hhmx.de

BSI

Föderation DE Di 25.02.2025 08:58:05

Wir feiern die Vielfalt und Freiheit von Open Source Software (OSS)! 🎉

Damit OSS auch wirklich sicher bleibt, ist eine regelmäßige Überprüfung des Quellcodes unerlässlich. Denn: Erfolgreiche Angriffe lassen sich häufig auf Fehler im Programmcode zurückführen. Hier kommt unser Projekt CAOS ins Spiel!📖 Neugierig auf mehr? Erfahrt hier alles über CAOS und unsere spannenden Analysen: bsi.bund.de/dok/1092594

Sicherer unterwegs mit Open Source: Das CAOS-Projekt
Mit gezielten Codeanlaysen machen wir Open Source Software sicherer. Entdeckt, wie wir digitale Risiken minimieren.

Was ist CAOS?
Das Projekt „Codeanalyse von Open Source Software“ (CAOS) untersucht weit verbreitete Open Source Software auf Sicherheitslücken. Durch dynamische Codeanalysen werden Schwachstellen im Code erkannt und behoben.

Warum ist das wichtig?
Cyberangriffe nutzen oft Programmierfehler aus. Durch Codeanalysen lassen sich Sicherheitslücken aufdecken, bevor sie Schaden anrichten können.

Was wurde bereits untersucht?
KeePass, Vaultwarden, Matrix, Mastodon, Jitsi & mehr.

📢 Gefundene Schwachstellen?
Direkt gemeldet und behoben - für mehr digitale Sicherheit. Entwicklerinnen und Entwickler reagieren schnell auf die von uns gemeldeten Schwachstellen. So sorgen wir gemeinsam dafür, dass OSS sicher bleibt!

(Medien: 2)

suzune

Föderation DE Di 25.02.2025 09:15:44

@bsi Alles was hilft ist super.

Ich wünschte mir, das BSI sieht irgendwann, dass Microsoft bei unseren Behörden mit Closed Source und den implizierten Adminrechten faktisch Zugriff auf unsere Daten hat.

Es braucht nur einen einzigen Kasper im Amt (halt das ist schon gegeben, kann man streichen) und er wird die FISA abschaffen (halt das ist schon auch erledigt) und sie haben alle Voraussetzungen.

Kümmert euch um die eh es offensichtlich ist, dass es zu spät ist.

Thomas Friedrich

Föderation DE Di 25.02.2025 09:53:55

@bsi Ich halte das für ein starkes Projekt, das wertvolle Impulse setzen kann und das Vertrauen in unabhängige Software stärken kann. Die Reports wirken tief und ausführlich und sind für die Entwickler:innen sicher wertvoll. Ist denn damit eine weitreichende Nutzung von z.B. Nextcloud in Behörden und Hochschulen etc. vorgesehen/empfohlen? Wie bewertet man die Risiken vergleichbarer, proprietärer Software?

lj·rk

Föderation DE Di 25.02.2025 11:04:20

@bsi Kleine Anmerkung:

> Damit OSS auch wirklich sicher bleibt, ist eine regelmäßige Überprüfung des Quellcodes unerlässlich.

Das ist nicht nur für OSS unerlässlich, sondern für alle Software. Und hier kommt dann CAOS ins Spiel: Was bei proprietärer Software nur schwierig wäre, ist bei offener Software möglich, nämlich unabhängige Analysen.

Rapha Mack

Föderation DE Di 25.02.2025 18:04:05

@bsi
Wird das auch bei closed source Produkten gemacht? Wie kann dort die Sicherheit garantiert werden? - es gibt ja viele proprietäre Produkte die in kritischer Infrastruktur eingesetzt werden...