Artwork for Passwort - der Podcast von heise security
Technology

Passwort - der Podcast von heise security

Dr. Christopher Kunz, Sylvester Tremmel

In diesem Podcast ordnen Dr. Christopher Kunz und Sylvester Tremmel zweiwöchentlich aktuelle Themen aus der IT-Security ein und vertiefen sie. Dabei blicken sie hinter den Hype und arbeiten pragmatisch heraus, ob die heiß gehandelten Themen der letzten Wochen für ihre Hörerschaft - IT-Security-Mitarbeiter in Unternehmen, aber auch interessierte Privatleute - einen akuten Handlungsbedarf begründen.

  • 21 episodes
  • Updated Today

Episodes21

  • Today · 1 hr 30 min

    Digitale Embleme

    Christopher weilt im wohlverdienten Urlaub, verpasst dadurch aber spannende Themen. Sylvester hat „Digitale Embleme“ entdeckt und dazu einen Gast in den Podcast eingeladen, der sich bestens damit auskennt: Felix Linker von der ETH Zürich. Er hilft unter anderem dem Roten Kreuz dabei, digitale Embleme voranzubringen. Im Podcast erörtern die beiden, wie diese Idee vor Angriffen auf IT-Infrastruktur schützen soll und wie man das digitale Äquivalent eines roten Kreuzes, Halbmodes oder Kristalls technisch ausgestalten muss, damit es funktionieren kann. EFF-Leitfäden zu Grenzkontrollen GitHub-Repository von ADEM Felix Linkers Homepage Folgt uns im Fediverse: @felixlinker@infosec.exchange @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • July 22 · 1 hr 50 min

    Die IETF knirscht, Cisco knirscht und die Rikscha auch

    Im Podcast geht es mal wieder um einen bunten Strauß an Themen der vergangengen Wochen, angefangen mit einer sehr unangenehmen aber auch wichtige Diskussion zur zukünftigen Absicherung von TLS. Weiter geht es mit LLMs, die angeblich autonom Ransomware ausliefern, und Cisco, die keine einzelnen CVEs mehr ausliefern. Außerdem besprechen die Hosts elektrische Infrastruktur, die man fernsteuern und insbesondere aus der Ferne abschalten kann – leider kann das jeder der mag. Artikel zur Diskussion um Postquantum-TLS bei der IETF Sophie Schmieg zu angeblichen Backdoors in ML-KEM Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • July 8 · 1 hr 46 min

    News mit Bombenbauwürmern, Zertifikatsketten und Geistersendern

    Es gibt viel Neues im Staate Securistan. Sylvester und Christopher stürzen sich auf einige - nicht per "fair dice roll" ausgewählte - News. Ihr Steckenpferd, die PKI, kommt natürlich nicht zu kurz: Regeländerungen bei Letsencrypt und Globalsign bilden den Einstieg und einige sehr detaillierte Betrachtungen zum Vergleich von Zertifikatsnamen sorgen für Haareraufen bei den Hosts. Eher belustigt sind sie hingegen von der kreativen Idee eines neuen Shai-Hulud-Artigen Wurms. Dieser enthält als Kommentar eine AUfforderung zum Bombenbau - wohl, um LLM-basierte Malware-Scanner aus dem Tritt zu bringen. Außerdem gibt's in der Folge Fake-Emails in Microsofts M365 und Fake-Anruferkennung unter Android. Exploitarium-Meldung Amend-Issuer-Tool Mozilla CCADB Liste Ghost-Sender Watchtowr zu den Gefahren von mehrstufigen Proxyketten Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • June 24 · 2 hr 13 min

    Sinn und Unsinn von CVSS, SSVC, EPSS und Co

    Der Podcast macht mal wieder eine Episode zu einem einzelnen Thema in aller Tiefe und zwar zu Schwachstellen-Scores. Damit werden Sicherheitslücken klassifiziert, am bekanntesten ist das Common Vulnerability Scoring System (CVSS). Allerdings gibt es das CVSS in mehreren Versionen, wovon mindestens zwei praktisch relevant sind, und mit EPSS, SSVC, CWE und CPE kommen noch diverse ergänzende Klassifikationssysteme hinzu. Die Hosts beschreiben, wie die Systeme funktionieren, was sie leisten können, was sie nicht leisten können und als was sie mitunter missverstanden werden. Nightmare-Eclipse-Zwischenstand (€) Die wichtigsten Änderungen der neuen Schwachstellenbewertung CVSS 4.0 (€) EPSS-Daten und -Statistiken SSVC-Kalkulator bei der CISA Aktuelle CWE- Liste Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • June 10 · 2 hr 19 min

    Der DNSSEC-Fail beim DENIC und andere Neuigkeiten

    Als sich das DENIC kürzlich bei einem Schlüsselwechsel ein Bein stellte, gingen im deutschen Internet für kurze Zeit die Lichter aus. Sylvester und Christopher haben den DNS-Experten Carsten Strotmann eingeladen, der ihnen und den Hörern im ersten Teil der Folge die Gründe und Auswirkungen dieses Ausfalls erläutert. Im zweiten Teil geht es dann zunächst um einen digitalen Raubzug mithilfe eines Domainklaus. Er betraf ein Unternehmen aus dem Krypto-Universum (as in Kursschwankung, nicht as in quantensicher) und dessen Kunden. Dann klären die beden Hosts die Frage, ob YellowKey den Beinamen "Bitlocker-Bypass" verdient hat und - ganz neu - probieren ein neues Format aus. In drei fünfminütigen Kurzschnipseln erzählen sie weitere aktuelle Begebenheiten rund um Signal, PQC und eine weitere Failzwiebel. Keywords: DENIC, DNSSEC, Key Rollover, Ausfall, Domains, Registry, Registrar, Exploit, Full Disclosure, Nightmare Eclipse, YellowKey, Bitlocker, Windows, Signal, Datenbank, Post-Quanten-Kryptografie, Zero-Trust Proof, Redundanz, CIA-Triade, Slides vom DENIC-Vortrag in Edinburgh Key signing ceremonies de-Ausfall vor DNSSEC Auslegungssache zum Signal-Phishing Malicious Registrations in the Domain Name Market Ablaufdiagramm zu WinRE/WinPE C’t Artikel zu Bitlocker Recovery Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • May 27 · 2 hr 32 min

    News mit einer Fail-Zwiebel, rostigen Coreutils und Ransomwarezahlungen

    Die Security-Welt überschlägt sich und täglich werden neue, schwere Sicherheitslücken im Linuxkernel bekannt. Christopher und Sylvester versuchen, Schritt zu halten und erzählen von Dirty Frag und Copy Fail 2. Auch in der PKI-Welt brennt's allerorten: Bei D-Trust schon wieder (oder immer noch) und DigiCert hatte Ärger mit Malware-Angriffen. Außerdem geht Sylvester auf den nur teilweise erfolgreichen Wechsel der Linux-Coreutils zur Programmiersprache Rust ein und erzählt über Ransomwarezahlungen. Die sind nämlich nicht nur ethisch, sondern auch rechtlich ein zweischneidiges Schwert - und eine Garantie für das Ende der Erpressung bieten sie auch nicht. iX-Workshop zu Lösegeldverhandlung Infoseite ZAC Sample der mit gestohlenen Zertifikaten signierten Malware https://github.com/Zellic/publications/blob/master/uutils%20coreutils%20-%20Zellic%20Audit%20Report.pdf CoreUtils Issue #10015 Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • May 13 · 2 hr 23 min

    KI Fail, Copy Fail, S/MIME Fail

    Copy Fail zieht weite Kreise und geht auch am Podcast nicht vorüber: Die Sicherheitslücke in Linux ist technisch interessant, was Christopher und Sylvester allerdings an die Grenze ihres Wissens um Kernel-Innereien bringt. Darüber hinaus wirft Copy Fail diverse grundsätzliche Fragen zur Sicherheit von Linux und zur Handhabung von Sicherheitslücken auf, die die Hosts diskutieren. Außerdem geht in dieser Episode um eine löschwütige KI und natürlich um PKI, zumindest ein bisschen. Folge 37 zu DNSSEC Podman und Copy.fail Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • May 6 · 1 hr 10 min

    Hilfreiche Internetprovider und wenig hilfreiche Response Center

    In dieser, dem Newsüberschuss geschuldeten Bonusfolge erzählt Sylvester von den Tricks der Malware Keenadu und wie Internetprovider helfen, sie in den Heimnetzen ihrer Kunden zu entdecken. Danach erklärt Christopher, was es mit Bluehammer, UnDefend und Redsun auf sich hat und wie sehr Microsofts Security Response Center manche Leute auf die Palme bringt. Keenadu-Beschreibung bei Kaspersky Huntress über Angriffe mit Bluehammer/Redsun/UnDefend Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • April 29 · 2 hr 5 min

    Unwirksame Beweise, ungültige Zertifikate, unverplante CVEs

    Die Hörer und Hörerinnen haben Christopher und Sylvester mit viel Feedback zu, Hinweisen auf und auch Kritik an einigen Themen beschenkt. Deshalb startet die Folge mit einem bunten Strauß an Security-Aspekten der letzten Wochen und Folgen. Im weiteren Verlauf berichten die Hosts dann unter anderem von Zertifikaten, die zwar technisch korrekt aber trotzdem formal ungültig sind; von Beweisen, die funktionstüchtig und dennoch wertlos sind; und von CVEs, die sich so schnell ansammeln, dass das NIST nicht mit dem Anreichern hinter herkommt. Logbuch Netzpolitik 552: Walkampf Nix-Einführung Geknackte Verschlüsselung: Was hinter dem Angriff auf TeleGuard steckt Pascals TLSA-Updateskript für DynDNS, TLSA und deSec Critical Software - Definition & Explanatory Material NIST jährliches Update auf der Vulncon Kritik am Vorgehen der NIST Trail of Bits’ ZK-Proof- Hack QC-Programmieren und Uncomputation Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • April 15 · 2 hr 35 min

    News mit Claude-Code-Klau, PKI-Oopsies und Quantenturbo

    Christopher war im Urlaub - also ist einiges aufzuarbeiten. In Abwesenheit des Co-Hosts hat die AI große und unerwartete Fortschritte bei der Suche nach Sicherheitslücken gemacht, was Sylvester an einem Beispiel im populären Editor vim nacherzählt. Der KI-Firma Anthropic ist Quellcode für Claude Code, der durch Claude Code gecoded wurde, entfleucht und offenbart allerlei humorige Details. Weniger humorig waren die Osterfeiertage für Kunden der CA D-Trust, die wegen einer fatalen Formalität ihre TLS-Zertifikate austauschen mussten. Und für dreißig Routerbesitzer in Deutschland, die durch die Behörden, allen voran Verfassungsschutz und BSI, auf die Sicherheitslücken in ihren Geräten angesprochen wurden. Und dann waren da noch zwei Forschungsaufsätze zum Thema Quantencomputer, die die Fachwelt aufscheuchen. So gibt es nun weitere Details über theoretische Durchbrüche, die den Wechsel zu quantensicheren Verfahren deutlich dringender machen. Blogartikel zu ARI Passwort 32: Quantencomputer und wie man sich vor ihnen schützt Quantenfortschritts-Paper von Oratomic Quantenfortschritts-Paper von Google Paper zum Quantenumzug von Ethereum und Bitcoin Passwort 37: DNSSEC Good first issue Claude-Denkprozess Claude Code Code, Thread 1 Zungenbrecher: Der Code von Claude Code wird mit Claude Code gecoded Claude Code Code, Thread 2 Logbuch: Netzpolitik 549 Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Bei Christopher ist der Ton ab und zu etwas ungleichmäßig, weil er den Kopf ein paar Mal fahrlässigerweise vom Mikro weggedreht hat. Wir bitten die Schwankungen zu entschuldigen und werden Christophers Kopf bei künftigen Aufnahmen mit technischen Mitteln fixieren. Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • April 1 · 2 hr 2 min

    Alte Bugs, neue Angriffe und zukünftige PKI

    Christopher und Sylvester haben viel Feedback zur Podcastfolge über GrapheneOS bekommen und eröffnen diese Episode mit den diversen Kommentaren und Tipps ihrer Hörer und Hörerinnen. Anschließend geht es unter anderem um Bugs in aktuellen Mailclients, Bugs in sehr alten Betriebssystemen, Bugs, bei denen die Polizei kommt, und solche, bei denen sie es nicht tut. Die Hosts sehen sich außerdem Post-Quantum- Pläne von Google an (dort drängt offenbar die Zeit) und gleich zwei Exploit-Kits gegen recht aktuelle iPhones, die kürzlich bekannt wurden. Obtainium GrapheneOS Attestation compatibility guide good first issue Bug in /bin/su und die Entdeckung von Unix v4 CVSS 4.0 Coruna: Report von iVerify und Google TIG Googles MTC-Pläne Googles PQC-Pläne Googles Quantenpläne: Neutrale Atome statt supraleitende Qubits Passwort 32: Quantencomputer und wie man sich vor ihnen schützt Logbuch: Netzpolitik Folge 549 Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • March 18 · 2 hr 15 min

    GrapheneOS

    Christopher und Sylvester erfüllen den Wunsch diverser Hörer:innen und reden über GrapheneOS, ein besonders sicheres Betriebssystem für Smartphones. Dazu haben sie ihren Kollegen Stefan Porteck eingeladen, der sich mit mobilen Betriebssystemen beschäftigt und auch GrapheneOS schon genauer unter die Lupe genommen hat. Die drei diskutieren, wer hinter dem Android-Derivat steht, was das System so besonders macht und welche Stolperfallen es für Nutzer:innen gibt – oder erstaunlicherweise nicht gibt. GrapheneOS Features: Exploit mitigations GrapheneOS Featureliste „Passwort“ Folge 27: News von Verschlüsselungsangriffen bis Kryptodiebstahl „Passwort“ Folge 28: Smartphonedurchsuchung wider Willen) Inoffizielle Liste (in-)kompatibler Banking- Apps Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Kapitel: (1:00) – Einleitung (8:00) – Die Geschichte von GrapheneOS & wer steckt dahinter (40:00) – Die Kooperation mit Motorola (46:00) – Vorteile von GrapheneOS (0:53:50) – Angriffsfläche verkleinern (1:09:54) – Hardening (1:17:05) – Sicherheitsfeatures: Scrambled Keypad, Duress PIN und Auto-Reboot (1:30:20) – Eigene Apps und App-Baustellen (1:40:00) – Playstore nutzen, aber sicher(er) (1:52:50) – Digitales Bezahlen mit GrapheneOS (2:07:00) – Installation Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • March 4 · 2 hr 17 min

    Von kugelsicheren Netzen, kaputten Appliances und kreativen IP-Zertifikaten

    Sylvester ist im Urlaub, daher springt kurzerhand Jan Mahn von der c't ein. Und der hat eine brisante Geschichte mitgebracht, in der es um "Bulletproof Hoster" geht. Also um Anbieter, die auf die guten Sitten im Internet pfeifen - manchmal gar auf Recht und Gesetz - solange ihre oft zwielichtige Kundschaft ihnen monatlich Geld überweist. Doch vorher gibt es einen längeren Rant über einen Security-Appliance-Hersteller, den Christopher sich nicht selber ausgedacht hat, sondern den der Finanz-Nachrichtendienst Bloomberg veröffentlichte. Und es gibt einige PKI-Neuigkeiten, die fast alle etwas mit IP-Adressen zu tun haben. Greynoise zu telnet-Blockaden Bloomberg über Ivanti (paywall) MCP-Server für Ivanti Service Manager Let's Encrypt über DNS-PERSIST-01 NTT Data trennt sich wohl von Ivanti Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • February 18 · 2 hr 18 min

    Von unsicheren Schalentieren, quantensicheren Bundesämtern und Editoren-Hintertüren

    Nach den ausschweifenden Jubiläumsfeiern finden Sylvester und Christopher zurück zum gewohnten Rhythmus. Zunächst schauen sie auf ein System zur Geräteverwaltung (MDM), das in den letzten Wochen bei verschiedenen europäischen Regierungen angegriffen wurde - der Hersteller war bereits mehrfach Thema im Podcast. Dann geht's allerdings weiter mit einem kurzen Abriß zu OpenClaw, dem gehypten KI-Assistenten, und seinen vielen Unsicherheiten. Sylvester kann dem Helferlein eine gewisse Faszination abgewinnen, warnt jedoch vor seinem unreflektierten Einsatz. Und Christopher erzählt, wie das Bundesamt für Sicherheit in der Informationstechnik die Verschlüsselung in Deutschland quantensicher machen will und dazu seine Richtlinien modernisiert. Betrachtungen zu unabsichtlichen Kommandos bei der Softwareentwicklung und zu Problemen verschiedener Texteditoren runden die Folge ab und entlassen Sylvester in den wohlverdienten Urlaub. WatchTowr Blog zu Ivanti EPMM Shell Arithmetic Expansion and Evaluation Abuse Defused Cyber zu Ivanti-EPMM-backdoors Streit um Post-Quantum-TLS: Ist die IETF-Standardisierung leicht zu kapern? BSI-Warnung vor Ivanti-EPMM-Angriffen Demo-Video und -Artikel zu OpenClaw Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Leider gibt es auf der Tonspur in dieser Folge einen leichten Hall von Christophers Stimme. Wir bitten das zu entschuldigen. Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • February 11 · 1 hr 3 min

    Jubiläums-Bonusfolge mit Zertifikatstransparenz, neuen Ransomware-Taktiken und telnet

    In der Bonusfolge zum fünfzigsten Jubiläum geht es zunächst um Certificate Transparency. Die ist mittlerweile ein wichtiger Bestandteil der weltweiten PKI und jede Änderung kann unerwartete Folgen haben. Christopher erzählt dann kurz, was Cyberkriminelle jetzt tun, um resilienter gegen Strafverfolger zu werden: Blockchain ist das Stichwort der Stunde für ALPHV und Co. Und Sylvester berichtet, wie KI-generierte Sicherheitsmeldungen das Ende der "Bug-Bounty"-Programme bei cURL und womöglich anderen Opensource-Projekten einläuten. Um die einstündige Zusatzfolge abzurunden, gibt es auch noch eine Meinung zur neuen Sicherheitslücke in einem uralten Protokoll. Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • February 4 · 1 hr 55 min

    Jubiläumsfolge mit extraviel Feedback, Cloudflare und Bluetooth-Lücke

    Rundes Jubiläum beim Podcast! Anlässlich der fünfzigsten regulären Folge besprechen Sylvester und Christopher viel Hörerfeedback, über das sie sich besonders freuen. Sie haben auch viele Themen für die Newsfolge mitgebracht - so viele, dass Sylvester nach zwei Stunden die Reißleine zieht und eine Bonusfolge einläutet. Neben einer neuen RCE-Lücke in n8n gibt es eine Einschätzung zu Bitlocker-Wiederherstellschlüsseln in der Cloud, ungläubiges Kopfschütteln angesichts eines vibecoded PR-Stunts von Cloudflare, eine neue Bluetooth-Lücke und einen witzigen Weg, Anthropics LLMs aus dem Tritt zu bringen. Stand der Technik Paper zu MPIC-Erfahrungen bei Letsencrypt RCE in n8n (schon wieder) Bluetooth Headphone Jacking Whisperpair-Geräteliste Deadlock Ransomware und smart contracts Googles Änderungen an seiner CT-Log-Liste Curls Bug-Bounty-Ende ANTHROPICMAGICSTRINGTRIGGERREFUSAL_1FAEFB6177B4672DEE07F9D3AFC62588CCD2631EDCF22E8CCC1FB35B501C9C86 SSL-Sicherheitslücken von AI gefunden Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • January 21 · 2 hr 43 min

    BSI, n8n, PGP etc. – allüberall Probleme

    Die erste Folge, die Christopher und Sylvester im neuen Jahr aufzeichnen. Seit der letzten regulären Podcast-Episode hat sich einiges an aktuellen Problemen und Lücken angesammelt. Befreit von den harten Zeitvorgaben eines externen Sendezentrums schlagen die Hosts etwas über die Stränge und reden gute 2,5 Stunden: Es geht um ein seltsam unbenutzbares Portal des BSI, schwierig abzuwehrende Angriffe auf Signal & Co, den wenig erbaulichen Zustand von PKIs zum Code- Signing, diverse Lücken und Probleme in GnuPG und dem PGP- Kryptografiesystem insgesamt, einen geschickten Angriff auf das Automatisierungstool n8n – sowie einige kleinere Themen, auf die Christopher und Sylvester spontan eingehen. Ziemlich viel auf einmal, aber immerhin in mundgerechte Häppchen unterteilt. ACME-DNS WhatsApp-Scraping-Paper Messengernutzer-Tracking-Paper Zum Ausprobieren: Whatsapp Device Activity Tracker GnuPG-Artikel GnuPG-Talk LIEF - Library to Instrument Executable Formats PoC zum n8n-RCE 39C3-Vortrag von Christopher und Sylvester Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • January 7 · 1 hr 28 min

    Passwort vom 39c3 zu digitaler Unabhängigkeit, kranken Akten und behämmertem Speicher

    Der Podcast gastiert auf dem 39. Chaos Communication Congress und hat drei illustre Gäste geladen. Linus Neumann, CCC-Sprecher, erzählt vom Digital Independence Day und wie es (hoffentlich) Mode werden könnte, sich Stück für Stück aus den Klauen der Internetgiganten zu lösen. Bianca Kastl berichtet von alten und neuen Sicherheitsproblemen der elektronischen Patientenakte ePA, wie es so weit kommen konnte und ob wenigstens Besserung in Sicht ist. Florian Adamsky erklärt die Sicherheitslücke Rowhammer und wie praktikabel Angriffe über diese Lücke sind – denn dazu hat er mit Kollegen im vergangenen Jahr das Experiment FlippyR.AM gestartet. Video vom Podcast Digital Independence Day FlippyR.AM Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • Dec 17, 2025 · 1 hr 55 min

    News PKI-Neuerungen, Tor-Umbau und React2Shell

    Jetzt hat's Sylvester erwischt und er ist erkältet - was ihn aber nicht davon abhält, in der neuen Folge von "Passwort" ausgiebig mit Christopher zu allerlei Security-Themen zu sprechen. Zunächst thematisieren die beiden mit etwas Humor ein Kuriosum, nämlich eine nicht hinlänglich verschlüsselnde Toilettenschüsselkamera zur Darmkrebs-Früherkennung. Dann erläutert Sylvester, was es mit der Sicherheitslücke "React2Shell" auf sich hat, die in den vergangenen Tagen für reichlich Furore sorgte und Hunderttausende Domains weltweit betrifft. Christopher hat dieses Mal gleich fünf PKI-Themen im Gepäck, zu denen Sylvester kurzerhand noch ein sechstes beisteuert und auch den Umbau von Tor mittels "Counter-Galois Onion" hat der c't-Redakteur sich angeschaut. Der Podcast verabschiedet sich mit dieser Folge in eine dreiwöchige Weihnachtspause - wer will, kann die Aufzeichnung der nächsten Folge live auf dem 39C3 miterleben. React2Shell PoC XKCD Cloudflare Logarchivierung für CT-Logs Wo überall Trust-Stores sitzen Tor vs Iran und Russland Counter Galois Onion Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

  • Dec 3, 2025 · 1 hr 38 min

    Von Würmer, Viren, Schluckauf und Husten

    Im Podcast kränkelt's: Bei Cloudflare gab es einen dreistündigen Schluckauf, der Co-Host hat Hustenanfälle und Würmer befielen mal wieder NPM. Christopher und Sylvester schauen sich ausgiebig an, was die zweite Ausgabe der Javascript-Schadsoftware "Sha1-Hulud" anders macht als die erste und befassen sich auch noch einmal mit "Glassworm", einem Thema der letzten Folgen. Dort ist im Nachhinein unklar, ob es sich tatsächlich um einen Wurm handelt oder vielleicht eher ein Botnet, wie Christopher mutmaßt. Doch auch der dreistündige Ausfall bei Cloudflare steht auf der Tagesordnung - mit ungewohnt viel Lob der Hosts! - und ob Whatsapp wirklich das größte Datenleck der Geschichte hatte, ergründen die beiden heise-Redakteure ebenfalls. Cloudflare zum Ausfall am 18. November Threema zum WhatsApp-Scraping Trend Micros technische Analyse von Shai Hulud 2.0 Expel zu Cache Smuggling Folgt uns im Fediverse: @christopherkunz@chaos.social @syt@social.heise.de Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort === Anzeige / Sponsorenhinweis === Mehr zum Firewall-Wechselangebot von Sophos und Firewalls24: https://firewalls24.de/heise === Anzeige / Sponsorenhinweis Ende ===