Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  5 936
Yep, i shit you not!

Sist søndag ble en lov slått igjennom på høyeste hold i Tyskland, som forbyr all generering, lagring, kopiering og distribusjon av kode som kan brukes til å utføre kriminelle handlinger.

Teksten i loven er relativt vag, men flere jurister har kommet frem til at det over omtrent er det som har blitt vedtatt, og det har allerede nå ført til at Stefan Esser har måttet stenge ned sin site (som bl.a. fokuserte på å detektere og presentere PHP bugs).

Det skremmende er at dette i praksis også betyr at alle pentestere, sårbarhetstestere osv bryter loven hvis de f.eks. har nmap, metasploit, webinspect, wikto, nikto eller andre vanlige verktøy lagret på sine maskiner.
Og hvor går grensen? Kan man mellomlande med fly i Tyskland med slik kode på laptop'ene? Kan et IDS system har filtrer med exploit strenger? Kan man ha whitepapers som forklarer et exploit?

Hvordan skal Tyskland nå undervise studenter innenfor it sikkerhet? Hvordan skal de få testet sine egne systemer?

For styresmaktene sier (verbalt) at de ikke vil straffe folk som jobber lovlig med IT Sikkerhet, men teksten i loven skiller ikke mellom lovlig og ulovlig lagring av slik kode.

Som Esser skriver på sin hjemmeside:

"The big problem is that the (law) is not clearly written; it allows too much interpretation,"[...]"While our government says that they do not want to punish, for example, hired penetration testers, this is not written down in the law."

Italia jobber for tiden med en lignende lov...
Latterlig at slike lover går igjennom.
Her på berget har de jo prøvd seg med noe tøys også (jfr avgifte på tomme cd plater) Men slikt blir som regel nedstemt eller kanselert etter et betydelig hylekor fra itbransjen.
Rart at de har klart å klubba igjennom noe slikt der nede. Kanskje de mangler en kar som Jon Bing? Han blir jo tatt seriøst både i it-miljøer og av politikerne.
Trigonoceps occipita
vidarlo's Avatar
Donor
Det skremmande er at politikarane ikkje ser at dette vil gavne blackhats. Blackhats gjer stortsett alltid noko ulovleg, og at dei bryt ei lov til er nok mindre viktig for dei. Det vil med andre ord ikkje hindre blackhats i å operere frå tyskland tipper eg.

Det vil derimot hindre fornuftige systemadministratorer i å drive testing av egne systemet, og det vil hindre whitehats i å lage beskyttelse mot blackhats, fordi dei ikkje legalt kan sjå blackhat-PoC.

Eg lurer på om tyske ISPer må stenge tyskere sitt abbonement på Full Disclosure?

Forøvrig vil eg anbefale novella Right To Read av Richard M. Stallman. Det er skremmande at denne novella vart aktuelt så kjapt. Og potensielt så er jo debuggere, wireshark, telnet(!) o.l. ulovlig da.

For å ta det veldig langt kan ikkje eg reise til tyskland. Eg har sett exploits som eg meiner eg skulle vere i stand til å reprodusere, altså har eg lagra informasjon i meg som er ulovleg.
Har du url/referanse til dette?
Geek på deltid
SteInMetz's Avatar
http://www.securityfocus.com/columnists/448
http://www.securityfocus.com/brief/567
Sist endret av SteInMetz; 14. august 2007 kl. 16:41.