<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: TYPO3 Security Bugschnitzeljagd 2008</title>
	<atom:link href="http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/feed/" rel="self" type="application/rss+xml" />
	<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/</link>
	<description>TYPO3 News, Development &#38; Insider Infos</description>
	<lastBuildDate>Thu, 24 May 2012 13:54:55 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
	<item>
		<title>Von: TYPO3 Bug Schnitzeljagd Rückblick &#124; TYPO3 Blogger</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-20603</link>
		<dc:creator>TYPO3 Bug Schnitzeljagd Rückblick &#124; TYPO3 Blogger</dc:creator>
		<pubDate>Sun, 07 Dec 2008 23:13:11 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-20603</guid>
		<description>[...] bin ich dazu gekommen den Abschluss der Aktion zu machen. Nach anfänglichem hin und her mit dem Security Team, ist die Aktion ja dennoch [...]</description>
		<content:encoded><![CDATA[<p>[...] bin ich dazu gekommen den Abschluss der Aktion zu machen. Nach anfänglichem hin und her mit dem Security Team, ist die Aktion ja dennoch [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Security Bug Schnitzeljagd Finish &#124; TYPO3 Blogger</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-19991</link>
		<dc:creator>Security Bug Schnitzeljagd Finish &#124; TYPO3 Blogger</dc:creator>
		<pubDate>Thu, 27 Nov 2008 09:09:11 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-19991</guid>
		<description>[...] grade hat die TYPO3 Security Bug Schnitzeljagd geendet. Das Einsenden von Bugs mit dem &#8220;Schnitzeljagd&#8221;-Keyword wird nun nicht mehr [...]</description>
		<content:encoded><![CDATA[<p>[...] grade hat die TYPO3 Security Bug Schnitzeljagd geendet. Das Einsenden von Bugs mit dem &#8220;Schnitzeljagd&#8221;-Keyword wird nun nicht mehr [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Tim Lochmüller</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-19934</link>
		<dc:creator>Tim Lochmüller</dc:creator>
		<pubDate>Wed, 26 Nov 2008 08:51:07 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-19934</guid>
		<description>Da die Diskussion ja schon ein wenig in die falsche Richtung entfacht ist, werde ich die Comments hier schließen. Ich hoffe ihr findet noch reichlich Bugs, denn morgen ist die Aktion zu ende. ;-)</description>
		<content:encoded><![CDATA[<p>Da die Diskussion ja schon ein wenig in die falsche Richtung entfacht ist, werde ich die Comments hier schließen. Ich hoffe ihr findet noch reichlich Bugs, denn morgen ist die Aktion zu ende. <img src='http://typo3blogger.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Georg Ringer</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-19927</link>
		<dc:creator>Georg Ringer</dc:creator>
		<pubDate>Wed, 26 Nov 2008 06:47:09 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-19927</guid>
		<description>Hallo Marc,

ich verstehe das security-Team und deren Ziele völlig, es ist bereits alles mit ihnen geklärt und es läuft wunderbar, was also nicht notwendig war, wär dein Post gewesen. Deswegen werd ich auf eine weitere Diskussion auch nicht eingehen.

such lieber bugs als dich zu ärgern ;)</description>
		<content:encoded><![CDATA[<p>Hallo Marc,</p>
<p>ich verstehe das security-Team und deren Ziele völlig, es ist bereits alles mit ihnen geklärt und es läuft wunderbar, was also nicht notwendig war, wär dein Post gewesen. Deswegen werd ich auf eine weitere Diskussion auch nicht eingehen.</p>
<p>such lieber bugs als dich zu ärgern <img src='http://typo3blogger.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Marc</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-19902</link>
		<dc:creator>Marc</dc:creator>
		<pubDate>Tue, 25 Nov 2008 21:46:08 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-19902</guid>
		<description>Die herblassende Art des Security-Teams hier empfinde ich als absolut daneben. Anstatt einfach sich selber mit Tim und Georg in Verbindung zu setzen und das mal schnell zu klären, muss hier in Kommentaren öffentlich gelästert weren (doch so kommt es an) und von vielen Menschen singt die Bereitschaft immer mehr zu helfen, da a) entweder keine Reaktion kommt (oft genug passiert) oder b) man &quot;angemotzt&quot; wird. Der Ton macht halt die Musik. Sorry jungs, aber das musste raus. Euch beiden viel Glück mit der Aktion! Marxs</description>
		<content:encoded><![CDATA[<p>Die herblassende Art des Security-Teams hier empfinde ich als absolut daneben. Anstatt einfach sich selber mit Tim und Georg in Verbindung zu setzen und das mal schnell zu klären, muss hier in Kommentaren öffentlich gelästert weren (doch so kommt es an) und von vielen Menschen singt die Bereitschaft immer mehr zu helfen, da a) entweder keine Reaktion kommt (oft genug passiert) oder b) man &#8220;angemotzt&#8221; wird. Der Ton macht halt die Musik. Sorry jungs, aber das musste raus. Euch beiden viel Glück mit der Aktion! Marxs</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: TYPO3 Bugschnitzeljagd - Zwischenbericht &#124; TYPO3 Blogger</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-19664</link>
		<dc:creator>TYPO3 Bugschnitzeljagd - Zwischenbericht &#124; TYPO3 Blogger</dc:creator>
		<pubDate>Sat, 22 Nov 2008 12:40:04 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-19664</guid>
		<description>[...] Bugschnitzeljagd geht in die letzte Woche! Es wurden bereits Fehler in über 20 Extension aufgedeckt, wobei die [...]</description>
		<content:encoded><![CDATA[<p>[...] Bugschnitzeljagd geht in die letzte Woche! Es wurden bereits Fehler in über 20 Extension aufgedeckt, wobei die [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Sicherheitsprobleme bei TYPO3 Extensions &#124; TYPO3 Blogger</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-18852</link>
		<dc:creator>Sicherheitsprobleme bei TYPO3 Extensions &#124; TYPO3 Blogger</dc:creator>
		<pubDate>Tue, 11 Nov 2008 09:09:39 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-18852</guid>
		<description>[...] diesem Zusammenhang möchte ich auch auf unsere TYPO3 Security Bugschnitzeljagd 2008 hinweisen. Bei dieser gibt es interessante Preise für das Auffinden von Security-Bugs in TYPO3 zu [...]</description>
		<content:encoded><![CDATA[<p>[...] diesem Zusammenhang möchte ich auch auf unsere TYPO3 Security Bugschnitzeljagd 2008 hinweisen. Bei dieser gibt es interessante Preise für das Auffinden von Security-Bugs in TYPO3 zu [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Tim Lochmüller</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-18610</link>
		<dc:creator>Tim Lochmüller</dc:creator>
		<pubDate>Thu, 06 Nov 2008 16:34:39 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-18610</guid>
		<description>Klar... zählt auch!</description>
		<content:encoded><![CDATA[<p>Klar&#8230; zählt auch!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Cyrill Helg</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-18608</link>
		<dc:creator>Cyrill Helg</dc:creator>
		<pubDate>Thu, 06 Nov 2008 16:06:13 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-18608</guid>
		<description>Zählt Cross-Site Scripting (XSS) auch? Bei Extensions im Frontend sollte eigentlich oder?</description>
		<content:encoded><![CDATA[<p>Zählt Cross-Site Scripting (XSS) auch? Bei Extensions im Frontend sollte eigentlich oder?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Tim Lochmüller</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-18601</link>
		<dc:creator>Tim Lochmüller</dc:creator>
		<pubDate>Thu, 06 Nov 2008 14:22:22 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-18601</guid>
		<description>Mit dem Security-Team wurde sich jetzt dadrauf geeinigt, dass die Bugs bei denen reportet werden und wir eine Info bekommen.</description>
		<content:encoded><![CDATA[<p>Mit dem Security-Team wurde sich jetzt dadrauf geeinigt, dass die Bugs bei denen reportet werden und wir eine Info bekommen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Henning Pingel</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-18596</link>
		<dc:creator>Henning Pingel</dc:creator>
		<pubDate>Thu, 06 Nov 2008 13:12:05 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-18596</guid>
		<description>Hi Tobi,
ich habe nicht behauptet, dass irgendjemand gegen das Security-Team wettert und ich habe auch nicht gesagt, es sei negativ, Leute zur Fehlersuche zu animieren. An Qualitätsverbesserung ist eigentlich jeder interessiert. Für das Melden normaler Bugs gibt es den TYPO3-Bugtracker. Für das Melden von Security-Bugs wird dieser aber nicht verwendet, sondern es geht direkt an s.e.c.u.r.i.t.y@t.y.p.o.3.o.r.g (Punkte wegen Spamschutz).
Wir haben eine Extension-Security-Policy veröffentlicht (http://typo3.org/teams/security/extension-security-policy/), in der die Workflows und Zeitabläufe so genau wie möglich beschrieben sind. Wenn nun aber jemand anders die Sicherheitslücken in Empfang nimmt und bearbeitet, können wir die dort angebebenen Zeitabläufe und Workflows nicht einhalten, weil Tim und Georg ihre eigenen Workflows vorschalten. Deshalb nochmal: Wenn es nur um die Vergabe von iPods und Goodies geht, können wir auch andere Wege der Belohnung finden. Eine weitere E-Mailadresse zum Reporten von Sicherhheitslücken ist jedoch nicht angebracht.
Was ist, wenn der E-Mail-Account gehackt werden würde? Was ist, wenn Tim und Georg krank werden und keine Zeit haben, die Issues zu bearbeiten. Die beiden nehmen durch die Aktion eine gefährliche Verantwortung auf sich.
Viele Grüße
Henning</description>
		<content:encoded><![CDATA[<p>Hi Tobi,<br />
ich habe nicht behauptet, dass irgendjemand gegen das Security-Team wettert und ich habe auch nicht gesagt, es sei negativ, Leute zur Fehlersuche zu animieren. An Qualitätsverbesserung ist eigentlich jeder interessiert. Für das Melden normaler Bugs gibt es den TYPO3-Bugtracker. Für das Melden von Security-Bugs wird dieser aber nicht verwendet, sondern es geht direkt an s.e.c.u.r.i.t.y@t.y.p.o.3.o.r.g (Punkte wegen Spamschutz).<br />
Wir haben eine Extension-Security-Policy veröffentlicht (<a href="http://typo3.org/teams/security/extension-security-policy/" rel="nofollow">http://typo3.org/teams/security/extension-security-policy/</a>), in der die Workflows und Zeitabläufe so genau wie möglich beschrieben sind. Wenn nun aber jemand anders die Sicherheitslücken in Empfang nimmt und bearbeitet, können wir die dort angebebenen Zeitabläufe und Workflows nicht einhalten, weil Tim und Georg ihre eigenen Workflows vorschalten. Deshalb nochmal: Wenn es nur um die Vergabe von iPods und Goodies geht, können wir auch andere Wege der Belohnung finden. Eine weitere E-Mailadresse zum Reporten von Sicherhheitslücken ist jedoch nicht angebracht.<br />
Was ist, wenn der E-Mail-Account gehackt werden würde? Was ist, wenn Tim und Georg krank werden und keine Zeit haben, die Issues zu bearbeiten. Die beiden nehmen durch die Aktion eine gefährliche Verantwortung auf sich.<br />
Viele Grüße<br />
Henning</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Tobi</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-18595</link>
		<dc:creator>Tobi</dc:creator>
		<pubDate>Thu, 06 Nov 2008 13:00:15 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-18595</guid>
		<description>Hallo Henning,

ich finde es grundsätzlich auch besser, wenn es &#039;nur&#039; eine Anlaufstelle für neue Bugs gibt.

Ich glaube aber, dass es Tim und Georg bei dieser Aktion nicht darum geht gegen das (sehr gute) TYPO3 Security Team zu wettern, sondern die Qualität der Software zu verbessern, mit der wir täglich arbeiten.

Ich verstehe daher nicht, warum es vom TYPO3 Security Team so negativ aufgenommen wird, wenn mal jemand Leute animiert nach Fehler zu suchen.

Jeder der einen Fehler findet steht es frei, den beim Security Team zu melden. Sollte bei der Aktion von Tim nun neue Sicherheitslüche gefunden werden, würde ich mich fragen, warum erst eine solche Aktion nötig ist um diese zu finden.

Am Ende haben wir doch alle was davon, wenn viele Bugs gefunden werden. 

Tim hat, so denke ich, nicht die Absicht die Fehler zu sammeln und für sich zu behalten, sondern diese an euch weiter zu geben. Freut euch, dass die Anzahl der gefunden Fehlern durch diese Aktion zunimmt.

@Tim: Find die Aktion gut - mach weiter so.

Gruß
Tobi</description>
		<content:encoded><![CDATA[<p>Hallo Henning,</p>
<p>ich finde es grundsätzlich auch besser, wenn es &#8216;nur&#8217; eine Anlaufstelle für neue Bugs gibt.</p>
<p>Ich glaube aber, dass es Tim und Georg bei dieser Aktion nicht darum geht gegen das (sehr gute) TYPO3 Security Team zu wettern, sondern die Qualität der Software zu verbessern, mit der wir täglich arbeiten.</p>
<p>Ich verstehe daher nicht, warum es vom TYPO3 Security Team so negativ aufgenommen wird, wenn mal jemand Leute animiert nach Fehler zu suchen.</p>
<p>Jeder der einen Fehler findet steht es frei, den beim Security Team zu melden. Sollte bei der Aktion von Tim nun neue Sicherheitslüche gefunden werden, würde ich mich fragen, warum erst eine solche Aktion nötig ist um diese zu finden.</p>
<p>Am Ende haben wir doch alle was davon, wenn viele Bugs gefunden werden. </p>
<p>Tim hat, so denke ich, nicht die Absicht die Fehler zu sammeln und für sich zu behalten, sondern diese an euch weiter zu geben. Freut euch, dass die Anzahl der gefunden Fehlern durch diese Aktion zunimmt.</p>
<p>@Tim: Find die Aktion gut &#8211; mach weiter so.</p>
<p>Gruß<br />
Tobi</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Henning Pingel</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-18594</link>
		<dc:creator>Henning Pingel</dc:creator>
		<pubDate>Thu, 06 Nov 2008 12:33:51 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-18594</guid>
		<description>Hi,

Warum existiert ein Security-Team (http://typo3.org/teams/security) mit einer einzigen E-Mail-Adresse, an die man Sicherhheitslücken melden kann? Weil damit eindeutig definiert ist, an wen man sich wendet. Wenn man die Feuerwehr rufen will, gibt es auch nur eine Telefonnummer, damit keine Konfusion entsteht. 

Wenn ihr jetzt eine nette Aktion macht, machen nächsten Monat noch andere Community-Mitglieder ihre eigenen Aktionen, weil sie auch einen iPod rumliegen haben. Und in sechs Monaten haben wir dann 6 E-Mail-Adressen, an die die Community Sicherhheitslücken melden soll. Ist das erstrebenswert?

Ich weiß aber auch, dass Euch Sicherhheit wichtig ist und erkenne an, dass Ihr Euch dafür engagiert. Aber dafür müsst Ihr keine zweite Kontaktadresse aufmachen.

Viele Grüße
Henning</description>
		<content:encoded><![CDATA[<p>Hi,</p>
<p>Warum existiert ein Security-Team (<a href="http://typo3.org/teams/security" rel="nofollow">http://typo3.org/teams/security</a>) mit einer einzigen E-Mail-Adresse, an die man Sicherhheitslücken melden kann? Weil damit eindeutig definiert ist, an wen man sich wendet. Wenn man die Feuerwehr rufen will, gibt es auch nur eine Telefonnummer, damit keine Konfusion entsteht. </p>
<p>Wenn ihr jetzt eine nette Aktion macht, machen nächsten Monat noch andere Community-Mitglieder ihre eigenen Aktionen, weil sie auch einen iPod rumliegen haben. Und in sechs Monaten haben wir dann 6 E-Mail-Adressen, an die die Community Sicherhheitslücken melden soll. Ist das erstrebenswert?</p>
<p>Ich weiß aber auch, dass Euch Sicherhheit wichtig ist und erkenne an, dass Ihr Euch dafür engagiert. Aber dafür müsst Ihr keine zweite Kontaktadresse aufmachen.</p>
<p>Viele Grüße<br />
Henning</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Tim Lochmüller</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-18592</link>
		<dc:creator>Tim Lochmüller</dc:creator>
		<pubDate>Thu, 06 Nov 2008 12:21:43 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-18592</guid>
		<description>Ein inoffizielles Security-Team versuchen wir mit dieser Aktion nicht zu gründen. Wir versuchen mit der Aktion bei möglichst vielen Leuten das Sicherheitsgefühl für TYPO3 zu wecken. Die Bugs werden alle an das Security-Team weitergegeben und nicht publiziert. Zudem haben Georg und ich die Möglichkeit zusätzlich schon Bugfixes mitzuliefern, weil es ja in 90% der Sicherheitsfehler Kleinigkeiten sind die behoben werden müssen.</description>
		<content:encoded><![CDATA[<p>Ein inoffizielles Security-Team versuchen wir mit dieser Aktion nicht zu gründen. Wir versuchen mit der Aktion bei möglichst vielen Leuten das Sicherheitsgefühl für TYPO3 zu wecken. Die Bugs werden alle an das Security-Team weitergegeben und nicht publiziert. Zudem haben Georg und ich die Möglichkeit zusätzlich schon Bugfixes mitzuliefern, weil es ja in 90% der Sicherheitsfehler Kleinigkeiten sind die behoben werden müssen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Henning Pingel</title>
		<link>http://typo3blogger.de/typo3-security-bugschnitzeljagd-2008/comment-page-1/#comment-18591</link>
		<dc:creator>Henning Pingel</dc:creator>
		<pubDate>Thu, 06 Nov 2008 12:13:43 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=794#comment-18591</guid>
		<description>Hallo,

eine Schnitzeljagd ist ein lustiges Abenteuerspiel, Sicherheislücken zu stopfen ist eine ernste und diskrete Angelegenheit. Beides passt meiner Meinung nach nicht zusammen. Es sollte keinen Mann-In-Der-Mitte geben beim Reporten von Security-Issues. Dann liegen sensible Daten an mehr Orten herum, als es sein muss. Ich finde die zu Grunde liegende Idee nett (Belohnung für das Finden von Lücken), bin aber nicht begeistert vom Konzept dieser Aktion, auch weil sie nicht mit dem TYPO3 Security Team abgesprochen worden ist. Belohnen könnt Ihr Reporter von Sicherheitslücken auch, ohne ein weiteres inoffizielles Security-Team zu gründen.

Viele Grüße
Henning Pingel
Mitglied des TYPO3 Security Teams</description>
		<content:encoded><![CDATA[<p>Hallo,</p>
<p>eine Schnitzeljagd ist ein lustiges Abenteuerspiel, Sicherheislücken zu stopfen ist eine ernste und diskrete Angelegenheit. Beides passt meiner Meinung nach nicht zusammen. Es sollte keinen Mann-In-Der-Mitte geben beim Reporten von Security-Issues. Dann liegen sensible Daten an mehr Orten herum, als es sein muss. Ich finde die zu Grunde liegende Idee nett (Belohnung für das Finden von Lücken), bin aber nicht begeistert vom Konzept dieser Aktion, auch weil sie nicht mit dem TYPO3 Security Team abgesprochen worden ist. Belohnen könnt Ihr Reporter von Sicherheitslücken auch, ohne ein weiteres inoffizielles Security-Team zu gründen.</p>
<p>Viele Grüße<br />
Henning Pingel<br />
Mitglied des TYPO3 Security Teams</p>
]]></content:encoded>
	</item>
</channel>
</rss>

