Wie sicher sind Hibiscus und hbci4java?

 
Ben
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 09 / 2006
Betreff:

Wie sicher sind Hibiscus und hbci4java?

 · 
Gepostet: 20.09.2006 - 09:54 Uhr  ·  #1
Hallo,

wenn ich das richtig verstehe habe ich bei der Nutzung von Hibiscus vier Komponenten, die sicher sein müssen, um eingermaßen beruhigt zu banken.

1. Java von Sun
2. hbci4java
3. Jamaica
4. hibiscus

Ohne böse Absichten zu unterstellen muss ich mich ja auf die Enwickler verlassen können. Jetzt dachte ich bis vor Kurzem naiv, dass hbci4java im offiziellen Java bereits enthalten ist. Doch wie ich aus diesem Thread schließe stimmt das nicht.

Dort steht:
Zitat
Der Quelltext zu den meisten Teilen von HBCI4Java ist öffentlich verfügbar.

Was ist nun mit diesen Teilen, die nicht öffentlich sind. Wer sagt mir, dass damit nicht Kontonummern und Pins gesammelt weden?

Oder das dies mit einer der anderen Komponenten geschieht. Liest hier im Forum jemand gelegentlich die Quelltexte?

Gruß Ben
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10823
Dabei seit: 03 / 2005
Betreff:

Re: Wie sicher sind Hibiscus und hbci4java?

 · 
Gepostet: 23.09.2006 - 14:52 Uhr  ·  #2
Soweit ich weiss, ist nur eine in C geschriebene Lib zum Auslesen von SizRDH-Schluesseldateien nicht im Quellcode verfuegbar - der ganze Rest schon.

Zu Hibiscus und Jameica kann ich sagen: Ich hab den Code selbst geschrieben und keine Backdoors eingebaut. Hin und wieder melden sich auch Entwickler, die mir einen Patch schicken. Folglich sollte also wohl auch noch eine Hand voll anderer Leute in den Code schauen :)

PS: Gegenfrage: Wer garantiert, dass bei einer kommerziellen Software kein Schadcode enthalten ist? :)
Ben
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 09 / 2006
Betreff:

Re: Wie sicher sind Hibiscus und hbci4java?

 · 
Gepostet: 23.09.2006 - 15:56 Uhr  ·  #3
Ich will Dir oder Anderen, die für prima Software iher Freizeit opfern auch nichts unterstellen ;-)
Ich habe Hibiscus ja auch schon am Laufen, mir geht es nur grundsätzlich darum das einschätzen zu können.

Bei kommerzieller Software gibt es ein Team, dass sich hoffentlich gegenseitig etwas auf die Finger schaut. Dann gibt es hoffentlich noch ein Testteam, dem ensprechende Hintertüren auffallen könnten. Wenn sich dann doch ein Enwickler mit meinem Erspartem über die Berge macht, habe ich immer noch die Firma, die die Software produziert hat, die ich in Regress nehmen kann.

Gruß Ben
comod
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 06 / 2007
Betreff:

Re: Wie sicher sind Hibiscus und hbci4java?

 · 
Gepostet: 18.08.2008 - 23:13 Uhr  ·  #4
kann ich das ganze eigentlich auch auf nem server im internet installieren? sprich auf einen stinknormlane webserver oder b) einen vserver zb?.. möchte nämlich ein php tool für mich schreiben mit dem ich wie bei dem PRogramm quicken bessere kontrolle über meine finanzen habe durch permanente und durchsichtige kontrolle..
oder empfiehlt es sich das ganze nur in einem intranet zu betreiben?
Fellini
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Im wunderschönen Ahrtal
Beiträge: 2077
Dabei seit: 04 / 2004
Betreff:

Re: Wie sicher sind Hibiscus und hbci4java?

 · 
Gepostet: 18.08.2008 - 23:59 Uhr  ·  #5
Du machst dir Sorgen um die Sicherheit der Bankingsoftware und willst deine Daten dann ins Internet stellen ???? :noidea:

Darauf erstmal :drink:

Sorry, aber ist mir zu hoch-
comod
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 06 / 2007
Betreff:

Re: Wie sicher sind Hibiscus und hbci4java?

 · 
Gepostet: 20.08.2008 - 23:19 Uhr  ·  #6
Das Programm wäre natürlich htaccess geschützt und ssl verschlüsselt.
Es ging mir um die Technische Machbarkeit und ob es dann trotz allen Sicherheitsvorkehrungen immer noch bedenklich wäre?!
hakre
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 22
Dabei seit: 06 / 2007
Betreff:

Re: Wie sicher sind Hibiscus und hbci4java?

 · 
Gepostet: 31.08.2008 - 12:44 Uhr  ·  #7
Sicherheit ist kein festgeschriebener Zustand oder ne Sache wie ein Karton Milch den ich mir im Supermarkt aus dem Regal ziehe sondern ein Prozess.

Das führt in aller Konsequenz dazu, dass sich die Frage so einfach nicht beantworten lässt. So kann ein Intranet unsicherer sein als ein Server der direkt am Internet angebunden ist. Muss aber nicht.

Auch kann dein SSL Zugriff fehlerhaft sein und somit hat das ganze nichts mehr mit der Sicherheit von Jameica zu tun.

Da Du mit PHP Zugreifen willst, kann es zB. Sinn machen auf einer abgeschirmten Box Jamaica zu betreiben und die HBCI Zugriffe über einen gesicherten Kanal durchzuführen.

Dein PHP selber greift von einer anderen Box aus über einen anderen gesicherten Kanal auf die Hibiscus Box zu. Dieser Kanal lässt lediglich verschlüsselte RPC Calls zu.

Und zu guter letzt läuft dieses PHP SCript auch nur als COnnector und legt die Daten die es in Erfahrung bringt nochmal ab. Damit kann dann eine dritte Box über eine weitere dritte, verschlüsselte Verbidnung nur solche RPC-Calls absetzen, die diese Daten auslesen. Somit ist dann noch Benutzername und Passwort für den RPC-Zugriff auf JHibiscus abgeschottet.

Diese Dritte Box darf dann dein Internetserver sein. Absichern solltest Du den aber immer noch.

Jetzt musst Du nur noch den Administrativen Betriebsaufwand geregelt kriegen damit dabei eventuelle Fehler immer mal wieder behoben werden. Das könnte ne recht sichere Sache werden dann...

Also so könnte ich mir auf die Schnelle was sicheres Vorstellen. Allerdings ist auch immer die Frage was genau du sSchützen möchtest:

Betriebssicher ist Hibiscus finde ich schon, es stürtzt bei mir nicht ab.
hakre
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 22
Dabei seit: 06 / 2007
Betreff:

Re: Wie sicher sind Hibiscus und hbci4java?

 · 
Gepostet: 31.08.2008 - 12:49 Uhr  ·  #8
Zitat geschrieben von Ben
Ich habe Hibiscus ja auch schon am Laufen, mir geht es nur grundsätzlich darum das einschätzen zu können.

Dazu müsste im Grunde ein Gutachten erstellt werden. Auch da wäre es wichtig zu wissen, welche Art von Sicherheit Du gerne betrachtet sehen würdest.

Zitat geschrieben von Ben
Bei kommerzieller Software gibt es ein Team, dass sich hoffentlich gegenseitig etwas auf die Finger schaut.

Ich weiss ja nicht worauf sich diese Ansich begründet ausser auf Hoffnung. Zumindest statistisch Betrachtet kann behauptet werden, dass es bei kommerzieller Softwareentwicklung solch ein Team in der Mehrzahl an Programmen nicht gibt.
Gewählte Zitate für Mehrfachzitierung:   0