{"id":198844,"date":"2017-12-21T13:50:22","date_gmt":"2017-12-21T12:50:22","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=198844"},"modified":"2024-08-08T23:19:28","modified_gmt":"2024-08-08T21:19:28","slug":"keeper-security-verklagt-dan-goodin-wegen-keeper-artikel","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/12\/21\/keeper-security-verklagt-dan-goodin-wegen-keeper-artikel\/","title":{"rendered":"Keeper Security verklagt Dan Goodin wegen Keeper-Artikel"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" title=\"Sicherheit\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" border=\"0\" alt=\"Sicherheit\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Stop.jpg\" width=\"42\" align=\"left\" height=\"40\"\/>Der Anbieter der App Keeper, die US-Firma Keeper Security, hat den US-Reporter Dan Goodin von Ars Technica verklagt. Ziel: Der Artikel zur Sicherheitsl\u00fccke in Keeper soll aus dem Web verschwinden.<\/p>\n<p><!--more--><\/p>\n<h2>Zum Hintergrund<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/88f25515e2454c89b80c019f6b58232f\" width=\"1\" height=\"1\"\/>Das muss man sich mal auf der Zunge zergehen lassen. Vor einigen Tagen wurde \u00f6ffentlich, dass die Passwort-Manager App Keeper unter Windows 10 'irgendwie vorinstalliert' war und eine Sicherheitsl\u00fccke aufwies. Tavis Ormandy, Sicherheitsforscher bei Google, hat den Fehler im Rahmen von Google Project Zero auf <a href=\"https:\/\/bugs.chromium.org\/p\/project-zero\/issues\/detail?id=1481&amp;desc=3\" target=\"_blank\" rel=\"noopener noreferrer\">chromium.org<\/a> publik gemacht. Dan Goodin hatte auf Grund dieser Informationen <a href=\"https:\/\/arstechnica.com\/information-technology\/2017\/12\/microsoft-is-forcing-users-to-install-a-critically-flawed-password-manager\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a> ver\u00f6ffentlicht und diesen nach vorliegen neuer Informationen mehrfach aktualisiert \u2013 ein \u00fcbliches Vorgehen. Ich hatte das Thema im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/12\/16\/windows10-unsichere-passwort-manager-app-keeper-eingeschleust\/\">Windows 10: Unsicherer Passwort-Manager-App eingeschleust<\/a>, auf Basis der Informationen von Ormandy, behandelt.<\/p>\n<h2>Die Darstellung von Keeper Security<\/h2>\n<p>Nach meinen Informationen war die Sicherheitsl\u00fccke wohl in einer Browser-Erweiterung, die zum Einf\u00fcgen der Passw\u00f6rter in Webseiten verwendet wird, enthalten, wurde mit der Windows 10-App Keeper aber mit ausgeliefert. Die US-Firma Keeper Security hat die Sicherheitsl\u00fccke in <a href=\"https:\/\/web.archive.org\/web\/20180105205013\/https:\/\/blog.keepersecurity.com\/2017\/12\/15\/update-for-keeper-browser-extension-v11-4\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Blog-Beitrag<\/a> best\u00e4tigt und mit der Version 11.4.4 auch behoben. Im Blogbeitrag schreiben die Leute: Man habe am 8. Dezember eine neue Browser-Extension 11.3 freigegeben. Am 14. Dezember sei man von Tavis Ormandy informiert worden und am 15. Dezember 2017 habe man die fehlerbereinigte Version bereits freigegeben. Kein Kunde sei durch diese L\u00fccke betroffen worden.<\/p>\n<h2>Ab hier wird es schmutzig<\/h2>\n<p>Bis zu diesem Punkt h\u00e4tte man sagen k\u00f6nnen: OK, denen ist ein Fehler passiert, die haben fix reagiert, den Bug behoben und ausgerollt. Und das w\u00e4re es gewesen. Nun wird es aber schmutzig, denn Keeper Security versucht Einfluss auf die Berichterstattung zu nehmen. <\/p>\n<p>Tavis Ormandy erhielt von Keeper Security eine E-Mail, in der er zur Korrektur einiger seiner Ausf\u00fchrungen im Bug-Report aufgefordert wurde. Hier seine Ausf\u00fchrungen, die er an <a href=\"https:\/\/bugs.chromium.org\/p\/project-zero\/issues\/detail?id=1481&amp;desc=3\" target=\"_blank\" rel=\"noopener noreferrer\">den Bug-Report<\/a> angeh\u00e4ngt hat.<\/p>\n<blockquote>\n<p>Keeper sent me a mail requesting multiple changes to this report, the crux of their concern is that they believe the Keeper browser extension is a separate product to their Keeper desktop application, and believe this report conflates the two products.<\/p>\n<\/blockquote>\n<blockquote>\n<p>The keeper browser extension is installed as part of the default setup flow for the Keeper application, the relevant prompt can be seen in the attached screenshot. Unless a user clicks \"Skip\" in this dialog, they would be affected by this vulnerability. I stand by my original assessment of this issue, and consider clicking \"Skip\" here a non-default configuration.<\/p>\n<\/blockquote>\n<blockquote>\n<p>A user must have completed the setup flow to be vulnerable &#8211; the existence of the keeper icon in the start menu alone is not sufficient. If a user has clicked the icon and started using Keeper in the default configuration, they would be vulnerable.<\/p>\n<\/blockquote>\n<p>Kommt mir schon irgendwie als Haarspalterei vor \u2013 meine Lesart: wenn ein Benutzer der Installation der Erweiterung nicht zugestimmt hat, war er nicht verwundbar.<\/p>\n<p><img decoding=\"async\" title=\"Installations-Dialogfeld Keeper\" alt=\"Installations-Dialogfeld Keeper\" src=\"https:\/\/i.imgur.com\/3a3gXzG.jpg\"\/>(Quelle: Chromium-Seite)<\/p>\n<p>Dazu muss er <em>Skip<\/em> in obigem Dialogfeld anklicken. Gut, kann man zur Kenntnis nehmen und Ormandy hat das nachgetragen. Nun berichtet ZDNet.com <a href=\"https:\/\/web.archive.org\/web\/20240703214902\/https:\/\/www.zdnet.com\/article\/security-firm-keeper-sues-news-reporter-over-vulnerability-story\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>, dass Keeper Security eine Klage gegen Dan Goodin, Security Editor bei Ars Technica eingereicht habe. Begr\u00fcndung: \"false and misleading statements\" (also falsche und irref\u00fchrende Ausf\u00fchrungen).<\/p>\n<p>Konkret gibt die <a href=\"https:\/\/www.documentcloud.org\/documents\/4333677-Keeper-Security-Inc-v-Goodin-et-al.html\" target=\"_blank\" rel=\"noopener noreferrer\">Klageschrift<\/a> an, dass Goodin falsche und irref\u00fchrende Aussagen \u00fcber die Keeper-Software-Anwendung gemacht habe, die darauf hindeuten, dass sie einen 16 Monate alten Fehler hatte, der es Websites erlaubte, Benutzerpassw\u00f6rter zu stehlen. Ich hatte die 16 Monate gelesen, und es so interpretiert, dass sich dies auf den Content Delivery Manager und weniger auf die App bezog. Aktuell gibt der Ars Technica-Artikel an, dass die fehlerhafte App 8 Tage installiert war.<\/p>\n<p>Die Firma Keeper Security macht laut ZDNet.com Verleumdungsanspr\u00fcche geltend und fordert ein Geschworenenverfahren. Die Klage fordert auch die R\u00fccknahme und Entfernung des Artikels und die Gew\u00e4hrung von Schadenersatz an den Keeper.&nbsp; Keeper-Chef Darren Guccione wiederholte die Behauptungen des Unternehmens in einer E-Mail an ZDNet und f\u00fcgte hinzu, dass es \"seine Technologie, seine Marke, seine Teammitglieder und seine Kunden energisch verteidige\".<\/p>\n<p>Muss man sich auf der Zunge zergehen lassen: Die haben einen Fehler gemacht, den zugegeben und behoben. Und nun versucht man die Berichterstattung zu tilgen und die Berichterstatter an die Wand zu klagen \u2013 geht so wohl nur in den USA. Das Echo im Web ist dann auch entsprechend. Matt Suiche, ein Sicherheitsforscher dr\u00fcckt es in diesem Tweet aus:<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\">I agree with <a href=\"https:\/\/twitter.com\/a_greenberg?ref_src=twsrc%5Etfw\">@a_greenberg<\/a> &#8211; this is bullying and <a href=\"https:\/\/twitter.com\/dangoodin001?ref_src=twsrc%5Etfw\">@dangoodin001<\/a> is def in the top 1% knowledgeable journalists. If <a href=\"https:\/\/twitter.com\/keepersecurity?ref_src=twsrc%5Etfw\">@keepersecurity<\/a> thinks this will make their software more secure, this will only irreversibly damage their reputation as a security company. <a href=\"https:\/\/t.co\/4Sy6Pr3BdN\">https:\/\/t.co\/4Sy6Pr3BdN<\/a><\/p>\n<p>\u2014 Matthieu Suiche (@msuiche) <a href=\"https:\/\/twitter.com\/msuiche\/status\/943546931699245061?ref_src=twsrc%5Etfw\">20. Dezember 2017<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>Kim Zetter, ein weiterer US-Journalist im Sicherheitsbereich fasst es in einem Tweet zusammen:<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\">I agree with <a href=\"https:\/\/twitter.com\/a_greenberg?ref_src=twsrc%5Etfw\">@a_greenberg<\/a> &#8211; this is bullying and <a href=\"https:\/\/twitter.com\/dangoodin001?ref_src=twsrc%5Etfw\">@dangoodin001<\/a> is def in the top 1% knowledgeable journalists. If <a href=\"https:\/\/twitter.com\/keepersecurity?ref_src=twsrc%5Etfw\">@keepersecurity<\/a> thinks this will make their software more secure, this will only irreversibly damage their reputation as a security company. <a href=\"https:\/\/t.co\/4Sy6Pr3BdN\">https:\/\/t.co\/4Sy6Pr3BdN<\/a><\/p>\n<p>\u2014 Matthieu Suiche (@msuiche) <a href=\"https:\/\/twitter.com\/msuiche\/status\/943546931699245061?ref_src=twsrc%5Etfw\">20. Dezember 2017<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>Unklar ist, ob die Klage \u00fcberhaupt Erfolg haben kann, da Illinois wohl diesbez\u00fcglich eine gute Rechtsprechung im Sinne einer unbeeinflussten Berichtserstattung hat. ZDNet verweist darauf, dass Keeper die Sicherheitsfirma Fox-IT zu verklagen drohte, weil sie eine Sicherheitsl\u00fccke in einem ihrer Produkte gefunden hatte und ver\u00f6ffentlichen wollte. Diese Klage liegt wohl unter dem Aktenzeigen 1:17-cv-09117 im n\u00f6rdlichen Bezirk von Illinois vor. Hier sollen Berichterstatter wohl abgeschreckt werden, so dass sie freiwillig Zensur aus\u00fcben. Bleibt nur auf den <a href=\"https:\/\/de.m.wikipedia.org\/wiki\/Streisand-Effekt\" target=\"_blank\" rel=\"noopener noreferrer\">Streisand-Effekt<\/a> zu hoffen.<\/p>\n<p><strong>Nachtrag:<\/strong> heise.de hat <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Keeper-verklagt-Journalisten-nach-Bericht-ueber-Sicherheitsluecke-3925117.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> einen deutschsprachigen Beitrag mit erg\u00e4nzenden Informationen ver\u00f6ffentlicht. Auch Golem hat sich der Geschichte angenommen und <a href=\"https:\/\/www.golem.de\/news\/keeper-security-passwortmanager-hersteller-verklagt-journalist-dan-goodin-1712-131805.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> einen sch\u00f6nen Beitrag ver\u00f6ffentlicht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Anbieter der App Keeper, die US-Firma Keeper Security, hat den US-Reporter Dan Goodin von Ars Technica verklagt. Ziel: Der Artikel zur Sicherheitsl\u00fccke in Keeper soll aus dem Web verschwinden.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[4293,4328],"class_list":["post-198844","post","type-post","status-publish","format-standard","hentry","category-allgemein","tag-allgemein","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/198844","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=198844"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/198844\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=198844"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=198844"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=198844"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}