Manden bag kæmpe sikkerhedshul i OpenSSL: Det var ikke med vilje

Synderen bag et stort sikkerhedshul i OpenSSL-protokollen beklager nu sin fejl og skyder alle konspirationsteorier ned. Han mener, at flere øjne på open source-projektet kan være løsningen fremover.

Artikel top billede

Konspirationsteorierne er fløjet igennem luften, efter det er kommet frem, at der har været et stort sikkerhedshul i krypteringsprotokollen OpenSSL.

Sikkerhedshullet har betydet, at millionvis af websites har været åbne for at sniffe brugernavne og passwords i klartekst, krypterede kreditkortbetalinger er mistænkt for at være opsnappet, mens hullet også har åbnet muligheden for deciderede indbrud på de ramte webservere.

Nu står manden bag hullet frem og erklærer, at det altså ikke var med vilje, at han kom til at begå en fejl.

Dermed skyder synderen, tyske dr. Seggelmann, hul i konspirationsteorierne, som mestendels går ud på, at hullet var revet op for at hjælpe efterretningstjenester som NSA eller med personlig økonomisk vinding for øje.

Det skriver The Sydney Morning Herald.

"Jeg arbejdede på at forbedre OpenSSL og lavede mange fejlrettelser og tilføjede nye funktioner. I en af de nye features missede jeg desværre validering af en variabel, som indeholdt en længde," forklarer dr. Seggelmann til The Sydney Morning Herald.

Gik fra fejl til endelig version

Dr. Seggelmann forklarer, at en kode-reviewer også missede valideringen.

Loggen viser, at det i dette tilfælde drejer sig om en vis dr. Stephen Henson, der skulle kigge koden igennem for fejl, men altså overså den bug, der senere skulle blive kendt som Heartbleed-hullet.

"På den måde røg fejlen fra udviklingen ind i den frigivne version," siger dr. Seggelmann, som erkender, at den trivielle fejl har haft en stor negativ effekt.

"Det var overhovedet ikke intentionen, og i dette tilfælde var det en simpel programmeringsfejl i en ny funktion, som uheldigvis stødte ind i sikkerhedsproblemer," bedyrer han over for The Sydney Morning Herald.

Samtidig hævder han, at denne fejl viser, at der bør komme flere øjne på et så vigtigt open source-projekt som dette, der bliver benyttet af rigtig mange webmastere verden over.

"Det er uheldigt, at OpenSSL bliver brugt af millionvis af folk, men der er rent faktisk kun et fåtal, der hjælper med at udvikle det. Fordelen ved open source-software er ellers, at alle kan kigge med i koden. Jo flere folk, der kigger med, jo bare bliver det - især med software som OpenSSL," siger dr. Seggelmann.

Hullet er en katastrofe

Den amerikanske sikkerhedsguru Bruce Schneier tøver ikke med at vurdere sårbarheden som værende rigtig, rigtig slem.

"Katastrofalt er det rigtige ord. På en skala fra 1 til 10 ligger vi på 11," lyder vurderingen fra Bruce Schneier på sikkerhedsspecialistens egen blog.

Herhjemme er blandt andre Nets gået i gang med at kigge på sin software for at finde ud af, om kortselskabet har været ramt af OpenSSL's Heartbleed-hul.

Samtidig har en sikkerhedsspecialist over for Computerworld opfordret alle danskere til at skifte password til en række store sites som Google, Facebook og Twitter, da deres brugernavne og passwords kan være blevet opsnappet, inden OpenSSL-projektet fik lukket hullet. 

Læs også:
Advarsel efter blødende sikkerhedshul: Skift dit password til Gmail og Facebook

Nets undersøger nu om NemID er ramt af kæmpe sikkerhedshul

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Aarhus C

    Identity Festival 2026 - Aarhus

    Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

    It-løsninger | Online

    Business Central 2026: AI, Power Apps og branchemoduler

    Få hands-on viden om, hvordan du kan skalere din virksomhed med AI, Power Apps og branchemoduler i Dynamics 365 Business Central.

    Sikkerhed | København S

    Roundtable: Sådan forbereder du virksomheden på næste trusselsbillede

    Verden er i opbrud. Voldsomme geopolitiske forandringer, fortsat krig i Europa og konstante cyberangreb stiller helt nye krav til danske virksomheder. Trusselsbilledet ændrer sig fra uge til uge - og det kræver både politisk forståelse,...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Immeo har pr. 1. februar 2026 ansat Patricia Oczki som Marketing Manager. Hun kommer fra en stilling som Head of Marketing and Communication hos Coach Solutions. Nyt job
    Idura har pr. 1. januar 2026 ansat Lars Mørch, 54 år,  som VP of Sales. Han skal især beskæftige sig med Iduras salgsorganisation, implementere en ny go-to-market-model og sikre udviklingen af virksomhedens identitetsplatform. Han kommer fra en stilling som Regional Vice President hos Avallone. Han er uddannet på CBS og har en BA i Organization & Innovation. Han har tidligere beskæftiget sig med internationalt SaaS-salg og forretningsudvikling fra både scale-ups og globale teknologivirksomheder. Nyt job

    Lars Mørch

    Idura

    Immeo har pr. 1. februar 2026 ansat Claes Justesen som Principal. Han kommer fra en stilling som Director hos Valtech. Nyt job
    netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job