Zero-Day-Schwachstelle

Eine gerade erst entdeckte Lücke ohne Lösung, die jeden angreifbar lässt, der den betroffenen Bestandteil einsetzt.

  • Mobile Apps

Auch bekannt als Zero-Day-Lücke 0-Day-Fehler ungepatchte Schwachstelle

Definition

Eine Zero-Day-Schwachstelle ist eine Lücke in einer Software, die gerade erst gefunden wurde und für die es noch keine Lösung gibt. Der Name kommt von der Zahl der Tage, die den Programmierern zur Reparatur blieben. Null. Sie ist kein Zeichen für schlecht gewählte Software. Jede App besteht aus Teilen, die andere geschrieben haben, und die Lücke steckt meist in einem dieser Teile.

Denken Sie an das Schloss Ihrer Haustür. Eines Morgens zeigt jemand, dass sich ein bestimmtes Modell mit einer gebogenen Karte öffnen lässt. Ihre Tür hat genau dieses Modell. Sie haben nichts falsch gemacht, und die Tür bleibt offen, bis der Hersteller ein neues Teil liefert. Bei Software ist es genauso, nur reist die Nachricht in Stunden um den Planeten, und Diebe lesen sie mit.

Die Website ist der leichtere Fall. Die Firma, die sie betreut, tauscht das Teil aus, und jeder Besucher bekommt die reparierte Fassung, sobald die Seite lädt. Bei einer Handy-App dauert es länger, und das überrascht viele Betriebe. Die Korrektur muss gebaut, an Apple und Google geschickt, von ihnen geprüft und danach von jedem Mitarbeiter mit der App geladen werden. Die Prüfung dauert einen Tag oder mehrere. Manche aktualisieren wochenlang nicht. Dieselbe Lücke bleibt auf dem Handy also viel länger offen als auf der Website.

Stellen Sie Ihrem Anbieter die Fragen vor dem Ernstfall, nicht danach. Woher erfahren Sie, dass ein benutztes Teil eine Lücke hat. Wie schnell liefern Sie eine Korrektur, gemessen in Stunden und Tagen statt in vagen Zusagen. Können Sie eine kaputte Funktion von Ihrer Seite abschalten, ohne eine neue Fassung in den Stores. Führen Sie eine Liste aller Teile, aus denen die App besteht. Diese Liste ist der Unterschied zwischen einer geprüften Seite und einer Woche Suche. Linkysoft führt sie für jede App, die wir bauen, und sie ist das Erste, was wir bei einer Warnung öffnen.

Nichts davon nimmt das Risiko ganz weg, und wer etwas anderes behauptet, verkauft Ihnen gerade etwas. In der Hand haben Sie die Zeit zwischen der Meldung und der Reparatur. Deshalb gehört die Reparaturgeschwindigkeit in den Vertrag, und deshalb behandelt Linkysoft sie als Teil der Sicherheitsarbeit bei jeder mobilen App, die wir ausliefern.

Fragen zu Zero-Day-Schwachstelle

Woher wissen wir, dass eine Zero-Day-Lücke unsere App betrifft?
Ihr Anbieter sollte die Sicherheitsmeldungen zu jedem Bestandteil der App verfolgen und Sie noch am selben Tag informieren. Wenn niemand eine Liste dieser Bestandteile hat, beobachtet auch niemand.
Wie lange darf eine Korrektur dauern?
Bei einer Website Stunden bis ein, zwei Tage. Bei einer Handy-App kommt die Store-Prüfung dazu, rechnen Sie mit zwei bis fünf Tagen und verlangen Sie einen Weg, den betroffenen Teil so lange abzuschalten.
Ist ein kleiner Betrieb wirklich ein Ziel?
Die meisten Angriffe nach einer Zero-Day-Meldung zielen auf niemanden bestimmten. Maschinen durchsuchen das ganze Internet nach derselben Lücke, und ein kleiner Laden taucht im selben Durchlauf auf wie eine Bank.
Können wir uns schützen, bevor die Korrektur da ist?
Oft ja. Die betroffene Funktion abschalten, die Adresse des Angriffs sperren oder einen Bildschirm für einen Tag schließen verschafft Zeit. Fragen Sie Ihren Anbieter, welche der drei Möglichkeiten er hat.
Unsere App läuft noch, warum sollten wir sie aktualisieren?
Eine App, die seit zwei Jahren unverändert ist, besteht aus Teilen, die sich verändert haben, und jede dort veröffentlichte Lücke steht in Ihrer Fassung noch offen.

Immer noch unsicher, was das für Ihr Projekt bedeutet?

Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.