
Sign up to save your podcasts
Or


Im Podcast gibt es einen Kessel voll hörenswerter Bugs und Lücken. Solche, die clever sind, aber leicht vermeidbar wären. Solche, die längst bekannt sind und trotzdem noch Probleme bereiten. Bugs, die technisch interessant sind, aber dem Urheber peinlich sein sollten. Wobei diese Kategorien sich durchaus überlappen. Außerdem wurden die Hosts auf eine interessante Alternative zu BGP gestupst und sie sprechen einen TLS-Handshake ein – das gibt’s wohl nur im Passwort- Podcast.
The illustrated TLS 1.2 connection
Machine Speed is a lie: stop trying to fight AI with AI
Mobeta zu vCenter-Lücken
BigIP Blog: Is This A Joke? In The Auth Header?
Folgt uns im Fediverse:
Oder schreibt uns an: [email protected]
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Endlich wieder Aufnahmetag, die Themen stapeln sich schon! Sylvester und Christopher nutzen den Warntag, um vor allerlei Sicherheitsproblemen zu warnen. Den Auftakt macht diverser Kleinkram rund um Certificate Transparency und dann geht der Blick in die Bundeshauptstadt. Wie die Ransomware-Gangster von Rhysida ins Netz zweier Berliner Senatsverwaltungen kamen und was Steganografie damit zu tun hat, erklärt Christopher. Der darf sich wiederum später erklären lassen, welche Tricks Angreifer im Routingsystem ausnutzen, um Schadsoftware zu verbreiten und - obligatorisches KI-Thema -, wie ein findiger Sicherheitsforscher Claude Code Malware unterschob.
Außerdem üben die Hosts sich in der Kunst der Reduktion (ja, wirklich!): Sie dampfen einen Blogeintrag mit 100 Kilobyte Text zur kompakten 40-Minuten-Erzählung ein. Thema: Eine sehr elegante Exploitkette auf menschenähnlichen Robotern der Firma Unitree.
Diese Folge ist gesponsert von der Dt. Telekom. Trust the T
Falk Steiner zu Berlin-Hack: Auf Lücke gespielt
Blogeintrag von Virtualizor
Unitree Behind-the-scenes
Unitree Kungfu
Boschko und UniBleed (Long read)
Blogpost von Johann Rehberger
Sectigo elephant2026h2 issue
Folgt uns im Fediverse:
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Die KI-Themen lassen den Podcast ebenso wenig los, wie sie die IT- Security allgemein in Frieden lassen. Christopher und Sylvester beißen sich durch, unter anderem geht es um Wasserzeichen in KI-Texten und immer noch um frei drehende KI-Agenten. Immerhin: Mit Key-Transparency in Messengern und Certificate-Transparency-Problemen DigiCerts haben die Hosts zwei aktuelle Themen gefunden, die nicht nur sehr transparent klingen, sondern auch nichts mit KI zu tun haben.
Die Aufzeichnung enthält leider einen mitunter deutlichen Versatz der Audiospuren, sodass sich die Hosts ins Wort zu fallen scheinen. Der Fehler fiel zu kurz vor Veröffentlichung auf, um ihn zu korrigieren, wir bitten ihn zu entschuldigen.
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Die KI-Agenten greifen an! Das ist zumindest auf den ersten Blick die Essenz der Berichte über LLM-basierte künstliche Sicherheitsforscher, die bei Experimenten und im Training ausbrachen, fremde Systeme knackten und anderes Schindluder trieben. Christopher und Sylvester schauen in dieser Folge genauer hin und entdecken vor allem eins: Eine gefährliche Fahrlässigkeit der Unternehmen und Institutionen, die ihre KI-Agenten äußerst nachlässig einsperren und noch nachlässiger überwachen.
Die Ereignisse rund um den Huggingface-Hack sowie das aus dem Ruder gelaufene Experiment des britischen "AI Safety Institute" dienen als inhaltliche Anker für die Folge. Dass KI Lug und Trug als legitimes Handwerkszeug versteht und vor Social Engineering nicht zurückschreckt, ist nur eine der Erkenntnisse aus der Folge.
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Christopher weilt im wohlverdienten Urlaub, verpasst dadurch aber spannende Themen. Sylvester hat „Digitale Embleme“ entdeckt und dazu einen Gast in den Podcast eingeladen, der sich bestens damit auskennt: Felix Linker von der ETH Zürich. Er hilft unter anderem dem Roten Kreuz dabei, digitale Embleme voranzubringen. Im Podcast erörtern die beiden, wie diese Idee vor Angriffen auf IT-Infrastruktur schützen soll und wie man das digitale Äquivalent eines roten Kreuzes, Halbmodes oder Kristalls technisch ausgestalten muss, damit es funktionieren kann.
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Im Podcast geht es mal wieder um einen bunten Strauß an Themen der vergangengen Wochen, angefangen mit einer sehr unangenehmen aber auch wichtige Diskussion zur zukünftigen Absicherung von TLS. Weiter geht es mit LLMs, die angeblich autonom Ransomware ausliefern, und Cisco, die keine einzelnen CVEs mehr ausliefern. Außerdem besprechen die Hosts elektrische Infrastruktur, die man fernsteuern und insbesondere aus der Ferne abschalten kann – leider kann das jeder der mag.
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Es gibt viel Neues im Staate Securistan. Sylvester und Christopher stürzen sich auf einige - nicht per "fair dice roll" ausgewählte - News. Ihr Steckenpferd, die PKI, kommt natürlich nicht zu kurz: Regeländerungen bei Letsencrypt und Globalsign bilden den Einstieg und einige sehr detaillierte Betrachtungen zum Vergleich von Zertifikatsnamen sorgen für Haareraufen bei den Hosts. Eher belustigt sind sie hingegen von der kreativen Idee eines neuen Shai-Hulud-Artigen Wurms. Dieser enthält als Kommentar eine AUfforderung zum Bombenbau - wohl, um LLM-basierte Malware-Scanner aus dem Tritt zu bringen. Außerdem gibt's in der Folge Fake-Emails in Microsofts M365 und Fake-Anruferkennung unter Android.
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Der Podcast macht mal wieder eine Episode zu einem einzelnen Thema in aller Tiefe und zwar zu Schwachstellen-Scores. Damit werden Sicherheitslücken klassifiziert, am bekanntesten ist das Common Vulnerability Scoring System (CVSS). Allerdings gibt es das CVSS in mehreren Versionen, wovon mindestens zwei praktisch relevant sind, und mit EPSS, SSVC, CWE und CPE kommen noch diverse ergänzende Klassifikationssysteme hinzu. Die Hosts beschreiben, wie die Systeme funktionieren, was sie leisten können, was sie nicht leisten können und als was sie mitunter missverstanden werden.
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Als sich das DENIC kürzlich bei einem Schlüsselwechsel ein Bein stellte, gingen im deutschen Internet für kurze Zeit die Lichter aus. Sylvester und Christopher haben den DNS-Experten Carsten Strotmann eingeladen, der ihnen und den Hörern im ersten Teil der Folge die Gründe und Auswirkungen dieses Ausfalls erläutert. Im zweiten Teil geht es dann zunächst um einen digitalen Raubzug mithilfe eines Domainklaus. Er betraf ein Unternehmen aus dem Krypto-Universum (as in Kursschwankung, nicht as in quantensicher) und dessen Kunden. Dann klären die beden Hosts die Frage, ob YellowKey den Beinamen "Bitlocker-Bypass" verdient hat und - ganz neu - probieren ein neues Format aus. In drei fünfminütigen Kurzschnipseln erzählen sie weitere aktuelle Begebenheiten rund um Signal, PQC und eine weitere Failzwiebel. Keywords: DENIC, DNSSEC, Key Rollover, Ausfall, Domains, Registry, Registrar, Exploit, Full Disclosure, Nightmare Eclipse, YellowKey, Bitlocker, Windows, Signal, Datenbank, Post-Quanten-Kryptografie, Zero-Trust Proof, Redundanz, CIA-Triade,
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Die Security-Welt überschlägt sich und täglich werden neue, schwere Sicherheitslücken im Linuxkernel bekannt. Christopher und Sylvester versuchen, Schritt zu halten und erzählen von Dirty Frag und Copy Fail 2. Auch in der PKI-Welt brennt's allerorten: Bei D-Trust schon wieder (oder immer noch) und DigiCert hatte Ärger mit Malware-Angriffen. Außerdem geht Sylvester auf den nur teilweise erfolgreichen Wechsel der Linux-Coreutils zur Programmiersprache Rust ein und erzählt über Ransomwarezahlungen. Die sind nämlich nicht nur ethisch, sondern auch rechtlich ein zweischneidiges Schwert - und eine Garantie für das Ende der Erpressung bieten sie auch nicht.
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
From the publisher's feed

43 Listeners

15 Listeners

8 Listeners

1 Listeners

8 Listeners

2 Listeners

32 Listeners

0 Listeners

3 Listeners

6 Listeners

6 Listeners

13 Listeners

3 Listeners

2 Listeners

0 Listeners

46 Listeners

0 Listeners

16 Listeners

20 Listeners

8 Listeners

1 Listeners

0 Listeners

0 Listeners

0 Listeners

0 Listeners

0 Listeners