1. Dashboard
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Filebase
  4. Forum
  5. Zebradem-WIKI
  6. Foren-Regeln
  7. Spenden Liste
    1. Spenden
  • Anmelden
  • Registrieren
  • Suche
ZebraDem-Sponsoring
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Seiten
  • Dateien
  • Forum
  • Erweiterte Suche
  1. Forum
  2. Computer Ecke
  3. Betriebssysteme
  4. Windows

Microsoft veröffentlicht Gratis-Tool zum Entwickeln sicherer Software

  • gonso-01
  • 20. Mai 2009 um 14:33
  • gonso-01
    Gast
    • 20. Mai 2009 um 14:33
    • #1

    Microsoft veröffentlicht Gratis-Tool zum Entwickeln sicherer Software


    Zitat

    Im Rahmen seines Security Development Lifecycle (SDL) hat Microsoft jetzt ein Tool zum Download bereitgestellt, mit dem Programmierer das gesammelte Wissen des SDL in ihre Softwareentwicklungsumgebung integrieren können. SDL ist Microsofts Prozess, um möglichst sichere und fehlerfreie Software zu programmieren. Hausintern ist SDL integraler Bestandteil aller seit 2004 entwickelten Anwendungen und Betriebssysteme.


    Um auch Entwickler außerhalb Microsofts am SDL teilhaben zu lassen, veröffentlichte der Softwarekonzern die Vorgaben und Ratschläge bisher in Form einer rein schriftlichen Dokumentation. Entsprechend mühsam war es, den eigenen Entwicklungsprozess mit SDL in Einklang zu bringen. Mit dem Process Template geben die Redmonder nun erstmals ein Tool frei, das den kompletten SDL in seiner jüngsten Version 4.1 abbildet. Dazu bedient sich Microsoft eines Templates für Visual Studio Team System.

    Wie Glenn Pittaway, Group Program Manager des SDL-Teams, im Gespräch mit heise Security erklärt, muss der Sourcecode in Visual Studio vorliegen. Andernfalls habe das Template keinen Nutzen. Andererseits würde es Entwicklern, die mit Visual Studio Team System vertraut sind, so maximal einfach gemacht, mit dem SDL zu arbeiten. Selbst Entwickler, die keine ausgesprochene Security-Expertise haben, sollen laut Pittaway so sicheren Code schreiben können.

    Ob Microsoft ein Template auch für andere Softwareentwicklungsumgebungen bereitstellt, vermochte Pittaway nicht zu bestätigen. Man warte auf die Rückmeldung der Entwicklergemeinde, und wenn Bedarf angemeldet wird, dann sei auch eine Variante denkbar, die nicht ausschließlich mit Visual Studio funktioniert. Besonderes Augenmerk habe Microsoft laut Pittaway bei SDL 4.1 auf Online-Anwendungen gelegt. Web-Services und auch lokale Anwendungen, die ständig oder oft mit dem Internet verbunden sind, bringen ganz eigene Anforderungen an ein Sicherheitskonzept mit, sodass die SDL-Macher dem Rechnung getragen haben.

    Entwickler, die den eigenen Programmierprozess am SDL ausrichten wollen, können die längliche Liste der Vorgaben und Ratschläge an ihre eigenen Bedürfnisse anpassen und müssen sich somit nicht an für sie irrelevanten Prozessschritte entlanghangeln. Jede Aufgabe, wie zum Beispiel das Beseitigen eines Bugs im Sourcecode, kann mit dem Template einer Person oder einem Team zugeordnet werden. Der Status des jeweiligen Projekts soll auf einen Blick ersichtlich sein. Außerdem sollen sich leicht Statistiken und Reports erzeugen lassen, mit denen sich unter anderem die Effektivität von externen Tools zum Aufspüren von Bugs bewerten lassen soll.

    Wie relevant das Entwickeln sicherer Anwendungen ist, verdeutlichte der Microsoft-Manager anhand einiger Statistiken. So entfielen inzwischen nur noch knapp zehn Prozent aller aufgetauchten Exploits auf das Betriebssystem. Die übrigen 90 Prozent tauchten laut Pittaway in Anwendungen und Web-Browsern auf. 70 Prozent aller Anwendungsentwickler unterzögen ihre Programme keinerlei Sicherheitstests, bevor sie sie veröffentlichen. Gleichzeitig hat die US-Behörde NIST (National Institute of Standards and Technology) ermittelt, dass es 30-mal günstiger ist, Sicherheitsprobleme bereits während der Designphase zu erkennen und zu beseitigen, als wenn dies nach Fertigstellung des Produkts passiert.

    Dass das SDL seinen Zweck erfüllt, bestätigt auch Dan Kaminsky, der zuletzt durch die Entdeckung der DNS-Cache-Poisoning-Schwachstelle im Rampenlicht stand. Er gehört zu den externen Securityexperten, die von Microsoft regelmäßig zur Sourcecode-Überprüfung hinzugezogen werden. Im Gespräch mit Journalisten sagte Kaminsky, dass der mit Hilfe des SDL erzeugte Code um ein Vielfaches besser und sicherer sei als der vor 2004 geschriebene Programmcode.


    Meldung vom 20.05.2009
    heise/security

    Alles anzeigen

Jetzt mitmachen!

Du hast noch kein Benutzerkonto auf unserer Seite? Registriere dich kostenlos und nimm an unserer Community teil!

Benutzerkonto erstellen Anmelden

Spenden

Vielen Dank für die Unterstützung!
Hiermit unterstützt du Zebradem.
Das beinhaltet überwiegend die Serverkosten und Lizenzgebühren.
Spenden

Letzte Beiträge

  1. Revolution oder Risiko? KI-gestützte Hörbücher im Wandel

    heugabel
    4. Juni 2026 um 12:27
  2. Großrazzia gegen organisiertes Verbrechen in Sachsen-Anhalt

    heugabel
    4. Juni 2026 um 11:27
  3. Wieder online: Warez-Forum Data-Load kehrt zurück nach einer unerwarteten Zwangspause

    heugabel
    4. Juni 2026 um 10:27
  4. Geplante Änderungen bei der Vorratsdatenspeicherung: Ein Überblick

    heugabel
    3. Juni 2026 um 14:27
  5. Existenz eines vermeintlichen Limits bei Google durchMassive Löschungen in Frage gestellt

    heugabel
    3. Juni 2026 um 10:27
  6. Ubuntu 26.04: Der Weg in die KI-Zukunft oder nur ein Marketing-Schachzug?

    heugabel
    3. Juni 2026 um 09:27
  7. Illegale IPTV-Dienste: Eine versteckte Geldquelle für einen britischen Postboten

    heugabel
    3. Juni 2026 um 08:27
  8. Großfahndung gegen IPTV-Piraten in Großbritannien

    heugabel
    2. Juni 2026 um 18:27
  9. Datenleak an der Universität Saarland — Über 40.000 Accounts betroffen

    heugabel
    2. Juni 2026 um 12:27
  10. Vergleich der Privacy-Coins: Monero und Zcash im Überblick

    heugabel
    2. Juni 2026 um 11:27

Aktivste Themen

  1. Microsoft Windows XP SP3 verzögert sich

    47 Antworten
  2. Erste Erfahrungen mit Windows 7

    38 Antworten
  3. Liste für Windows Vista RC1 // Welche Software und Treiber laufen und welche nicht?

    38 Antworten
  4. Windows 7 Final - Erste Eindrücke

    37 Antworten
  5. XP fährt nicht herunter/Probleme beim Surfen mit FF

    36 Antworten
  6. Kein freien Arbeitsspeicher + Ausrufezeichen in der Taskleiste

    35 Antworten
  7. Windows 8 ist fertig

    34 Antworten
  8. mist Bundespolizeitrojaner,bräuchte hilfe

    31 Antworten
  9. Windows 7 Tipps und Tricks Sammlung

    31 Antworten
  10. Win 7 die 32 oder 64 Bit Frage

    30 Antworten
© 2024 Zebradem - Software by WoltLab