<?xml version="1.0" encoding="ISO-8859-1" ?>
<!-- generator="Half-Life Portal - Feed Generator" -->
<rss version="0.92">
<channel>
	<title>Half-Life Portal - Forum Post Feeds RSS</title>
	<link>http://www.hlportal.de</link>
	<description>Your Gate to Valve's Games</description>
	<lastBuildDate>Sat, 21 Jun 2014 16:35:48 +0000</lastBuildDate>
	<docs>http://backend.userland.com/rss092</docs>
	<language>de-de</language>

	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[@DeaD_EyY<br />
Du entfernst dich vin der eigentlichen Thematik und er&ouml;rterst ein generelles Problem. In diesem Fall liegt aber keine Sicherheitsl&auml;&uuml;cke vor, die man in irgendeiner Art und Weise verkaufen k&ouml;nnte, da man nicht anonymen in eine Position kommen kann, in welcher man sie ausnutzen kann. Und den Verkauf einer Sicherheitsl&uuml;cke kann man im Falle der Auffindung des K&auml;ufers nicht nachvollziehen?<br />
<br />
<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	Wie so ein Exploit genutzt wird, h&auml;ngt ganz vom Nutzen ab. Sicherlich ist es schwieriger einen Entwickler einzuschleusen, der irgendein Drecksspiel &uuml;ber Steam anbietet, als g&auml;ngige L&uuml;cken im OS auszunutzen. Sobald ein Exploit verkauft worden ist, hat das den Verk&auml;ufer aber auch nicht mehr zu interessieren wer was wie damit macht...<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Du reist meine Argumentation aus dem Kontext: das mit dem Botnetz war nur ein Beispiel, um aber die "Sicherheitsl&uuml;cke", welche im Artikel beschrieben wird, auszunutzen, musst du Entwickler sein. Deshalb macht der Absatz auf den eigentlichen Kontext hier bezogen keinen Sinn.<br />
<br />
Du redest immer vom Verkaufen von Sicherheitsl&uuml;cken, aber das ist auf diesen konkreten Fall nicht anwendbar.<br />
<br />
@fsp<br />
Du hast so aber mehr M&ouml;glichkeiten, was du auf dem Rechner machen kannst, und modifizierter Bin&auml;rcode ist praktisch unauffindbar. Und wie viele der Spieler tats&auml;chlich die Ank&uuml;ndigungen im Forum lesen wei&szlig; man auch nicht (aber ich behaupte mal, dass jemand, der das Spiel nicht aktiv spielt, die Ank&uuml;ndigungen wahrscheinlich auch nicht lesen wird).]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=3#post_354883</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von MatorKaleen</i><br />	<br />	W&auml;re es nicht lohnender, wenn man in sein Spiel einen Bot einpflegt und dann ein Botnetz verkauft?<br />
	Denn um diesen "Exploit" zu verwenden bedarf es immer noch einen Entiwckleraccount, und sp&auml;testens dann ist man nicht mehr anonym. Auch ist es weitaus schwieriger im Bin&auml;rcode eines Spieles einen Bot zu finden, als ein b&ouml;ses JavaScript innerhalb einer Seite.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Dazu muss man das Spiel aber erstmal starten. &Uuml;ber den Browser hast du einfach eine viel h&ouml;here Reichweite.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=3#post_354881</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[Ein eigenes Botnetz kommt nicht in Frage, da man fr&uuml;her oder sp&auml;ter eh erwischt wird. Gelder, die von A &uuml;ber B nach C flie&szlig;en, lassen sich auch verfolgen. Auch der Transfer von Bitcoin l&auml;sst sich nachvollziehen.<br />
<br />
Da ist der Verkauf an Unternehmen, die mit diesen Exploits handeln (an Kriminelle, Regierungen usw.) wesentlich einfacher und sicherer. Als Entdecker der L&uuml;cke ist man aus dem Schneider, da man mit der ganzen Sache nichts mehr zu tun hat und auch keinen weiteren Einfluss darauf hat.<br />
<br />
Wie so ein Exploit genutzt wird, h&auml;ngt ganz vom Nutzen ab. Sicherlich ist es schwieriger einen Entwickler einzuschleusen, der irgendein Drecksspiel &uuml;ber Steam anbietet, als g&auml;ngige L&uuml;cken im OS auszunutzen. Sobald ein Exploit verkauft worden ist, hat das den Verk&auml;ufer aber auch nicht mehr zu interessieren wer was wie damit macht...<br />
<br />
Da der Personenkreis mit dem Zugriff auf diese L&uuml;cke recht klein gewesen ist, h&auml;tte man sicherlich auch nicht viel daf&uuml;r bekommen. Das spielt aber auch keine Rolle. Der Entdecker ist aus dem Schneider und die Community und Valve h&auml;tten es wahrscheinlich nie erfahren oder zur gegebenen Zeit.<br />
<br />
Valve sollte das Spielchen schon kennen. Unternehmen denen schon einmal Sourcecode entwendet worden ist, sollten eigentlich wissen wie "b&ouml;se" das Internet ist und wie vorsichtig man sein sollte.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=3#post_354880</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von DeaD_EyE</i><br />	<br />	Hat man ja gesehen. Mein Tip f&uuml;r die Zukunft: Solche Exploits verkaufen. Dann muss man sich den geistigen Schwachsinn der Community nicht reinziehen, erspart sich die Auseinandersetzung mit den Entwicklern, bekommt Geld f&uuml;r Pizza und Cola und bleibt anonym.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />W&auml;re es nicht lohnender, wenn man in sein Spiel einen Bot einpflegt und dann ein Botnetz verkauft?<br />
Denn um diesen "Exploit" zu verwenden bedarf es immer noch einen Entiwckleraccount, und sp&auml;testens dann ist man nicht mehr anonym. Auch ist es weitaus schwieriger im Bin&auml;rcode eines Spieles einen Bot zu finden, als ein b&ouml;ses JavaScript innerhalb einer Seite.<br />
<br />
<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von DeaD_EyE</i><br />	<br />	Wenn die Community Pech hat, werden dann solche Exploits genutzt um z.B. Kreditkartendaten abzugreifen, Items zu entwenden usw. Alles womit sich schnell viel Geld verdienen l&auml;sst. Aber ich will ja nicht den Teufel an die Wand malen....<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Und wie nennst du dann das, was du tust? Den Teufel mit einem Beamer nur auf die Wand projizieren?<br />
<br />
<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von DeaD_EyE</i><br />	<br />	Alle gro&szlig;en Unternehmen wie Google, Facebook, Yahoo usw. zahlen hohe Summen, wenn Exploits gemeldet werden. Die haben mittlerweile gelernt, wie hoch der Schaden ist, wenn man sich nicht um Sicherheitsl&uuml;cken k&uuml;mmert. Die Reaktion von Valve entspricht eher die eines kleinen Kindes.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Da ist die Lage allerdings anders, weil da potentiell <span style="font-weight: bold;">jeder</span> Zugriff auf diese Exploits hat. Bei Valve sind es nur die Entwickler, die dir eh alles auf deinen PC laden k&ouml;nnten.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=3#post_354879</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von Voodoo1988</i><br />	<br />	Valve hat/wollte nicht ohne Grund diesen "Bug" drin lassen, aber er musste <br />
	es unbedingt an die gro&szlig;e Glocke dran h&auml;ngen und so ne Nummer draus machen.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br /><a href="http://www.bioinformatics.org/phplabware/internal_utilities/htmLawed/secure_JS_WYSIWYG.htm" class="external" title="http://www.bioinformatics.org/phplabware/internal_utilities/htmLawed/secure_JS_WYSIWYG.htm"rel="nofollow">http://www.bioinformatics.org/phplabware/intern...htmLawed/secure_JS_WYSIWYG.htm</a><br />
<br />
<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von Voodoo1988</i><br />	<br />	Dieser "Bug" war gewollt um den Entwicklern mehr Freiheit zu bieten - dies wurde<br />
	falsch aufgenommen und deswegen hat Valve vollkommen richtig reagiert.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Ja, Valve hat richtig reagiert und diese Funktion deaktiviert.<br />
<br />
<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von Voodoo1988</i><br />	<br />	Sowas kann man auf eine andere Art und Weise kl&auml;ren (wenn Valve es f&uuml;r n&ouml;tig h&auml;lt)<br />
	diesen "Bug" aber auszunutzen und Valve zu einem Handeln zu zwingen ist vollkommen daneben.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Ein Bug, der ein Exploit erm&ouml;glicht. Was soll man da zulassen?<br />
<br />
<br />
<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von Voodoo1988</i><br />	<br />	Valve wird sehr gut &uuml;ber ihre Software bescheid wissen wie schnell und stark sie<br />
	auf irgendwelche "Bugs" zu reagieren m&uuml;ssen.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Hat man ja gesehen. Mein Tip f&uuml;r die Zukunft: Solche Exploits verkaufen. Dann muss man sich den geistigen Schwachsinn der Community nicht reinziehen, erspart sich die Auseinandersetzung mit den Entwicklern, bekommt Geld f&uuml;r Pizza und Cola und bleibt anonym.<br />
<br />
Wenn die Community Pech hat, werden dann solche Exploits genutzt um z.B. Kreditkartendaten abzugreifen, Items zu entwenden usw. Alles womit sich schnell viel Geld verdienen l&auml;sst. Aber ich will ja nicht den Teufel an die Wand malen....<br />
<br />
Alle gro&szlig;en Unternehmen wie Google, Facebook, Yahoo usw. zahlen hohe Summen, wenn Exploits gemeldet werden. Die haben mittlerweile gelernt, wie hoch der Schaden ist, wenn man sich nicht um Sicherheitsl&uuml;cken k&uuml;mmert. Die Reaktion von Valve entspricht eher die eines kleinen Kindes.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=3#post_354877</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von fsp</i><br />	<br />	<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von Trineas</i><br />	<br />	Weil sich gezeigt hat, dass man den Entwicklern nicht trauen kann. Deshalb war es aber keine Sicherheitsl&uuml;cke.<br />
		<br />
			<!--</p>-->		</td>	</tr></table><br />Es hat sich nicht gezeigt, der betreffende Entwickler (Einzahl) hatte lediglich demonstriert was damit m&ouml;glich ist. Von dem einzelnen auf die gesamte Masse zu schlie&szlig;en ist schon etwas &uuml;bertrieben.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Valve hat/wollte nicht ohne Grund diesen "Bug" drin lassen, aber er musste <br />
es unbedingt an die gro&szlig;e Glocke dran h&auml;ngen und so ne Nummer draus machen.<br />
<br />
Dieser "Bug" war gewollt um den Entwicklern mehr Freiheit zu bieten - dies wurde<br />
falsch aufgenommen und deswegen hat Valve vollkommen richtig reagiert.<br />
<br />
Sowas kann man auf eine andere Art und Weise kl&auml;ren (wenn Valve es f&uuml;r n&ouml;tig h&auml;lt)<br />
diesen "Bug" aber auszunutzen und Valve zu einem Handeln zu zwingen ist vollkommen daneben.<br />
<br />
Valve wird sehr gut &uuml;ber ihre Software bescheid wissen wie schnell und stark sie<br />
auf irgendwelche "Bugs" zu reagieren m&uuml;ssen.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=2#post_354861</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von Trineas</i><br />	<br />	Weil sich gezeigt hat, dass man den Entwicklern nicht trauen kann. Deshalb war es aber keine Sicherheitsl&uuml;cke.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Es hat sich nicht gezeigt, der betreffende Entwickler (Einzahl) hatte lediglich demonstriert was damit m&ouml;glich ist. Von dem einzelnen auf die gesamte Masse zu schlie&szlig;en ist schon etwas &uuml;bertrieben.<br />
<br />
Um mal mit deinem Vergleich mitzuhalten: Ein Ausl&auml;nder macht was dem Staat nicht gef&auml;llt --&gt; Alle Ausl&auml;nder raus, hat sich schlie&szlig;lich gezeigt dass man ihnen nicht trauen kann.  :rolleyes:]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=2#post_354848</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von Fixx</i><br />	<br />	Fehlende Validierung = Sicherheitsl&uuml;cke??<br />
	Das ist so nicht richtig!<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Du hast wohl selbst noch nie Software entwickelt. Ansonsten w&uuml;sstest du, dass generell Input zu validieren ist, da es sonst potenzielle Sicherheitsl&uuml;cken geben wird. Fehlende Validierung == zuk&uuml;nftige Sicherheitsl&uuml;cke.<br />
<br />
StringEpsilon hat das schon ganz gut erkl&auml;rt.<br />
<br />
Bzgl. Download des Contents vom Server: Keiner kann gew&auml;hrleisten, dass in dem Code Hintert&uuml;rchen eingebaut sind. Das ist ein nicht vermeidbares Restrisiko. Das hei&szlig;t aber noch lange nicht, dass man auf g&auml;ngige Sicherheitsma&szlig;nahmen verzichtet.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=2#post_354831</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[Eben, deswegen sehe ich die Entwicklung von Steam in Richtung immer weniger Kontrolle bzw. gar keine Kontrolle durch  Valve schon l&auml;nger sehr kritisch. Valve macht es potentiellen Betr&uuml;gern immer leichter das  blinde Vertrauen der Kunden , in diesem Fall wohl haupts&auml;chlich Jugendliche und junge Erwachsene, auszunutzen.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=2#post_354827</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[@StringEpsilon<br />
<br />
Die Sache ist nur: Die Entwickler haben alle einen direkten Zugriff auf deine Festplatte. Was die auf die Steam-Server hochladen l&auml;dt Steam bei dir runter. Da gibt es keine Code Reviews, keine &Uuml;berpr&uuml;fung, nichts. Wenn man also Entwicklern nicht vertrauen kann, dass sie mit HTML und Scripts keinen Mist bauen, wie kann man ihnen dann vertrauen, dass sie mit ihren Spielen keinen Mist bauen? Das widerspricht sich einfach. Entweder ich vertraue ihnen oder ich tue es nicht.<br />
<br />
Wie sieht die Situation jetzt aus? Die Entwickler m&uuml;ssen BB-Code verwenden, weil man Angst davor hat, dass sie irgendwelche Scripte in ihre Announcement-Seiten einbinden, gleichzeitig bestimmen sie aber was Steam automatisch bei dir runterl&auml;dt. Jedes m&ouml;gliche ausf&uuml;hrbare Programm, jeden Virus, jeden Trojaner, jeden Keylogger oder was auch sonst ihnen einf&auml;llt.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=2#post_354825</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[HIER wird ganz gut erkl&auml;rt wie m&auml;chtig eine solche L&uuml;cke sein kann...<br />
<br />
<a href="https://www.youtube.com/watch?v=L5l9lSnNMxg" class="external" rel="nofollow">https://www.youtube.com/watch?v=L5l9lSnNMxg</a><br />
<br />
Und wie solche L&uuml;cken normalerweise entstehen. Dem User gleich ein Script-Tag in die Hand geben ist nat&uuml;rlich einfacher...]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=2#post_354824</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von Trineas</i><br />	<br />	<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von fsp</i><br />	<br />	Nachtrag: Wenn es keine Sicherheitsl&uuml;cke ist, warum wurde die Funktion dann entfernt?<br />
		<br />
			<!--</p>-->		</td>	</tr></table><br />Weil sich gezeigt hat, dass man den Entwicklern nicht trauen kann. Deshalb war es aber keine Sicherheitsl&uuml;cke. Wenn du Leute zu dir nach Hause einl&auml;dst, dann &ouml;ffnest du damit ja auch keine Sicherheitsl&uuml;cke. Du vertraust darauf, dass die sich ordentlich verhalten, schlie&szlig;lich sind das deine Bekannten. Wenn nun einer von ihnen Sachen mitgehen l&auml;sst, wirst du ihn in Zukunft nicht mehr einladen, aber niemand wird dir vorwerfen, dass du irgendein unverantwortbares Risiko eingegangen bist, da es ein ganz normales Verhalten ist Leute einzuladen. Und genauso ist es ein normales Verhalten, seinen Entwicklungspartnern entsprechende Tools zur Verf&uuml;gung zu stellen. Aus gutem Grund hat Valve diese Tools ja nicht allen Nutzern in die Hand gegeben, sondern nur den Gesch&auml;ftspartnern, denen man vertraut(e).<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Traue niemandem. Und erst recht nicht, wenn es darum geht beliebigen Javascript-Code auf deiner Webseite zu hinterlassen. Sogar Banken untersuchen eingehende Buchungen anderer Banken auf potenziell verd&auml;chtigen Krempel wie Injections oder eben XSS....<br />
<br />
<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von Trineas</i><br />	<br />	Laut deiner Logik w&auml;re es n&auml;mlich jetzt immer noch eine Sicherheitsl&uuml;cke, weil weiterhin Valve-Mitarbeiter Zugriff darauf haben und sch&auml;dlichen Code ausf&uuml;hren k&ouml;nnten. Oder kannst du garantieren, dass ein Valve-Mitarbeiter das niemals machen w&uuml;rde oder dass sein Account nicht kompromittiert werden kann? Niemand kann das, man kann nur das Risiko auf ein sinnvolles Ma&szlig; reduzieren. Bisher ging man davon aus, dass dies auch Entwicklungspartner beinhaltet, nun sieht man das anders.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Programmierer werden in ihrer T&auml;tigkeit &uuml;berwacht. F&uuml;r kritische Softwware gibt es in jedem guten Unternehmen Code-Reviews. Au&szlig;erdem gibt es eine Versionverwaltung mit der sich einwandfrei nachvollziehen l&auml;sst wer, was wann programmiert hat. Wenn du fremden Leuten ein script-tag in die Hand dr&uuml;ckst, dann kannst du schlichtweg nicht mehr nachvollziehen was wann wo ausgef&uuml;hrt wurde. Der vergleich scheitert also allein schon an diesem Punkt. Au&szlig;erdem gibt es IMMER einen Unterschied zwischen einem internen und einem externen Entwickler, wenn es um vertrauen geht.<br />
<br />
<br />
<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von Trineas</i><br />	<br />	Aber deshalb war und ist es keine Sicherheitsl&uuml;cke. Das war eine bewusste Einsch&auml;tzung und Entscheidung, kein Versehen oder Bug oder sonst etwas.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Um in deinem Vergleich zu bleiben: Du l&auml;dst nicht einfach nur Freunde zu dir ein. Du gibst all deinen Party-Bekanntschaften einen Schl&uuml;ssel f&uuml;r deinen Dienstwagen, mit der Bitte doch bitte nicht zu schnell damit zu fahren. Und erst als einer deiner "Freunde" mit 120 durch die Innenstadt f&auml;hrst, stellst du fest dass das vielleicht nicht klug war.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=2#post_354823</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[timmy_cz war vollkommen im Recht. Es wurde oft genug bewiesen, dass grade in Zeiten von Greenlight die einzelnen Entwickler nicht als unbedingt vertrauensw&uuml;rdig gelten. Durch diese XSS-L&uuml;cke k&ouml;nnten beispielsweise vollkommen unbemerkt Session-Cookies gestohlen werden, mit welchen man sich als fremder Account in die Steamcommunity einloggen kann.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=2#post_354822</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von fsp</i><br />	<br />	Nachtrag: Wenn es keine Sicherheitsl&uuml;cke ist, warum wurde die Funktion dann entfernt?<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Weil sich gezeigt hat, dass man den Entwicklern nicht trauen kann. Deshalb war es aber keine Sicherheitsl&uuml;cke. Wenn du Leute zu dir nach Hause einl&auml;dst, dann &ouml;ffnest du damit ja auch keine Sicherheitsl&uuml;cke. Du vertraust darauf, dass die sich ordentlich verhalten, schlie&szlig;lich sind das deine Bekannten. Wenn nun einer von ihnen Sachen mitgehen l&auml;sst, wirst du ihn in Zukunft nicht mehr einladen, aber niemand wird dir vorwerfen, dass du irgendein unverantwortbares Risiko eingegangen bist, da es ein ganz normales Verhalten ist Leute einzuladen. Und genauso ist es ein normales Verhalten, seinen Entwicklungspartnern entsprechende Tools zur Verf&uuml;gung zu stellen. Aus gutem Grund hat Valve diese Tools ja nicht allen Nutzern in die Hand gegeben, sondern nur den Gesch&auml;ftspartnern, denen man vertraut(e).<br />
<br />
Laut deiner Logik w&auml;re es n&auml;mlich jetzt immer noch eine Sicherheitsl&uuml;cke, weil weiterhin Valve-Mitarbeiter Zugriff darauf haben und sch&auml;dlichen Code ausf&uuml;hren k&ouml;nnten. Oder kannst du garantieren, dass ein Valve-Mitarbeiter das niemals machen w&uuml;rde oder dass sein Account nicht kompromittiert werden kann? Niemand kann das, man kann nur das Risiko auf ein sinnvolles Ma&szlig; reduzieren. Bisher ging man davon aus, dass dies auch Entwicklungspartner beinhaltet, nun sieht man das anders. <br />
<br />
Aber deshalb war und ist es keine Sicherheitsl&uuml;cke. Das war eine bewusste Einsch&auml;tzung und Entscheidung, kein Versehen oder Bug oder sonst etwas.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=2#post_354821</link>
	</item>
	<item>
		<title><![CDATA[Steam: Vertrauensbruch: Bann für Entwickler]]></title>
		<description><![CDATA[<!--<p class="quote">--><table border="0" cellpadding="0" cellspacing="0" width="100%">	<tr>		<td class="quote">	<b>Zitat:</b><br />	<i>Original von DeaD_EyE</i><br />	<br />	@Trineas, das hat nichts mit Vertrauen zu tun. Schlichtweg: es ist eine Sicherheitsl&uuml;cke. Wer Userinput nicht vern&uuml;nftig validiert, wird immer mit diesen Problem zu k&auml;mpfen haben. Genauso k&ouml;nnte man durch einen Bug im BB-Code-Parser html/javascript mit einschleusen. Das jetzt html verwendet worden ist, &auml;ndert nichts an der Tatsache, dass die keine vern&uuml;nftige Validierung der Eingaben machen.<br />
	<br />
		<!--</p>-->		</td>	</tr></table><br />Fehlende Validierung = Sicherheitsl&uuml;cke??<br />
Das ist so nicht richtig!<br />
<br />
Eine Sicherheitsl&uuml;cke ist immer ein Fehler in einer Software.<br />
<br />
Der einzige Fehler hier war wohl eher zu viel Vertrauen.]]></description>
		<link>http://www.hlportal.de/?sec=forum&amp;site=thread&amp;thread_id=26570&amp;page=2#post_354819</link>
	</item>
</channel>
</rss>
