Im Moment erhalten wir regelmässig Hinweise auf Sicherheitslücken. Wir freuen uns über alle Hinweise. Wir können aber gar nicht allen nachgehen und empfehlen oftmals, diese direkt an die Anbieter zum schließen der Lücke zu schicken. In bestimmten Fällen bieten wir auch unsere Hilfe bei der Vermittlung der Information an, wenn jemand anonym bleiben möchte. Das können wir aber auch nur beschränkt machen, da es hier eigentlich um Netzpolitik geht.
Bei besonders interessanten Lücken recherchieren wir auch weiter und schauen dabei, ob wir diese auch verifiziert bekommen. Das sind besonders die Lücken bei interessanten größeren Anbietern, die man ohne technische Kenntnisse nachvollziehen kann. Die eine oder andere Veröffentlichung wird es daher hier noch geben.
Spannend sind für mich aber die Fälle, wo offensichtlich auf Anbieterseite Hinweisen nicht nachgegangen und damit grob fahrlässig gehandelt wurde. Oder wo offensichtlich in der Systemarchitektur schon eklatante Sicherheitslücken eingebaut wurden, womit der Datenschutz nicht gewährleistet wird. Wer diesbezüglich weitere Hinweise hat, kann die uns natürlich gerne schicken.
Da wir viele Leser haben, die sich für Sicherheitslücken interessieren und diese auch öfters finden, würd emich mal eine Diskussion interessieren: Wie haltet Ihr es mit dem Informieren der Anbieter? Ich finde schon, dass man dies aus Fairness-Gründen machen sollte. Immerhin ist kein System fehlerfrei. Und auch nicht jeder Anbieter ist in der Lage, teure externe Dienstleister zu beauftragen, ständig mit 3rd Partychecks ein System zu untersuchen. Und diejenigen, die nicht soviel Geld haben, gehen vielleicht zum TÜV Süd in der Hoffnung auf etwas mehr Sicherheit.