Passwort - der Podcast von heise security

Passwort - der Podcast von heise security

By Dr. Christopher Kunz, Sylvester TremmelNewsTechnologyTech News
Download on the App Store

Passwort - der Podcast von heise security episodes

  • Die Probleme von IT-Security sind vielfältig und oft althergebracht

    Im Podcast gibt es einen Kessel voll hörenswerter Bugs und Lücken. Solche, die clever sind, aber leicht vermeidbar wären. Solche, die längst bekannt sind und trotzdem noch Probleme bereiten. Bugs, die technisch interessant sind, aber dem Urheber peinlich sein sollten. Wobei diese Kategorien sich durchaus überlappen. Außerdem wurden die Hosts auf eine interessante Alternative zu BGP gestupst und sie sprechen einen TLS-Handshake ein – das gibt’s wohl nur im Passwort- Podcast.

    • The illustrated TLS 1.2 connection

    • Machine Speed is a lie: stop trying to fight AI with AI

    • Mobeta zu vCenter-Lücken

    • BigIP Blog: Is This A Joke? In The Auth Header?

    • Folgt uns im Fediverse:

      • Oder schreibt uns an: [email protected]

      • Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

        2 hr 10 min
      • News mit Clickfix, RPKI, Roboterhacks und KI-Überlistung

        Endlich wieder Aufnahmetag, die Themen stapeln sich schon! Sylvester und Christopher nutzen den Warntag, um vor allerlei Sicherheitsproblemen zu warnen. Den Auftakt macht diverser Kleinkram rund um Certificate Transparency und dann geht der Blick in die Bundeshauptstadt. Wie die Ransomware-Gangster von Rhysida ins Netz zweier Berliner Senatsverwaltungen kamen und was Steganografie damit zu tun hat, erklärt Christopher. Der darf sich wiederum später erklären lassen, welche Tricks Angreifer im Routingsystem ausnutzen, um Schadsoftware zu verbreiten und - obligatorisches KI-Thema -, wie ein findiger Sicherheitsforscher Claude Code Malware unterschob.

        Außerdem üben die Hosts sich in der Kunst der Reduktion (ja, wirklich!): Sie dampfen einen Blogeintrag mit 100 Kilobyte Text zur kompakten 40-Minuten-Erzählung ein. Thema: Eine sehr elegante Exploitkette auf menschenähnlichen Robotern der Firma Unitree.

        Diese Folge ist gesponsert von der Dt. Telekom. Trust the T

        • Falk Steiner zu Berlin-Hack: Auf Lücke gespielt

        • Blogeintrag von Virtualizor

        • Unitree Behind-the-scenes

        • Unitree Kungfu

        • Boschko und UniBleed (Long read)

        • Blogpost von Johann Rehberger

        • Sectigo elephant2026h2 issue

        • Folgt uns im Fediverse:

          • Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

            2 hr 42 min
          • Wasserzeichen, Schlüsselprüfungen und langsame Logs

            Die KI-Themen lassen den Podcast ebenso wenig los, wie sie die IT- Security allgemein in Frieden lassen. Christopher und Sylvester beißen sich durch, unter anderem geht es um Wasserzeichen in KI-Texten und immer noch um frei drehende KI-Agenten. Immerhin: Mit Key-Transparency in Messengern und Certificate-Transparency-Problemen DigiCerts haben die Hosts zwei aktuelle Themen gefunden, die nicht nur sehr transparent klingen, sondern auch nichts mit KI zu tun haben.

            Die Aufzeichnung enthält leider einen mitunter deutlichen Versatz der Audiospuren, sodass sich die Hosts ins Wort zu fallen scheinen. Der Fehler fiel zu kurz vor Veröffentlichung auf, um ihn zu korrigieren, wir bitten ihn zu entschuldigen.

            • Anthropics „Constitution“ (Our vision for Claude’s
            • character)
            • Paper zu SynthID
            • Folgt uns im Fediverse:
              • Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

                2 hr 35 min
              • Alarmierende Ausbrüche Agentischer Angreifer

                Die KI-Agenten greifen an! Das ist zumindest auf den ersten Blick die Essenz der Berichte über LLM-basierte künstliche Sicherheitsforscher, die bei Experimenten und im Training ausbrachen, fremde Systeme knackten und anderes Schindluder trieben. Christopher und Sylvester schauen in dieser Folge genauer hin und entdecken vor allem eins: Eine gefährliche Fahrlässigkeit der Unternehmen und Institutionen, die ihre KI-Agenten äußerst nachlässig einsperren und noch nachlässiger überwachen.

                Die Ereignisse rund um den Huggingface-Hack sowie das aus dem Ruder gelaufene Experiment des britischen "AI Safety Institute" dienen als inhaltliche Anker für die Folge. Dass KI Lug und Trug als legitimes Handwerkszeug versteht und vor Social Engineering nicht zurückschreckt, ist nur eine der Erkenntnisse aus der Folge.

                • Abliteration von Modellen
                • HF-Report
                • OpenAI Trained Its Models For Months While Those Models Were Coordinating Exploits Via Message Boards
                • AISI-Report
                • Folgt uns im Fediverse:
                  • Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

                    2 hr 30 min
                  • Digitale Embleme

                    Christopher weilt im wohlverdienten Urlaub, verpasst dadurch aber spannende Themen. Sylvester hat „Digitale Embleme“ entdeckt und dazu einen Gast in den Podcast eingeladen, der sich bestens damit auskennt: Felix Linker von der ETH Zürich. Er hilft unter anderem dem Roten Kreuz dabei, digitale Embleme voranzubringen. Im Podcast erörtern die beiden, wie diese Idee vor Angriffen auf IT-Infrastruktur schützen soll und wie man das digitale Äquivalent eines roten Kreuzes, Halbmodes oder Kristalls technisch ausgestalten muss, damit es funktionieren kann.

                    • EFF-Leitfäden zu Grenzkontrollen
                    • GitHub-Repository von ADEM
                    • Felix Linkers Homepage
                    • Folgt uns im Fediverse:
                      • Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

                        1 hr 31 min
                      • Die IETF knirscht, Cisco knirscht und die Rikscha auch

                        Im Podcast geht es mal wieder um einen bunten Strauß an Themen der vergangengen Wochen, angefangen mit einer sehr unangenehmen aber auch wichtige Diskussion zur zukünftigen Absicherung von TLS. Weiter geht es mit LLMs, die angeblich autonom Ransomware ausliefern, und Cisco, die keine einzelnen CVEs mehr ausliefern. Außerdem besprechen die Hosts elektrische Infrastruktur, die man fernsteuern und insbesondere aus der Ferne abschalten kann – leider kann das jeder der mag.

                        • Artikel zur Diskussion um Postquantum-TLS bei der IETF
                        • Sophie Schmieg zu angeblichen Backdoors in ML-KEM
                        • Folgt uns im Fediverse:
                          • Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

                            1 hr 51 min
                          • News mit Bombenbauwürmern, Zertifikatsketten und Geistersendern

                            Es gibt viel Neues im Staate Securistan. Sylvester und Christopher stürzen sich auf einige - nicht per "fair dice roll" ausgewählte - News. Ihr Steckenpferd, die PKI, kommt natürlich nicht zu kurz: Regeländerungen bei Letsencrypt und Globalsign bilden den Einstieg und einige sehr detaillierte Betrachtungen zum Vergleich von Zertifikatsnamen sorgen für Haareraufen bei den Hosts. Eher belustigt sind sie hingegen von der kreativen Idee eines neuen Shai-Hulud-Artigen Wurms. Dieser enthält als Kommentar eine AUfforderung zum Bombenbau - wohl, um LLM-basierte Malware-Scanner aus dem Tritt zu bringen. Außerdem gibt's in der Folge Fake-Emails in Microsofts M365 und Fake-Anruferkennung unter Android.

                            • Exploitarium-Meldung
                            • Amend-Issuer-Tool
                            • Mozilla CCADB Liste
                            • Ghost-Sender
                            • Watchtowr zu den Gefahren von mehrstufigen Proxyketten
                            • Folgt uns im Fediverse:
                              • Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

                                1 hr 47 min
                              • Sinn und Unsinn von CVSS, SSVC, EPSS und Co

                                Der Podcast macht mal wieder eine Episode zu einem einzelnen Thema in aller Tiefe und zwar zu Schwachstellen-Scores. Damit werden Sicherheitslücken klassifiziert, am bekanntesten ist das Common Vulnerability Scoring System (CVSS). Allerdings gibt es das CVSS in mehreren Versionen, wovon mindestens zwei praktisch relevant sind, und mit EPSS, SSVC, CWE und CPE kommen noch diverse ergänzende Klassifikationssysteme hinzu. Die Hosts beschreiben, wie die Systeme funktionieren, was sie leisten können, was sie nicht leisten können und als was sie mitunter missverstanden werden.

                                • Nightmare-Eclipse-Zwischenstand (€)
                                • Die wichtigsten Änderungen der neuen Schwachstellenbewertung CVSS
                                • 4.0 (€)
                                • EPSS-Daten und -Statistiken
                                • SSVC-Kalkulator bei der CISA
                                • Aktuelle CWE-
                                • Liste
                                • Folgt uns im Fediverse:
                                  • Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

                                    2 hr 14 min
                                  • Der DNSSEC-Fail beim DENIC und andere Neuigkeiten

                                    Als sich das DENIC kürzlich bei einem Schlüsselwechsel ein Bein stellte, gingen im deutschen Internet für kurze Zeit die Lichter aus. Sylvester und Christopher haben den DNS-Experten Carsten Strotmann eingeladen, der ihnen und den Hörern im ersten Teil der Folge die Gründe und Auswirkungen dieses Ausfalls erläutert. Im zweiten Teil geht es dann zunächst um einen digitalen Raubzug mithilfe eines Domainklaus. Er betraf ein Unternehmen aus dem Krypto-Universum (as in Kursschwankung, nicht as in quantensicher) und dessen Kunden. Dann klären die beden Hosts die Frage, ob YellowKey den Beinamen "Bitlocker-Bypass" verdient hat und - ganz neu - probieren ein neues Format aus. In drei fünfminütigen Kurzschnipseln erzählen sie weitere aktuelle Begebenheiten rund um Signal, PQC und eine weitere Failzwiebel. Keywords: DENIC, DNSSEC, Key Rollover, Ausfall, Domains, Registry, Registrar, Exploit, Full Disclosure, Nightmare Eclipse, YellowKey, Bitlocker, Windows, Signal, Datenbank, Post-Quanten-Kryptografie, Zero-Trust Proof, Redundanz, CIA-Triade,

                                    • Slides vom DENIC-Vortrag in Edinburgh
                                    • Key signing ceremonies
                                    • de-Ausfall vor DNSSEC
                                    • Auslegungssache zum Signal-Phishing
                                    • Malicious Registrations in the Domain Name Market
                                    • Ablaufdiagramm zu WinRE/WinPE
                                    • C’t Artikel zu Bitlocker Recovery
                                    • Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

                                      2 hr 20 min
                                    • News mit einer Fail-Zwiebel, rostigen Coreutils und Ransomwarezahlungen

                                      Die Security-Welt überschlägt sich und täglich werden neue, schwere Sicherheitslücken im Linuxkernel bekannt. Christopher und Sylvester versuchen, Schritt zu halten und erzählen von Dirty Frag und Copy Fail 2. Auch in der PKI-Welt brennt's allerorten: Bei D-Trust schon wieder (oder immer noch) und DigiCert hatte Ärger mit Malware-Angriffen. Außerdem geht Sylvester auf den nur teilweise erfolgreichen Wechsel der Linux-Coreutils zur Programmiersprache Rust ein und erzählt über Ransomwarezahlungen. Die sind nämlich nicht nur ethisch, sondern auch rechtlich ein zweischneidiges Schwert - und eine Garantie für das Ende der Erpressung bieten sie auch nicht.

                                      • iX-Workshop zu Lösegeldverhandlung
                                      • Infoseite ZAC
                                      • Sample der mit gestohlenen Zertifikaten signierten Malware
                                      • https://github.com/Zellic/publications/blob/master/uutils%20coreutils%20-%20Zellic%20Audit%20Report.pdf
                                      • CoreUtils Issue #10015
                                      • Folgt uns im Fediverse:
                                        • Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort

                                          2 hr 33 min

                                        About Passwort - der Podcast von heise security

                                        From the publisher's feed

                                        In diesem Podcast ordnen Dr. Christopher Kunz und Sylvester Tremmel zweiwöchentlich aktuelle Themen aus der IT-Security ein und vertiefen sie. Dabei blicken sie hinter den Hype und arbeiten…

                                        More shows like Passwort - der Podcast von heise security

                                        Streitkräfte und Strategien by NDR

                                        Streitkräfte und Strategien

                                        43 Listeners

                                        Methodisch inkorrekt! by Methodisch inkorrekt!

                                        Methodisch inkorrekt!

                                        15 Listeners

                                        Apfelfunk by Malte Kirchner & Jean-Claude Frick

                                        Apfelfunk

                                        8 Listeners

                                        #heiseshow (HD-Video) by heise online

                                        #heiseshow (HD-Video)

                                        1 Listeners

                                        c’t uplink - der IT-Podcast aus Nerdistan by c’t Magazin

                                        c’t uplink - der IT-Podcast aus Nerdistan

                                        8 Listeners

                                        c't uplink (HD-Video) by c't Magazin

                                        c't uplink (HD-Video)

                                        2 Listeners

                                        Stay Forever - Retrogames & Technik by Stay Forever Team

                                        Stay Forever - Retrogames & Technik

                                        32 Listeners

                                        #heiseshow (SD-Video) by heise online

                                        #heiseshow (SD-Video)

                                        0 Listeners

                                        heiseshow by heise online

                                        heiseshow

                                        3 Listeners

                                        Logbuch:Netzpolitik by Metaebene Personal Media - Tim Pritlove

                                        Logbuch:Netzpolitik

                                        6 Listeners

                                        c't uplink (SD-Video) by c't Magazin

                                        c't uplink (SD-Video)

                                        6 Listeners

                                        Die Wochendämmerung - Der stabile Wochenrückblick by Katrin Rönicke und Holger Klein (hauseins)

                                        Die Wochendämmerung - Der stabile Wochenrückblick

                                        13 Listeners

                                        kurz informiert by heise online by heise online

                                        kurz informiert by heise online

                                        3 Listeners

                                        Auslegungssache – der c't-Datenschutz-Podcast by c't Magazin

                                        Auslegungssache – der c't-Datenschutz-Podcast

                                        2 Listeners

                                        Mac & i - der Apple-Podcast by Mac & i

                                        Mac & i - der Apple-Podcast

                                        0 Listeners

                                        Amerika, wir müssen reden! by NDR Info

                                        Amerika, wir müssen reden!

                                        46 Listeners

                                        Bit-Rauschen: Der Prozessor-Podcast von c’t by c't Magazin

                                        Bit-Rauschen: Der Prozessor-Podcast von c’t

                                        0 Listeners

                                        KI verstehen by Deutschlandfunk

                                        KI verstehen

                                        16 Listeners

                                        Der KI-Podcast by ARD

                                        Der KI-Podcast

                                        20 Listeners

                                        KI-Update – ein heise-Podcast by Isabel Grünewald, heise online

                                        KI-Update – ein heise-Podcast

                                        8 Listeners

                                        TNBT – Der Podcast zu Apple Vision Pro von Mac & i by Mac & i

                                        TNBT – Der Podcast zu Apple Vision Pro von Mac & i

                                        1 Listeners

                                        Vorsicht, Kunde! by c’t Magazin

                                        Vorsicht, Kunde!

                                        0 Listeners

                                        Bits & Böses – der Tech-Crime-Podcast by heise online, Isabel Grünewald

                                        Bits & Böses – der Tech-Crime-Podcast

                                        0 Listeners

                                        CLICK BOOM FLASH - Geschichten aus der Fotowelt by Judy Hohmann, Redaktion c't Fotografie

                                        CLICK BOOM FLASH - Geschichten aus der Fotowelt

                                        0 Listeners

                                        They Talk Tech – mit Eckert und Wolfangel by c't Magazin

                                        They Talk Tech – mit Eckert und Wolfangel

                                        0 Listeners

                                        c't 4004 – der c't-3003-Podcast by Christian Lutz-Weicken und Jan-Keno Janssen

                                        c't 4004 – der c't-3003-Podcast

                                        0 Listeners