiraj
You do not have permission to view link please Anmelden or Registrieren