OpenSSL-Lücke (Heartbleed)

Fragen zu Bedienung, Funktionen u.ä.
Antworten
Buntvogel
Beiträge: 43
Registriert: Mo 6. Jan 2014, 19:12

OpenSSL-Lücke (Heartbleed)

Beitrag von Buntvogel »

Hallo,

kann ich davon ausgehen, dass Alf-Banco das derzeit problematische openSSL (OpenSSL-Lücke -Heartbleed) nicht verwendet?

Gruß
Horst
money
Beiträge: 89
Registriert: So 30. Dez 2012, 12:56

Re: OpenSSL-Lücke (Heartbleed)

Beitrag von money »

So wie ich es verstanden habe betrifft es nur Server Software. Alf ist eine Client Software.
Im Alf Verzeichnis liegen auch openssl Dateien, vielleicht trotzdem updaten zur Sicherheit.
Benutzeravatar
ALF
Site Admin
Beiträge: 12041
Registriert: Do 9. Okt 2003, 14:21
Wohnort: Leingarten

Re: OpenSSL-Lücke (Heartbleed)

Beitrag von ALF »

Hallo,

die "Heartbleed" Sicherheitslücke in OpenSSL betrifft ALF-BanCo selbst nicht.

ALF-BanCo nutzt zwar OpenSSL für die Verschlüsselung, aber nicht in der betroffenen Version.

Außerdem betrifft diese Sicherheitslücke nur Web-Server. Über "Heartbleed" können Daten vom Server ausgelesen werden.
Bei ALF-BanCo wäre dies selbst dann nicht möglich, wenn die betroffene Version verwendet worden wäre.

Wir können allerdings keine Aussage dazu treffen, ob eventuell Bank-Rechner, die teilweise mit OpenSSL arbeiten, betroffen sind.

Wenn Sie HBCI mit Datei oder Chipkarte nutzen, sind Sie sicher nicht betroffen.
Bei HBCI-PIN/TAN wäre ein Auslesen von Daten auf dem Bankserver über Heatbleed theoretisch möglich.
Bei Nutzung eines aktuellen TAN-Verfahrens wie mobileTAN oder chipTAN ist aber aus unserer Sicht auch in diesem Fall ein Missbrauch ausgeschlossen.

Da uns keinerlei Informationen über die von den einzelnen Bank-Servern verwendeten SLL Verschlüsselungen vorliegen und dies auch nur die entsprechenden Kreditinstitute selbst beantworten können, fragen Sie im Zweifelsfall bitte bei Ihrem Institut nach.

Gruß,
ALF
Banconaut
Beiträge: 124
Registriert: Mi 25. Jul 2012, 20:31

Re: OpenSSL-Lücke (Heartbleed)

Beitrag von Banconaut »

Hallo ALF,

Danke für die offizielle Einschätzung.

Grüße,
Banconaut
money
Beiträge: 89
Registriert: So 30. Dez 2012, 12:56

Re: OpenSSL-Lücke (Heartbleed)

Beitrag von money »

ALF hat geschrieben: Außerdem betrifft diese Sicherheitslücke nur Web-Server. Über "Heartbleed" können Daten vom Server ausgelesen werden.
Es betrifft alle Server welche TLS Verbindungen über die betroffene OpenSSL Version bereit stellen. Ob das Web, Hbci, mail oder was ganz anderes ist spielt hier keine Rolle.

Ansonsten Teile nach ausführlicher Recherche über die Lücke die Meinung von Alf hier.
Antworten