Net.Law.S 2018
20.02.18 - 21.02.18
In Nürnberg, Messezentrum

CESIS 2018
20.02.18 - 21.02.18
In München

SAMS 2018
26.02.18 - 27.02.18
In Berlin, Maritim proArte

Plentymarkets Online-Händler-Kongress
03.03.18 - 03.03.18
In Kassel

Search Marketing Expo 2018
20.03.18 - 21.03.18
In München, ICM – Internationales Congress Center

Online-Tutorials sind auch bei Programmierern beliebt - was leider auch Risiken mit sich bringt. Denn mit Google leicht zu findende Tipps enthalten erschreckend oft auch Sicherheitslücken, wie eine Studie deutscher Forscher zeigt. 

Wenn Tutorial-Nutzer solche Schwachstellen direkt mit in ihre Codes übernehmen, könnte das Hackern das Leben leicht machen. Denn in Web-Anwendungen automatisiert nach Tutorial-Lücken zu suchen, ist dem Team zufolge ein geringer Aufwand.

Viele Fehler in Tutorials

Das Team hat unter anderem mit sechs einfachen Anfragen in Google nach Programmier-Tutorials gesucht und jeweils für die ersten fünf Treffer die Sicherheit des Tutorial-Codes untersucht. Das erschreckende Ergebnis: Neun der insgesamt 30 so gefundenen, wohl beliebten oder zumindest gängig genutzten Tutorials enthielten unsicheren Code, der entweder SQL-Injection- oder Cross-Site-Scripting-Angriffe ermöglicht. Das an sich wäre noch kein Problem - wenn nicht Programmierer bisweilen Code samt Lücken aus Tutorials in echte Projekte übernehmen würden.

Das kommt einer weiteren Analyse zufolge selten, aber doch vor. Von über 64.000 untersuchten PHP-Web-Apps auf GitHub enthielten 820 einen Code, mit starker Ähnlichkeit aus einem Tutorial stammt. 117 davon enthielten dabei auch entsprechende Sicherheitslücken - in einigen Fällen sogar ohne Änderung direkt aus dem Tutorial kopiert. Das ist zwar nur ein kleiner Teil, doch sind solche Fehler leicht automatisiert aufspürbar. "Angreifer mit Zugang zu einem normalen PC und einer DSL-Breitbandverbindung, können unsere Techniken nutzen, um effizient wiederkehrende Lücken in Web-Anwendungs-Code zu finden", warnen die Forscher.

Qualitätssicherung nötig

Die Studie hat sich speziell mit quelloffenen PHP-Projekten befasst. Es scheint aber durchaus denkbar, dass es ähnliche Probleme mit aus Tutorials kopierten Sicherheitsmängeln auch bei anderen Programmiersprachen gibt. Von den untersuchten Tipp-Seiten zeigen jedenfalls einige ein mangelndes Verständnis für sichere Programmiermethoden, warnen die Forscher. Die Ergebisse der Studie legen nahe, dass es "einen dringenden Bedarf für Code-Audits gängig konsumierter Tutorials gibt". Möglicherweise muss diese Prüfung so streng erfolgen wie bei tatsächlichem Produktiv-Code.

pte

 

GRID LIST
Tb W190 H80 Crop Int 65577833232640e73817a8009a3db546

Wieder DDoS-Attacke auf Bitfinex

Bitfinex, die weltweit größte Tauschbörse für Kryptowährungen, war gezwungen die…
Ransomware

Ransomware? Nie gehört

Laut einer aktuellen Umfrage des Branchenverbandes Bitkom wissen nur vier von zehn…
Florian Purnhagen

Neuer Teammanager SAP Analytics bei ARITHNEA

Florian Purnhagen, 38, verstärkt ab sofort den Digital-Business-Experten ARITHNEA als…
Florian Gramse

Avast verstärkt Channel-Team mit neuem Partner Account Manager

Avast verstärkt sein Channel-Team mit dem neuen Partner Account Manager Florian Gramse.…
Handschlag

Genesys schließt Partnerschaft mit globalen Telekommunikationsunternehmen

Genesys kündigt einen neuen, weltweiten Vertriebskanal für Wiederverkäufer von Genesys…
Glasfaser

39000 Haushalte gehen ab heute mit 100 MBit/s ins Netz

Der Vectoring-Ausbau der Telekom geht in den Jahresendspurt. Heute gehen weiter 39000…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security