.Sentinel. schrieb:
Viele CPUs scheinen heutzutage ihre Geschwindigkeit auch auf Kosten von Sicherheit zu erlangen.
Die Frage ist, was da der Könsigsweg sein soll.
Das ist ein Trugschluss, wenn nicht gar eine falsche Schlussfolgerung. Denn nicht der mitigierte Weg ist die Basis für eine Leistungsmessung, sondern der (nicht existente) in Hardware direkt richtig gemachte müsste es sein.
Was halt im Nachgang unmöglich zu machen ist, weil die CPUs ja auf dem Markt sind.
Es wird dann nur aber in den Foren häufig gedacht, dass das umgehen der Auswirkung (Mitigation der Sicherheitslücke) in Software der richtige Weg ist - was es aber nicht ist. Es ist ein meist sehr hässlicher Workarround um das Ausmaß der Sicherheitslücke zu egalisieren oder stark zu verringern.
Majestro1337 schrieb:
außer vielleicht die Geheimdienste, aber ganz sicher nicht irgendwelche kriminellen. Die hätten wieder Ressourcen noch know how.
Nicht "irgendwelche" Kriminellen - das mag sein. Aber DIE richtigen Kriminellen
Am Ende sind Sicherheitsforscher auch nur Menschen und davon gibt es auf diesem Planeten bald 8 Mrd. Die paar wenigen Sicherheitsforscher, die für den schmalen Taler arbeiten oder das für sich aus (ohne Selbstzweck) machen, stehen sehr sicher in absolut keinem Verhältnis zu denen, die das ganze auf anderen Ebenen fabrizieren, wovon nur Niemand was weis.
Warum? Ganz einfach - weil da Milliarden und Abermilliarden von Doller zu holen/machen sind. Während die Bug Bounty Programme der Hersteller oder Entwickler in aller Regel sehr geringe Beträge (in Relation) aufzeigen.
Donnidonis schrieb:
Was sind denn da deine Referenzen, um dir da glauben schenken zu können? Ich bezweifle stark, dass deine genannten Gruppen auch nur annähernd mit den Sicherheitsforschern mithalten können bei derart komplexen Schwachstellen.
Daran zu zweifeln zeigt, dass du sehr sicher keine Ahnung von Software Entwickelung hast und dich noch nie mit der selbst simpelsten Art (in OpenSource Projekten) arrangiert hast.
Jeder 0815 Hobby Software Entwickler KANN! theoretisch mitmachen. Aber nicht jeder hat die Zeit und vor allem das Geld um das zu tun. Ohne Job in aller Regel kein Einkommen.
Und genau hier liegt das Problem - mit KnowHow bekommt man zwangsweise an Geld. Und je nach dem wie moralisch man dort unterwegs ist, winkt auf der "bösen" Seite drastisch mehr Geld, dafür aber auch viel höheres Risiko. Für Geld tun viele Menschen fast alles
Ganz simples Beispiel - Man suche und teste selbst nach Bugs - finde etwas und habe die Wahl nen echten ZDE im Darknet zu verticken, wo entsprechende Gruppen horrende Summen dafür zahlen oder für nen Appel und ein Ei dem Hersteller zu melden. Was macht wohl der gemeine "Black Hat"??
xxlrider schrieb:
Die Frage ist doch wie realistisch wird Otto Normalverbraucher davon bedroht.
Und wie realistisch wäre der Aufwand zur Bedrohung.
Realistisch? Sehr...
Nur geht die einzelne Nase in der Masse der Nutzer in aller Regel unter. Sprich das Risiko, dass da was passiert, der einzelnen Nase, ist ultra gering.
Anders schaut das aber in ganz gezielten Angriffsszenarien aus. Also wo gezielt auf ein bestimmtes Ziel hin versucht wird, an Daten zu kommen. In Firmen bspw.