<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>dyingeyes weblog &#187; Sicherheit</title>
	<atom:link href="http://www.dyingeyes.de/tag/sicherheit/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.dyingeyes.de</link>
	<description>Persoenliches Allerlei, Webworking und Linux</description>
	<lastBuildDate>Tue, 31 Aug 2010 18:28:17 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Beharrlichkeit</title>
		<link>http://www.dyingeyes.de/2008/05/05/beharrlichkeit/</link>
		<comments>http://www.dyingeyes.de/2008/05/05/beharrlichkeit/#comments</comments>
		<pubDate>Mon, 05 May 2008 19:45:53 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Lauf der Welt]]></category>
		<category><![CDATA[Bedrohungsszenarien]]></category>
		<category><![CDATA[Bundeswehr]]></category>
		<category><![CDATA[Kontrollwahn]]></category>
		<category><![CDATA[Politik]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Verfassung]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/?p=1017</guid>
		<description><![CDATA[Sie sind schon beharrlich, die Rechten. Sie lassen sich immer wieder neue Man&#246;ver einfallen, um die Bundeswehr in die innenpolitische Verf&#252;gungs&#173;gewalt zu bekommen. Egal wie, irgendwie muss der Zugriff auf sie befreit werden vom ausschlie&#223;lich parlamentarisch legitimierten Zugriff f&#252;r den Verteidigungsfall, &#252;ber das Bundes&#173;verteidigungs&#173;ministerium. Der neuerliche und bislang gr&#246;bste Tritt gegen einen fundamentalen Baustein unseres [...]]]></description>
			<content:encoded><![CDATA[<p>Sie sind schon beharrlich, die Rechten. Sie lassen sich immer wieder neue Man&#246;ver einfallen, um die Bundeswehr in die innenpolitische Verf&#252;gungs&#173;gewalt zu bekommen. Egal wie, irgendwie muss der Zugriff auf sie befreit werden vom ausschlie&#223;lich parlamentarisch legitimierten Zugriff f&#252;r den Verteidigungsfall, &#252;ber das Bundes&#173;verteidigungs&#173;ministerium.</p>
<p>Der neuerliche und bislang gr&#246;bste Tritt gegen einen fundamentalen Baustein unseres Grundgesetzes nennt sich, rhetorisch zwar nicht ganz ungeschickt, aber letztlich doch durchsichtig, <a href="http://www.tagesschau.de/inland/nationalersicherheitsrat4.html">Nationaler Sicherheitsrat</a>. Dieser soll dem Bundeskanzleramt<sup>*)</sup> angegliedert sein. Das klingt im ersten Moment harmlos genug, und es w&#228;re dennoch nahe genug am Bundes&#173;innen&#173;ministerium dran. Wegen der (bundes-) polizeilichen Aufgaben im Innern, die die Bundeswehr schlie&#223;lich einmal zu &#252;bernehmen h&#228;tte. In Bedrohungslagen. Gemach, noch nicht gleich. Aber sp&#228;ter, wenn sich die oppositionelle und die mediale Aufregung nebst Volk beruhigt h&#228;tten. Heimatschutz nennt man das, das klingt nett, harmlos und vor allem unbestreitbar wichtig. Die Amerikaner haben das auch.</p>
<p>Nun, Verfassungen sind ja nicht dazu da, Gesellschaften ein grundlegendes gesetzliches R&#252;ckrat und damit eine weltanschauliche und rechtliche Identit&#228;t zu geben. Verfassungen sind eine biegsame rechtliche Verf&#252;gungs&#173;masse f&#252;r die zeitweiligen weltanschaulichen Befindlichkeiten amtierender Regierungen. Es ist der situationsbedingt definierte politische Zweck, der jederzeit die Mittel heiligt. Und davor muss sich im Zweifelsfall auch ein Grundgesetz <em>beugen</em> &#8230;</p>
<p>Via <a href="http://home42.wordpress.com/2008/05/05/nur-mal-so-nebenbei-nationaler-sicherheitsrat-fur-deutschland/">Das Leben usw.</a><br />
Und <a href="http://www.tagesschau.de/inland/nationalersicherheitsrat2.html">hier</a>, <a href="http://www.tagesschau.de/inland/nationalersicherheitsrat8.html">auch hier</a>, <a href="http://www.tagesschau.de/inland/nationalersicherheitsrat12.html">und noch hier</a>.</p>
<h3>Nachtrag 23:50 Uhr:</h3>
<p><sup>*)</sup> M&#246;glicherweise, so kann vielleicht vermutet werden, als um wesentliche Befugnisse erweiterte Nachfolgeinstanz des <a href="http://de.wikipedia.org/wiki/Bundessicherheitsrat">Bundessicherheitsrates</a>.</p>
<hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2008/05/05/beharrlichkeit/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wahlcomputer?</title>
		<link>http://www.dyingeyes.de/2008/01/04/wahlcomputer/</link>
		<comments>http://www.dyingeyes.de/2008/01/04/wahlcomputer/#comments</comments>
		<pubDate>Fri, 04 Jan 2008 09:26:53 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Lauf der Welt]]></category>
		<category><![CDATA[CCC]]></category>
		<category><![CDATA[Demokratie]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Wahlcomputer]]></category>
		<category><![CDATA[Wahlen]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2008/01/04/wahlcomputer/</guid>
		<description><![CDATA[Ralf Graf fragt sich im Rahmen seines Res&#252;mées des 24C3-Congress zum Thema des Einsatzes von NEDAP-Wahlcomputern in Deutschland: Bei n&#228;herer Besch&#228;ftigung mit dem Thema fragt man sich stets: Warum eigentlich soll man unbedingt Wahlcomputer verwenden? In einer Demokratie ist die Wahl der Vorgang, der die Legitimit&#228;t s&#228;mtlichen Regierungshandelns begr&#252;ndet. Wieso will man unbedingt Technologien durchdr&#252;cken, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.uninformation.org/weblog/73">Ralf Graf fragt sich</a> im Rahmen seines Res&#252;mées des <a href="http://events.ccc.de/congress/2007/Welcome%21">24C3-Congress</a> zum Thema des Einsatzes von NEDAP-Wahlcomputern in Deutschland:</p>
<blockquote><p>Bei n&#228;herer Besch&#228;ftigung mit dem Thema fragt man sich stets: Warum eigentlich soll man unbedingt Wahlcomputer verwenden? In einer Demokratie ist die Wahl der Vorgang, der die <strong>Legitimit&#228;t s&#228;mtlichen Regierungshandelns</strong> begr&#252;ndet. Wieso will man unbedingt Technologien durchdr&#252;cken, die auch nur einen kleinen Schatten auf diese Legitimit&#228;t werfen k&#246;nnten?</p></blockquote>
<p><small>(Hervorhebung von mir)</small></p>
<p>Ich vermute, dass von Seiten zumindest eines Teils unserer Politikerriege ein prinzipielles, sozusagen &#8250;vorsorgliches&#8249; Interesse daran bestehen k&#246;nnte, bei Bedarf eine gewisse Kontrolle &#252;ber diese <strong>Legitimit&#228;t</strong> ausz&#252;ben zu k&#246;nnen.</p>
<p>Wenn solche Ger&#228;te, deren genaue Funktions- und Arbeitsweise vor der &#214;ffentlichkeit &#8211; im Sinne einer Blackbox &#8211; strikt geheim gehalten wird, erst einmal fl&#228;chendeckend eingesetzt werden und sich die Diskussion dar&#252;ber beruhigt hat, wird der Reiz der <a href="http://de.wikipedia.org/wiki/Wahlcomputer#Sicherheit">prinzipiell m&#246;glichen einfachen Manipulation</a> irgendwann wom&#246;glich gewisse Begehrlichkeiten wecken.</p>
<hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2008/01/04/wahlcomputer/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Erfolgreiche&#160;Konditionierung</title>
		<link>http://www.dyingeyes.de/2007/12/28/erfolgreiche-konditionierung/</link>
		<comments>http://www.dyingeyes.de/2007/12/28/erfolgreiche-konditionierung/#comments</comments>
		<pubDate>Fri, 28 Dec 2007 13:35:04 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Lauf der Welt]]></category>
		<category><![CDATA[Deutschland]]></category>
		<category><![CDATA[Menschenbild]]></category>
		<category><![CDATA[Phrasen]]></category>
		<category><![CDATA[Politik]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Strafrecht]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2007/12/28/erfolgreiche-konditionierung/</guid>
		<description><![CDATA[Folgendes experimentelles Setting, das man mit dem Namen &#187;Ausschnittsbeschr&#228;nkte Realit&#228;tswahrnehmung im Pawlowschen Reiz-Reaktions-Kontext&#171; bezeichnen k&#246;nnte: Eine Straftat gegen Menschen wird begangen, die sich entweder durch besondere Gewaltt&#228;tigkeit, durch ihren Amoklauf-Charakter und/oder durch den Umstand auszeichnet, dass sie von migrierten oder nichtmigrierten Ausl&#228;ndern s&#252;dosteurop&#228;ischer oder nah&#246;stlicher Herkunft begangen wurde. Die reichweitenstarken Medien berichten dar&#252;ber unter ausdr&#252;cklicher [...]]]></description>
			<content:encoded><![CDATA[<p>Folgendes experimentelles Setting, das man mit dem Namen &#187;Ausschnittsbeschr&#228;nkte Realit&#228;tswahrnehmung im <a href="http://de.wikipedia.org/wiki/Iwan_Petrowitsch_Pawlow">Pawlowschen Reiz-Reaktions-Kontext</a>&#171; bezeichnen k&#246;nnte:</p>
<ol>
<li>Eine Straftat gegen Menschen wird begangen, die sich entweder durch besondere Gewaltt&#228;tigkeit, durch ihren Amoklauf-Charakter und/oder durch den Umstand auszeichnet, dass sie von migrierten oder nichtmigrierten Ausl&#228;ndern s&#252;dosteurop&#228;ischer oder nah&#246;stlicher Herkunft begangen wurde.</li>
<li>Die reichweitenstarken Medien berichten dar&#252;ber unter ausdr&#252;cklicher Betonung der o.a. besonderen Umst&#228;nde</li>
</ol>
<p>W&#228;hrend der Trainingsphase werden die im Experiment versammelten Politiker aus dem &#8250;rechten Lager&#8249; wiederholt mit den beiden o.g. Ereignissen in unmittelbarer Aufeinanderfolge konfrontiert.</p>
<p>Die (erwartete) Reaktion ist stets dieselbe: Es erfolgt <a href="http://www.zdf.de/ZDFheute/inhalt/8/0,3672,7137288,00.html">in jedes bereitgehaltene Mikrofon</a> der <a href="http://www.netzeitung.de/deutschland/858910.html"><em>lautstarke Ruf nach sch&#228;rferen Gesetzen und h&#228;rteren Strafen</em></a>.</p>
<p>Ziel des Experiments ist, mit gen&#252;gendem Training die Probanden so weit zu konditionieren, dass alleine Ereignis (2), der Medienbericht, ausreicht, um den <a href="http://www.spiegel.de/politik/debatte/0,1518,525489,00.html"><em>lautstarken Ruf nach sch&#228;rferen Gesetzen und h&#228;rteren Strafen</em></a> auszul&#246;sen. Dadurch w&#252;rden nicht zuletzt politische Forderungen und deren Begr&#252;ndungen in Zeiten des Wahlkampfes besser kalkulier- und steuerbar.</p>
<p>Die Methode l&#228;sst sich dar&#252;ber hinaus ohne besonderen Aufwand anwenden auf alle F&#228;lle, in denen Politiker gew&#246;hnlich in t&#228;uschender Absicht <em>korrelierende</em> Sachverhalte im Umfeld von Gewalt-Straftaten mit Hilfe des vorangestellten Attributs &#187;Killer-&#171;  (z.B. &#187;Killer-Spiele&#171;, &#187;Killer-Videos&#171;) zu <em>kausalen</em> Umst&#228;nden umdeuten, um (s.o.) den <em>lautstarken Ruf nach sch&#228;rferen Gesetzen und h&#228;rteren Strafen</em> ausf&#252;hren zu k&#246;nnen.<br />
 <img src='http://www.dyingeyes.de/wp-includes/images/smilies/smilie_grin.gif' alt=':mrorange:' class='wp-smiley' /> </p>
<hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2007/12/28/erfolgreiche-konditionierung/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sicherheit bei&#160;WordPress-Benutzernamen</title>
		<link>http://www.dyingeyes.de/2007/08/11/sicherheit-bei-wordpress-benutzernamen/</link>
		<comments>http://www.dyingeyes.de/2007/08/11/sicherheit-bei-wordpress-benutzernamen/#comments</comments>
		<pubDate>Sat, 11 Aug 2007 20:39:33 +0000</pubDate>
		<dc:creator>Boris Stumpf</dc:creator>
				<category><![CDATA[Blogging]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Wordpress]]></category>
		<category><![CDATA[Passwörter]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Sicherheitsluecke]]></category>
		<category><![CDATA[Usernamen]]></category>
		<category><![CDATA[Wordpress-Tuning]]></category>

		<guid isPermaLink="false">http://www.dyingeyes.de/2007/08/11/sicherheit-bei-wordpress-benutzernamen/</guid>
		<description><![CDATA[Ausgehend von einem lesenswerten (englischsprachigen) Artikel &#8250;WordPress Username Enumeration&#8249; in BlogSecurity ein paar kurze Anmerkungen zu Verwendung von Benutzernamen in WordPress &#8211; wobei diese Ratschl&#228;ge auch f&#252;r andere Blogsysteme oder CMS geeignet sein sollten. Die Aufgabenstellung besteht grunds&#228;tzlich darin, es einem potenziellen Angreifer, der sich mit einer sogenannten Brute-Force-Methode oder mit Hilfe von W&#246;rterbuchattacken Zugang [...]]]></description>
			<content:encoded><![CDATA[<p><img class="floatrechts" src='http://www.dyingeyes.de/wp-content/images/kat_wp01.gif' alt='Thema: WordPress' /><br />
Ausgehend von einem lesenswerten (englischsprachigen) Artikel <a href="http://blogsecurity.net/news/news-180707/">&#8250;WordPress Username Enumeration&#8249;</a> in <a href="http://blogsecurity.net/">BlogSecurity</a> ein paar kurze Anmerkungen zu Verwendung von Benutzernamen in WordPress &#8211; wobei diese Ratschl&#228;ge auch f&#252;r andere Blogsysteme oder CMS geeignet sein sollten.</p>
<p>Die Aufgabenstellung besteht grunds&#228;tzlich darin, es einem potenziellen Angreifer, der sich mit einer sogenannten <a href="http://de.wikipedia.org/wiki/Brute-Force-Methode">Brute-Force-Methode</a> oder mit Hilfe von <a href="http://de.wikipedia.org/wiki/W%C3%B6rterbuchangriff">W&#246;rterbuchattacken</a> Zugang zu einem solchen System verschaffen will, so schwer wie m&#246;glich zu machen, die hierf&#252;r notwendigen Elemente (Benutzernamen und Passw&#246;rter) zu ermitteln.</p>
<h3>Eins vorweg zu Passw&#246;rtern:</h3>
<p>Wer glaubt, dass er mit Passw&#246;rtern der Art &#187;mausi123&#171; auf der sicheren Seite ist, braucht im Grunde gar nicht weiterzulesen, denn er hat die T&#252;r zu seinem Blog (oder CMS) sowieso schon so weit ge&#246;ffnet, dass ein Fremder praktisch unbehelligt eintreten kann. Ein ordentliches Passwort besteht aus mindestens acht Zeichen, besser mehr, wobei Gro&#223;buchstaben, Kleinbuchstaben, Ziffern und m&#246;glichst einige Sonderzeichen wie z.B. (!?%#+_) vorkommen.</p>
<h3>1. Der Administrator</h3>
<p>Grunds&#228;tzlich gilt: Wer einen Benutzernamen verr&#228;t, erspart dem Angreifer genau die H&#228;lfte seiner M&#252;he. Deswegen sollte der meist bei der Installation vorgegebene Name des Administrators (meist &#187;admin&#171; oder &#228;hnlich Sinnreiches) flugs ge&#228;ndert werden. Ein Gebilde wie z.B. &#187;AD#mein_blog#miN?&#171; d&#252;rfte schon kaum mehr per Wortliste &#8250;erraten&#8249; werden k&#246;nnen.</p>
<p>Die &#196;nderung des Administrators ist in WordPress nur direkt in der Datenbank m&#246;glich: Hierzu verwende man ein Hilfsmittel wie <a href="http://www.phpmyadmin.net/home_page/index.php">phpMyAdmin</a> und begebe sich in die Tabelle &#187;wp-users&#171; seiner WordPress-Datenbank, w&#228;hle &#187;Anzeigen&#171; und bearbeite direkt den Datensatz des Administrators.</p>
<h3>2. Der einfache Autor</h3>
<p>Ich empfehle, nicht mit dem Administratorzugang Artikel zu schreiben, sondern hierf&#252;r einen einfachen Benutzer anzulegen, der nicht viel mehr darf als genau das, neben einigen weiteren artikelbezogenen Bearbeitungsaufgaben. Das dient nicht zuletzt als Selbstschutz, denn als einfacher Autor kann man auch selbst nicht allzu viel Schaden im Bloggetriebe anrichten.</p>
<h3>3. Der unsichtbare Benutzer</h3>
<p>Benutzernamen sollten an keiner Stelle des Blogs oder CMS offenbart werden. Die meisten Systeme bieten vom Benutzernamen unabh&#228;ngige Klartextnamen zur &#228;u&#223;eren Identifizierung der Autoren an. Klartext- und Benutzernamen sollten dabei nicht unmittelbar voneinander erschlie&#223;bar sein. Auch hier gilt: Wer als Autor &#187;Rudolf&#171; hei&#223;t und als Benutzernamen &#187;rudi&#171; verwendet, hat praktisch schon den halben Zugang verraten.</p>
<h3>4. Benutzer-Registrierung?</h3>
<p>Sofern man in seinem Blog bzw. CMS keine Besucher-Registrierung verwendet, sollte man das Registrierungsformular im Quelltext komplett l&#246;schen. In den meisten WordPress-Themes befindet sich dieses Formular standardm&#228;&#223;ig m.W. in der &#8250;Sidebar&#8249; (<code>sidebar.php</code>).</p>
<p>Die Befolgung dieser Grundregeln, die sicher keine besonders hohen Anforderungen an den eigenen &#8250;Administrations-Genius&#8249; stellen, m&#246;gen die gepflegte Webanwendung zwar nicht absolut nagelsicher gegen wirklich energische Einbruchsversuche machen, dem Gelegenheitshacker aber sollten sie schon einen gewissen erfolgreichen Widerstand bieten.</p>
<hr /><small>© Boris Stumpf - dyingeyes weblog 2004ff<br />Dieser Feed ist nur f&#252;r die pers&#246;nliche, nicht gewerbliche Nutzung bestimmt. Die Verwendung dieses Feeds auf kommerziellen Webseiten und/oder ohne Quellenangabe verst&#246;&#223;t gegen die Lizenzbedingungen der <a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">Creative Commons License</a>.<br />(Digitaler Fingerabdruck: 60c77d9e74d57f2299f42475f0e24778)<br /><a rel="license" href="http://creativecommons.org/licenses/by-nc/2.0/de/">					<img alt="Creative Commons License" style="border-width:0" src="http://i.creativecommons.org/l/by-nc/2.0/de/88x31.png" /></a></small><br /><br />]]></content:encoded>
			<wfw:commentRss>http://www.dyingeyes.de/2007/08/11/sicherheit-bei-wordpress-benutzernamen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
