1. Dashboard
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Filebase
  4. Forum
  5. Zebradem-WIKI
  6. Foren-Regeln
  7. Spenden Liste
    1. Spenden
  • Anmelden
  • Registrieren
  • Suche
ZebraDem-Sponsoring
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Seiten
  • Dateien
  • Forum
  • Erweiterte Suche
  1. Forum
  2. Computer Ecke
  3. Betriebssysteme
  4. Windows

Microsoft veröffentlicht Gratis-Tool zum Entwickeln sicherer Software

  • gonso-01
  • 20. Mai 2009 um 14:33
  • gonso-01
    Gast
    • 20. Mai 2009 um 14:33
    • #1

    Microsoft veröffentlicht Gratis-Tool zum Entwickeln sicherer Software


    Zitat

    Im Rahmen seines Security Development Lifecycle (SDL) hat Microsoft jetzt ein Tool zum Download bereitgestellt, mit dem Programmierer das gesammelte Wissen des SDL in ihre Softwareentwicklungsumgebung integrieren können. SDL ist Microsofts Prozess, um möglichst sichere und fehlerfreie Software zu programmieren. Hausintern ist SDL integraler Bestandteil aller seit 2004 entwickelten Anwendungen und Betriebssysteme.


    Um auch Entwickler außerhalb Microsofts am SDL teilhaben zu lassen, veröffentlichte der Softwarekonzern die Vorgaben und Ratschläge bisher in Form einer rein schriftlichen Dokumentation. Entsprechend mühsam war es, den eigenen Entwicklungsprozess mit SDL in Einklang zu bringen. Mit dem Process Template geben die Redmonder nun erstmals ein Tool frei, das den kompletten SDL in seiner jüngsten Version 4.1 abbildet. Dazu bedient sich Microsoft eines Templates für Visual Studio Team System.

    Wie Glenn Pittaway, Group Program Manager des SDL-Teams, im Gespräch mit heise Security erklärt, muss der Sourcecode in Visual Studio vorliegen. Andernfalls habe das Template keinen Nutzen. Andererseits würde es Entwicklern, die mit Visual Studio Team System vertraut sind, so maximal einfach gemacht, mit dem SDL zu arbeiten. Selbst Entwickler, die keine ausgesprochene Security-Expertise haben, sollen laut Pittaway so sicheren Code schreiben können.

    Ob Microsoft ein Template auch für andere Softwareentwicklungsumgebungen bereitstellt, vermochte Pittaway nicht zu bestätigen. Man warte auf die Rückmeldung der Entwicklergemeinde, und wenn Bedarf angemeldet wird, dann sei auch eine Variante denkbar, die nicht ausschließlich mit Visual Studio funktioniert. Besonderes Augenmerk habe Microsoft laut Pittaway bei SDL 4.1 auf Online-Anwendungen gelegt. Web-Services und auch lokale Anwendungen, die ständig oder oft mit dem Internet verbunden sind, bringen ganz eigene Anforderungen an ein Sicherheitskonzept mit, sodass die SDL-Macher dem Rechnung getragen haben.

    Entwickler, die den eigenen Programmierprozess am SDL ausrichten wollen, können die längliche Liste der Vorgaben und Ratschläge an ihre eigenen Bedürfnisse anpassen und müssen sich somit nicht an für sie irrelevanten Prozessschritte entlanghangeln. Jede Aufgabe, wie zum Beispiel das Beseitigen eines Bugs im Sourcecode, kann mit dem Template einer Person oder einem Team zugeordnet werden. Der Status des jeweiligen Projekts soll auf einen Blick ersichtlich sein. Außerdem sollen sich leicht Statistiken und Reports erzeugen lassen, mit denen sich unter anderem die Effektivität von externen Tools zum Aufspüren von Bugs bewerten lassen soll.

    Wie relevant das Entwickeln sicherer Anwendungen ist, verdeutlichte der Microsoft-Manager anhand einiger Statistiken. So entfielen inzwischen nur noch knapp zehn Prozent aller aufgetauchten Exploits auf das Betriebssystem. Die übrigen 90 Prozent tauchten laut Pittaway in Anwendungen und Web-Browsern auf. 70 Prozent aller Anwendungsentwickler unterzögen ihre Programme keinerlei Sicherheitstests, bevor sie sie veröffentlichen. Gleichzeitig hat die US-Behörde NIST (National Institute of Standards and Technology) ermittelt, dass es 30-mal günstiger ist, Sicherheitsprobleme bereits während der Designphase zu erkennen und zu beseitigen, als wenn dies nach Fertigstellung des Produkts passiert.

    Dass das SDL seinen Zweck erfüllt, bestätigt auch Dan Kaminsky, der zuletzt durch die Entdeckung der DNS-Cache-Poisoning-Schwachstelle im Rampenlicht stand. Er gehört zu den externen Securityexperten, die von Microsoft regelmäßig zur Sourcecode-Überprüfung hinzugezogen werden. Im Gespräch mit Journalisten sagte Kaminsky, dass der mit Hilfe des SDL erzeugte Code um ein Vielfaches besser und sicherer sei als der vor 2004 geschriebene Programmcode.


    Meldung vom 20.05.2009
    heise/security

    Alles anzeigen

Jetzt mitmachen!

Du hast noch kein Benutzerkonto auf unserer Seite? Registriere dich kostenlos und nimm an unserer Community teil!

Benutzerkonto erstellen Anmelden

Spenden

Vielen Dank für die Unterstützung!
Hiermit unterstützt du Zebradem.
Das beinhaltet überwiegend die Serverkosten und Lizenzgebühren.
Spenden

Letzte Beiträge

  1. Illegal TV-Streams in Deutschland: Gefahr für Nutzer und Wirtschaft

    heugabel
    22. Juli 2026 um 10:27
  2. Cyberkriminelle ausnutzen Kinostart von „Die Odyssee“ samt Raubkopien

    heugabel
    21. Juli 2026 um 21:27
  3. Illegales IPTV: Wann Nutzer mit Konsequenzen rechnen müssen

    heugabel
    20. Juli 2026 um 17:27
  4. KI-gestützte Cyberkriminalität erreicht neues Niveau

    heugabel
    19. Juli 2026 um 15:27
  5. Neue Bedrohung für Windows-Systeme: LegacyHive entdeckt

    heugabel
    18. Juli 2026 um 15:27
  6. Neue Bedrohung durch Fake-SMS im Smartphone-Diebstahl

    heugabel
    17. Juli 2026 um 17:27
  7. Urteil im Cyberangriff auf Transport for London: Zwei junge Täter hinter Gittern

    heugabel
    16. Juli 2026 um 19:27
  8. OnionHop: Ein Einblick in das Tool zur Datenanonymisierung

    heugabel
    16. Juli 2026 um 17:27
  9. Sky und FACT setzen gegen illegale Set-Top-Boxen ein

    heugabel
    16. Juli 2026 um 11:27
  10. Skandal um Suno: KI-Musikgeneratoren im Kreuzfeuer der Kritik

    heugabel
    15. Juli 2026 um 20:27

Aktivste Themen

  1. Microsoft Windows XP SP3 verzögert sich

    47 Antworten
  2. Erste Erfahrungen mit Windows 7

    38 Antworten
  3. Liste für Windows Vista RC1 // Welche Software und Treiber laufen und welche nicht?

    38 Antworten
  4. Windows 7 Final - Erste Eindrücke

    37 Antworten
  5. XP fährt nicht herunter/Probleme beim Surfen mit FF

    36 Antworten
  6. Kein freien Arbeitsspeicher + Ausrufezeichen in der Taskleiste

    35 Antworten
  7. Windows 8 ist fertig

    34 Antworten
  8. mist Bundespolizeitrojaner,bräuchte hilfe

    31 Antworten
  9. Windows 7 Tipps und Tricks Sammlung

    31 Antworten
  10. Win 7 die 32 oder 64 Bit Frage

    30 Antworten
© 2024 Zebradem - Software by WoltLab