E-Mail-Provider Posteo unterstützt DANE/TLS

Damit erhöht das Berliner Unternehmen die Sicherheit in der E-Mail-Kommunikation. Unrechtmäßig erzeugte oder gestohlene Zertifikate stellen mit der DANE-Technik keine Gefahr mehr dar. weiter

Noch keine endgültige Entwarnung zur Heartbleed-Lücke

Die meisten Betreiber haben inzwischen reagiert und ihre Webserver abgesichert - aber nicht alle. Sicherheitsforscher berichten von einem erfolgreichen Angriff auf ein VPN, bei dem Heartbleed benutzt wurde. Das BSI sieht weiteren Handlungsbedarf, da Angriffe nun zunehmend auf andere Systeme erfolgen, die OpenSSL einsetzen. weiter

Forscher demonstrieren Schlüsseldiebstahl via Heartbleed

CloudFlare hatte an der praktischen Durchführbarkeit eines solchen Angriffs gezweifelt und einen Wettbewerb ausgeschrieben. Übers Wochenende gelang es insgesamt vier Sicherheitsforschern, den Private Key des Unternehmens zu stehlen. weiter

Bericht: NSA darf Informationen zu Sicherheitslücken zurückhalten

Obamas Geheimdienstreform enthält laut New York Times ein Schlupfloch. Die NSA darf demnach Schwachstellen für sich behalten, wenn sie für die Überwachung oder die Strafverfolgung benötigt werden. Alle anderen von ihr gefundenen Anfälligkeiten muss sie jedoch offenlegen. weiter

NSA dementiert Ausnutzung von Heartbleed-Bug

Der US-Auslandsgeheimdienst ist laut Bloomberg seit mindestens zwei Jahren über den schwerwiegenden Fehler informiert, der Zugriff auf Server-Inhalte gibt. Er soll ihn regelmäßig für seine Spähprogramme genutzt haben. Das Dementi der National Security Agency stößt rundum auf Skepsis. weiter

LastPass schließt Heartbleed-Lücke

Laut Unternehmensangaben hat zu keiner Zeit Gefahr für die von Nutzern hinterlegten Passwörtern bestanden. Diese verschlüsselt LastPass vor dem Transport über OpenSSL. weiter

Heartbleed: Linux-Distributoren stellen Patches für OpenSSL-Lücke bereit

Fixes liegen inzwischen für CentOS, Debian, Fedora, Red Hat, openSUSE, and Ubuntu vor. SUSE Linux Enterprise Server war von dem Fehler nicht betroffen, der den Zugriff auf den flüchtigen Speicher eines Webservers ermöglicht. OpenSSL hatte ihn am 7. April mit Version 1.01g korrigiert. weiter

OpenSSL-Fehler Heartbleed gibt Zugriff auf Server-Inhalte

Angreifer können ohne Berechtigung das Memory auslesen und ihm Usernamen und Passwörter oder gar Private Keys entnehmen. Ein Fix ist bereits erschienen. Ein Problem bleibt auch nach dem Einspielen: Eigentlich müsste jedes potenziell kompromittierte Passwort und jedes Zertifikat gewechselt werden. weiter

Yahoo verschlüsselt Messenger-Kommunikation

Der neue Datensicherheitsbeauftragte Alex Stamos hat große Ziele: "Die Überwachung von Millionen Menschen gleichzeitig zu verhindern liegt absolut innerhalb unserer Möglichkeiten." Bisher sind aber nur Homepage und Mail nach Stand der Technik abgesichert. weiter

Google macht HTTPS-Verschlüsselung in Gmail verpflichtend

Zwar ist HTTPS schon seit 2010 die Standardeinstellung, bisher konnten Nutzer aber auf eine HTTP-Verbindung umstellen. Diese Option hat Google jetzt entfernt. Die Verschlüsselung soll keine Auswirkungen auf die Performance haben und die Kommunikation abhörsicher machen. weiter

CeBIT: Vodafone präsentiert Verschlüsselungs-App „Secure Call“

Sie soll Sprachverschlüsselung plattformunabhängig für große Firmen, Mittelständler und Privatpersonen verfügbar machen. Entwickelt wurde die App zusammen mit Secusmart, das bereits das "Kanzler-Phone" abgesichert hat. Eine Alternative zeigt in Hannover Digitrade mit "Chiffry". weiter

US-Kryptologen protestieren gegen NSA-Methoden

Sie fordern die Regierung auf, Versuchungen zu widerstehen: "Die Entscheidung besteht nicht darin, ob die NSA spioniert oder nicht. Die Entscheidung ist die zwischen einer im Kern anfälligen Kommunikationsinfrastruktur und einer, die im Wesentlichen sicher zu benutzen ist." weiter

Mainzer Start-up Private.Ki testet Plattform zur E-Mail-Verschlüsselung

Sie verwendet den PGP-Standard mit 2048 respektive 4096 Bit. Die Bedienung erfolgt wie bei einem herkömmlichen Webmail-Dienst über den Browser. Außer einer Basisversion für Privatanwender und Kleinunternehmen wird es zum Start im Februar auch eine Enterprise-Variante geben. weiter

Twitter erzwingt SSL-Verschlüsselung bei API-Zugriffen

Vor einem Monat hatte es Entwickler erstmals informiert. Nach einem Blackout Day gab es gestern noch eine letzte Warnung. Ab heute werden Klartext-Zugriffe abgewiesen. Für Endanwender ist schon seit 2011 der Einsatz von HTTPS verpflichtend. weiter

Sicherheitsexperte kritisiert Lücken in Yahoos E-Mail-Verschlüsselung

HTTPS ist ihm zufolge nicht bei allen Yahoo-Servern gleich implementiert. Yahoo Mail setzt demnach noch auf das als schwach geltende Verschlüsselungsverfahren RC4. Die sicherere Alternative AES nutzt Yahoo für seinen Anmeldedienst - allerdings ohne Schutz vor bekannten Angriffen. weiter

Yahoo verschlüsselt Mail ab sofort standardmäßig mit HTTPS

Es führt die Verschlüsselung einen Tag früher ein als angekündigt. Die verwendeten Zertifikate sichert Yahoo mit 2048-Bit-Schlüsseln ab. Der Internetkonzern reagiert mit der erhöhten Sicherheit für seine Nutzer auf die Enthüllungen über die Spähprogramme der NSA. weiter

Bericht: NSA will mit Quantencomputer Verschlüsselungen knacken

Für die Entwicklung eines Quantencomputers stehen bis zu 80 Millionen Dollar zur Verfügung. Die Technik soll auch helfen, die Kommunikation der US-Regierung zu schützen. Die NSA befürchtet, die EU oder die Schweiz könnten vor ihr über einen Quantencomputer verfügen. weiter

Bericht: Sicherheitsdienstleister RSA erhielt Millionen von der NSA

Die heutige EMC-Tochter widerspricht der Meldung von Reuters allerdings "kategorisch". Sie hat nie ein Geheimnis aus ihrer Zusammenarbeit mit dem Geheimdienst gemacht, aber keine Lücken eingebaut. Insbesondere geht es um eine im September durch Snowden-Dokumente bekannt gewordene Hintertür. weiter