Online-Bezahldienst startet Hacker-Spiel

Der Online-Bezahlanbieter Stripe hat mit "Capture the Flag 2.0" einen Hacker-Wettbewerb gestartet, damit Entwickler praktische Erfahrung mit dem Thema Sicherheit bei Web-Apps sammeln können. [...]

„Wir haben festgestellt, dass uns praktische Erfahrung mit dem Ausnützen von Security-Schwachstellen hilft, sichereren Code zu schreiben“, begründet das Unternehmen in seinem Blog. Anhand bereitgestellter Apps sollen Entwickler auf spielerische Weise praktische Erfahrungen gewinnen.
„Natürlich sind solche Wettbewerbe sehr nützlich – einerseits für die Teilnehmer, die etwas lernen und ausprobieren können, ohne dabei gleich Schaden anzurichten, andererseits aber auch für die Organisatoren“, urteilt Martin Rösler, Director Threat Research beim IT-Sicherheitsanbieter Trend Micro, gegenüber der Nachrichtenagentur pressetext. Denn im Prinzip ist es auch gleich ein kostenloser Härtetest für das Wettbewerbs-Setup. „Man sieht eventuell Angriffe, die man nicht bedacht hat, man lernt wie ein Angreifer zu denken – all das ist sehr nützlich!“
Ursprünglich ist „Capture the Flag“ ein Geländespiel, bei dem zwei Teams gegeneinander antreten und versuchen, die Fahne des jeweils anderen zu erobern. Dieses Prinzip findet sich häufig in Computerspielen wie „Team Fortress 2“ wieder und wurde auch auf die IT Security umgelegt – besonders bekannt als Wettbewerb auf der Hackerkonferenz DEF CON. „Wir bei Trend Micro machen auch ab und an solche Capture-the-Flag-Spiele“, meint Rösler. Spielerisches Lernen funktioniert also auch im Bereich IT-Security.
Beim Stripe-Wettbewerb treten zwar nicht klassisch Teams im Duell gegeneinander an, das Prinzip ist aber ebenso spielerisch. Ziel der Teilnehmer ist es, in einer eigens für den Wettbewerb erstellten App eine Schwachstelle auszunützen und dadurch ein Passwort zu erobern. Mit diesem Preis schaltet ein Entwickler den nächsten Level frei – eine weitere App, die es nun ebenfalls zu attackieren gilt. Ein Leaderboard zeigt, welche Teilnehmer am weitesten gekommen sind und wer sich am schnellsten durch die Apps gehackt hat. Anberaumt ist der Wettbewerb auf eine Woche, nach nicht einmal einem Tag haben bereits die ersten Teilnehmer alle neun Level geknackt – als Preis dafür winkt ein spezielles Wettbewerbs-T-Shirt.
Laut Stripe soll der Wettbewerb Teilnehmern insbesondere die Möglichkeit bieten, die Funktionsweise sogenannter CSRF-Attacken (Cross-Site Request Forgery) in der Praxis zu erleben. Das sind im Wesentlichen Angriffe, bei denen dem Webbrowser ohne Wissen des Users unerwünschte HTTP-Anfragen an eigentlich vertrauenswürdige Sites untergeschoben werden – zum Beispiel eine vom Nutzer gar nicht autorisierte Onlinebanking-Transaktion. Solche CSRF-Angriffe sind zwar laut Wenning derzeit nicht sehr weit verbreitet, aber sehr effektiv. „Ich halte das für ein wirkliches Problem, mit dem sich jede kommerzielle Website oder Web-App auseinandersetzen muss“, so Rösler. (pte)

Mehr Artikel

News

Künstliche Intelligenz kommt auf Endgeräten an

Das Jahr 2025 wird an vielen Stellen für Umbrüche und Neuerungen sorgen. Ein genereller Trend ist dabei der weiter greifende Einsatz von KI-Funktionen: Unternehmen werden immer mehr Anwendungsfälle erkennen sowie implementieren – und dabei auch verstärkt auf lokale KI-Ressourcen und On-Prem-Hardware zurückgreifen. […]

News

7 KI-Trends, die das Jahr 2025 prägen werden

2025 wird wegweisend für die Weiterentwicklung der Künstlichen Intelligenz. Experten weltweit arbeiten daran, KI praxisnäher, präziser und vertrauenswürdiger zu machen. Mit besonderem Blick auf Datenarbeit skizziert Michael Berthold, CEO von KNIME, sieben wichtige Trends. […]

Florian Brence, Partner bei Deloitte Österreich (c) Deloitte
News

Diese Trends bestimmen die Tech-Welt 2025

Deloitte-Analyse: Auch wenn der erste mediale Hype vorbei ist, wird vor allem das Thema Generative Artificial Intelligence (GenAI) den Markt in den kommenden Monaten aufmischen. Die Branche muss sich auf einen Umbruch einstellen, der neben Chancen und Potenzialen auch einige Herausforderungen bringen wird. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*