{"id":226175,"date":"2019-12-16T16:53:24","date_gmt":"2019-12-16T15:53:24","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=226175"},"modified":"2019-12-19T02:31:39","modified_gmt":"2019-12-19T01:31:39","slug":"das-bsi-und-das-unverffentlichte-truecrypt-audit-aus-2010","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/12\/16\/das-bsi-und-das-unverffentlichte-truecrypt-audit-aus-2010\/","title":{"rendered":"Das BSI und das unver&ouml;ffentlichte TrueCrypt-Audit aus 2010"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Die zwischenzeitlich eingestellte Verschl\u00fcsselungssoftware TrueCrypt war im Auftrag des Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) einem Audit unterzogen worden. Der Bericht \u00fcber die Ergebnisse schlummerte aber 9 Jahre unver\u00f6ffentlicht in den Schubladen des BSI. <strong>Erg\u00e4nzung:<\/strong> Das BSI hat auf Twitter eine Stellungnahme abgegeben.<\/p>\n<p><!--more--><\/p>\n<h2>Kurze Hintergrundinformationen<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/904dccae631a498ea7cf6a6aff6bd281\" alt=\"\" width=\"1\" height=\"1\" \/><a href=\"http:\/\/www.truecrypt.org\/\" target=\"_blank\" rel=\"noopener noreferrer\">TrueCrypt<\/a> ist ja eine Verschl\u00fcsselungssoftware auf Open Source-Basis, die sich auch unter Windows verwenden l\u00e4sst, um vertrauliche Daten verschl\u00fcsselt und damit sicher vor unbefugten Zugriffen zu speichern. Aber wie sicher ist eigentlich die TrueCrypt-Verschl\u00fcsselung? Matthew Green, Verschl\u00fcsselungsspezialist und Inhaber einer Forschungsprofessur an der Johns Hopkins Universit\u00e4t, und Kenneth White, Grundlagenforscher bei Social &amp; Scientific Systems, hatten 2013 eine Crowdfunding-Intiative aufgesetzt (siehe <a href=\"https:\/\/borncity.com\/blog\/2013\/11\/12\/crowdfunding-ermglicht-truecrypt-sicherheitsaudit\/\">Crowdfunding erm\u00f6glicht TrueCrypt Sicherheitsaudit<\/a>). Ziel sollte es sein, gen\u00fcgend Geld einzuwerben, um die Sicherheit von TrueCrypt in einem Audit zu untersuchen und ggf. nachzuweisen. Im Jahr 2014 lag dann die Untersuchung vor \u2013 das Ergebnis lautete 'im Prinzip alles sicher (siehe <a href=\"https:\/\/borncity.com\/blog\/2014\/04\/15\/truecrypt-audit-abgeschlossenist-aktuell-sicher\/\">TrueCrypt: Erst-iSEC-Audit abgeschlossen\u2013ist aktuell sicher<\/a>).<\/p>\n<p>Im Mai 2014 kam dann der Paukenschlag, \u00fcber den ich im Artikel <a href=\"https:\/\/borncity.com\/blog\/2014\/05\/29\/warnung-truecrypt-ist-unsicherentwicklung-eingestellt\/\">Warnung: TrueCrypt unsicher \u2013 Entwicklung eingestellt?<\/a> berichtete. Pl\u00f6tzlich gab es Warnung, dass die Open Source-Verschl\u00fcsselungssoftware TrueCrypt unsicher sein soll. Vor der Verwendung wurde offiziell auf der TrueCrypt-SourceForge-Seite gewarnt. In der Folge wurde der Quellcode \u00f6ffentlich freigegeben. Aus diesem entwickelte die franz\u00f6sische Firma Idrix seitdem das Programm unter dem Namen VeraCrypt weiter. Auf <a href=\"https:\/\/www.spiegel.de\/netzwelt\/web\/truecrypt-bundesamt-hielt-pruefbericht-unter-verschluss-a-1301218.html\" target=\"_blank\" rel=\"nofollow noopener noreferrer\">Spiegel Online<\/a> erf\u00e4hrt man noch, dass der urspr\u00fcngliche Quellcode vermutlich von einem Drogenh\u00e4ndler entwickelt wurde.<\/p>\n<h2>Das BSI und das TrueCrypt-Audit<\/h2>\n<p>Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) hat TrueCrypt bereits im Jahr 2010 analysieren lassen, aber diese Ergebnisse wurden niemals ver\u00f6ffentlicht und erreichten das VeraCrypt-Projekt auch nicht. Dass es eine TrueCrpt-Analyse und einen Bericht gab, kam durch eine <a href=\"https:\/\/fragdenstaat.de\/anfrage\/true-crypt-unterlagen-und-backdoor\/\" target=\"_blank\" rel=\"noopener noreferrer\">allgemeine Anfrage<\/a> von \"Frag den Staat ans Tageslicht. Die vom BSI \u00fcbersandten Dokumente sind (Begr\u00fcndung: Urheberrecht) nicht \u00f6ffentlich. Sicherheitsforscher Hanno B\u00f6ck hat das Ganze aber bei Golem und SPON <a href=\"https:\/\/www.golem.de\/news\/verschluesselungssoftware-bsi-verschweigt-truecrypt-sicherheitsprobleme-1912-145486.html\" target=\"_blank\" rel=\"noopener noreferrer\">aufgedeckt<\/a>.<\/p>\n<p>Die Kurzfassung: Bereits 2010 wurde TrueCrypt vom BSI einer Sicherheitsanalyse unterzogen. In einem 400 Seiten-Bericht wurde TrueCrypt ausf\u00fchrlich in Sachen Funktionsweise und Sicherheit analysiert. Fazit aus der Darstellung von Hanno B\u00f6ck: Es gibt zahlreiche kleinere Sicherheitsprobleme, aber nichts gravierendes. H\u00e4tten diese \u00f6ffentlich vorgelegen, w\u00e4re das oben erw\u00e4hnte Audit \u00fcberfl\u00fcssig gewesen. Und auch die VeraCrypt-Entwickler h\u00e4tten wohl von diesen Informationen f\u00fcr die Entwicklung des Nachfolgers profitieren k\u00f6nnen. Auf Golem schreibt B\u00f6ck:<\/p>\n<blockquote><p>Auf den Truecrypt-Dokumenten ist der Vermerk \"<em>Verschlusssache &#8211; nur f\u00fcr den Dienstgebrauch<\/em>\" zu lesen, der aber durchgestrichen wurde. Der Inhalt ist brisant, denn er zeigt, dass dem BSI zahlreiche Informationen \u00fcber die Sicherheit von Truecrypt sowie ganz konkrete Sicherheitsprobleme seit langem vorlagen. Das BSI hat nach eigenen Angaben zwar die Truecrypt-Entwickler \u00fcber die Resultate informiert, sich aber offenbar entschieden, die Dokumente weder zu ver\u00f6ffentlichen noch das Nachfolgeprojekt Veracrypt dar\u00fcber zu informieren.<\/p><\/blockquote>\n<p>Wer sich f\u00fcr die Details interessiert, sei auf den <a href=\"https:\/\/www.golem.de\/news\/verschluesselungssoftware-bsi-verschweigt-truecrypt-sicherheitsprobleme-1912-145486.html\" target=\"_blank\" rel=\"noopener noreferrer\">Artikel bei Golem<\/a> verwiesen, wo die diversen Schlenker und Bewertungen dokumentiert sind. So viel zu das staatlich finanzierte 'BSI sch\u00fctzt seine B\u00fcrger' und ist auch sonst absolut transparent.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Das BSI hat auf Twitter eine Stellungnahme abgegeben, warum man die erste Studie zu TrueCrypt nicht ver\u00f6ffentlichen konnte.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"de\">Re: TrueCrypt: Wir wollen hier noch einmal auf die Diskussion um <a href=\"https:\/\/twitter.com\/hashtag\/TrueCrypt?src=hash&amp;ref_src=twsrc%5Etfw\">#TrueCrypt<\/a> eingehen.<\/p>\n<p>Aus Sicht des BSI konnte die erste Studie zu TrueCrypt aus verschiedenen Gr\u00fcnden nicht ver\u00f6ffentlicht werden. (1\/x)<\/p>\n<p>\u2014 BSI (@BSI_Bund) <a href=\"https:\/\/twitter.com\/BSI_Bund\/status\/1207219426191380481?ref_src=twsrc%5Etfw\">December 18, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Kann man zur Kenntnis nehmen &#8211; komisch ist es in meinen Augen aber schon. Erg\u00e4nzung 2: Bei heise ist nun <a href=\"https:\/\/www.heise.de\/security\/meldung\/BSI-zu-TrueCrypt-Audit-von-2010-Responsible-Disclosure-schien-nicht-moeglich-4618471.html\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Artikel<\/a> zur Stellungnahme des BSI erschienen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/11\/23\/truecrypt-und-die-sicherheit-der-verschlsselung\/\">TrueCrypt und die Sicherheit der Verschl\u00fcsselung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2014\/04\/15\/truecrypt-audit-abgeschlossenist-aktuell-sicher\/\">TrueCrypt: Erst-iSEC-Audit abgeschlossen\u2013ist aktuell sicher<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/09\/30\/truecrypt-sicherheitslcken-in-veracrypt-geschlossen\/\">TrueCrypt-Sicherheitsl\u00fccken in VeraCrypt geschlossen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2014\/06\/24\/truecrypt-alternativen-gesucht\/\">TrueCrypt-Alternativen gesucht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2014\/06\/19\/truecrypt-nachfolger-lizenzumstellung-abgelehnt\/\">TrueCrypt-Nachfolger: Lizenzumstellung abgelehnt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2014\/05\/30\/gibts-doch-noch-hoffnung-fr-truecrypt\/\">Gibt's doch noch Hoffnung f\u00fcr TrueCrypt?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/10\/16\/strongpity-malware-kommt-per-winrar-truecrypt-installer\/\">'StrongPity' Malware kommt per WinRAR &amp; TrueCrypt-Installer<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2014\/05\/29\/warnung-truecrypt-ist-unsicherentwicklung-eingestellt\/\">Warnung: TrueCrypt unsicher \u2013 Entwicklung eingestellt?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2014\/06\/16\/gehts-mit-einem-deutschen-truecrypt-clone-weiter\/\">Geht's mit einem deutschen TrueCrypt-Clone weiter?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die zwischenzeitlich eingestellte Verschl\u00fcsselungssoftware TrueCrypt war im Auftrag des Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) einem Audit unterzogen worden. Der Bericht \u00fcber die Ergebnisse schlummerte aber 9 Jahre unver\u00f6ffentlicht in den Schubladen des BSI. Erg\u00e4nzung: Das BSI hat auf &hellip; <a href=\"https:\/\/borncity.com\/blog\/2019\/12\/16\/das-bsi-und-das-unverffentlichte-truecrypt-audit-aus-2010\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[4328,3836],"class_list":["post-226175","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/226175","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=226175"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/226175\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=226175"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=226175"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=226175"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}