Manden bag kæmpe sikkerhedshul i OpenSSL: Det var ikke med vilje

Synderen bag et stort sikkerhedshul i OpenSSL-protokollen beklager nu sin fejl og skyder alle konspirationsteorier ned. Han mener, at flere øjne på open source-projektet kan være løsningen fremover.

Artikel top billede

Konspirationsteorierne er fløjet igennem luften, efter det er kommet frem, at der har været et stort sikkerhedshul i krypteringsprotokollen OpenSSL.

Sikkerhedshullet har betydet, at millionvis af websites har været åbne for at sniffe brugernavne og passwords i klartekst, krypterede kreditkortbetalinger er mistænkt for at være opsnappet, mens hullet også har åbnet muligheden for deciderede indbrud på de ramte webservere.

Nu står manden bag hullet frem og erklærer, at det altså ikke var med vilje, at han kom til at begå en fejl.

Dermed skyder synderen, tyske dr. Seggelmann, hul i konspirationsteorierne, som mestendels går ud på, at hullet var revet op for at hjælpe efterretningstjenester som NSA eller med personlig økonomisk vinding for øje.

Det skriver The Sydney Morning Herald.

"Jeg arbejdede på at forbedre OpenSSL og lavede mange fejlrettelser og tilføjede nye funktioner. I en af de nye features missede jeg desværre validering af en variabel, som indeholdt en længde," forklarer dr. Seggelmann til The Sydney Morning Herald.

Gik fra fejl til endelig version

Dr. Seggelmann forklarer, at en kode-reviewer også missede valideringen.

Loggen viser, at det i dette tilfælde drejer sig om en vis dr. Stephen Henson, der skulle kigge koden igennem for fejl, men altså overså den bug, der senere skulle blive kendt som Heartbleed-hullet.

"På den måde røg fejlen fra udviklingen ind i den frigivne version," siger dr. Seggelmann, som erkender, at den trivielle fejl har haft en stor negativ effekt.

"Det var overhovedet ikke intentionen, og i dette tilfælde var det en simpel programmeringsfejl i en ny funktion, som uheldigvis stødte ind i sikkerhedsproblemer," bedyrer han over for The Sydney Morning Herald.

Samtidig hævder han, at denne fejl viser, at der bør komme flere øjne på et så vigtigt open source-projekt som dette, der bliver benyttet af rigtig mange webmastere verden over.

"Det er uheldigt, at OpenSSL bliver brugt af millionvis af folk, men der er rent faktisk kun et fåtal, der hjælper med at udvikle det. Fordelen ved open source-software er ellers, at alle kan kigge med i koden. Jo flere folk, der kigger med, jo bare bliver det - især med software som OpenSSL," siger dr. Seggelmann.

Hullet er en katastrofe

Den amerikanske sikkerhedsguru Bruce Schneier tøver ikke med at vurdere sårbarheden som værende rigtig, rigtig slem.

"Katastrofalt er det rigtige ord. På en skala fra 1 til 10 ligger vi på 11," lyder vurderingen fra Bruce Schneier på sikkerhedsspecialistens egen blog.

Herhjemme er blandt andre Nets gået i gang med at kigge på sin software for at finde ud af, om kortselskabet har været ramt af OpenSSL's Heartbleed-hul.

Samtidig har en sikkerhedsspecialist over for Computerworld opfordret alle danskere til at skifte password til en række store sites som Google, Facebook og Twitter, da deres brugernavne og passwords kan være blevet opsnappet, inden OpenSSL-projektet fik lukket hullet. 

Læs også:
Advarsel efter blødende sikkerhedshul: Skift dit password til Gmail og Facebook

Nets undersøger nu om NemID er ramt af kæmpe sikkerhedshul

Annonceindlæg fra Computerworld

Platform X - Danmarks nye store konference for enterprise-platforme

For første gang: Computerworld præsenterer stærkt program for Platform X

Navnenyt fra it-Danmark

Idura har pr. 5. januar 2026 ansat Arjuna Enait, 34 år,  som software engineer. Han skal især beskæftige sig med videreudvikling af Verify-systemet samt arbejde på implementeringen af CIBA i Norsk BankID. Han kommer fra en stilling som software engineer hos Lasso X. Han er uddannet civilingeniør med speciale i geoteknik. Han har tidligere beskæftiget sig med at bygge microservices til dataindsamling og -processering, samt opdatere legacy-systemer. Nyt job

Arjuna Enait

Idura

Idura har pr. 15. januar 2026 ansat Mark-Oliver Junge, 26 år,  som software engineer. Han skal især beskæftige sig med at udvikle nye extensions, der gør godkendelsesprocesser mere fleksible, samt bygge infrastruktur til caller authentication. Han kommer fra en stilling som fullstack engineer hos Wayfare.ai. Han er uddannet Fachinformatiker für Anwendungsentwicklung, der betyder “ekspert i softwareudvikling”. Han har tidligere beskæftiget sig med udvikling af softwarearkitektur, DevOps og rammeværk til analyse + orkestrering af SQL-datapipelines. Nyt job
Idura har pr. 1. januar 2026 ansat Joshua Pratt, 32 år,  som software engineer. Han skal især beskæftige sig med at bruge sin tekniske knowhow og erfaring i teamet for extensions og integrationer. Han kommer fra en stilling som Tech Director hos NoA Ignite Denmark. Han har tidligere beskæftiget sig med komplekse webprojekter, senest udviklingen af det nye website og e-commerce-platform for tivoli.dk. Nyt job

Joshua Pratt

Idura

Thomas Morville Helmert, chefkonsulent hos Rigspolitiet, har pr. 28. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse