myGully.com Boerse.SH - BOERSE.AM - BOERSE.IO - BOERSE.IM Boerse.BZ .TO Nachfolger
Zurück   myGully.com > Talk > News
Seite neu laden

[Software] Das Aus von TrueCrypt: Verschlüsselungstool angeblich unsicher [Update]

Willkommen

myGully

Links

Forum

 
Antwort
 
Themen-Optionen Ansicht
Ungelesen 29.05.14, 10:31   #1
Prince
Klaus Kinksi
 
Registriert seit: Oct 2009
Beiträge: 51.381
Bedankt: 55.393
Prince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt PunktePrince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt PunktePrince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt PunktePrince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt PunktePrince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt PunktePrince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt PunktePrince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt PunktePrince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt PunktePrince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt PunktePrince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt PunktePrince leckt gerne myGully Deckel in der Kanalisation! | 6050036 Respekt Punkte
Standard Das Aus von TrueCrypt: Verschlüsselungstool angeblich unsicher [Update]

Zitat:
Nach über einem Jahrzehnt haben die bislang immer anonym gebliebenen Verschlüsselungsexperten das Projekt TrueCrypt eingestellt. Seit gestern wird die offizielle Webseite auf sourceforge.net umgeleitet, wo eine Warnung vor dem Tool zu lesen ist und eine Anleitung veröffentlicht wurde, wie man von TrueCrypt auf Microsofts BitLocker umsteigen kann.

TrueCrypt.org gehackt oder geschlossen?
Derzeit ist aber noch überhaupt nicht klar, was da genau geschehen ist. Denn nachdem zunächst vermutet wurde, dass [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] gehackt wurde, fanden sich bislang noch keine Beweise für einen Angriff. Bereits seit der Umleitung der Warnung gestern Abend beschäftigen sich nun sowohl einige involvierte Entwickler, die den letzten Security-Audit mit begleitet hatten, wie auch die riesige TrueCrypt-Fan- und Nutzergemeinde mit dem plötzlichen Aus.

Die veröffentlichte Warnung
Besucht man derzeit [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] geht die Weiterleitung auf truecrypt.sourceforge.net. Dort wurde eine Warnung veröffentlicht:

"WARNUNG: Die Nutzung von TrueCrypt ist nicht sicher, da nicht behobene Sicherheitslücken vorhanden sein können. Diese Seite existiert nur, um bei der Migration von mit TrueCrypt verschlüsselten Daten zu helfen. Die Entwicklung von TrueCrypt wurde 05/2014 beendet, nachdem Microsoft den Support für Windows XP eingestellt hat." (Übersetzung)

Anschließend folgt ein Verweis auf das Verschlüsselungstool BitLocker von Microsoft, mit dem Nutzer nun stattdessen Vorlieb nehmen sollten, sowie eine Kurzanleitung zur Migration.

Das Ganze macht einen so konfusen und unglaubwürdigen Eindruck, dass bereits einige Gerüchte in der Welt sind, die diesen Schritt zu erklären versuchen. Da aber die Hintermänner von TrueCrypt seit Beginn nicht in die Öffentlichkeit traten, wird es vorerst sehr wahrscheinlich keine bessere Erklärung geben, als die die jetzt veröffentlicht wurde.

Bei Twitter gab es innerhalb kurzer Zeit eine ganze Welle von Tweets, die sich mit diesem Aus des Verschlüsselungsprogramms beschäftigen. Unter anderem wurde über den Kurznachrichtendienst die Verbindung zu dem Aus von Lavabit hergestellt. Bei dem stillgelegten E-Mail-Dienstes Lavabit hatte der Macher im vergangenen Jahr durch die Einstellung seines Dienstes die Daten seiner Nutzer geschützt. Vieles deutete damals daraufhin, dass die NSA oder weitere Behörden ihn per Strafbefehl zur Kooperation zwingen wollten. Ob nun tatsächlich bei TrueCrypt etwas ähnliches in Gang gesetzt wurde ist nicht bekannt, und wird aufgrund der Sache der Natur auch nicht so einfach bekannt werden können. Denn bei solchen Behördenanfragen wird per "National Security Letter" Geheimhaltung erzwungen.

Aktuell kann man nur abwarten. Von einer Neuinstallation des Tools sollte abgeraten werden, falls es tatsächlich Sicherheitslücken gibt oder falls die US-Behörden den Zugriff auf die Schlüssel vor Gericht erzwingen wollen.

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]



Zitat:
Die Hinweise verdichten sich, dass das Verschlüsselungs-Projekt TrueCrypt tatsächlich von seinen Entwicklern eingestellt wurde. Diese hätten schlicht das Interesse an der Sache verloren, hieß es in einer E-Mail, die Steven Barnhart erhalten hat.
Dieser stand bereits zuvor mit den Programmierern in Kontakt, wobei die gleiche E-Mail-Adresse verwendet wurde. Da es bisher noch keine Anzeichen dafür gibt, dass die Kommunikations-Wege des TrueCrypt-Teams gehackt wurden und von diesen auch keine anders lautenden Äußerungen kamen, muss man inzwischen davon ausgehen, dass sie ihre Arbeit tatsächlich einstellen.

Bitlocker "gut genug"
Wie Barnhart ausführte, bestätigte seine Kontaktperson, dass man sich wirklich aus dem Projekt zurückzog, weil man angesichts des Endes des Windows XP-Supports keinen weiteren Bedarf an der Software gesehen hat. Denn dieses Betriebssystem sei das hauptsächliche Ziel gewesen - auch wenn TrueCrypt für eine ganze Reihe von Plattformen zur Verfügung stand. In neueren Windows-Versionen könne das Microsoft-eigene Bitlocker eingesetzt werden, was "gut genug" sei.

Gerüchte, dass Regierungsbehörden ähnlich wie schon bei Lavabit für den Schritt der Entwickler verantwortlich sein könnten, wurden dabei dementiert. Mit öffentlichen Stellen habe man lediglich ein Mal Kontakt gehabt, als diese nach einem Support-Vertrag fragten. Und auch das aktuelle Sicherheits-Audit habe nichts mit dem Entschluss zu tun. Dieses hätten die Entwickler vielmehr begrüßt.


Obwohl die Mitteilungen etwas mehr Klarheit bringen, bleiben doch viele Fragezeichen im Raum stehen. So ist beispielsweise unklar, warum nun ausgerechnet auf Bitlocker verwiesen wird. TrueCrypt galt bisher als vorbildliches Krypto-Tool, da es auch offenen Standards beruhte und auch der Quellcode vorlag. Dies ist bei dem proprietären Microsoft-Tool nicht der Fall. Zudem bietet letzteres einen deutlich geringeren Funktions-Umfang.

So wird sich in der kommenden Zeit zeigen müssen, was als Alternative zu TrueCrypt eingesetzt werden kann - insbesondere auch auf Plattformen abseits von Windows. Die Hoffnung vieler Nutzer, dass TrueCrypt von seinen Entwicklern unter eine freie Lizenz stellen und sich andere der Weiterentwicklung annehmen, scheint sich derzeit zumindest nicht zu erfüllen. Barnharts Kontakt sieht darin eine Gefahr, da sich niemand sonst ausreichend gut mit dem Quellcode auskennt. Tatsächlich ist es nicht gerade einfach, sich neu in einen derart komplexen Code einzuarbeiten.

Für den Übergang können Anwender erst einmal weiter auf die Version 7.1a setzen, dessen Audit bisher positive Ergebnisse brachte. Da es aber keinen Support mehr gibt, ist ein Wechsel mittelfristig unbedingt nötig. Da es im Open Source-Bereich eine ganze Reihe von anderen Verschlüsselungs-Tools gibt, wird wohl eines von diesen letztlich die Stelle von TrueCrypt einnehmen. Welches es sein wird, zeigt sich voraussichtlich in den kommenden Monaten.

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
__________________
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] | [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
Prince ist offline   Mit Zitat antworten
Folgendes Mitglied bedankte sich bei Prince:
Ungelesen 29.05.14, 16:35   #2
vialukai
Stammi
 
Benutzerbild von vialukai
 
Registriert seit: Jul 2011
Beiträge: 1.252
Bedankt: 1.130
vialukai badet gern in der Kläranlage! | 436 Respekt Punktevialukai badet gern in der Kläranlage! | 436 Respekt Punktevialukai badet gern in der Kläranlage! | 436 Respekt Punktevialukai badet gern in der Kläranlage! | 436 Respekt Punktevialukai badet gern in der Kläranlage! | 436 Respekt Punkte
Standard

Wenn es denn so wäre, dass hier die Entwickler das Tool eingestampft haben, dann wird es um ein weiteres schwieriger sich vor der NSA und fremden Augen zu schützen. Und ob man BitLocker von MS wirklich trauen kann ist doch sehr fragwürdig.
Traurig traurig...
__________________
Meine Liste was wir nicht brauchen: GVU, GEMA, GEZ, Religionen, Radikale(Rechts o. Links), Kriege, Drogen, Steuerverschwendung, TTIP, Zahnbürste mit Bluetooth, Helene Fischer
vialukai ist offline   Mit Zitat antworten
Ungelesen 29.05.14, 17:04   #3
digi
Patient 0
 
Benutzerbild von digi
 
Registriert seit: Nov 2008
Beiträge: 1.078
Bedankt: 512
digi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punkte
Standard

War eh komisch die Software, sagen es ist freie Software, dabei waren es Teile davon garnicht, die Entwicklung war eh fast im Stillstand.
Nunja, da der Quellcode verfügbar war, finden sich bestimmt Entwickler die das Ding wieder ans laufen bringen, vor allem mal mit nötigen Verbesserungen.

Wäre doch mal ein schönes Project für Kickstarter..
digi ist offline   Mit Zitat antworten
Ungelesen 29.05.14, 17:10   #4
spartan-b292
Echter Freak
 
Benutzerbild von spartan-b292
 
Registriert seit: Mar 2010
Ort: /home/spartan-b292
Beiträge: 2.856
Bedankt: 1.701
spartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punkte
Standard

Das Problem daran ist aber, dass der Quellcode zwar einsehbar war/ist die Lizenz es aber verbietet Veränderungen daran vorzunhemen und zu veröffentlichen.
__________________
"They who can give up essential liberty to obtain a little temporary safety, deserve neither liberty nor safety"
spartan-b292 ist offline   Mit Zitat antworten
Ungelesen 30.05.14, 11:19   #5
digi
Patient 0
 
Benutzerbild von digi
 
Registriert seit: Nov 2008
Beiträge: 1.078
Bedankt: 512
digi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punktedigi leckt gerne myGully Deckel in der Kanalisation! | 115769 Respekt Punkte
Standard

Update 30.05.2014 10:27 Uhr
Zitat:
Mittlerweile hatte laut diesem Tweet Sicherheitsexperte Green über einen Mittelsmann E-Mail-Kontakt mit einem der Entwickler, der David genannt wird. Aus dem dort übermittelten Austausch geht hervor, dass die Entwickler kein Interesse mehr an einer Weiterentwicklung haben, angeblich sei BitLocker gut genug. Greens Frage nach der Möglichkeit einer Lizenzänderung, sodass andere das Projekt weiterführen können, wurde als unwahrscheinlich angesehen. Zudem hält David einen Fork von TrueCrypt für gefährlich, da sich nur das Entwicklerteam wirklich gut im Code der Software auskennen würde. Nach seiner Meinung solle der Code lediglich als Referenz erhalten bleiben. Warum das Projekt auf so merkwürdige Art und Weise beendet wurde, wird nicht erläutert.

Aus einem Tweet des OpenCryptoAudit-Projekts, das mit Green zusammen die Audits koordiniert, geht hervor, dass der noch ausstehende zweite Audit stattfinden wird und das Projekt erwägt, danach einen Fork des Programms vorzunehmen.
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]

Na mal schauen was das bringt, die Aussagen der Entwickler sind aber mehr als komisch, vllt. meldet sich Snowden dazu mal zu Wort
digi ist offline   Mit Zitat antworten
Ungelesen 30.05.14, 13:17   #6
onyx80
Erfahrener Newbie
 
Benutzerbild von onyx80
 
Registriert seit: Apr 2010
Beiträge: 161
Bedankt: 201
onyx80 wird langsam von ratten respektiert | 131 Respekt Punkteonyx80 wird langsam von ratten respektiert | 131 Respekt Punkte
Standard

Hier mal ein Video von Sempervideo zu dem Thema.

Kann sich ja jeder nach dem anschauen mal versuchen einen Reim drauf zu machen.

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
onyx80 ist offline   Mit Zitat antworten
Ungelesen 01.06.14, 19:28   #7
cortez442
Nur der Hamburger SV
 
Benutzerbild von cortez442
 
Registriert seit: Oct 2009
Beiträge: 474
Bedankt: 293
cortez442 ist unten durch! | -165 Respekt Punktecortez442 ist unten durch! | -165 Respekt Punkte
Standard

Die wahrscheinlichste Version: Der Entwickler hat einen National Security Letter erhalten. Der kommt von der NSA und man muss das Projekt einstellen oder eine Backdoor einbauen. Er hat sich fürs erstere entschieden. Falls er sich geweigert hätte oder die Backdoor kommt ans Licht, sitzt er ganz schnell in einem Flieger nach Guantanamo.

Ob es nun Zufall ist oder er diesen Satz bewusst gewählt hat, interessant ist es alle mal:
WARNING: Using TrueCrypt is not secure as it may contain unfixed security issues

Das zweite Audit wird TrueCrypt meiner Meinung nach das Siegel "NSA Proof" bescheren
__________________
Ein Fehler ist aufgetreten: der Vorgang wurde erfolgreich ausgeführt.
cortez442 ist offline   Mit Zitat antworten
Folgendes Mitglied bedankte sich bei cortez442:
Ungelesen 01.06.14, 19:52   #8
spartan-b292
Echter Freak
 
Benutzerbild von spartan-b292
 
Registriert seit: Mar 2010
Ort: /home/spartan-b292
Beiträge: 2.856
Bedankt: 1.701
spartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punktespartan-b292 leckt gerne myGully Deckel in der Kanalisation! | 230828 Respekt Punkte
Standard

Laut [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] hatten sie wohl einfach keine Lust mehr.
__________________
"They who can give up essential liberty to obtain a little temporary safety, deserve neither liberty nor safety"
spartan-b292 ist offline   Mit Zitat antworten
Ungelesen 22.06.14, 18:25   #9
glasblok
ƃlɐsqloʞ nǝu ןɐɯ ɥɔnɐ ɹɐʍ
 
Benutzerbild von glasblok
 
Registriert seit: Nov 2009
Ort: 22°14′ N, 114°15′ O
Beiträge: 104
Bedankt: 343
glasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkteglasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkteglasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkteglasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkteglasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkteglasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkteglasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkteglasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkteglasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkteglasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkteglasblok leckt gerne myGully Deckel in der Kanalisation! | 14320050 Respekt Punkte
Standard

Zitat:
Zitat von spartan-b292 Beitrag anzeigen
Laut [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] hatten sie wohl einfach keine Lust mehr.
Keine Lust mehr aber sich die Arbeit machen eine Anleitung zu schreiben wie man von Truecrypt auf Bitlocker umstellt? Sehr merkwürdig

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
__________________
glasblok ist offline   Mit Zitat antworten
Ungelesen 23.06.14, 15:55   #10
MW75
Erfahrenes Mitglied
 
Registriert seit: Aug 2011
Beiträge: 552
Bedankt: 392
MW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt PunkteMW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt PunkteMW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt PunkteMW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt PunkteMW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt PunkteMW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt PunkteMW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt PunkteMW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt PunkteMW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt PunkteMW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt PunkteMW75 leckt gerne myGully Deckel in der Kanalisation! | 28959506 Respekt Punkte
Standard

Erklären wir es mal an einem anderen Beispiel: Was würde denn ein Autohersteller machen, dem unabhängige Experten bescheinigen,daß seine Fahrzeuge absolut unfallsicher sind...würde der diese Infos für seine Werbezwecke nutzen oder würde er sofort seine Produktion einstellen ? Die Antwort dürfte jedem klar sein. Insofern leuchtet es nicht ein,wieso die Entwickler ausgerechnet jetzt das Projekt Truecrypt einstellen und auch offensichtlich kein Interesse an einer Weiterentwicklung durch andere Personen haben. UND wieso sie auch noch zu einem Konkurrenzprodukt raten, bei dem Hintertürchen nicht nur nicht auszuschließen,sondern eher sogar wahrscheinlich sind. Das Verhalten der TC-Entwickler widerspricht also jeglicher Logik,sondern zeugt her davon,daß diese Herrschaften Druck von anderer Seite bekommen haben. Denn am Beispiel Lavabit hat man ja gesehen,welche Wahl man bekommt,wenn Geheimdienste an die Daten wollen: a) Bau uns eine Hintertür ein oder b) mach den Laden dicht.
MW75 ist offline   Mit Zitat antworten
Die folgenden 3 Mitglieder haben sich bei MW75 bedankt:
Antwort


Forumregeln
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren

BB code is An
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:25 Uhr.


Sitemap

().