VERANSTALTUNGEN
USU World 2018
06.06.18 - 07.06.18
In World Conference Center Bonn

CEBIT 2018
11.06.18 - 15.06.18
In Hannover

ERP Tage Aachen
19.06.18 - 21.06.18
In Aachen

next IT Con
25.06.18 - 25.06.18
In Nürnberg

XaaS Evolution 2018
01.07.18 - 03.07.18
In H4 Hotel Berlin Alexanderplatz

Online-Tutorials sind auch bei Programmierern beliebt - was leider auch Risiken mit sich bringt. Denn mit Google leicht zu findende Tipps enthalten erschreckend oft auch Sicherheitslücken, wie eine Studie deutscher Forscher zeigt. 

Wenn Tutorial-Nutzer solche Schwachstellen direkt mit in ihre Codes übernehmen, könnte das Hackern das Leben leicht machen. Denn in Web-Anwendungen automatisiert nach Tutorial-Lücken zu suchen, ist dem Team zufolge ein geringer Aufwand.

Viele Fehler in Tutorials

Das Team hat unter anderem mit sechs einfachen Anfragen in Google nach Programmier-Tutorials gesucht und jeweils für die ersten fünf Treffer die Sicherheit des Tutorial-Codes untersucht. Das erschreckende Ergebnis: Neun der insgesamt 30 so gefundenen, wohl beliebten oder zumindest gängig genutzten Tutorials enthielten unsicheren Code, der entweder SQL-Injection- oder Cross-Site-Scripting-Angriffe ermöglicht. Das an sich wäre noch kein Problem - wenn nicht Programmierer bisweilen Code samt Lücken aus Tutorials in echte Projekte übernehmen würden.

Das kommt einer weiteren Analyse zufolge selten, aber doch vor. Von über 64.000 untersuchten PHP-Web-Apps auf GitHub enthielten 820 einen Code, mit starker Ähnlichkeit aus einem Tutorial stammt. 117 davon enthielten dabei auch entsprechende Sicherheitslücken - in einigen Fällen sogar ohne Änderung direkt aus dem Tutorial kopiert. Das ist zwar nur ein kleiner Teil, doch sind solche Fehler leicht automatisiert aufspürbar. "Angreifer mit Zugang zu einem normalen PC und einer DSL-Breitbandverbindung, können unsere Techniken nutzen, um effizient wiederkehrende Lücken in Web-Anwendungs-Code zu finden", warnen die Forscher.

Qualitätssicherung nötig

Die Studie hat sich speziell mit quelloffenen PHP-Projekten befasst. Es scheint aber durchaus denkbar, dass es ähnliche Probleme mit aus Tutorials kopierten Sicherheitsmängeln auch bei anderen Programmiersprachen gibt. Von den untersuchten Tipp-Seiten zeigen jedenfalls einige ein mangelndes Verständnis für sichere Programmiermethoden, warnen die Forscher. Die Ergebisse der Studie legen nahe, dass es "einen dringenden Bedarf für Code-Audits gängig konsumierter Tutorials gibt". Möglicherweise muss diese Prüfung so streng erfolgen wie bei tatsächlichem Produktiv-Code.

pte

 

GRID LIST
Tb W190 H80 Crop Int 1f6ba81aca2d2e9b514cce706f0fcf7a

Forscher entdecken Quantenspinflüssigkeit in Gas

Forscher der Oregon State University haben ein Material entdeckt, das als nächster…
Tb W190 H80 Crop Int D967d96e8fa29142e1ec1d91f90bace5

estos stärkt das internationale Geschäft

Im Zuge der Neuaufstellung der Geschäftsleitung bei estos mit April 2018 werden auch die…
Tb W190 H80 Crop Int Fb2ef7c7f7985941f0b70d4650bb2d4e

Avaloq erwirbt eine Beteiligung am Metaco

Der Schweizer Fintech-Anbieter Avaloq hat eine 10%-Beteiligung an Metaco, dem Blockchain-…
KI hält Weltkugel

Europa strebt Führungsrolle bei Künstlicher Intelligenz an

Der Digitalverband Bitkom begrüßt die vorgestellten Pläne der EU-Kommission zur Förderung…
DSGVO

BvD sieht keinen Grund zur Panik bei DSGVO

Der Berufsverband der Datenschutzbeauftragten Deutschlands (BvD) e.V. sieht einen Monat…
Wall++

US-Forscher verwandeln Wände in Touchscreens

Wissenschaftler der Carnegie Mellon University (CMU) haben mit Kollegen von Disney…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security