Manden bag kæmpe sikkerhedshul i OpenSSL: Det var ikke med vilje

Synderen bag et stort sikkerhedshul i OpenSSL-protokollen beklager nu sin fejl og skyder alle konspirationsteorier ned. Han mener, at flere øjne på open source-projektet kan være løsningen fremover.

Artikel top billede

Konspirationsteorierne er fløjet igennem luften, efter det er kommet frem, at der har været et stort sikkerhedshul i krypteringsprotokollen OpenSSL.

Sikkerhedshullet har betydet, at millionvis af websites har været åbne for at sniffe brugernavne og passwords i klartekst, krypterede kreditkortbetalinger er mistænkt for at være opsnappet, mens hullet også har åbnet muligheden for deciderede indbrud på de ramte webservere.

Nu står manden bag hullet frem og erklærer, at det altså ikke var med vilje, at han kom til at begå en fejl.

Dermed skyder synderen, tyske dr. Seggelmann, hul i konspirationsteorierne, som mestendels går ud på, at hullet var revet op for at hjælpe efterretningstjenester som NSA eller med personlig økonomisk vinding for øje.

Det skriver The Sydney Morning Herald.

"Jeg arbejdede på at forbedre OpenSSL og lavede mange fejlrettelser og tilføjede nye funktioner. I en af de nye features missede jeg desværre validering af en variabel, som indeholdt en længde," forklarer dr. Seggelmann til The Sydney Morning Herald.

Gik fra fejl til endelig version

Dr. Seggelmann forklarer, at en kode-reviewer også missede valideringen.

Loggen viser, at det i dette tilfælde drejer sig om en vis dr. Stephen Henson, der skulle kigge koden igennem for fejl, men altså overså den bug, der senere skulle blive kendt som Heartbleed-hullet.

"På den måde røg fejlen fra udviklingen ind i den frigivne version," siger dr. Seggelmann, som erkender, at den trivielle fejl har haft en stor negativ effekt.

"Det var overhovedet ikke intentionen, og i dette tilfælde var det en simpel programmeringsfejl i en ny funktion, som uheldigvis stødte ind i sikkerhedsproblemer," bedyrer han over for The Sydney Morning Herald.

Samtidig hævder han, at denne fejl viser, at der bør komme flere øjne på et så vigtigt open source-projekt som dette, der bliver benyttet af rigtig mange webmastere verden over.

"Det er uheldigt, at OpenSSL bliver brugt af millionvis af folk, men der er rent faktisk kun et fåtal, der hjælper med at udvikle det. Fordelen ved open source-software er ellers, at alle kan kigge med i koden. Jo flere folk, der kigger med, jo bare bliver det - især med software som OpenSSL," siger dr. Seggelmann.

Hullet er en katastrofe

Den amerikanske sikkerhedsguru Bruce Schneier tøver ikke med at vurdere sårbarheden som værende rigtig, rigtig slem.

"Katastrofalt er det rigtige ord. På en skala fra 1 til 10 ligger vi på 11," lyder vurderingen fra Bruce Schneier på sikkerhedsspecialistens egen blog.

Herhjemme er blandt andre Nets gået i gang med at kigge på sin software for at finde ud af, om kortselskabet har været ramt af OpenSSL's Heartbleed-hul.

Samtidig har en sikkerhedsspecialist over for Computerworld opfordret alle danskere til at skifte password til en række store sites som Google, Facebook og Twitter, da deres brugernavne og passwords kan være blevet opsnappet, inden OpenSSL-projektet fik lukket hullet. 

Læs også:
Advarsel efter blødende sikkerhedshul: Skift dit password til Gmail og Facebook

Nets undersøger nu om NemID er ramt af kæmpe sikkerhedshul

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Cyber Security Festival 2025

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og...

    It-løsninger | Online

    ERP Insights 2025

    Få den nyeste viden om værktøjer, der kan optimere hele din virksomhed med udgangspunkt i AI og fleksibilitet.

    It-løsninger | København Ø

    Automatisering med Copilot & Agentic AI

    Høst viden og erfaringer fra andre om, hvordan Copilot og Agentic AI i praksis kan skabe værdi og fleksibilitet i din organisation.

    Se alle vores events inden for it

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    TV2

    Android App Developer til TV 2

    Københavnsområdet

    Capgemini Danmark A/S

    Cloud Architect

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Sektionschef til Datacenter Infrastruktur og Compute i Karup, Aalborg eller København

    Midtjylland

    Navnenyt fra it-Danmark

    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S

    Signifly har pr. 1. august 2025 ansat Morten Eskildsen som UX Lead. Han skal især beskæftige sig med styrke bureauets kompetencer inden for UX og digital strategi i konsulentteamet og arbejde på tværs af alle afdelinger. Han kommer fra en stilling som CDO, UX & Digital Strategy Consultant hos Zupa. Nyt job

    Morten Eskildsen

    Signifly

    Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

    Ahmed Yasin Mohammed Hassan

    Norriq Danmark A/S