Blog: Opdater OpenSSL – og dit OS nu

Så kom der endnu en SSL fejl, denne gang i OpenSSL. Se straks http://heartbleed.com/ og specielt

What versions of the OpenSSL are affected?

Status of different versions:

OpenSSL 1.0.1 through 1.0.1f (inclusive) are vulnerable

OpenSSL 1.0.1g is NOT vulnerable

OpenSSL 1.0.0 branch is NOT vulnerable

OpenSSL 0.9.8 branch is NOT vulnerable

Bug was introduced to OpenSSL in December 2011 and has been out in the wild since OpenSSL release 1.0.1 on 14th of March 2012. OpenSSL 1.0.1g released on 7th of April 2014 fixes the bug.

Har du en af de sårbare versioner, så gå igang med at opdatere nu – stop med at læse, smut!

Det er en alvorlig sårbarhed som gør at man kan læse hukommelsen, og derved bliver mange andre ting i hukommelsen potentielt opsnappet. Det betyder at du udover at opdatere skal skifte nøgler og det bliver en ordentligt omgang!

Fakta og tips

SSH er ikke sårbar, iflg. Theo de Raadt, se https://twitter.com/openbsdjournal/status/453425522425733120 “Noting also that OpenSSH is not affected”

Der er også binære patches til OpenBSD, hvis man bruger det https://twitter.com/mtierltd/status/453437410035388416

Dit favoritoperativsystem bør have opdateringer, ellers er de ved at blive kompileret.

Pas på under opgradering

Jakob Schlyter som er specialist på blandt andet DNSSEC og DANE gør opmærksom på at man lige skal passe på:
“Don’t forget to update your TLSA records (at wait for TTL to expire) before you rekey #heartbleed”
https://twitter.com/jschlyter/status/453438431184834560

Så vær opmærksom og skift nøgler kontrolleret, noter gerne at du skal implementere mere automatik til næste gang.

Kom ind i kampen!

Hvornår har du sidst efterset dine SSL indstillinger?

Det er en udmærket årsag til lige at se på dine indstillinger for SSL/TLS. Du BØR idag i 2014 bruge PFS Perfect Forward Secrecy – det betyder blandt andet at hvis folk HAR fået fat på dine private nøgler er tidligere kommunikation stadig sikker. Jeg anbefaler at du tester dine web servere jævnligt med https://www.ssllabs.com/ssltest/

Jeg vil måske opdatere lidt i løbet af dagen, men har også selv en udfordring med at lokalisere sårbare maskiner og gå det hele efter :-( Hvis du er utålmodig så søg på Twitter eller se hvad jeg har retweetet hidtil.

Proof of Concept

Der er allerede flere testsider og værktøjer ude til at teste for dette – udover at du kan logge ind på serveren og checke OpenSSL versionen.

NB: check selv hvad du stoler på! Jeg har ikke prøvet dem allesammen, ej heller læst dem nøje!

Gætter på at sites som https://www.ssllabs.com/ssltest/ også hurtigt får inkluderet en test af det.

Analyser og andet

Opdateret: 15:59

Posted in computer.

Blog: Opdater OpenSSL – og dit OS nu

Så kom der endnu en SSL fejl, denne gang i OpenSSL. Se straks http://heartbleed.com/ og specielt

What versions of the OpenSSL are affected?

Status of different versions:

OpenSSL 1.0.1 through 1.0.1f (inclusive) are vulnerable

OpenSSL 1.0.1g is NOT vulnerable

OpenSSL 1.0.0 branch is NOT vulnerable

OpenSSL 0.9.8 branch is NOT vulnerable

Bug was introduced to OpenSSL in December 2011 and has been out in the wild since OpenSSL release 1.0.1 on 14th of March 2012. OpenSSL 1.0.1g released on 7th of April 2014 fixes the bug.

Har du en af de sårbare versioner, så gå igang med at opdatere nu – stop med at læse, smut!

Det er en alvorlig sårbarhed som gør at man kan læse hukommelsen, og derved bliver mange andre ting i hukommelsen potentielt opsnappet. Det betyder at du udover at opdatere skal skifte nøgler og det bliver en ordentligt omgang!

Fakta og tips

SSH er ikke sårbar, iflg. Theo de Raadt, se https://twitter.com/openbsdjournal/status/453425522425733120 “Noting also that OpenSSH is not affected”

Der er også binære patches til OpenBSD, hvis man bruger det https://twitter.com/mtierltd/status/453437410035388416

Dit favoritoperativsystem bør have opdateringer, ellers er de ved at blive kompileret.

Pas på under opgradering

Jakob Schlyter som er specialist på blandt andet DNSSEC og DANE gør opmærksom på at man lige skal passe på:
“Don’t forget to update your TLSA records (at wait for TTL to expire) before you rekey #heartbleed”
https://twitter.com/jschlyter/status/453438431184834560

Så vær opmærksom og skift nøgler kontrolleret, noter gerne at du skal implementere mere automatik til næste gang.

Kom ind i kampen!

Hvornår har du sidst efterset dine SSL indstillinger?

Det er en udmærket årsag til lige at se på dine indstillinger for SSL/TLS. Du BØR idag i 2014 bruge PFS Perfect Forward Secrecy – det betyder blandt andet at hvis folk HAR fået fat på dine private nøgler er tidligere kommunikation stadig sikker. Jeg anbefaler at du tester dine web servere jævnligt med https://www.ssllabs.com/ssltest/

Jeg vil måske opdatere lidt i løbet af dagen, men har også selv en udfordring med at lokalisere sårbare maskiner og gå det hele efter :-( Hvis du er utålmodig så søg på Twitter eller se hvad jeg har retweetet hidtil.

Proof of Concept

Der er allerede flere testsider og værktøjer ude til at teste for dette – udover at du kan logge ind på serveren og checke OpenSSL versionen.

NB: check selv hvad du stoler på! Jeg har ikke prøvet dem allesammen, ej heller læst dem nøje!

Gætter på at sites som https://www.ssllabs.com/ssltest/ også hurtigt får inkluderet en test af det.

Analyser og andet

Opdateret: 15:59

Posted in computer.

Nets advarer om sydamerikansk dankortsvindel

Du bør tjekke din konto-historik ekstra grundigt, næste gang du logger på netbank. Ifølge Nets hærger en gruppe dankortsvindlere nemlig i disse dage og hæver mindre beløb, der ikke vækker opsigt, fra danske bankkonti.

»Svindlerne starter typisk med små testtræk, hvor de tjekker, om beløbene går igennem. Herefter vil beløbets størrelse variere meget, men de vil stadig være forholdsvist små, hvilket gør dem sværere at opdage,« siger Søren Winge, der er kommunikationschef i Nets til BT.

Ifølge Søren Winge aflurer bagmændene kortoplysninger i Danmark, som de så sender til den Dominikanske Republik. Her er det nemlig relativt let at producere falske kort, da man ikke bruger chip.

Det er Nets afdeling for kortsvindel, der har sporet de ureglementerede transaktioner, og afdelingen overvåger da også særligt de latinamerikanske lande for øget dansk aktivitet – netop fordi de manglende chips gør kortforfalskning nemmere.

Søren Winge råder alle danskere til at være opmærksomme på unormal trafik på deres konti.

Læs også: Ny Nets-ejer har ejet følsomme KMD-data i halvandet år

Posted in computer.

Nets advarer om sydamerikansk dankortsvindel

Du bør tjekke din konto-historik ekstra grundigt, næste gang du logger på netbank. Ifølge Nets hærger en gruppe dankortsvindlere nemlig i disse dage og hæver mindre beløb, der ikke vækker opsigt, fra danske bankkonti.

»Svindlerne starter typisk med små testtræk, hvor de tjekker, om beløbene går igennem. Herefter vil beløbets størrelse variere meget, men de vil stadig være forholdsvist små, hvilket gør dem sværere at opdage,« siger Søren Winge, der er kommunikationschef i Nets til BT.

Ifølge Søren Winge aflurer bagmændene kortoplysninger i Danmark, som de så sender til den Dominikanske Republik. Her er det nemlig relativt let at producere falske kort, da man ikke bruger chip.

Det er Nets afdeling for kortsvindel, der har sporet de ureglementerede transaktioner, og afdelingen overvåger da også særligt de latinamerikanske lande for øget dansk aktivitet – netop fordi de manglende chips gør kortforfalskning nemmere.

Søren Winge råder alle danskere til at være opmærksomme på unormal trafik på deres konti.

Læs også: Ny Nets-ejer har ejet følsomme KMD-data i halvandet år

Posted in computer.

HTC slås med økonomien: Får større underskud end ventet

At stå bag den nok mest roste Android-telefon i 2013 har ikke været nok for HTC til at vende skuden. Selv efter store nedskæringer må den taiwanske telefonproducent nu inkassere et større underskud end forventet i årets første kvartal. Det skriver ZDnet.com.

337 millioner kroner lød underskuddet på i årets tre første måneder, hvilket var knap 55 millioner kroner værre end hvad analytikere havde regnet med. Samme kvartal i 2013 bød på et overskud på 446 millioner kroner, altså en rutsjetur på næsten 800 millioner kroner.

Og hvor HTC i 2011 solgte 11 procent af alle verdens smartphones, er andelen faldet kraftigt til nu bare to procent. Foran ligger både ustoppelige Samsung og ikoniske Apple, men også en stribe kinesiske konkurrenter som Huawei og Lenovo, der ikke har været så længe i smartphone-branchen som HTC.

HTC markerede sig med populære telefoner med Windows Mobile og var med til at definere hele Android-bølgen. Første Android-telefon var HTC Dream, som Google sendte på gaden i efteråret 2008 under navnet G1. Siden fulgte modellerne HTC Magic, Hero og Desire og satte skub i salget af Android-telefoner.

I 2013 lancerede HTC den nye topmodel HTC One, som af anmeldere blev udråbt til at være markedets bedste Android-telefon – men uden at det blev omsat i et stærkt nok salg til at give HTC ny luft. For nyligt kom efterfølgeren, der også hedder HTC One, og HTC’s fremtid afhænger nu i høj grad af, om det nye flagskib kan trække kunder i butikken.

Læs også: HTC lancerer One (M8) med dobbelt-kamera

Posted in computer.

HTC slås med økonomien: Får større underskud end ventet

At stå bag den nok mest roste Android-telefon i 2013 har ikke været nok for HTC til at vende skuden. Selv efter store nedskæringer må den taiwanske telefonproducent nu inkassere et større underskud end forventet i årets første kvartal. Det skriver ZDnet.com.

337 millioner kroner lød underskuddet på i årets tre første måneder, hvilket var knap 55 millioner kroner værre end hvad analytikere havde regnet med. Samme kvartal i 2013 bød på et overskud på 446 millioner kroner, altså en rutsjetur på næsten 800 millioner kroner.

Og hvor HTC i 2011 solgte 11 procent af alle verdens smartphones, er andelen faldet kraftigt til nu bare to procent. Foran ligger både ustoppelige Samsung og ikoniske Apple, men også en stribe kinesiske konkurrenter som Huawei og Lenovo, der ikke har været så længe i smartphone-branchen som HTC.

HTC markerede sig med populære telefoner med Windows Mobile og var med til at definere hele Android-bølgen. Første Android-telefon var HTC Dream, som Google sendte på gaden i efteråret 2008 under navnet G1. Siden fulgte modellerne HTC Magic, Hero og Desire og satte skub i salget af Android-telefoner.

I 2013 lancerede HTC den nye topmodel HTC One, som af anmeldere blev udråbt til at være markedets bedste Android-telefon – men uden at det blev omsat i et stærkt nok salg til at give HTC ny luft. For nyligt kom efterfølgeren, der også hedder HTC One, og HTC’s fremtid afhænger nu i høj grad af, om det nye flagskib kan trække kunder i butikken.

Læs også: HTC lancerer One (M8) med dobbelt-kamera

Posted in computer.

Blog: Min kode

Diskussionen bag mit sidste indlæg omkring ophavsret/brug af kildekode var ret interessant, og jeg er lidt ked af, at min opfattelse af, at SME’erne havde styr på dette var forkert.

Men vi må da kunne hjælpe dem lidt på vej.

Torben Mogensen havde et bud på fordeling af rettigheder, men jeg må indrømme, at jeg vil have det rigtigt dårligt, hvis kode jeg betalte for ikke kunne bruges som jeg ønskede det i fremtiden. På den anden side er der en gråzone med billeder og grafisk materiale, men det skyldes måske primært, at jeg tidligere selv har erfaret, hvor karrige fotografer er med ophavsretten til deres billeder.

Derfor kunne følgende være et bud på en aftale om fordeling af IPR for software, der laves som bestillingsarbejde af eksterne leverandører eller konsulenter:

  • Ophavsret til al kildekode tilfalder [leverandør]. Al kildekode produceret af [leverandør] overdrages ved opgavens afslutning til [kunde]. Kildekoden skal licenseres som Apache 2.0 .
  • Ophavsret til alt udarbejdet grafisk materiale, herunder opsatte fotografier, AD-tegninger etc, tilfalder [leverandør].
  • Grafisk materiale udarbejdet af [leverandør] overdrages til [kunde] og [kunde] har efterfølgende uindskrænket ret til brug af dette materiale.
  • Større grafiske arbejder, herunder opsatte fotografier, AD-tegninger etc, må ikke anvendes af [leverandør] for andre kunder end [kunde] uden forudgående skriftlig accept af [kunde].
  • [Leverandør] assisterer [kunde] senest 14 dage inden opgavens deadline med opsætning af system incl installation af software lokalt hos [kunde], så det kan verificeres, at leverance indeholdende kildekode og grafisk materiale kan gendannes og anvendes hos [kunde].

Umiddelbart synes jeg, at ovenstående deler kagen ret godt imellem leverandørens ønsker om fortsat at kunne drage nytte af det arbejde man har udviklet – samtidig med, at kunden sikres størst mulig manøvrerum i fremtiden.

Hvad synes du?

Posted in computer.

Blog: Min kode

Diskussionen bag mit sidste indlæg omkring ophavsret/brug af kildekode var ret interessant, og jeg er lidt ked af, at min opfattelse af, at SME’erne havde styr på dette var forkert.

Men vi må da kunne hjælpe dem lidt på vej.

Torben Mogensen havde et bud på fordeling af rettigheder, men jeg må indrømme, at jeg vil have det rigtigt dårligt, hvis kode jeg betalte for ikke kunne bruges som jeg ønskede det i fremtiden. På den anden side er der en gråzone med billeder og grafisk materiale, men det skyldes måske primært, at jeg tidligere selv har erfaret, hvor karrige fotografer er med ophavsretten til deres billeder.

Derfor kunne følgende være et bud på en aftale om fordeling af IPR for software, der laves som bestillingsarbejde af eksterne leverandører eller konsulenter:

  • Ophavsret til al kildekode tilfalder [leverandør]. Al kildekode produceret af [leverandør] overdrages ved opgavens afslutning til [kunde]. Kildekoden skal licenseres som Apache 2.0 .
  • Ophavsret til alt udarbejdet grafisk materiale, herunder opsatte fotografier, AD-tegninger etc, tilfalder [leverandør].
  • Grafisk materiale udarbejdet af [leverandør] overdrages til [kunde] og [kunde] har efterfølgende uindskrænket ret til brug af dette materiale.
  • Større grafiske arbejder, herunder opsatte fotografier, AD-tegninger etc, må ikke anvendes af [leverandør] for andre kunder end [kunde] uden forudgående skriftlig accept af [kunde].
  • [Leverandør] assisterer [kunde] senest 14 dage inden opgavens deadline med opsætning af system incl installation af software lokalt hos [kunde], så det kan verificeres, at leverance indeholdende kildekode og grafisk materiale kan gendannes og anvendes hos [kunde].

Umiddelbart synes jeg, at ovenstående deler kagen ret godt imellem leverandørens ønsker om fortsat at kunne drage nytte af det arbejde man har udviklet – samtidig med, at kunden sikres størst mulig manøvrerum i fremtiden.

Hvad synes du?

Posted in computer.

Nasa frigiver kildekode til mere end 1.000 stykker software

NASA planlægger at frigive kildekoden til mere end 1.000 programmer under public domain. Det skriver Engadget.

Det begynder den 10. april , hvor NASA vil sprede koden ud på Github, SourceForge og NASA’s egen hjemmeside. Alle kan på den måde få indblik i NASA’s aeronautik teknologi eller tage et kig i support systemerne. Senere vil det hele blive samlet i en let tilgængelig åben database.

Derudover vil NASA fremover frigive mere kildekode til offentligheden, og alle kan på den måde fortsat få et indblik i, hvordan de amerikanske skattekroner bliver brugt.

Initiativet er resultatet af Præsident Obamas mission om at udgive mere data til offentligheden. Det har blandt andet også medført en database, hvor amerikanske institutioner gør data om klimaforandringer frit tilgængelige.

Posted in computer.

Nasa frigiver kildekode til mere end 1.000 stykker software

NASA planlægger at frigive kildekoden til mere end 1.000 programmer under public domain. Det skriver Engadget.

Det begynder den 10. april , hvor NASA vil sprede koden ud på Github, SourceForge og NASA’s egen hjemmeside. Alle kan på den måde få indblik i NASA’s aeronautik teknologi eller tage et kig i support systemerne. Senere vil det hele blive samlet i en let tilgængelig åben database.

Derudover vil NASA fremover frigive mere kildekode til offentligheden, og alle kan på den måde fortsat få et indblik i, hvordan de amerikanske skattekroner bliver brugt.

Initiativet er resultatet af Præsident Obamas mission om at udgive mere data til offentligheden. Det har blandt andet også medført en database, hvor amerikanske institutioner gør data om klimaforandringer frit tilgængelige.

Posted in computer.