Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Andreas Kohlbach <ank@xxxxxxxxxxxxx>
- Date: Sat, 21 Jun 2008 22:05:55 -0400
Juergen Ilse wrote on 21. June 2008:
Andreas Kohlbach <ank@xxxxxxxxxxxxx> wrote:
Michael H. Fischer wrote on 19. June 2008:
Ach ja, wie gut das mit "jeder kann ihn ändern, Bugs entfernen undIst mittlerweile gefixt.
Seiteneffekte abschätzen" klappt, durften wir alle gerade erst mit den
SSL Keys bei Debian "bewundern".
"2 Jahre nachdem der Fehler eingebaut wurde" faellt mir meine Begriffe
nicht mehr ganz in "innerhalb kuerzester Zeit" hinein ...
AFAIK war bis vor Kurzem der Bug nicht bekannt. Wie soll man ihn fixen
wollen?
Fehler passieren, nicht nur bei Linux, auch bei MS.
Fehler werden auch bei M$ korrigiert, nicht nur bei Linux.
Und auch im Linux-Umfeld gab es schon mehr als einmal einen Fall,
wo der erste Versuch eines Bugfixes auch nur ein schmutziger
Workaround war, den man durch geringfuegig geaenderte exploits
wieder triggern konnte ...
Na schön, ich nehme alles zurück und behaupte das Gegenteil. :-/
[...]
Ein netstat zeigt auf frisch installierten Linux Systemen, dass nichts
(ggf. sshd bei einigen Distributionen) lauscht,
Das kommt darauf an, was man alles installiert. Bei sehr vielen
Distributionen ist es so, dass Netzwerkdienste nach ihrer Installation
auch per Default gestartet werden.
AFAIK immer. Ggf. wird bei der Installation gefragt, ob er das soll, wenn
nicht gefragt wird, wird er gestartet.
Ärgerlich, dass bei (nur Debian?) Updates auch Links in Runleveln neu
gesetzt werden, obwohl man sie irgendwann entfernt hat. So dass man sie
nicht entfernen sollte, sondern den Link umbenennen; das "S" durch ein
"K" ersetzen. Dann sollten diese auch bei einem Update nicht geändert
werden.
Nur werden sie in der Defaultkonfi- guration eben noch nicht
mitinstalliert ... In dieser Allgemeinheit ist deine Aussage also nicht
ganz korrekt.
Deswegen sagte ich "frisch installierten Linux Systemen". Nehmen wir
einen Windows- und einen Linux-Newbie. Die wollen (oder sollten) keine
Server installieren. Also jeweils eine Installation ohne
Server-Dienste. Bei Linux sollte (mit vielleicht wenigen Ausnahmen, dass
ein sshd in der default Konfiguration vorgesehen ist) genau nichts lauschen
("netstat -tan" leer sein), während bei einem frischen Windows eben einiges
(unnötigerweise) lauscht.
bei Windows dagegen einiges, ggf. mit Zustand "established".
"established" ist genau gar kein Problem.
So es lokal-lokal ist.
--
Andreas (PGP Key available on public key servers)
38. OH, SH*T! (as they scrabble at the keyboard for ^c).
--Top 100 things you don't want the sysadmin to say
.
- Follow-Ups:
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Juergen Ilse
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- References:
- Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: klara killmeyer
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Peter Moeckli
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Ansgar -59cobalt- Wiechers
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Markus Deckmann
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Ansgar -59cobalt- Wiechers
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Ottmar Freudenberger
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Ansgar -59cobalt- Wiechers
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Markus Deckmann
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Andreas Kohlbach
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Markus Deckmann
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Andreas Kohlbach
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Michael H. Fischer
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Andreas Kohlbach
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Michael H. Fischer
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Andreas Kohlbach
- Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- From: Juergen Ilse
- Welches e-mail Prog unter dem Aspekt Sicherheit?
- Prev by Date: Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- Next by Date: Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- Previous by thread: Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- Next by thread: Re: Welches e-mail Prog unter dem Aspekt Sicherheit?
- Index(es):
Relevant Pages
|