Dev News Daily ENDE

Zwei Offenlegungen an einem Tag, und nur eine konnte es sich leisten zu warten

Zwei Sicherheitsmeldungen erreichten dieses Ressort heute im Abstand weniger Stunden, und sie beantworteten die aelteste Frage des Fachs gegensaetzlich: Wann sagt man es den Leuten?

F5 veroeffentlichte eine Mitteilung zu einem Heap-Overflow im BIG-IP APM mit dem Wert 9.8, samt benannten Hotfixes fuer alle drei betroffenen Zweige und einem iRule-Behelf ueber den Support. Lehrbuchreihenfolge: erst der Fix, dann die Nachricht.

Radicle veroeffentlichte zwei kritische Fehler seines Protokolls — keine Vertraulichkeit, und eine faelschbare Peer-Authentifizierung — und sagte es ausdruecklich dazu:

«Wir veroeffentlichen dies, bevor das Sicherheitsupdate verfuegbar ist.»

Die herrschende Meinung wuerde sagen, Radicle habe es falsch gemacht. Hat es nicht, und der Grund gehoert von den beteiligten Personen getrennt.

Zwei Offenlegungen an einem Tag, und nur eine konnte es sich leisten zu warten
Zwei Offenlegungen an einem Tag, und nur eine konnte es sich leisten zu warten — Dev News Daily

Der Pruefstein ist, wo der Schaden zeitlich liegt

Das Argument fuer koordinierte Offenlegung lautet, eine oeffentliche Mitteilung bewaffne Angreifer in dem Fenster, bevor Verteidiger patchen koennen. Darin steckt eine unausgesprochene Annahme: Der Patch ist die Verteidigung. Meist stimmt sie. Ein ungepatchtes BIG-IP ist heute angreifbar und nach dem Hotfix nicht mehr; jeder Tag Schweigen vor dem Hotfix senkt das Risiko, jeder Tag danach erhoeht es. Die Rechnung ist sauber.

Radicles Fehler brechen diese Annahme. Betroffen ist die Vertraulichkeit bereits gesendeter Daten. Wer auf dem Netzpfad zwischen zwei Knoten sass, konnte mitlesen und private Repositories auf Abruf holen — und das geschah oder geschah nicht, bevor irgendjemand davon hoerte. Eine nicht rueckwaertskompatible Version im naechsten Monat aendert nichts am Verkehr des letzten.

Damit fallen die beiden Fragen auseinander. Erhoeht Offenlegung kuenftigen Schaden? Ja, ein wenig, wie immer. Senkt Schweigen vergangenen Schaden? Nein. Es kann es nicht. Und sobald diese zweite Antwort Nein lautet, ist der Betreiber, der einen Schluessel tauschen, ein privates Repository nicht mehr synchronisieren oder einen Knoten hinter einen Tunnel stellen koennte, der Einzige, dem die Information noch hilft — und Zurueckhalten hilft nur dem Projekt.

Deshalb sitzt der Kommentar unter dem LWN-Text

Die erste Leserreaktion weist darauf hin, dass das Projekt seit drei Monaten Bescheid gewusst und in dieser Zeit vier Versionen ohne ein Wort veroeffentlicht haben soll. Trifft das zu, dann galt der Satz «Sie koennen heute handeln» auch im Juni — und dieselbe Begruendung, die die heutige Veroeffentlichung richtig macht, macht die drei Monate Schweigen schwer verteidigbar. Das Prinzip rechtfertigt nicht nur die Offenlegung, es klagt die Verzoegerung an.

Es gibt eine Lesart, die kein Vorwurf an Radicle im Besonderen ist. Jedes Projekt, das einen Fehler auf Entwurfsebene entdeckt — keinen Bug, sondern eine Eigenschaft des Protokolls —, steht vor einem Fix, der ein Bruch ist, und ein Bruch braucht Monate. Der ehrliche Weg trennt die beiden Uhren: am Tag des Wissens informieren, den Bruch ausliefern, wenn er fertig ist. Schwer zu rechtfertigen ist, die zweite Uhr als Erlaubnis zu nehmen, die erste anzuhalten.

Was praktisch bleibt

Fuer alle, die diese Woche beides sichten, liegt der Unterschied ganz im Betrieblichen.

Am F5-Fehler haengt eine geschlossene Frage: Welche virtuellen Server tragen Access Policy und OAuth-Profil zugleich? Beantworten, diese patchen, fertig.

An den Radicle-Fehlern haengt eine offene: Was wurde bereits gelesen? Dafuer gibt es keinen Patch, und das ist die Art Frage, die entscheidet, ob eine Offenlegung nuetzlich war oder nur richtig.